Policystyrning och rollseparation

Behörigheter behöver ofta bedömas mot organisationens regler, risknivåer och ansvarsfördelning. Policystyrning och rollseparation hjälper organisationen att identifiera känsliga åtkomster, riskfyllda kombinationer och undantag som behöver hanteras kontrollerat.

PolicyRollseparationUndantag

Policyutfall

Policykontroll ska ge ett tydligt beslut eller ett tidsbegränsat undantag med ansvar.

  1. 01Begäran

    Åtkomst begärs för en användare och en resurs.

  2. 02Policykontroll

    Regler, risknivå och rollseparation utvärderas.

  3. 03Godkänn

    Begäran följer reglerna och kan beviljas.

  4. 04Avvisa

    Begäran bryter mot en regel och stoppas.

  5. 05Kräv extra attest

    Känslig åtkomst skickas till ytterligare granskning.

  6. 06Tidsbegränsat undantag

    Undantag beviljas med motivering och slutdatum.

Användningsfall

Organisationen behöver säkerställa att behörigheter beviljas och används enligt interna policyer, säkerhetsregler och ansvarsfördelning.

Vissa behörigheter kan vara känsliga i sig, medan andra blir riskfyllda först när de kombineras med andra åtkomster. Detta brukar ofta beskrivas som rollseparation eller Segregation of Duties (SoD).

Åtkomstbeslut behöver därför kunna hanteras utifrån regler och risk. Det kan omfatta att:

  • behörigheter följer interna regler och policyer
  • känsliga behörigheter granskas extra noggrant
  • riskfyllda behörighetskombinationer identifieras
  • undantag hanteras kontrollerat och dokumenteras
  • beslut kan spåras vid revision och uppföljning

Resultatet blir minskad risk, tydligare kontroll och bättre underlag för intern uppföljning, revision och efterlevnad.

Regler och undantag

Policykontroller behöver kunna utvärdera användare, roller, grupper, resurser och verksamhetskontext innan en åtkomst beviljas. En begäran kan godkännas, avvisas, kompletteras eller skickas vidare för extra granskning beroende på risk och regelverk.

När undantag behövs bör motivering, riskacceptans och ansvarig person dokumenteras. För känsliga resurser eller riskfyllda åtgärder kan stark autentisering användas vid åtkomst eller godkännande.

Policyexempel

  • samma person får inte både beställa och godkänna en kritisk behörighet
  • ekonomibehörighet kräver extra attest
  • extern användare får inte få permanent administrativ åtkomst
  • privilegierad åtkomst kräver stark autentisering
  • undantag måste ha motivering, ansvarig person och slutdatum

Undantag

Undantag ska alltid ha motivering, riskacceptans, ansvarig person och tidsbegränsning.

Exempel

  • Extra granskning av känsliga behörigheter innan de beviljas
  • Identifiering av användare med riskfyllda kombinationer av grupper eller roller
  • Kontroller för att förhindra att samma person både kan utföra och godkänna en kritisk aktivitet
  • Hantering av undantag där åtkomst kräver särskild motivering eller riskacceptans
  • Återkommande uppföljning av policyavvikelser inför revision eller intern kontroll

Vanliga frågor

Vad är Segregation of Duties?

Rollseparation, på engelska Segregation of Duties (SoD), innebär att vissa uppgifter behöver hållas åtskilda så att samma person inte både kan utföra och godkänna en kritisk åtgärd.

Vad är en riskfylld behörighetskombination?

Två eller flera behörigheter som var för sig är rimliga, men tillsammans ger möjlighet att kringgå en kontroll. Ett vanligt exempel är att kunna både registrera och attestera samma transaktion.

Hur bör undantag hanteras?

Ett undantag ska alltid ha motivering, riskacceptans, ansvarig person och tidsbegränsning. Ett undantag utan slutdatum blir i praktiken en tystande regeländring.

Vad kan en policykontroll göra med en begäran?

Godkänna, avvisa, kräva komplettering eller skicka den vidare för extra granskning, beroende på risk och regelverk. Kontrollen kan utvärdera användare, roller, grupper, resurser och verksamhetskontext innan åtkomsten beviljas.

Vill du veta mer om hur IDombud kan användas i din verksamhet?