Uprawnienia w firmie — kto co widzi i kto to ustalił
Dostępy nadawane osobom zamiast rolom szybko rozjeżdżają się ze stanem faktycznym. Jak uporządkować, kto co widzi w firmie, zanim podłączysz do tego automat.
Zapytaj w swojej firmie, kto widzi cennik zakupowy. Nie „kto powinien” — kto go dzisiaj faktycznie widzi.
Odpowiedź zwykle zaczyna się od „chyba handlowcy i zarząd”, a kończy w chwili, gdy ktoś przypomina sobie, że ten sam plik leży w folderze projektu, do którego przed rokiem dopisano dwóch podwykonawców. Dostępy nadawano po jednym, na bieżąco, w odpowiedzi na konkretne prośby. Każda z tych decyzji z osobna była sensowna, ale razem nie składają się na żaden obraz — nie ma miejsca, w którym dałoby się je zobaczyć obok siebie.
Jedno zastrzeżenie od razu, bo temat sąsiaduje z innym. Ten tekst jest o uprawnieniach ludzi. Uprawnienia agenta AI to osobna sprawa, którą opisujemy w tekście o uprawnieniach agenta AI w firmie — to ciąg dalszy, nie alternatywa. Agent zawsze działa na uprawnieniach jakiegoś konta, więc jeżeli konta ludzi są rozjechane, odziedziczy ten rozjazd i doda mu tempa.
Skąd bierze się rozjazd
Żadna firma nie postanawia, że dostępy mają być bałaganem. Bałagan jest sumą pojedynczych rozsądnych decyzji.
Ktoś prosi o dostęp do folderu, bo potrzebuje jednego pliku — dostaje cały folder, bo tak jest szybciej. Ktoś wchodzi na dwutygodniowe zastępstwo i dostaje uprawnienia „na czas zastępstwa”, których potem nikt nie zdejmuje, bo zdjęcie nie jest niczyim zadaniem. Nowa osoba dostaje to samo co poprzednik — razem z tym, co poprzednik uzbierał przez lata w kilku kolejnych rolach.
Po kilku miesiącach stan faktyczny nie odpowiada niczyim wyobrażeniom — także wyobrażeniom tego, kto te dostępy nadawał.
Rola zamiast osoby
To różnica między stanem, który da się opisać, a takim, którego nie da się odtworzyć.
Rola opisuje pracę, nie człowieka. „Serwisant” to zestaw dostępów potrzebnych do pracy serwisanta: zlecenia swojego regionu, harmonogram, kartoteki sprzętu, dane kontaktowe klienta. Nie „to, co dostał Marek, kiedy przyszedł”.
Uprawnienie nadane osobie nie zostawia uzasadnienia, do którego dałoby się wrócić. Wie o nim ta osoba i ten, kto je nadał — o ile pamięta. Rola jest opisana raz i widoczna dla wszystkich, więc pytanie „dlaczego on to widzi” ma odpowiedź krótszą niż śledztwo.
Zmiana zakresu dzieje się w jednym miejscu. Jeżeli serwisanci nie powinni widzieć marży na częściach, poprawiasz jedną rolę, a nie czterdzieści kont.
Ról wychodzi zwykle mniej, niż ludzie zakładają, bo rola dostępowa to nie stanowisko: serwisant i starszy serwisant widzą to samo, różnią się zakresem odpowiedzialności. Mnożenie ról jeden do jednego ze stanowiskami odtwarza problem, który role miały rozwiązać.
Wyjątki są dopuszczalne pod jednym warunkiem: mają termin i osobę, która je nadała. Bez terminu wyjątek po cichu staje się częścią roli.
Dostęp, który wynika ze struktury
Drugi krok jest ważniejszy od pierwszego, a robi się go rzadziej: dostęp powinien wynikać z przypisania, a nie z zaznaczenia.
Osoba należy do zespołu, zespół odpowiada za obszar, obszar ma swoje dane. Kto jest przypisany do projektu, widzi dokumenty projektu; kto jest wykonawcą zlecenia, widzi to zlecenie. Nie ma osobnej czynności „nadaj dostęp” — jest przypisanie, które i tak trzeba zrobić, bo bez niego nie wiadomo, kto co robi.
Zaleta ujawnia się przy zmianach. Przeniesienie kogoś między zespołami jest jedną operacją, a nie listą kontrolną. Zejście z projektu odbiera dostęp w tej samej chwili, w której przestaje być prawdą, że ta osoba nad nim pracuje.
Warunek jest jeden i bywa niewygodny: struktura musi być prawdziwa i utrzymywana. Jeżeli zespoły w systemie nie odpowiadają zespołom w firmie, dziedziczenie rozniesie fikcję. To ten sam warunek, co przed wpuszczeniem do danych modelu — opisujemy go w tekście o przygotowaniu danych firmy pod AI.
Dzień, w którym ktoś odchodzi
Odejście pracownika jest egzaminem z całej reszty. Przy dostępach wynikających z roli i struktury odebranie ich jest jedną czynnością; przy klikanych ręcznie — wykopaliskiem, którego wynik zależy od pamięci trzech osób.
Cztery miejsca, w których zostaje najwięcej:
Narzędzia spoza wspólnej listy. Konta w aplikacji, którą dział wziął na własną kartę, nie widać z żadnego centralnego miejsca — dlatego warto najpierw wiedzieć, ile tych narzędzi w ogóle jest; o inwentaryzacji piszemy w tekście o ograniczaniu liczby narzędzi w firmie.
