Behörigheter behöver ofta bedömas mot organisationens regler, risknivåer och ansvarsfördelning. Policystyrning och rollseparation hjälper organisationen att identifiera känsliga åtkomster, riskfyllda kombinationer och undantag som behöver hanteras kontrollerat.
PolicyRollseparationUndantag
Policyutfall
Policykontroll ska ge ett tydligt beslut eller ett tidsbegränsat undantag med ansvar.
01Begäran
Åtkomst begärs för en användare och en resurs.
02Policykontroll
Regler, risknivå och rollseparation utvärderas.
03Godkänn
Begäran följer reglerna och kan beviljas.
04Avvisa
Begäran bryter mot en regel och stoppas.
05Kräv extra attest
Känslig åtkomst skickas till ytterligare granskning.
06Tidsbegränsat undantag
Undantag beviljas med motivering och slutdatum.
Användningsfall
Organisationen behöver säkerställa att behörigheter beviljas och används enligt interna policyer, säkerhetsregler och ansvarsfördelning.
Vissa behörigheter kan vara känsliga i sig, medan andra blir riskfyllda först när de kombineras med andra åtkomster. Detta brukar ofta beskrivas som rollseparation eller Segregation of Duties (SoD).
Åtkomstbeslut behöver därför kunna hanteras utifrån regler och risk. Det kan omfatta att:
behörigheter följer interna regler och policyer
känsliga behörigheter granskas extra noggrant
riskfyllda behörighetskombinationer identifieras
undantag hanteras kontrollerat och dokumenteras
beslut kan spåras vid revision och uppföljning
Resultatet blir minskad risk, tydligare kontroll och bättre underlag för intern uppföljning, revision och efterlevnad.
Regler och undantag
Policykontroller behöver kunna utvärdera användare, roller, grupper, resurser och verksamhetskontext innan en åtkomst beviljas. En begäran kan godkännas, avvisas, kompletteras eller skickas vidare för extra granskning beroende på risk och regelverk.
När undantag behövs bör motivering, riskacceptans och ansvarig person dokumenteras. För känsliga resurser eller riskfyllda åtgärder kan stark autentisering användas vid åtkomst eller godkännande.
Policyexempel
samma person får inte både beställa och godkänna en kritisk behörighet
ekonomibehörighet kräver extra attest
extern användare får inte få permanent administrativ åtkomst
privilegierad åtkomst kräver stark autentisering
undantag måste ha motivering, ansvarig person och slutdatum
Undantag
Undantag ska alltid ha motivering, riskacceptans, ansvarig person och tidsbegränsning.
Exempel
Extra granskning av känsliga behörigheter innan de beviljas
Identifiering av användare med riskfyllda kombinationer av grupper eller roller
Kontroller för att förhindra att samma person både kan utföra och godkänna en kritisk aktivitet
Hantering av undantag där åtkomst kräver särskild motivering eller riskacceptans
Återkommande uppföljning av policyavvikelser inför revision eller intern kontroll
Vanliga frågor
Vad är Segregation of Duties?
Rollseparation, på engelska Segregation of Duties (SoD), innebär att vissa uppgifter behöver hållas åtskilda så att samma person inte både kan utföra och godkänna en kritisk åtgärd.
Vad är en riskfylld behörighetskombination?
Två eller flera behörigheter som var för sig är rimliga, men tillsammans ger möjlighet att kringgå en kontroll. Ett vanligt exempel är att kunna både registrera och attestera samma transaktion.
Hur bör undantag hanteras?
Ett undantag ska alltid ha motivering, riskacceptans, ansvarig person och tidsbegränsning. Ett undantag utan slutdatum blir i praktiken en tystande regeländring.
Vad kan en policykontroll göra med en begäran?
Godkänna, avvisa, kräva komplettering eller skicka den vidare för extra granskning, beroende på risk och regelverk. Kontrollen kan utvärdera användare, roller, grupper, resurser och verksamhetskontext innan åtkomsten beviljas.
Vi vill gärna mäta hur webbplatsen används med Google Analytics. Det kräver kakor och ditt samtycke. Nödvändiga funktioner fungerar oavsett vad du väljer. Läs mer om kakor.