Versionen im Vergleich

Schlüssel

  • Diese Zeile wurde hinzugefügt.
  • Diese Zeile wurde entfernt.
  • Formatierung wurde geändert.

Als erstes haben wir eine Übersicht der Verschiedenen Rollen erstellt.
Diese ist hierarchich aufgebaut: klicken Sie die Rolle auf und Sie sehen unterliegende(n) Rolle(n) zum Vorschein kommen:As a quick introduction, here is a hierarchical view of the different Roles. Click on the different levels to see subjacent roles:


Erweitern
titleIT Support
Erweitern
titleAdmin
Erweitern
titleEnduser

Erweitern
titleExpert
Erweitern
titleViewer
Erweitern
titleEnduser

Erweitern
titleCoordinator
Erweitern
titleEnduser

Eine Übersicht über die wichtigsten Rollen und deren Rechte sind in der ersten Tabelle ersichtlich. Primäres Ziel ist es hier, eine einfache Lösung für die wichtigsten Rollen anzubieten, um eine transparente und effiziente Benutzerverwaltung inklusive Berechtigungen zu ermöglichen. Die Rollen Expert, Viewer, Coordinator und Admin können bei Bedarf feingranularer aufgeteilt werden, Details dazu mit den entsprechenden Berechtigungs-Zuteilungen sind in der zweiten Tabelle dargestellt.



In the following table, you find an overview over the most important roles and rights, to offer a simple glance of the the most important roles. For more advanced needs, you can further divide the roles of Expert, Viewer and Admin into more fine-grained roles, details of which are listed in the second table at the end of the page.

The roles in capital letters are used for user rights synchronisation via LDAP, see  Die grossgeschriebenen Bezeichnungen (z.B. ENDUSER) kommen bei der Rechtesynchronisation via LDAP zum Tragen, siehe LDAP (Active Directory) Systemparameter, Parameter LDAP_SECURITY_GROUPS_MAPPING.

Übersicht:

Most important roles

Permission
Berechtigung
EnduserViewerExpertAdminIT Support
(ENDUSER)(VIEWER)(EXPERT)(ADMIN)(IT_SUPPORT)
AnwendungsbeispielMitarbeiterinternal AuditIKS-VerantwortlicherAdmin für BereichSystem VerantwortlicherLesen Kontroll-
Example employee position -->Normal userInternal AuditICS ResponsibleAdminIT Support
Read Control Setup
XX
X
Bearbeiten Kontroll-
Edit Control Setup

X
X
Lesen Kontroll-
Read Control TaskX 11)XX
X
Support leisten für Kontroll-
Provide support for Control Task 8)



X
Bearbeiten eigener/delegierter Kontroll-Tasks
Edit own/delegated Control TaskX
Abschliessen eigener




Submit own/
delegierter
delegated1)
Kontroll-Tasks
 Control TaskX
Lesen Bericht




Read ReportX 13)XX
X
Bearbeiten
Edit Action/
Bericht
Report

X
X
Erstellen
Create ActionX2)
X
X
Lesen
Read ActionX 11)XX
X
Support leisten für Action 
Provide support for Action 8)



X
Erfassen Implementierungs-Forschritt
Capture implementation progressX3)
X
X
Abschliessen
Close ActionX4)


X
Lesen Risiko
Read Risk/
Prozess
Process
XX
X
Bearbeiten Risiko
Edit Risk/
Prozess
Process

X
X
Verknüpfen Risiko
Link Risk/
Prozess
Process

X
X
Lesen Risiko
Read Risk AssessmentXXX
X
Bearbeiten Risiko
Edit Risk Assessment

X
X
Benutzer wechseln
Switch User



X
Bearbeiten Stellvertreter
Edit DeputationX

XX
Lesen Benutzerrechte
Read User Rights


XX
Bearbeiten Benutzerrechte
Edit User Rights


XX
Bearbeiten Mitarbeiter
Edit Employees/
Organisationseinheiten
OrgUnits


XX
Lesen BereichXXXErstellen BereichXXBearbeiten BereichXXXBearbeiten System Konfiguration
Edit System Configuration


XX
Lesen
Read System Parameter/BatchJobs


XX
Bearbeiten
Edit System Parameter/BatchJobs



X
Lesen Ereignisse
Read IncidentsX 11)X 12)X 12)
X
Bearbeiten Ereignisse
Edit Incidents

X 12)
X
Lesen Dokument
Read Document  9)X 11)XXXX
Bearbeiten
Edit (
zentrales
central)
Dokument
Document  9) 10)


XX

...


