Functiescheiding en scheiding in systemen, medewerkers op verschillende posities in de organisatie en allemaal hebben ze hun eigen rechten op de systemen. Het wordt al snel een hele brei aan rechten. Maar bij die rechten horen nu eenmaal ook plichten en het is goed om de medewerkers daar ook op te wijzen.
De vraag:
Worden medewerkers met bijzondere rechten binnen de informatiesystemen opgeleid in de omgang met deze rechten/plichten?
De ene medewerker heeft nu eenmaal meer rechten nodig op de systemen dan de ander. Een “gewone” gebruiker moet een aantal applicaties kunnen gebruiken en moet bij beperkte informatie op de server kunnen. Maar er zijn ook medewerkers die die applicaties en servers moeten beheren. Deze hebben dus meer rechten nodig. Net als andere functionarissen binnen de organisatie overigens die nu eenmaal bij meer en gevoeligere informatie moeten kunnen.
We hebben al geweldige beveiligingsbewustwordingcampagnes en iedere medewerker weet de top tien gouden regels op het gebied van informatiebeveiliging. Maar bij aanvullende rechten voor functionarissen komen ook aanvullende plichten, of ze dat nu leuk vinden of niet.
Deze plichten leggen we overigens niet op om ze dwars te liggen of om ze te pesten. Nee, deze plichten zijn er omdat meer rechten nu eenmaal ook zorgt voor meer risico’s. Zo kan de systeembeheerder met een bewuste of onbewuste actie voor veel ellende zorgen en de financiële afdeling kan met een verkeerd gezette komma de winst- en verliesrekening 360 graden draaien.
We willen niet alleen de organisatie voor deze risico’s behoeden, maar willen ook voorkomen dat de medewerker deze verantwoordelijkheid in zijn of haar eentje hoeft te dragen. Het mag dan misschien over komen als een blijk van wantrouwen, maar dat kan nooit het geval zijn. We hebben nu eenmaal medewerkers die bewust de boel willen frustreren en daar willen we het liefst zo snel mogelijk vanaf. Maar daarnaast hebben we medewerkers die prima hun job uitvoeren, waar we erg blij mee zijn en die we het liefst nog 10 jaar aan ons binden.
Maar ook deze medewerkers kunnen fouten maken, niets menselijks is hen vreemd en daar willen we ze graag voor behoeden. Brengen we het op deze manier dan is het niet meer het dwarszitten, pesten of afnemen van rechten, maar dan is het beschermen van die medewerker. Leiden we ze dan ook nog eens goed op dan zijn de risico’s al een stuk lager.
Met bijzondere rechten komen bijzondere plichten, zo bijzonder is dat nu ook weer niet. Theoretisch allemaal prima uit te werken, in de praktijk toch veelal lastig. Men heeft de rechten verworven en staat ze niet graag meer af, verschillende functies kunnen verschillende rollen hebben en soms heeft een systeembeheerder inderdaad extra rechten nodig…maar hij hoeft niet met die bijzonder rechten in te loggen als hij gewoon een briefje in Word moet typen of een emailtje moet versturen. Ga jij ze dat binnenkort vertellen? Wees dan niet de boeman, maar leg uit waarom we dergelijke (vervelende) regels doorvoeren…niet om ze het werk onmogelijk te maken maar om de risico’s te beheersen. Nu je wat meer zicht hebt op de achtergrond zou het moeten lukken zeker als we ze er ook nog eens goed bij opleiden.