Behörighetsbeställning och attestering

Organisationen behöver kunna ge användare åtkomst till system, grupper, roller och resurser utan att tappa kontrollen över vem som har godkänt vad. Behörighetsbeställning och attestering gör åtkomstbeslut mer strukturerade, spårbara och möjliga att följa upp.

BeställningAttestBeslut

Attestflöde

Varje åtkomstbeslut behöver innehålla syfte, ansvar och spårbarhet.

  1. 01Användare begär

    Begäran innehåller resurs, syfte och tidsperiod.

  2. 02Chef granskar

    Närmaste ansvarig bedömer verksamhetsbehovet.

  3. 03Resursägare godkänner

    Ägaren till resursen fattar det slutliga beslutet.

  4. 04System uppdateras

    Den godkända behörigheten sätts i berörda system.

  5. 05Beslut loggas

    Motivering och beslut blir underlag för revision.

Användningsfall

När behörigheter beställs via e-post, servicedeskärenden eller informella processer blir det svårt att säkerställa att rätt personer granskar åtkomst, att motiveringar dokumenteras och att beslut kan följas upp i efterhand.

Verksamheten behöver kunna hantera åtkomst på ett sätt som följer organisationens regler och ansvarsförhållanden. Det kan omfatta att:

  • behörigheter endast beviljas när det finns ett tydligt verksamhetsbehov
  • rätt chef, resursägare eller ansvarig person involveras i beslutet
  • motivering, beslut och genomförd förändring dokumenteras
  • känsliga behörigheter granskas med extra kontroll
  • beslut kan följas upp vid revision, intern kontroll eller felsökning

Resultatet blir en tydligare process där användare kan begära åtkomst, ansvariga personer kan fatta beslut och organisationen kan visa varför åtkomsten finns.

Kontrollerade beslut

Ett beställningsflöde behöver samla in rätt information, skicka ärendet till rätt ansvarig person och dokumentera beslutet. För känsliga behörigheter kan flödet kompletteras med extra kontroller, stark autentisering eller krav på särskild motivering.

Beställningen kan också vara en del av ett större ärendeflöde där beslut tas i en servicedesk- eller ITSM-plattform. Då behöver själva utförandet fortfarande vara spårbart så att organisationen kan se vad som ändrades, varför det ändrades och vem som godkände beslutet.

Vad en begäran bör innehålla

Ny begäran om åtkomst
AnvändareVem åtkomsten gäller
ResursVad åtkomsten avser
SyfteVarför åtkomsten behövs
TidsperiodNär åtkomsten ska gälla
RisknivåOm extra kontroll krävs
GodkännareVem som beslutar
MotiveringUnderlag för revision

Exempel

  • Beställning av åtkomst till applikationer och verksamhetssystem
  • Ansökan om medlemskap i grupper eller roller
  • Godkännande av åtkomst av chef, resursägare eller annan ansvarig person
  • Extra kontroll för känsliga eller verksamhetskritiska behörigheter
  • Beställning av åtkomst för konsulter, partners eller andra externa användare
  • Utförande av behörighetsändringar där begäran och godkännande hanteras i ett annat system
  • Uppföljning av vem som har begärt, godkänt och beviljat åtkomst

Vanliga frågor

Vad är skillnaden mellan attestering och behörighetscertifiering?

Attestering sker när åtkomsten begärs: någon godkänner att den ska beviljas. Behörighetscertifiering sker återkommande efteråt: någon bekräftar att åtkomsten fortfarande ska finnas kvar. Den första är ett beslut, den andra en omprövning.

Vem ska godkänna en behörighetsbegäran?

Den som kan bedöma behovet och bär ansvaret för resursen – chef, resursägare eller annan ansvarig person. För känsliga behörigheter kan flödet kräva fler än ett godkännande.

Varför räcker det inte att beställa behörigheter via servicedesk?

Beställningen kan mycket väl hanteras i en servicedesk- eller ITSM-plattform. Det avgörande är att motivering, godkännande och genomförd förändring dokumenteras, så att det i efterhand går att se vad som ändrades, varför och vem som godkände det.

Vad bör en begäran innehålla?

Användare, resurs, syfte, tidsperiod, risknivå, godkännare och motivering. Tidsperioden är den som oftast utelämnas, och den som gör att åtkomsten senare kan avslutas utan ett eget ärende.

Vill du veta mer om hur IDombud kan användas i din verksamhet?