Further roles, fine-grained according to functional scope:

Berechtigung


Control ExpertControl ViewerAction ExpertAction ViewerRisk ExpertRisk ViewerIncident ExpertIncident ViewerDocument AdminDocument ViewerUser AdminSystem AdminCoordinatorControl CoordinatorAction Coordinator

(CONTROL_
EXPERT)

(CONTROL_
VIEWER)

(ACTION_
EXPERT)

(ACTION_
VIEWER)

(RISK_
EXPERT)

(RISK_
VIEWER)

(INCIDENT_
EXPERT)
(INCIDENT_
VIEWER)

(DOCUMENT_ADMIN)*

(DOCUMENT_VIEWER)*

(USER_
ADMIN)
(SYSTEM_
ADMIN)
(COORDINATOR)(CONTROL_
COORDINATOR)
(ACTION_
COORDINATOR)
HinweiseIKS (Interne Kontrollen
Hints -->IcS (Internal Controls)IA (Issues & Actions)
RiskikomanagementOperationelle Ereignissse
Risk ManagementOperationel IncidentsDMS (
Dokumente
Documents)Administration
Sehr selten verwendetLesen Kontroll-
Rarely used
Read Control SetupXX









XX
Bearbeiten Kontroll-

Edit Control SetupX
Lesen Kontroll-














Read Control TaskXX









XX
Support leisten für Kontroll-

Provide support for Control Task 8)











XX
Bearbeiten eigener/delegierter Kontroll-TasksAbschliessen eigener/delegierter1) Kontroll-Tasks

Edit own/delegated Control Tasks














Close own/delegated1) Control Tasks














Read Report
Lesen Bericht


XX
Bearbeiten











Edit Action/
Bericht
Report

X
Erstellen












Create Action

X
Lesen












Read Action

XX







X
X
Support leisten für
Provide support for Action 8)











X
X
Erfassen Implementierungs-Forschritt
Capture implementation progress

X








X
X
Abschliessen
Close Action











X
X
Lesen Risiko
Read Risk/
Prozess
Process



XX
Bearbeiten Risiko









Edit Risk/
Prozess
Process



X
Verknüpfen Risiko










Link Risk/
Prozess
ProcessX
X
X
Lesen Risiko










Read Risk Assessment



XX
Bearbeiten Risiko









Edit Risk Assessment



X
Benutzer wechseln










Switch User











XXX
Bearbeiten Stellvertreter
Edit Deputation









X
XX5)X6)
Lesen Benutzerrechte
Read User Rights









X
XXX
Bearbeiten Benutzerrechte
Edit User Rights









X
Bearbeiten Mitarbeiter




Edit Employees/
Organisationseinheiten
OrgUnits









X
Lesen BereichXXXErstellen BereichXBearbeiten BereichXXXBearbeiten System Konfiguration




Edit System Configuration










X
Lesen



Read System Parameter/BatchJobs










X
Bearbeiten



Edit System Parameter/BatchJobs










 X
Lesen Ereignisse



Read Incidents





X 12)X 12)
Bearbeiten Ereignisse







Edit Incidents





X 12)
Lesen Dokument








Read Document 9)XXXXXXXXXXXXXXX
Bearbeiten
Edit (
zentrales
central)
Dokument
Document 9) 10)








X





*noch nicht umgesetzt in der Rechte-SynchronisationLDAP synchronization not yet implemented


Footnotes and detailsFussnoten und Details:

