Сотрудник не видит того, чего ему нельзя — и не ищет там, где пусто

10 ролей в методике TP-RAP закрывают весь путь — от заполнения анкеты до аудита результата. Роли настраиваются под вашу организационную структуру: соответствия подразделениям ниже — методический ориентир, с которого стартует настройка, а не жёсткое свойство системы.

Роли и участники процесса

В методике описаны 10 ролей — от администратора информационной безопасности до аудитора. Часть из них напрямую входит в процесс TP-RAP, часть получает контроли на исполнение уже после оценки, часть — только читает результат. Ниже — какому подразделению заказчика роль соответствует по методике.

Роль в системеПодразделение заказчика — методический ориентир
ИБ-администраторСлужба информационной безопасности — администрирует доступ ко всем справочникам
Бизнес-заказчикПодразделение — инициатор работы с поставщиком; основной исполнитель контролей Due Diligence
TPM-исполнительУправление рисками поставщиков — заполняет анкету TP-RAP и ведёт справочники методики
TPM-проверяющийУправление рисками поставщиков — независимо согласует анкету и контроли
АудиторСлужба внутреннего аудита — читает отчётность по оценке
SA Fraud OperationsСлужба противодействия мошенничеству
SA Information SecurityИнформационная безопасность — исполнитель отдельных контролей
SA Credit RiskУправление кредитными рисками — исполнитель отдельных контролей
SA COBПодразделение непрерывности деятельности — исполнитель отдельных контролей
SA ICRMУправление рисками — исполнитель отдельных контролей

Права на справочники методики

16 справочников методики — коэффициенты, веса, граничные значения Tier, классификаторы деятельности — доверены только двум ролям, которые отвечают за саму методику: TPM-исполнителю и TPM-проверяющему. Они читают, добавляют и меняют строки справочников, но не удаляют их: право на удаление в этот набор не входит, как и право настраивать доступ другим ролям — это остаётся у администратора информационной безопасности.

чтение · добавление · изменениеправа TPM-исполнителя и TPM-проверяющего на все 16 справочников методики
нетправа удаления строк справочника даже у этих двух ролей
211строк в конфигурации прав на объекты модуля

Разделение полномочий исполнителя и проверяющего

Исполнитель и проверяющий назначаются на старте процесса двумя разными полями анкеты — и это защита не от злого умысла конкретного человека, а от рутинной халатности: заполнивший анкету не согласовывает её сам себе. Решение проверяющего меняет статус анкеты и либо отправляет результат дальше — на формирование итоговых рисков и контролей, — либо возвращает её на доработку.

Исполнитель · FILLING_EMPLOYEE

Заполняет анкету TP-RAP и формирует отчёт. Видит собственные ответы, но не может сам перевести анкету в статус «Согласовано».

Проверяющий · CHECKING_EMPLOYEE

Читает анкету только в режиме просмотра и предварительные контроли рядом с ней. Согласовывает или возвращает на доработку — с комментарием, если отказывает.

Модель разрешений: объекты и действия

Меню собирается из прав, а не наоборот: пункт навигатора виден, только если у роли есть право читать соответствующий объект — без права он просто не строится, а не показывается серым. Отметьте роли ниже — увидите, из чего складывается их меню в разделе «Оценка рисков поставщика».

Соберите меню роли

В сиде методики права на все 16 справочников выданы только TPM-исполнителю и TPM-проверяющему — эта отметка стоит по умолчанию.

Доступ бизнес-заказчика и аудитора

Бизнес-заказчик и аудитор в методике не редактируют ни один справочник — их роль другая. Бизнес-заказчик выступает исполнителем части контролей Due Diligence и Ongoing Monitoring и видит их в своих задачах. Аудитор получает доступ на исполнение отчётов — читает результат оценки и историю контролей, не имея возможности что-то в них изменить. Обе роли настраиваются в общей модели прав платформы — состав конкретных прав калибруется под оргструктуру заказчика на внедрении.

Показать разграничение прав на вашем стенде

На демонстрации соберём меню под вашу ролевую модель и покажем, что видит и чего не видит каждая роль в интерфейсе.