forumApri un argomento

Non c'è una documentazione che specifichi chi può fare cosa in azienda, ogni giorno è un casino — come si crea una matrice dei permessi?

AAyşe O***Veteran
Ruolo
Addetto al controllo qualità
Settore
Energia
Tipo di organizzazione
Azienda da 120 dipendenti
Iscrizione
dic 2023
Messaggio
126
#1

Il marketing vuole accedere ai report contabili, io ho detto 'non lo so, chiedete all'IT manager'. Anche l'IT manager chiede a qualcun altro, non c'è un sistema. Bisogna impostare accessi diversi per anzianità, ruolo, reparto — ma come?

Chi deve avere accesso al database? È possibile un accesso condizionato ('solo reporting', 'solo lettura')? Il team vendite può accedere ai dati clienti ma può cancellarli? L'IT avrà accesso a tutti i sistemi? I manager possono fare override?

All'inizio sembra molto complicato, ma se c'è una fonte per un template posso iniziare. Basta elencare tutto in un foglio Excel o bisogna definire i ruoli nel sistema?

CCem K***Partecipante
Ruolo
QA Engineer
Settore
Servizi IT
Tipo di organizzazione
catena di negozi
Iscrizione
set 2023
Messaggio
138
Più utile#2

Creazione Matrice dei Permessi (Access Control Matrix): 1) Definire le risorse (database, file share, app, pannello admin), 2) Definire i ruoli (CEO, Manager, Dipendente, Contractor), 3) Creare una matrice di permessi per ogni ruolo (Create, Read, Update, Delete = CRUD), 4) Accesso condizionato (conditional access): basato sul tempo (ore 9-17), sui dati (propri clienti), sull'approvazione (approvazione per transazioni >X TL). Template Excel: Righe = Risorse, Colonne = Ruoli, Valori = CRUD, Condizioni. Automazione: Role-Based Access Control (RBAC) nel sistema (Active Directory, piattaforma IAM). Override: approvazione manager + log di audit. Documentazione: documento di policy, revisione annuale, audit degli accessi (trimestrale). Implementazione: Fase 1 (risorse IT), Fase 2 (risorse dati), Fase 3 (risorse app).

KKaan G***EspertoMembro della community
Iscrizione
giu 2023
Messaggio
94
#3

se nn fai la matrice dei permessi è il caos. fai la tabella su excel: a sx i reparti, in alto le risorse al centro scrivi CRUD. ceo ha accesso totale vendite ai propri customer contabilità alle risorse finance. insomma se parli di accesso con approvazione, si chiede l'ok al manager...

HHakan A***Partecipante
Ruolo
Team leader software
Settore
Catering
Tipo di organizzazione
Azienda di 20 persone
Iscrizione
ott 2023
Messaggio
86
#4

RBAC vs. ABAC: RBAC (role-based) = definisci il ruolo, assegni i permessi, ABAC (attribute-based) = basato su condizioni (reparto, posizione, orario, sensibilità dei dati). Strumenti: Azure AD (assegnazione ruoli), AWS IAM (policy), Okta (ruoli basati sull'app). Template della matrice: Ruolo x Risorsa x Azione. Audit: reporting Active Directory, log di audit Cloud IAM. Delega: il manager approva la richiesta di accesso, l'IT la implementa, revoca automatica dopo una certa data. Segregazione dei Compiti: controllo dei conflitti su chi avrà quale autorità (la persona della finanza non può approvare i pagamenti).

AAycan U***PartecipanteMembro della community
Iscrizione
lug 2023
Messaggio
2
#5

la matrice dei permessi è semplice, inizia con excel. prima colonna il reparto nella colonna successiva i permessi. onestamente cEO = ovunque Vendite = dati clienti in sola lettura Contabilità = i propri report IT = tutto poi poi imposta i ruoli nel sistema (Active Directory), e quando hai finito hai finito. devi fare una revisione annuale, se qualcuno cambia reeparto aggiorna...

HHakan U***PartecipanteMembro della community
Iscrizione
apr 2024
Messaggio
43
#6

Strategia di controllo degli accessi: 1) Definire i ruoli (CEO, Manager, Dipendente Vendor) 2) Definire le risorse (DB file share, app, cloud) 3) Mappare ruolo → risorsa → azione (CRUD), 4) Regole condizionali (tempo, dati, approvazione) 5) Segregazione dei Compiti (ruoli incompatibili), 6) Audit e revisione (trimestrale), 7) Automazione (piattaforma IAM). Compliance: GDPR/KVKK → audit degli accessi ai dati, PCI-DSS → accesso ai titolari di carta limitato. Least Privilege: all'inizio accesso minimo richiesta basata sul bisogno. Documentazione: definizioni dei ruoli, log degli aggiornamenti certificazione annuale.

