Organisationen behöver kunna ge användare åtkomst till system, grupper, roller och resurser utan att tappa kontrollen över vem som har godkänt vad. Behörighetsbeställning och attestering gör åtkomstbeslut mer strukturerade, spårbara och möjliga att följa upp.
BeställningAttestBeslut
Attestflöde
Varje åtkomstbeslut behöver innehålla syfte, ansvar och spårbarhet.
01Användare begär
Begäran innehåller resurs, syfte och tidsperiod.
02Chef granskar
Närmaste ansvarig bedömer verksamhetsbehovet.
03Resursägare godkänner
Ägaren till resursen fattar det slutliga beslutet.
04System uppdateras
Den godkända behörigheten sätts i berörda system.
05Beslut loggas
Motivering och beslut blir underlag för revision.
Användningsfall
När behörigheter beställs via e-post, servicedeskärenden eller informella processer blir det svårt att säkerställa att rätt personer granskar åtkomst, att motiveringar dokumenteras och att beslut kan följas upp i efterhand.
Verksamheten behöver kunna hantera åtkomst på ett sätt som följer organisationens regler och ansvarsförhållanden. Det kan omfatta att:
behörigheter endast beviljas när det finns ett tydligt verksamhetsbehov
rätt chef, resursägare eller ansvarig person involveras i beslutet
motivering, beslut och genomförd förändring dokumenteras
känsliga behörigheter granskas med extra kontroll
beslut kan följas upp vid revision, intern kontroll eller felsökning
Resultatet blir en tydligare process där användare kan begära åtkomst, ansvariga personer kan fatta beslut och organisationen kan visa varför åtkomsten finns.
Kontrollerade beslut
Ett beställningsflöde behöver samla in rätt information, skicka ärendet till rätt ansvarig person och dokumentera beslutet. För känsliga behörigheter kan flödet kompletteras med extra kontroller, stark autentisering eller krav på särskild motivering.
Beställningen kan också vara en del av ett större ärendeflöde där beslut tas i en servicedesk- eller ITSM-plattform. Då behöver själva utförandet fortfarande vara spårbart så att organisationen kan se vad som ändrades, varför det ändrades och vem som godkände beslutet.
Vad en begäran bör innehålla
Ny begäran om åtkomst
AnvändareVem åtkomsten gäller
ResursVad åtkomsten avser
SyfteVarför åtkomsten behövs
TidsperiodNär åtkomsten ska gälla
RisknivåOm extra kontroll krävs
GodkännareVem som beslutar
MotiveringUnderlag för revision
Exempel
Beställning av åtkomst till applikationer och verksamhetssystem
Ansökan om medlemskap i grupper eller roller
Godkännande av åtkomst av chef, resursägare eller annan ansvarig person
Extra kontroll för känsliga eller verksamhetskritiska behörigheter
Beställning av åtkomst för konsulter, partners eller andra externa användare
Utförande av behörighetsändringar där begäran och godkännande hanteras i ett annat system
Uppföljning av vem som har begärt, godkänt och beviljat åtkomst
Vanliga frågor
Vad är skillnaden mellan attestering och behörighetscertifiering?
Attestering sker när åtkomsten begärs: någon godkänner att den ska beviljas. Behörighetscertifiering sker återkommande efteråt: någon bekräftar att åtkomsten fortfarande ska finnas kvar. Den första är ett beslut, den andra en omprövning.
Vem ska godkänna en behörighetsbegäran?
Den som kan bedöma behovet och bär ansvaret för resursen – chef, resursägare eller annan ansvarig person. För känsliga behörigheter kan flödet kräva fler än ett godkännande.
Varför räcker det inte att beställa behörigheter via servicedesk?
Beställningen kan mycket väl hanteras i en servicedesk- eller ITSM-plattform. Det avgörande är att motivering, godkännande och genomförd förändring dokumenteras, så att det i efterhand går att se vad som ändrades, varför och vem som godkände det.
Vad bör en begäran innehålla?
Användare, resurs, syfte, tidsperiod, risknivå, godkännare och motivering. Tidsperioden är den som oftast utelämnas, och den som gör att åtkomsten senare kan avslutas utan ett eget ärende.
Vi vill gärna mäta hur webbplatsen används med Google Analytics. Det kräver kakor och ditt samtycke. Nödvändiga funktioner fungerar oavsett vad du väljer. Läs mer om kakor.