Сотрудник не видит того, чего ему нельзя — и не ищет там, где пусто
10 ролей в методике TP-RAP закрывают весь путь — от заполнения анкеты до аудита результата. Роли настраиваются под вашу организационную структуру: соответствия подразделениям ниже — методический ориентир, с которого стартует настройка, а не жёсткое свойство системы.
Роли и участники процесса
В методике описаны 10 ролей — от администратора информационной безопасности до аудитора. Часть из них напрямую входит в процесс TP-RAP, часть получает контроли на исполнение уже после оценки, часть — только читает результат. Ниже — какому подразделению заказчика роль соответствует по методике.
| Роль в системе | Подразделение заказчика — методический ориентир |
|---|---|
| ИБ-администратор | Служба информационной безопасности — администрирует доступ ко всем справочникам |
| Бизнес-заказчик | Подразделение — инициатор работы с поставщиком; основной исполнитель контролей Due Diligence |
| TPM-исполнитель | Управление рисками поставщиков — заполняет анкету TP-RAP и ведёт справочники методики |
| TPM-проверяющий | Управление рисками поставщиков — независимо согласует анкету и контроли |
| Аудитор | Служба внутреннего аудита — читает отчётность по оценке |
| SA Fraud Operations | Служба противодействия мошенничеству |
| SA Information Security | Информационная безопасность — исполнитель отдельных контролей |
| SA Credit Risk | Управление кредитными рисками — исполнитель отдельных контролей |
| SA COB | Подразделение непрерывности деятельности — исполнитель отдельных контролей |
| SA ICRM | Управление рисками — исполнитель отдельных контролей |
Права на справочники методики
16 справочников методики — коэффициенты, веса, граничные значения Tier, классификаторы деятельности — доверены только двум ролям, которые отвечают за саму методику: TPM-исполнителю и TPM-проверяющему. Они читают, добавляют и меняют строки справочников, но не удаляют их: право на удаление в этот набор не входит, как и право настраивать доступ другим ролям — это остаётся у администратора информационной безопасности.
Разделение полномочий исполнителя и проверяющего
Исполнитель и проверяющий назначаются на старте процесса двумя разными полями анкеты — и это защита не от злого умысла конкретного человека, а от рутинной халатности: заполнивший анкету не согласовывает её сам себе. Решение проверяющего меняет статус анкеты и либо отправляет результат дальше — на формирование итоговых рисков и контролей, — либо возвращает её на доработку.
Исполнитель · FILLING_EMPLOYEE
Заполняет анкету TP-RAP и формирует отчёт. Видит собственные ответы, но не может сам перевести анкету в статус «Согласовано».
Проверяющий · CHECKING_EMPLOYEE
Читает анкету только в режиме просмотра и предварительные контроли рядом с ней. Согласовывает или возвращает на доработку — с комментарием, если отказывает.
Модель разрешений: объекты и действия
Меню собирается из прав, а не наоборот: пункт навигатора виден, только если у роли есть право читать соответствующий объект — без права он просто не строится, а не показывается серым. Отметьте роли ниже — увидите, из чего складывается их меню в разделе «Оценка рисков поставщика».
Соберите меню роли
В сиде методики права на все 16 справочников выданы только TPM-исполнителю и TPM-проверяющему — эта отметка стоит по умолчанию.
Доступ бизнес-заказчика и аудитора
Бизнес-заказчик и аудитор в методике не редактируют ни один справочник — их роль другая. Бизнес-заказчик выступает исполнителем части контролей Due Diligence и Ongoing Monitoring и видит их в своих задачах. Аудитор получает доступ на исполнение отчётов — читает результат оценки и историю контролей, не имея возможности что-то в них изменить. Обе роли настраиваются в общей модели прав платформы — состав конкретных прав калибруется под оргструктуру заказчика на внедрении.
Показать разграничение прав на вашем стенде
На демонстрации соберём меню под вашу ролевую модель и покажем, что видит и чего не видит каждая роль в интерфейсе.