Denetim İçin Kullanıcı Yetki Listesi Nasıl Hazırlanır?

Denetçi kullanıcı yetki listesini istediğinde uygulamadan alınan ilk çıktı binlerce satırdı. Teknik rol kodları, servis hesapları, kapalı kullanıcılar ve gereksiz kişisel alanlar aynı dosyadaydı. Dosyayı doğrudan paylaşmak hızlı görünüyordu; fakat ne iş yetkisini açıklıyor ne de raporun belirli tarihte tam olduğunu kanıtlıyordu. Üstelik denetim için gerekmeyen veriyi de açığa çıkarıyordu.

İyi bir yetki listesi yalnız dış denetçiye cevap vermek için değil, erişim sahibinin karar verebilmesi için hazırlanır. Kim, hangi uygulamada, hangi iş rolüne, hangi gerekçeyle ve hangi onayla erişiyor sorularını yanıtlamalıdır. Teknik ayrıntı gerektiğinde ek kanıt olarak korunabilir; ana rapor anlaşılır, izlenebilir ve veri minimizasyonuna uygun olmalıdır.

Sorunun ortaya çıkışı

ERP çıktısında aynı kişinin birden fazla teknik rolü, miras alınmış grup üyeliği ve geçmiş hesap kayıtları vardı. İK listesindeki ad ve birimlerle eşleşme yalnız isim üzerinden yapıldığı için benzer adlar ve değişen soyadlar hata yaratıyordu. Bazı roller menü kodu olarak görünüyordu; süreç sahibi bunların ödeme, satınalma veya stok açısından ne sağladığını anlayamıyordu. Kanıtın kapsam ve kesim tarihi de yazılı değildi.

İlk belirtiler ve yanlış varsayımlar

“Sistemden çıktıysa doğrudur” varsayımı ilk riskti. Rapor filtresi, saat dilimi veya pasif kullanıcı ayarı sonucu değiştirebilir. Excel’de yinelenen satırları silmek temizleme gibi görünse de çoklu şirket veya kapsam bilgisini kaybettirebilir. Denetçinin bütün teknik ve kişisel alanlara ihtiyacı olduğu da doğru değildir. İstenen kontrol amacı netleştirilmeden fazla veri paylaşmak güvenlik sağlamaz.

Teknik analiz

Önce rapor nüfusunu aktif insan kullanıcı, ayrıcalıklı hesap, servis hesabı ve pasif hesap olarak sınıflandırdık. Kararlı çalışan ve hesap anahtarlarıyla İK verisi eşleştirildi. Teknik roller iş rolü sözlüğüne bağlandı; rol kapsamı şirket, tesis veya maliyet merkezi düzeyinde korundu. Yetki çakışmaları için görev ayrılığı kuralları çalıştırıldı. Kaynak sorgu, filtre, kesim zamanı ve satır sayısı kanıt paketine eklendi.

Uygulanan çözüm veya önerilen mimari

Ana raporda maskelenmiş kullanıcı kimliği, birim, hesap durumu, iş rolü, kapsam, rol sahibi ve son gözden geçirme tarihi yer aldı. Ayrıcalıklı ve servis hesapları ayrı sekmede, farklı onay kriterleriyle gösterildi. Süreç sahipleri rolü sürdür, kaldır veya araştır seçenekleriyle değerlendirdi; sessizlik onay sayılmadı. İstisnalar gerekçe, telafi edici kontrol ve bitiş tarihiyle kaydedildi. Son dosya değişmez depoda sürümlendi.

Alternatifler ve karar gerekçesi

IGA aracı düzenli kampanya, otomatik kanıt ve rol analizi sağlar; küçük kapsamda lisans ve uygulama yükü yüksek olabilir. Kontrollü sorgu ve tablo yöntemi düşük hacimde geçerlidir, ancak tekrarlanabilirlik ve dört göz kontrolü gerekir. Ekran görüntüsü arayüz durumunu gösterebilir fakat tam nüfusu kanıtlamaz. Mevcut olgunlukta otomatik export, doğrulama ve sahip onayını birleştiren yaklaşımı seçtik.

Güvenlik ve operasyonel riskler

Yetki raporunun kendisi hassas güvenlik verisidir. Paylaşım rol bazlı ve süreli yapıldı; kişisel e-posta, telefon ve gereksiz kimlik alanları çıkarıldı. Dosya e-posta eki yerine kontrollü depoda sunuldu. Formül ve eşleştirme hatasına karşı bağımsız kontrol uygulandı. Denetim sonrası kopyaların saklama süresi belirlendi. Bulgu kapatmak için yetki aceleyle kaldırılmadan önce iş etkisi ve acil geri dönüş yolu doğrulandı.

Çıkarılan Dersler

Kontrol Listesi