Een medewerker verandert van functie. Veranderen de toegangsrechten ook mee?
Een medewerker verhuist van Finance naar Sales. Het nieuwe account hoeft niet aangemaakt te worden, want dat bestaat al. De nieuwe rechten worden aangevraagd en na korte tijd kan de medewerker aan de slag.
Maar zijn de oude rechten van Finance ook verwijderd?
Juist de doorstroom van medewerkers is in veel organisaties lastiger te beheersen dan de instroom of uitstroom. Er wordt vooral gekeken naar wat iemand in de nieuwe functie nodig heeft. Wat iemand niet meer nodig heeft, krijgt minder aandacht.
Toegang stapelt zich langzaam op
Een functiewijziging lijkt eenvoudig, maar kan meerdere systemen en verantwoordelijkheden raken. HR registreert de nieuwe functie, IT past groepen aan en applicatiebeheerders regelen specifieke toegang.
Wanneer dit niet als één proces wordt aangestuurd, ontstaat gemakkelijk een optelsom van rechten.
Een medewerker krijgt nieuwe toegang, terwijl een deel van de oude toegang actief blijft. Bij een volgende functiewijziging gebeurt hetzelfde. Dit wordt ook wel access accumulation genoemd.
Dat is niet alleen een securityvraagstuk. Het is vooral een vraagstuk van procesbeheersing. Wie bepaalt immers welke toegang moet verdwijnen? Wie controleert dat dit daadwerkelijk gebeurt? En waar is zichtbaar dat alle stappen zijn afgerond?
HR kent de verandering, andere systemen moeten volgen
De bron van een functiewijziging ligt vaak bij HR. Daar is bekend dat iemand een andere functie, afdeling of manager krijgt.
Maar die wijziging heeft gevolgen buiten het HR-systeem.
Denk aan groepen, applicaties, rollen, rechten en andere voorzieningen. Het handmatig doorgeven en verwerken van al die veranderingen maakt het proces afhankelijk van mensen en lokale werkwijzen.
Daarbij gaat het niet alleen om snelheid. Een medewerker die een dag later toegang krijgt tot een nieuwe applicatie is vervelend. Oude rechten die maandenlang blijven bestaan, zijn veel minder zichtbaar.
Totdat iemand er tijdens een controle tegenaan loopt.
IDU vraagt om regie over de hele lifecycle
Binnen het SAS-platform kijken we bij IDU daarom niet alleen naar het automatisch aanmaken en verwijderen van accounts.
Instroom, doorstroom en uitstroom vormen samen één lifecycle. Een verandering in HR kan het startpunt zijn voor de acties die vervolgens in verschillende systemen nodig zijn.
SAS voert daarbij de regie over het proces. Bestaande systemen blijven verantwoordelijk voor hun eigen functie, terwijl vanuit de centrale proceslaag wordt bepaald welke stappen moeten plaatsvinden en bewaakt wordt of deze daadwerkelijk zijn uitgevoerd.
Dat maakt vooral de doorstroom interessanter. Niet alleen nieuwe rechten toekennen, maar ook gecontroleerd bepalen welke bestaande toegang niet meer bij de nieuwe situatie past.
De vraag is niet alleen: wat moet erbij?
Bij een functiewijziging wordt vaak begonnen met de vraag: wat heeft deze medewerker vanaf nu nodig?
Voor goede procesregie hoort daar nog een tweede vraag bij:
Wat heeft deze medewerker vanaf nu niet meer nodig?
Juist die combinatie helpt voorkomen dat rechten zich gedurende een dienstverband blijven opstapelen.
Een goed ingericht IDU-proces gaat daarom verder dan accounts sneller aanmaken. Het zorgt ervoor dat veranderingen gedurende het hele dienstverband gecontroleerd kunnen worden doorgevoerd.
En dat geeft niet alleen IT meer overzicht. Het verkleint ook de afhankelijkheid van handmatige controles en de kennis van individuele beheerders.
Hoe is doorstroom bij jullie geregeld?
Instroom en uitstroom zijn vaak redelijk duidelijk ingericht. De interessante vraag is wat er gebeurt in de jaren daartussen.
Met een SAS Assessment kunnen we het huidige IDU-proces in kaart brengen en bekijken waar handmatige stappen, afhankelijkheden en risico’s rondom autorisaties ontstaan.
Meer weten over toegangsrechten bij functiewijzigingen?
Wil je weten hoe je voorkomt dat toegangsrechten zich bij functiewijzigingen blijven opstapelen? Laat hieronder je gegevens achter. We nemen contact met je op om te bespreken hoe je meer grip kunt krijgen op instroom, doorstroom en uitstroom en het beheer van toegangsrechten binnen jouw organisatie.


