
Kişi değil iş rolüyle başlayın
Yetki matrisi, çalışan adlarının yanına menü işaretlemek yerine iş rollerinin hangi veri üzerinde hangi işlemi ve hangi sınırla yapabildiğini gösterir.
Satırlar ve sütunlar
Satırlarda müşteri, sipariş, stok hareketi, ödeme, rapor ve ayar gibi kaynaklar; sütunlarda görüntüleme, oluşturma, düzenleme, onay, iptal, dışa aktarma ve yönetme işlemleri bulunabilir. Hücre basit evet/hayır yerine veri kapsamı veya limit de taşıyabilir.
Veri kapsamı kodları
- K: Yalnızca kendi kayıtları
- E: Ekibinin kayıtları
- Ş: Bağlı şubeler
- T: Tüm şirket
- Ö: Özel atanmış kayıtlar
Bu kodlar uygulamadaki gerçek backend politikalarıyla eşleşmelidir. Excel matrisi güncel değilse güvenlik kanıtı sayılmaz.
Görev ayrılığı
Tedarikçi açan kişinin ödemeyi tek başına onaylamaması, sipariş oluşturanın yüksek iskontoyu onaylayamaması gibi çatışmalar ayrı işaretlenir. Küçük ekiplerde ikinci onay veya periyodik inceleme gibi telafi kontrolleri planlanabilir.
Vekâlet ve geçici erişim
Proje, izin veya denetim için verilen yetki kapsam ve bitiş tarihi taşır. Kalıcı role kopyalanıp unutulmaz. Acil erişim kullanılırsa gerekçe ve sonradan inceleme gerekir.
Gözden geçirme
İşe giriş, rol değişimi ve ayrılış olayları matrisi tetikler; kritik roller düzenli sahip onayı alır. Rol bazlı güvenli yazılım için organizasyon ve veri kapsamınızı paylaşabilirsiniz.
Rol birleştirme riskini inceleyin
Kullanıcı birden fazla rol aldığında izinler genellikle birleşir; ancak görev ayrılığı çatışması oluşabilir. Satın alma ve ödeme rollerini birlikte alan kişi için sistem uyarı veya ek onay üretmelidir. Açık ret kuralı mı yoksa izinlerin birleşimi mi öncelikli, teknik sözleşmede belirtilir. Matris testi tek rollerle sınırlı kalmaz; gerçek hayattaki rol kombinasyonları ve geçici vekâletler de örneklenir.