إنتقل إلى المحتوى الرئيسي
الإصدار: 1.0.0

مصفوفة الصلاحيات والأدوار

استخدم هذا الدليل لتعيين الصلاحيات بطريقة تدعم العمل اليومي وتحمي السجلات الحساسة. امنح كل مستخدم أقل مستوى من الصلاحيات اللازمة لأداء مسؤولياته، ثم راجع التعيينات بانتظام عند تغيّر الفرق أو المهام.

إرشادات الصلاحيات

الدورالعرضالإنشاءالتعديلالاعتمادالحذفالتصديرالتعيين الموصى به
مسؤول العميلجميع المجالات المخصصة للمؤسسةالسجلات الإدارية والفرق وعناصر الإعدادمعظم السجلات، باستثناء الحالات التي تتطلب استقلالية الاعتمادالاعتمادات الإدارية وتغييرات الوصول العاجلةبشكل محدود للسجلات غير المطلوبة والتي لا ترتبط بعمل نشطالتقارير اللازمة للحوكمة والمتابعةعدد محدود من المسؤولين الموثوقين لإدارة الوصول والإعدادات والرقابة
مدير الالتزامالتقييمات والسياسات والضوابط والقضايا والنتائج والأدلة والتقاريرالتقييمات ومراجعات السياسات والقضايا والنتائج وخطط المعالجةسجلات الالتزام ضمن نطاق مسؤوليتهمراجعات الالتزام وإقرارات السياسات وتوصيات الإغلاقنادرا؛ فقط للسجلات المكررة أو القديمةتقارير الالتزام للإدارة والمراجعينقادة برامج الحوكمة ودورات المراجعة
مدير المخاطرالمخاطر والضوابط والمعالجات والاستثناءات والحوادث والأصول والموردين والتقاريرالمخاطر والمعالجات والاستثناءات ومراجعات المخاطرسجلات المخاطر وخطط المعالجةقبول المخاطر واعتماد المعالجات وتوصيات الاستثناءنادرا؛ فقط للسجلات المكررة أو القديمةسجلات المخاطر والملخصات القياديةملاك المخاطر وقادة إدارة المخاطر وفرق الرقابة
مالك الأعمالالسجلات المرتبطة بمجال عملهالمخاطر والقضايا والاستثناءات والأصول والموردون والمعلومات الداعمةالسجلات التي يملكها أو يطلب منه تحديثهاقبول الأعمال وتوقيع المالك وإكمال الإجراءاتغير موصى بهبشكل محدود ضمن مجاله عند الحاجةرؤساء الإدارات وملاك العمليات وملاك الخدمات
المقيّمالتقييمات المعينة وطلبات الأدلة والضوابط والنتائجملاحظات الأدلة وملاحظات التقييم ومسودات النتائجردود التقييم وتفاصيل الأدلة المعينة لهغير موصى به لأعمال التقييم التي ينفذهاغير موصى بهأوراق عمل التقييم ضمن النطاق المعين عند السماحالمراجعون الداخليون ومختبرو الضوابط وفرق التقييم
المعتمدالعناصر المحالة إليه لاتخاذ قرارالتعليقات وملاحظات الاعتماد وطلبات التوضيحالحقول المحدودة اللازمة لإكمال المراجعةالاعتماد أو الرفض أو طلب التعديل أو القبولغير موصى بهسجلات القرار عند الحاجةالمديرون والقادة المسؤولون عن القرارات الرسمية
المساهمالمهام والسجلات المعينة لهالتحديثات والأدلة والتعليقات وردود المهاممشاركاته قبل المراجعة النهائيةغير موصى بهغير موصى بهغير موصى به إلا إذا تطلب دوره ذلكالموظفون الذين يقدمون الأدلة والتحديثات وردود الإجراءات
مستخدم للقراءة فقطالمعلومات التي تمت مشاركتها معهغير موصى بهغير موصى بهغير موصى بهغير موصى بهعادة غير موصى به؛ يسمح به فقط لمهام التقاريرالتنفيذيون والمراقبون والمراجعون المؤقتون ودعم المراجعة