Dokumenty, których odchodzący jest właścicielem. Po wyłączeniu konta pliki znikają razem z nim albo zostają bez opiekuna.
Wspólne konta. Hasło do skrzynki „biuro@” pamięta się długo. Odejścia nie zamyka wtedy wyłączenie konta osobowego, tylko zmiana hasła.
Dostępy po stronie klientów i dostawców. Portale, systemy zgłoszeń, wspólne dyski. Nikt z twojej firmy tego nie odbierze, więc musi to być pozycja na liście.
Lista jest tą samą listą co przy przyjęciu, tylko czytaną od końca — dlatego warto mieć ją spisaną już przy onboardingu zdalnego pracownika. I drobiazg: konto się wyłącza, a nie usuwa; usunięte zabiera ze sobą historię zmian.
Przegląd, który mieści się w godzinie
Raz na kwartał, z terminem w kalendarzu i jedną osobą odpowiedzialną. Bez tych trzech rzeczy przegląd nie odbywa się nigdy: nie jest trudny, tylko nigdy nie jest pilny.
- Wyjątki. Każdy, któremu minął termin, znika albo dostaje nowy termin i jedno zdanie uzasadnienia. Trzeciej możliwości nie ma.
- Osoby po zmianie roli. Zmiana roli polega na dodaniu nowych dostępów; odjęcie starych jest osobną czynnością, którą wykona tylko przegląd.
- Dostępy nieużywane. Jeżeli system pokazuje, kto z czego korzystał, wniosek jest darmowy: czego nikt nie otworzył przez kwartał, tego nie potrzebuje.
Przegląd robi osoba odpowiedzialna za obszar, a nie ta, która dostępy nadawała — ta druga potwierdzi tylko własne decyzje sprzed kwartału.
„Wszyscy widzą wszystko” jest decyzją
I bywa dobra: pełna otwartość skraca łańcuch pytań i likwiduje wąskie gardło na osobie, która nadaje dostępy. Różnica między otwartością wybraną a zastaną jest jednak zasadnicza. Wybrana ma spisaną listę tego, co z niej wypada — wynagrodzenia, dane kadrowe, warunki handlowe, dokumenty objęte umową z klientem — i osobę, która tę listę utrzymuje. Zastana nie ma ani listy, ani nikogo, a firma dowiaduje się o niej, gdy coś wypłynie.
Otwartość, której nikt nie ogłosił, kończy się zresztą w dniu, w którym pierwsza osoba uzna, że lepiej trzymać pliki u siebie. Wtedy nie ma ani otwartości, ani kontroli — jest drugi obieg dokumentów.
Podsumowanie
Dostępy nadawane osobom są zapisem historii, a nie opisem stanu — dlatego z czasem nikt już nie umie powiedzieć, kto widzi cennik. Rola opisuje pracę i zmienia się w jednym miejscu, a dostęp wynikający z przypisania do zespołu, projektu albo zlecenia aktualizuje się razem ze strukturą.
Reszta to dwa terminy w kalendarzu: kwartalny przegląd wyjątków i lista dostępów czytana od końca w dniu odejścia. Jeżeli firma świadomie wybiera, że wszyscy widzą wszystko, to też jest odpowiedź — pod warunkiem, że ktoś ją kiedyś wypowiedział na głos.
Szerszy kontekst — jak ułożyć porządki w danych i uprawnieniach, zanim wpuści się do nich cokolwiek automatycznego — opisujemy w przewodniku o wdrożeniu AI w firmie.
Częste pytania
- Czy uprawnienia nadawać rolom, czy pojedynczym osobom?
- Rolom. Uprawnienie nadane osobie zna tylko ta osoba i ten, kto je nadał, więc po kilku miesiącach nikt nie potrafi odtworzyć, dlaczego ktoś widzi dany zbiór danych. Rola jest opisana raz, jest widoczna dla wszystkich, a zmiana jej zakresu działa od razu na wszystkich, którzy tę rolę mają.
- Jak często przeglądać dostępy w małej firmie?
- Raz na kwartał wystarczy, jeżeli przegląd jest krótki, ma termin w kalendarzu i jedną osobę odpowiedzialną. Poza tym zawsze przy zmianie roli i przy odejściu pracownika — to dwa momenty, w których dostępy rozjeżdżają się najszybciej, bo nowe się dodaje, a starych nikt nie odejmuje.
- Czy „wszyscy widzą wszystko” to zły model dostępu?
- Niekoniecznie zły, ale musi być wyborem, a nie skutkiem tego, że nikt nie usiadł do tematu. Nawet przy pełnej otwartości zostają obszary, które z niej wypadają: wynagrodzenia, dane kadrowe, warunki handlowe i dokumenty objęte umową z klientem.
Czytaj dalej
Metryki w małej firmie — które liczby warto śledzić
Pulpity umierają, bo pokazują to, co łatwo policzyć, a nie to, na co ktoś reaguje. Czym różni się metryka od wykresu i jak skrócić listę liczb w firmie.
Dlaczego pilotaż AI nie wchodzi do produkcji
Pilotaż AI działa, a produkcja nie następuje. Pięć mechanizmów, które zatrzymują wdrożenie na etapie demonstracji, i co zrobić inaczej w firmie 11–200 osób.
Od czego zacząć wdrożenie AI — jak wybrać pierwszy proces
Pierwszy proces waży na wdrożeniu AI więcej niż wybór narzędzia. Cztery warunki dobrego wyboru, trzy typowe pomyłki i kryterium sukcesu przed startem.