Przejdź do treści
hypris.ai
Wdrożenie AI

Uprawnienia w firmie — kto co widzi i kto to ustalił

Dostępy nadawane osobom zamiast rolom szybko rozjeżdżają się ze stanem faktycznym. Jak uporządkować, kto co widzi w firmie, zanim podłączysz do tego automat.

6 min czytania

Zapytaj w swojej firmie, kto widzi cennik zakupowy. Nie „kto powinien” — kto go dzisiaj faktycznie widzi.

Odpowiedź zwykle zaczyna się od „chyba handlowcy i zarząd”, a kończy w chwili, gdy ktoś przypomina sobie, że ten sam plik leży w folderze projektu, do którego przed rokiem dopisano dwóch podwykonawców. Dostępy nadawano po jednym, na bieżąco, w odpowiedzi na konkretne prośby. Każda z tych decyzji z osobna była sensowna, ale razem nie składają się na żaden obraz — nie ma miejsca, w którym dałoby się je zobaczyć obok siebie.

Jedno zastrzeżenie od razu, bo temat sąsiaduje z innym. Ten tekst jest o uprawnieniach ludzi. Uprawnienia agenta AI to osobna sprawa, którą opisujemy w tekście o uprawnieniach agenta AI w firmie — to ciąg dalszy, nie alternatywa. Agent zawsze działa na uprawnieniach jakiegoś konta, więc jeżeli konta ludzi są rozjechane, odziedziczy ten rozjazd i doda mu tempa.

Skąd bierze się rozjazd

Żadna firma nie postanawia, że dostępy mają być bałaganem. Bałagan jest sumą pojedynczych rozsądnych decyzji.

Ktoś prosi o dostęp do folderu, bo potrzebuje jednego pliku — dostaje cały folder, bo tak jest szybciej. Ktoś wchodzi na dwutygodniowe zastępstwo i dostaje uprawnienia „na czas zastępstwa”, których potem nikt nie zdejmuje, bo zdjęcie nie jest niczyim zadaniem. Nowa osoba dostaje to samo co poprzednik — razem z tym, co poprzednik uzbierał przez lata w kilku kolejnych rolach.

Po kilku miesiącach stan faktyczny nie odpowiada niczyim wyobrażeniom — także wyobrażeniom tego, kto te dostępy nadawał.

Rola zamiast osoby

To różnica między stanem, który da się opisać, a takim, którego nie da się odtworzyć.

Rola opisuje pracę, nie człowieka. „Serwisant” to zestaw dostępów potrzebnych do pracy serwisanta: zlecenia swojego regionu, harmonogram, kartoteki sprzętu, dane kontaktowe klienta. Nie „to, co dostał Marek, kiedy przyszedł”.

Uprawnienie nadane osobie nie zostawia uzasadnienia, do którego dałoby się wrócić. Wie o nim ta osoba i ten, kto je nadał — o ile pamięta. Rola jest opisana raz i widoczna dla wszystkich, więc pytanie „dlaczego on to widzi” ma odpowiedź krótszą niż śledztwo.

Zmiana zakresu dzieje się w jednym miejscu. Jeżeli serwisanci nie powinni widzieć marży na częściach, poprawiasz jedną rolę, a nie czterdzieści kont.

Ról wychodzi zwykle mniej, niż ludzie zakładają, bo rola dostępowa to nie stanowisko: serwisant i starszy serwisant widzą to samo, różnią się zakresem odpowiedzialności. Mnożenie ról jeden do jednego ze stanowiskami odtwarza problem, który role miały rozwiązać.

Wyjątki są dopuszczalne pod jednym warunkiem: mają termin i osobę, która je nadała. Bez terminu wyjątek po cichu staje się częścią roli.

Dostęp, który wynika ze struktury

Drugi krok jest ważniejszy od pierwszego, a robi się go rzadziej: dostęp powinien wynikać z przypisania, a nie z zaznaczenia.

Osoba należy do zespołu, zespół odpowiada za obszar, obszar ma swoje dane. Kto jest przypisany do projektu, widzi dokumenty projektu; kto jest wykonawcą zlecenia, widzi to zlecenie. Nie ma osobnej czynności „nadaj dostęp” — jest przypisanie, które i tak trzeba zrobić, bo bez niego nie wiadomo, kto co robi.

Zaleta ujawnia się przy zmianach. Przeniesienie kogoś między zespołami jest jedną operacją, a nie listą kontrolną. Zejście z projektu odbiera dostęp w tej samej chwili, w której przestaje być prawdą, że ta osoba nad nim pracuje.

Warunek jest jeden i bywa niewygodny: struktura musi być prawdziwa i utrzymywana. Jeżeli zespoły w systemie nie odpowiadają zespołom w firmie, dziedziczenie rozniesie fikcję. To ten sam warunek, co przed wpuszczeniem do danych modelu — opisujemy go w tekście o przygotowaniu danych firmy pod AI.

Dzień, w którym ktoś odchodzi

Odejście pracownika jest egzaminem z całej reszty. Przy dostępach wynikających z roli i struktury odebranie ich jest jedną czynnością; przy klikanych ręcznie — wykopaliskiem, którego wynik zależy od pamięci trzech osób.

Cztery miejsca, w których zostaje najwięcej:

Narzędzia spoza wspólnej listy. Konta w aplikacji, którą dział wziął na własną kartę, nie widać z żadnego centralnego miejsca — dlatego warto najpierw wiedzieć, ile tych narzędzi w ogóle jest; o inwentaryzacji piszemy w tekście o ograniczaniu liczby narzędzi w firmie.

