Ettevõtte olulised andmed ja nendega seotud õigused ei asu enam ammu ühes kohas. Need on pangas, e-MTAs, äriregistris, raamatupidamistarkvaras, palgaprogrammis, e-arvete keskkonnas, pilvekaustades ja e-postis. Seetõttu on ligipääsuõiguste haldamine osa ettevõtte juhtimisest, mitte lihtsalt tehniline küsimus.
Ettevõtja ei pea ise tundma iga süsteemi seadistusi, kuid tal peab olema selge ülevaade, kellel on õigus ettevõtte nimel tegutseda, andmeid vaadata, dokumente muuta või makseid kinnitada. Kui seda ülevaadet ei ole, võivad ettevõtte raha, andmed ja kohustused jääda sõltuma juhuslikult kujunenud õigustest.
Suurim risk on sageli unustatud ligipääs
Ligipääsuõiguste puhul ei ole suurim oht alati pahatahtlik inimene. Sageli tekib risk hoopis sellest, et õigused on jäänud õigel ajal lõpetamata või üle vaatamata.
Näiteks võib endisel töötajal olla ligipääs pilvekaustale, varasemal raamatupidajal mõnele süsteemile või projektipõhisel konsultandil laiemad õigused, kui tal tegelikult vaja on. Samuti võib juhatuse vahetus olla äriregistris vormistatud, kuid pangas, e-MTAs või raamatupidamistarkvaras on jäänud õigused muutmata.
Selline olukord ei pruugi kohe probleemi tekitada. Risk tekib siis, kui ettevõte ei tea enam täpselt, kellel on ligipääs andmetele ja toimingutele, millel on rahaline või õiguslik mõju.
Kõik õigused ei ole sama riskiga
Ligipääs võib tähendada ainult andmete vaatamist, kuid võib anda ka õiguse esitada deklaratsioone, muuta töötajate andmeid, näha palgainfot, kinnitada dokumente või algatada makseid.
Ettevõtja jaoks on kõige olulisem hinnata, milline mõju konkreetsel õigusel on. Pangaga seotud õigused mõjutavad otseselt raha liikumist. Palga– ja raamatupidamisandmed puudutavad tundlikku infot. e-MTA ja äriregistri õigused võivad mõjutada ettevõtte kohustusi ja ametlikke andmeid. Seetõttu peab iga õigus olema põhjendatud.
Hea põhimõte, mida järgida, on lihtne: inimesel peab olema täpselt nii palju õigusi, kui tal oma töö tegemiseks vaja on. Mitte rohkem.
Õigused tuleb üle vaadata muutuste ajal
Ligipääsud lähevad kõige sagedamini käest ära siis, kui ettevõttes midagi muutub. Töötaja lahkub, vahetub raamatupidaja, lõpeb koostöö teenusepakkujaga või muutub juhatus.
Muutuste ajal tasub kohe üle vaadata, millistes keskkondades olid inimesel õigused. Kas need olid ainult vaatamiseks või ka muutmiseks ja kinnitamiseks ning kes vastutab õiguste lõpetamise eest?
Väike kontroll õigel ajal on oluliselt lihtsam kui hiljem selgitada, kes pääses andmetele ligi või kes sai ettevõtte nimel toiminguid teha.
Ligipääsude ülevaatus ei pea olema keeruline
Ettevõte ei pea alustama suure IT-auditiga. Piisab sellest, kui kord või paar aastas vaadatakse üle peamised keskkonnad: pank, e-MTA, äriregister, raamatupidamistarkvara, palgaprogramm, e-arvete keskkond, pilvekaustad ja e-post.
Iga keskkonna puhul tasub küsida kolm küsimust:
- kellel on ligipääs;
- millised õigused tal on;
- kas neid õigusi on endiselt vaja.
Eriti oluline on eristada vaatamise, muutmise, esitamise ja kinnitamise õigusi. Need ei ole sama riskiga.
Korras õigused toetavad turvalist raamatupidamist
Kvaliteetne raamatupidamine ei tähenda ainult deklaratsioonide esitamist ja aruannete koostamist. Sama oluline on, et töökorraldus oleks turvaline: õiged inimesed näevad õigeid andmeid, vajalikud toimingud on tehtavad ja liigsed õigused ei jää süsteemidesse alles.
CHK vaates on ligipääsuõiguste korrashoid osa läbimõeldud finantsprotsessist. See aitab kaitsta ettevõtte raha, andmeid ja usaldust ning vähendab riske, mis võivad tekkida märkamatult. Meie eesmärk on toetada kliente nii korrektses arvestuses kui ka turvalistes ja läbimõeldud tööprotsessides.
Blogipostituse koostas Tallinna büroo juhataja Anneli Rõuk