ملاحظات صلاحيات حسب الوحدة

المجالنمط الوصول الموصى به
إعادة استخدام أدلة التقييميستطيع المقيمون وملاك الضوابط إعادة استخدام الأدلة المرتبطة فقط للضوابط التي يتحملون مسؤوليتها. قد يحتاج مدير الامتثال إلى صلاحية تحديث أوسع للتقييمات لدعم الإسناد أو التصحيح أو مراجعة الجودة.
رفع الأدلةيجب حصر صلاحية الرفع في المستخدمين الذين يقدمون الأدلة أو يديرونها. إعادة الاستخدام لا تغني عن صلاحية الرفع عندما يكون الملف الجديد مطلوبا.
اعتماد التقييملا ينبغي أن يكون الشخص الذي يقيم الضابط أو يقدم الدليل هو الشخص الوحيد الذي يعتمد التقييم.
نتائج التدقيقينشئ المدققون النتائج ويتحققون منها. يرد ملاك المعالجة ويقدمون الأدلة، لكن لا ينبغي أن يتحققوا من إغلاق عملهم بأنفسهم.
ضوابط التقييم المرتبطةمن ينشئ نتائج مبنية على تقييم يحتاج إلى وصول كاف في التدقيق لإنشاء النتائج، ورؤية كافية في التقييم لاختيار ضابط التقييم الفاشل بدقة.

ملاحظات فصل المهام

المجالالفصل الموصى به
إدارة الوصوليجب ألا يكون الشخص الذي يمنح الوصول هو الشخص الوحيد الذي يراجع استمرار ملاءمة ذلك الوصول.
قبول المخاطريجب ألا يكون الشخص الذي ينشئ الخطر أو يحدثه هو المعتمد الوحيد لقبول الخطر.
اعتماد السياساتيجب ألا يكون كاتب السياسة هو المعتمد النهائي الوحيد لها.
إكمال التقييميجب ألا يكون الشخص الذي يقدم الدليل هو الشخص الوحيد الذي يؤكد كفاية الدليل.
اعتماد الاستثناءاتيجب ألا يكون طالب الاستثناء هو المعتمد الوحيد لذلك الاستثناء.
إغلاق القضايايجب ألا يكون الشخص الذي ينفذ المعالجة هو الشخص الوحيد الذي يؤكد الإغلاق.
صلاحيات الحذفيجب أن تكون صلاحية الحذف محدودة وتراجع كثيرا لأنها قد تزيل سجلا مفيدا.
صلاحيات التصديريجب أن تقتصر صلاحية التصدير على المستخدمين الذين لديهم حاجة عمل واضحة للتعامل مع السجلات خارج مساحة العمل.

الأخطاء الشائعة

الخطأسبب الخطورةالممارسة الأفضل
منح صلاحية المسؤول لعدد كبير من المستخدمينالوصول الواسع يزيد احتمال التغييرات غير المقصودة ويضعف وضوح المساءلة.اجعل صلاحية المسؤول محدودة لملاك محددين وراجعها بانتظام.
السماح لشخص واحد بإنشاء العنصر واعتمادهتضعف المراجعة المستقلة.عيّن الاعتماد لمالك مسؤول مختلف كلما أمكن.
استخدام حساب مشترك لفريق كامللا يمكن ربط النشاط بشخص محدد.امنح كل مستخدم حسابا ودورا خاصين به.
إبقاء الوصول نشطا بعد تغير الدورقد يحتفظ المستخدمون بصلاحيات لم يعودوا بحاجة إليها.راجع الوصول بعد النقل الوظيفي والمغادرة وتغيّر المسؤوليات.
منح صلاحية التصدير بشكل افتراضييصعب التحكم في المعلومات بعد تصديرها.اسمح بالتصدير فقط لمن لديهم مسؤوليات تقارير أو مراجعة أو قيادة.
استخدام الحذف بدلا من الإغلاق أو الأرشفة أو وضع علامة غير نشطقد يؤدي الحذف إلى فقدان سياق مهم للمراجعات.حافظ على السجل ما لم تكن الإزالة معتمدة ومناسبة بوضوح.
تعيين صلاحيات الاعتماد دون مساءلة واضحةقد تتأخر القرارات أو يتخذها الشخص غير المناسب.اربط صلاحيات الاعتماد بالملكية وصلاحية القرار الموثقة.
منح المساهمين صلاحية تعديل السجلات النهائيةقد تتغير السجلات النهائية بعد المراجعة.احصر المساهمين في المهام والأدلة والتعليقات المعينة لهم.

وتيرة المراجعة

راجع تعيينات الأدوار كل ثلاثة أشهر على الأقل، وكلما تغيرت مسؤوليات أي شخص. ركز بشكل خاص على صلاحيات المسؤول والمعتمد والحذف والتصدير لأنها تحمل أعلى أثر تشغيلي.