KKader A***Partecipante
Ruolo
Project manager
Settore
Costruzione macchinari
Tipo di organizzazione
cooperativa
Iscrizione
gen 2022
Messaggio
228

Doki · Consulenza conformità KVKK · 2025

#7

matrice dele competenze = CHI PUÒ FARE COSA 😂 CEO tutto collaboratore esterno il minimo stagista zero. excel, legato all'azienda a volte piangi...

BBurak G***Partecipante
Ruolo
Impiegato contabile
Settore
Contabilità e consulenza fiscale
Tipo di organizzazione
attività con due sedi
Iscrizione
ott 2024
Messaggio
184

Doki · Penetration test · 2026

#8

Argomento molto attuale.

KKadir K***Veteran
Ruolo
Product manager
Settore
Allevamento
Tipo di organizzazione
boutique agency
Iscrizione
ago 2025
Messaggio
131

Doki · Penetration test · 2024

#9

Corretto.

AAycan A***Esperto
Ruolo
Responsabile social media
Settore
Prodotti ittici
Tipo di organizzazione
distributore di zona
Iscrizione
mag 2023
Messaggio
6
#10

se non ho capito male, stai dicendo che: Gli ambienti di test dimenticati diventano spesso un punto d'accesso più frequente del sistema live.

quando prendete una decisione, scrivete anche lo scenario peggiore non solo quello migliore. io seguieri questa strada.

OOya Y***EspertoMembro della community
Iscrizione
gen 2023
Messaggio
60
#11

Approfondisco l'aspetto tecnico. Quando decidiamo senza misurare, finiamo sempre nello stesso punto.

Correggetemi se sbaglio.

İİsmail Ş***PartecipanteMembro della community
Iscrizione
mag 2025
Messaggio
177
#12

Non lo sapevo.

ZZerrin U***PartecipanteMembro della community
Iscrizione
ott 2024
Messaggio
3
#13

Sono della stessa opinione. Quando decidiamo senza misurare, finiamo sempre nello stesso punto.

Da noi la cosa che faceva perdere più tempo era non sapere chi decidesse. Se scrivete qui il risultato, sarà utile anche ad altri.

HHakan V***Partecipante
Ruolo
Data analyst
Tipo di organizzazione
distributore di zona
Iscrizione
apr 2024
Messaggio
104
#14

Scrivo questo per evitare che facciate lo stesso errore. Nessun processo migliora senza tracciamento perché non sai cosa correggere.

È tutto scusate se mi sono dilungato.

MMurat K***Partecipante
Ruolo
Direttore risorse umane
Settore
Trasporti
Tipo di organizzazione
startup appena avviata
Iscrizione
ago 2025
Messaggio
333

Doki · Identità di marca · 2023

#15

mi chiedo anch'io.

GGökhan B***PartecipanteMembro della community
Iscrizione
apr 2025
Messaggio
218
#16

Sono d'accordo, anzi vorrei sottolinearlo. Le decisioni affrettate diventano decisioni da correggere sei mesi dopo.

Da noi la cosa che faceva perdere più tempo era non sapere chi decidesse. Correggetemi se sbaglio.

TTolga G***Veteran
Ruolo
Segretaria
Settore
Plastica
Tipo di organizzazione
distributore di zona
Iscrizione
gen 2024
Messaggio
138
#17

lascio un avvertimento. un backup non testato non è un backup.

RRecep Y***Partecipante
Ruolo
Addetto all'inserimento dati
Settore
Gioielleria
Tipo di organizzazione
laboratorio
Iscrizione
mag 2025
Messaggio
3
#18

Concordo pienamente. L'errore commesso da creazione matrice dei permessi è generalmente reversibile ma costoso.

NNuri Y***EspertoMembro della community
Iscrizione
ott 2023
Messaggio
246
#19

Se non ho capito male, stai dicendo che: Ogni punto non scritto è un punto che in futuro le due parti ricorderanno diversamente.

Confermato dall'esperienza.

KKoray S***PartecipanteMembro della community
Iscrizione
lug 2025
Messaggio
286
#20

Grazie mille, proverò oggi.

Rispondi