Behörigheter förändras över tid. Behörighetscertifiering, på engelska access review, hjälper organisationen att återkommande verifiera att användare, grupper, roller och ansvarsförhållanden fortfarande är korrekta och motiverade.
GranskningBeslutÅtgärd
Certifieringsflöde
Behörighetscertifiering hjälper ansvariga att regelbundet bekräfta eller ta bort åtkomst.
01Starta granskning
En certifiering skapas för valda resurser och användare.
02Visa underlag
Resursägare ser aktuell åtkomst och relevant kontext.
03Besluta
Åtkomst bekräftas, ändras eller markeras för borttag.
04Utför åtgärd
Godkända ändringar omsätts i berörda system.
05Spara historik
Beslut och avvikelser blir spårbara inför uppföljning.
Användningsfall
Över tid samlar användare ofta på sig fler behörigheter än de behöver. Rollbyten, projekt, tillfälliga uppdrag och organisatoriska förändringar gör att åtkomster riskerar att bli kvar trots att behovet inte längre finns.
Samtidigt förändras även ansvarsförhållanden inom organisationen. Chefer byts ut, konsulter avslutar uppdrag och organisatoriska förändringar gör att användare kan vara kopplade till fel chef, sponsor eller ansvarig person.
Organisationen behöver därför regelbundet verifiera både behörigheter och ansvarsförhållanden. Det kan omfatta att granska om:
användaren fortfarande ska ha sina behörigheter
användaren fortfarande ska vara medlem i aktuella grupper och roller
användaren fortfarande tillhör rätt chef, sponsor eller ansvarig person
externa användare och konsulter fortfarande har ett giltigt uppdrag
behörigheter fortfarande följer verksamhetens behov, policyer och risknivåer
Resultatet blir bättre kontroll över överbehörighet, tydligare ansvar och ett bättre underlag för revision och intern uppföljning.
Återkommande granskning
Certifieringar behöver kunna startas med valda intervall och riktas till rätt ansvariga personer, till exempel chefer, resursägare eller sponsorer. Granskaren behöver en tydlig vy över vad som ska godkännas, ändras eller tas bort.
Efter ett certifieringsbeslut behöver organisationen kunna genomföra åtgärden och följa upp resultatet. Det kan handla om att ta bort behörigheter, uppdatera ansvarsförhållanden eller hantera avvikelser. För känsliga granskningsbeslut kan stark autentisering användas för att höja säkerheten.
Certifieringsvy
Pågående certifiering3 poster att granska
AnnaEkonomisystem
ChefSenast använd 12 dagar sedan
BehållTa bort
ErikAdminroll
ResursägareSenast använd 90+ dagar sedan
Granska
SaraProjektgrupp
SponsorSenast använd 30 dagar sedan
FörlängTa bort
Signaler för granskning
användare som inte loggat in på 90 dagar
behörigheter utan ägare
åtkomst som inte matchar aktuell roll
externa användare utan aktiv sponsor
behörigheter som saknar motivering
Exempel
Återkommande granskning av användares behörigheter
Certifiering av grupp- och rollmedlemskap
Kontroll av chef, sponsor eller annan ansvarig person
Uppföljning av externa användare, konsulter och partners
Identifiering av användare som inte har loggat in under en viss tid, till exempel 90 dagar
Hantering av behörigheter som ska tas bort eller ändras efter granskning
Underlag för revision, intern kontroll och regelefterlevnad
Vanliga frågor
Vad är en access review?
Behörighetscertifiering, på engelska access review, är en återkommande granskning där en ansvarig person bekräftar, ändrar eller tar bort användares behörigheter, gruppmedlemskap och ansvarsförhållanden.
Hur ofta bör certifieringar genomföras?
Intervallet väljs utifrån risk och krav. Känsliga och privilegierade behörigheter granskas oftare än ordinarie åtkomst. Principen är att granskningen ska vara tillräckligt frekvent för att resultatet fortfarande ska vara aktuellt när det används.
Vem bör vara granskare?
Den som känner behovet: chef för medarbetares åtkomst, resursägare för resursnära behörigheter och sponsor för externa användare. En granskare utan kännedom om behovet godkänner allt, vilket gör granskningen till en formalitet.
Vad händer efter ett certifieringsbeslut?
Beslutet ska omsättas i praktiken och följas upp. Behörigheter tas bort, ansvarsförhållanden uppdateras och avvikelser hanteras. En granskning vars beslut inte genomförs ger sämre underlag än ingen granskning alls, eftersom den ser ut att ha åtgärdat något.
Vilka signaler bör utlösa en granskning?
Användare som inte loggat in under en definierad period, behörigheter utan ägare, åtkomst som inte matchar aktuell roll, externa användare utan aktiv sponsor och behörigheter som saknar motivering.
Vi vill gärna mäta hur webbplatsen används med Google Analytics. Det kräver kakor och ditt samtycke. Nödvändiga funktioner fungerar oavsett vad du väljer. Läs mer om kakor.