Behörighetscertifiering

Behörigheter förändras över tid. Behörighetscertifiering, på engelska access review, hjälper organisationen att återkommande verifiera att användare, grupper, roller och ansvarsförhållanden fortfarande är korrekta och motiverade.

GranskningBeslutÅtgärd

Certifieringsflöde

Behörighetscertifiering hjälper ansvariga att regelbundet bekräfta eller ta bort åtkomst.

  1. 01Starta granskning

    En certifiering skapas för valda resurser och användare.

  2. 02Visa underlag

    Resursägare ser aktuell åtkomst och relevant kontext.

  3. 03Besluta

    Åtkomst bekräftas, ändras eller markeras för borttag.

  4. 04Utför åtgärd

    Godkända ändringar omsätts i berörda system.

  5. 05Spara historik

    Beslut och avvikelser blir spårbara inför uppföljning.

Användningsfall

Över tid samlar användare ofta på sig fler behörigheter än de behöver. Rollbyten, projekt, tillfälliga uppdrag och organisatoriska förändringar gör att åtkomster riskerar att bli kvar trots att behovet inte längre finns.

Samtidigt förändras även ansvarsförhållanden inom organisationen. Chefer byts ut, konsulter avslutar uppdrag och organisatoriska förändringar gör att användare kan vara kopplade till fel chef, sponsor eller ansvarig person.

Organisationen behöver därför regelbundet verifiera både behörigheter och ansvarsförhållanden. Det kan omfatta att granska om:

  • användaren fortfarande ska ha sina behörigheter
  • användaren fortfarande ska vara medlem i aktuella grupper och roller
  • användaren fortfarande tillhör rätt chef, sponsor eller ansvarig person
  • externa användare och konsulter fortfarande har ett giltigt uppdrag
  • behörigheter fortfarande följer verksamhetens behov, policyer och risknivåer

Resultatet blir bättre kontroll över överbehörighet, tydligare ansvar och ett bättre underlag för revision och intern uppföljning.

Återkommande granskning

Certifieringar behöver kunna startas med valda intervall och riktas till rätt ansvariga personer, till exempel chefer, resursägare eller sponsorer. Granskaren behöver en tydlig vy över vad som ska godkännas, ändras eller tas bort.

Efter ett certifieringsbeslut behöver organisationen kunna genomföra åtgärden och följa upp resultatet. Det kan handla om att ta bort behörigheter, uppdatera ansvarsförhållanden eller hantera avvikelser. För känsliga granskningsbeslut kan stark autentisering användas för att höja säkerheten.

Certifieringsvy

Pågående certifiering3 poster att granska
AnnaEkonomisystem
ChefSenast använd 12 dagar sedan
BehållTa bort
ErikAdminroll
ResursägareSenast använd 90+ dagar sedan
Granska
SaraProjektgrupp
SponsorSenast använd 30 dagar sedan
FörlängTa bort

Signaler för granskning

  • användare som inte loggat in på 90 dagar
  • behörigheter utan ägare
  • åtkomst som inte matchar aktuell roll
  • externa användare utan aktiv sponsor
  • behörigheter som saknar motivering

Exempel

  • Återkommande granskning av användares behörigheter
  • Certifiering av grupp- och rollmedlemskap
  • Kontroll av chef, sponsor eller annan ansvarig person
  • Uppföljning av externa användare, konsulter och partners
  • Identifiering av användare som inte har loggat in under en viss tid, till exempel 90 dagar
  • Hantering av behörigheter som ska tas bort eller ändras efter granskning
  • Underlag för revision, intern kontroll och regelefterlevnad

Vanliga frågor

Vad är en access review?

Behörighetscertifiering, på engelska access review, är en återkommande granskning där en ansvarig person bekräftar, ändrar eller tar bort användares behörigheter, gruppmedlemskap och ansvarsförhållanden.

Hur ofta bör certifieringar genomföras?

Intervallet väljs utifrån risk och krav. Känsliga och privilegierade behörigheter granskas oftare än ordinarie åtkomst. Principen är att granskningen ska vara tillräckligt frekvent för att resultatet fortfarande ska vara aktuellt när det används.

Vem bör vara granskare?

Den som känner behovet: chef för medarbetares åtkomst, resursägare för resursnära behörigheter och sponsor för externa användare. En granskare utan kännedom om behovet godkänner allt, vilket gör granskningen till en formalitet.

Vad händer efter ett certifieringsbeslut?

Beslutet ska omsättas i praktiken och följas upp. Behörigheter tas bort, ansvarsförhållanden uppdateras och avvikelser hanteras. En granskning vars beslut inte genomförs ger sämre underlag än ingen granskning alls, eftersom den ser ut att ha åtgärdat något.

Vilka signaler bör utlösa en granskning?

Användare som inte loggat in under en definierad period, behörigheter utan ägare, åtkomst som inte matchar aktuell roll, externa användare utan aktiv sponsor och behörigheter som saknar motivering.

Vill du veta mer om hur IDombud kan användas i din verksamhet?