1) wenn delegiert mit Abschliessen if delegated including Submit
2) wenn der Actiontyp die Erstellung von Enduser erlaubt if action type allows creation by Enduser
3) nur wenn "darf bearbeiten" Checkbox für Action Owner selektiert ist only if "May Edit" checkbox is selected for Action Owner
4) nur wenn "darf bearbeiten" Checkbox für Action Owner selektiert ist  only if "May Edit" checkbox is selected for Action Owner & Enduser = Primary Action Owner ist
5) nur für Kontrollen only for Controls
6) nur für Action
7) inkl. Überwachung / Hochladen von Bewertungsgrundlagen only for Actions
8) via Benutzer wechselnSwitch User
9) Reichweiten sind Scopes are: OEOrgUnit
10) im Sinne von «zentralen» Dokumenten – bei Attachments (z.B. bei  Relevant for «central» documents – for attachments (e.g. of Tasks / Actions, ...) wird dieses Recht nicht abgefragtthis right is not 
11) mit eigener OE with own OrgUnit
12) geprüft werden Area UND Incident Type oder OE UND Incident  checked are OrgUnit AND Incident Type 
13) nur wenn der Enduser in einem spezifischen Bericht "zusätzliche Leseberechtigung" erhält

Scopes bestimmen die Reichweiten der Berechtigungen

 only if the Enduser receives "additional read right" in a specific Report


Scopes determine the reach of the role

Depending on the role it is possible to limit the reach of the role via scopes.
This way, user rights can be given for a certain part in the organization in accordance with the Je nach Rolle sind verschiedene Scope-Einschränkungen möglich. Scopes bestimmen die Reichweite / Gültigkeitsgebiet der Rechte.
So können Rechte nur für einen bestimmten Bereich vergeben und sehr fein granular gemäss "Need-to-know" -Prinzip vergeben werdenprinciple

Nachfolgend die in der Applikation vorhandenen Scopes zur Übersicht. Hinweis: nicht alle Scopes sind für jede Rolle relevantFollowing is an overview of the available scopes. Hint: not all scopes are relevant for all roles.


Scope
Erklärung
ExplanationDetails und
Hinweise
hints
OEbestimmt für welche Organisationseinheiten die Rolle vergeben wirdDie genannte OE’s und alle darunter liegenden werden dem Benutzer freigeschaltet. Mehrfach-Nennungen sind möglich.Bereichbestimmt für welche Bereiche die Rolle vergeben wirdDie genannte Bereiche und alle darunter liegenden werden dem Benutzer freigeschaltet. Mehrfach-Nennungen sind möglich.Ereignis-Typenermöglicht die Einschränkung auf bestimmte Ereignistypen nur relevant für das Modul OpLoss (Operationelle Ereignisse)Risiko Assessment-Typenermöglicht die Einschränkung auf bestimmte Risiko Assessment-TypenDiese Reichweite wird mit OE und Bereich kombiniert - falls weder OE noch Bereich gefüllt oder das Dropdown bei "Nur ausgewählte RA-Typen" leer ist, erhält der Benutzer keine Rechte auf Risiko Assessments.Dokument-Typenermöglicht die Einschränkung auf bestimmte Dokument-Typennur relevant für das Modul DMS, falls es relevante Dokumenten-Typen gibt

Zusatzinformationen

Es gibt an einzelnen Stellen zusätzliche Regelungen die betreffend Benutzer-Rechten relevant sein können:

OrgUnitspecifies for which OrgUnit the role is given (hierarchical scope)multiple selection possible
Incident Typeslimits the role to certain incident types only relevant für module OpLoss (Operational Incidents)
Risk Assessment-Typenlimits the role to certain risk assessment types this scope is combined with OrgUnit
Document-Typenlimits the role to certain document types only relevant for module DMS


Additional info

There are some specific points that need to be mentioned:

  • A User Admin cannot change its own In Produktion kann ein Administrator seine eigenen Rechte nicht ändern, in den Test-Umgebungen hingegen schon. 
  • Einzelne Rollen / Scopes sind nur relevant wenn die entsprechenden Module genutzt werden
  • Some roles / scopes are only relevant for specific modules
  • In some places there are additional settings that restrict user rights further, e.g.:
    • "Closed user group" in OrgUnits
    • "Always visible for own OrgUnit" im Document Type
    teilweise gibt es zusätzliche Einstellungen in den Konfigurationen um weitere Vertraulichkeitsstufen zu definieren, zwei Beispiele:
    • "Geschlossener Benutzerkreis" in den OE's
    • "Immer sichtbar für eigene OE" im Dokumenten-Typ (DMS)