Dokumenty, których odchodzący jest właścicielem. Po wyłączeniu konta pliki znikają razem z nim albo zostają bez opiekuna.

Wspólne konta. Hasło do skrzynki „biuro@” pamięta się długo. Odejścia nie zamyka wtedy wyłączenie konta osobowego, tylko zmiana hasła.

Dostępy po stronie klientów i dostawców. Portale, systemy zgłoszeń, wspólne dyski. Nikt z twojej firmy tego nie odbierze, więc musi to być pozycja na liście.

Lista jest tą samą listą co przy przyjęciu, tylko czytaną od końca — dlatego warto mieć ją spisaną już przy onboardingu zdalnego pracownika. I drobiazg: konto się wyłącza, a nie usuwa; usunięte zabiera ze sobą historię zmian.

Przegląd, który mieści się w godzinie

Raz na kwartał, z terminem w kalendarzu i jedną osobą odpowiedzialną. Bez tych trzech rzeczy przegląd nie odbywa się nigdy: nie jest trudny, tylko nigdy nie jest pilny.

  1. Wyjątki. Każdy, któremu minął termin, znika albo dostaje nowy termin i jedno zdanie uzasadnienia. Trzeciej możliwości nie ma.
  2. Osoby po zmianie roli. Zmiana roli polega na dodaniu nowych dostępów; odjęcie starych jest osobną czynnością, którą wykona tylko przegląd.
  3. Dostępy nieużywane. Jeżeli system pokazuje, kto z czego korzystał, wniosek jest darmowy: czego nikt nie otworzył przez kwartał, tego nie potrzebuje.

Przegląd robi osoba odpowiedzialna za obszar, a nie ta, która dostępy nadawała — ta druga potwierdzi tylko własne decyzje sprzed kwartału.

„Wszyscy widzą wszystko” jest decyzją

I bywa dobra: pełna otwartość skraca łańcuch pytań i likwiduje wąskie gardło na osobie, która nadaje dostępy. Różnica między otwartością wybraną a zastaną jest jednak zasadnicza. Wybrana ma spisaną listę tego, co z niej wypada — wynagrodzenia, dane kadrowe, warunki handlowe, dokumenty objęte umową z klientem — i osobę, która tę listę utrzymuje. Zastana nie ma ani listy, ani nikogo, a firma dowiaduje się o niej, gdy coś wypłynie.

Otwartość, której nikt nie ogłosił, kończy się zresztą w dniu, w którym pierwsza osoba uzna, że lepiej trzymać pliki u siebie. Wtedy nie ma ani otwartości, ani kontroli — jest drugi obieg dokumentów.

Podsumowanie

Dostępy nadawane osobom są zapisem historii, a nie opisem stanu — dlatego z czasem nikt już nie umie powiedzieć, kto widzi cennik. Rola opisuje pracę i zmienia się w jednym miejscu, a dostęp wynikający z przypisania do zespołu, projektu albo zlecenia aktualizuje się razem ze strukturą.

Reszta to dwa terminy w kalendarzu: kwartalny przegląd wyjątków i lista dostępów czytana od końca w dniu odejścia. Jeżeli firma świadomie wybiera, że wszyscy widzą wszystko, to też jest odpowiedź — pod warunkiem, że ktoś ją kiedyś wypowiedział na głos.

Szerszy kontekst — jak ułożyć porządki w danych i uprawnieniach, zanim wpuści się do nich cokolwiek automatycznego — opisujemy w przewodniku o wdrożeniu AI w firmie.

Częste pytania

Czy uprawnienia nadawać rolom, czy pojedynczym osobom?
Rolom. Uprawnienie nadane osobie zna tylko ta osoba i ten, kto je nadał, więc po kilku miesiącach nikt nie potrafi odtworzyć, dlaczego ktoś widzi dany zbiór danych. Rola jest opisana raz, jest widoczna dla wszystkich, a zmiana jej zakresu działa od razu na wszystkich, którzy tę rolę mają.
Jak często przeglądać dostępy w małej firmie?
Raz na kwartał wystarczy, jeżeli przegląd jest krótki, ma termin w kalendarzu i jedną osobę odpowiedzialną. Poza tym zawsze przy zmianie roli i przy odejściu pracownika — to dwa momenty, w których dostępy rozjeżdżają się najszybciej, bo nowe się dodaje, a starych nikt nie odejmuje.
Czy „wszyscy widzą wszystko” to zły model dostępu?
Niekoniecznie zły, ale musi być wyborem, a nie skutkiem tego, że nikt nie usiadł do tematu. Nawet przy pełnej otwartości zostają obszary, które z niej wypadają: wynagrodzenia, dane kadrowe, warunki handlowe i dokumenty objęte umową z klientem.

Czytaj dalej

Dlaczego pilotaż AI nie wchodzi do produkcji

Pilotaż AI działa, a produkcja nie następuje. Pięć mechanizmów, które zatrzymują wdrożenie na etapie demonstracji, i co zrobić inaczej w firmie 11–200 osób.

5 min czytania
Hypris

Zobacz, jak to wygląda w praktyce

Hypris to platforma pracy z wbudowanym agentem AI, który każdą akcję wykonuje dopiero po Twojej zgodzie. Cała firma, jej dane i jej agenci w jednym miejscu — także dla ludzi w terenie.

Rozmowa bez zobowiązań. Pokazujemy działający produkt, nie prezentację.