1 IDM bij Achmea PVIB – presentatie rollenbeheer in praktijk.

Slides:



Advertisements
Verwante presentaties
De Profile Selector 2 april 2017.
Advertisements

Het klachtenbeleid in de Vlaamse overheid
SEPA Wat verwacht de toezichthouder van u? NFS SEPA-voorlichtingsmiddag, 30 mei 2012 Prof. Dr. Olaf C.H.M. Sleijpen Divisiedirecteur, Toezicht pensioenfondsen.
SharePoint-strategie voor UWV
  Beginpagina Introductiescherm met informatie over de gebruiker, de organisatie- onderdelen waar de gebruiker lid van is en de openstaande acties. Menustructuur.
Risico’s en gevaren van techniek
Visie op HNW juni Belang van een Visie Een Visie op Werken is de overkoepelende beschrijving hoe een organisatie werk in de toekomst ziet. De visie.
Dé complete online werkplek met de kracht van Office 365
Gemeentelijke implementatie GFO Zaken
Hoofdstuk 4 Globale structuur van een project
Titel presentatie Vragen subsets OM1 Gemeente Amsterdam 1 januari 2003.
Procesmanagement voor de afdeling ADICT
11 Infrastructuur Optimalisatie: Waarom een op voorzieningen gebaseerd platform de betere keuze is.
E-Government Architectuur Dordrecht Eén loket voor burgers
Activiteit 1.6 Bepalen niet-functionele eisen
1 Orientatie InformatieSystemen K.M.van Hee hgl. architectuur van informatiesystemen dir. Deloitte & Touche Bakkenist TU/e 2001.
Hoofdstuk 7 Procesmanagement.
Presentatie op Flitsbijeenkomst ICO Taal & Rekenen
© Kars cum suis bv Benchmarking publiekszaken Workshop Procesmanagement 7 februari 2007.
E-Team 2004 de midoffice binnen de e-goverment architectuur Corné Dekker, informatie-architect e-government Overheid & ICT, 29 april 2004.
Van dienstenmodel naar directiemodel, kansen voor sturing en control
Waarom applicatie rationalisatie een slimme keus is
Roadmap Toekomstbeeld 2016 Informatievoorziening Zorg en Ondersteuning
Minicollege Service Oriented Architecture
© de vries business consultancy, 2008
Technische Architectuur
Acceptatiemanagement conform B-Accept Winand van Drenth
22/10/2014 Business Case ADIB : Naar een 100% klantgerichte organisatie.
Producten & Werkprocessen
september 2009 Aanbevelingen van Compliance professionals
© Copyright Dragon1 - Alle rechten voorbehouden.
Pagina 1 © VHIC Processen van recordmanagement › Wat zijn onze records? › Hoe lang moeten we ze bewaren? › Hoe vinden we ze terug ( binnen hun context)
How Architecture helps to reduce costs November 2011.
20 mei Symposium Statistical Auditing Slide 1 Wat zegt de COS over steekproeven en data-analyse? Paul van Batenburg.
Agenda Inleiding en Lagerhuis: Proces management en proces keten optimalisatie gaat ons helpen inzicht te krijgen in de impact van toekomstige veranderingen.
Analyse 3 INFANL01-3 week 2 CMI Informatica.
Project Architectuur en Beheer BI2-DT en Inf2-DT Module CMIPRJ25DT George Pluimakers en Jacques Wetzels Studiejaar 2011/2012 Opdracht 3.
Project Architectuur en Beheer BI2-DT en Inf2-DT Module CMIPRJ25DT George Pluimakers en Jacques Wetzels Studiejaar 2011/2012 Opdracht 2.
Beheermodel van M. Looijen
Start Inhoud introductie BiSL Informatiesysteem, gegeven Informatiebeleid Positionering: Beheer informatiesystemen BiSL als informatiearchitectuur.
PERSONEELSMANAGEMENT PPT 6 Onderdeel : personeelsinstrumenten.
Functies Rollen Taakcluster … Taakcluster 1 Taakgebied… Taakgebied 2 Taakgebied 1 Taak … Taak 2 Taak 1 Rol … Rol 2 Rol 1 Functie … Functie 2 Functie 1.
Door de bomen het bos weer zien Henk Post Bedrijfsanalist ISZF November 2005.
In het hoger onderwijs Identity Management. partner in IGI Group Peter Jurg.
Assetmanagement Een nieuwe manier van beheer. Assetmanagement in Dordrecht Wat is Assetmanagement? En wat is het verschil met de huidige werkwijze? Welke.
DE UT EN JOIN LISA Business Information Management & Recordmanagement Petra de JongeDecos- 1.
Behoefte- management Transitie Testen Realisatie Ontwerp Require- ments man. Gebruikers- ondersteuning Educatie Monitoring Data- beheer Management- informatie.
Gebruikers- ondersteuning Require- ments man. Educatie Monitoring Data- beheer Management- informatie Operationeel support Tactisch support Strategisch.
Stedendag verantwoording GSBIII GSB prestatie-indicatoren 20 november 2008 Drs.D.E.(David) Zijlmans RA.
1 AUTORISATIES 29 november Agenda Krachtlijnen van de nieuwe autorisaties Procedure Autorisatie aanvraagformulier invullen Overlopen handleiding.
Gebruikers- ondersteuning Change support Tactisch support Strategisch support Management support Monitoring Educatie Management- informatie Behoefte- management.
20 november 2008  Stedendag verantwoording GSBIII GSB prestatie-indicatoren 20 november 2008 drs. Neil van Engelen RA.
MAAK HET ONDERNEMERS MAKKELIJK! MET EEN REGELHULP IN 7 STAPPEN.
Ministerie van BZK – 3 november 2016
Strategisch support Management support Strategie Tactisch support
Nedgraphicsdag 18 september 2012
Strategisch support Management support Strategie Tactisch support
Strategisch support Management support Strategie Tactisch support
Strategisch support Management support Strategie Tactisch support
Strategisch support Management support Strategie Tactisch support
Nedgraphicsdag 18 september 2012
Een volgende stap voor het succesvolle EDISON verhaal
#Goldenrules themacampagnes GERICHT OP EEN BLIJVEND bewustZIJN VAN DE Gouden regels Ondersteunend materiaal implementatie- Februari 2018.
Programma’s onder de Omgevingswet ruimte voor ontwikkeling, waarborg voor kwaliteit Nicole Hardon 12 juni 2018.
Strategisch support Management support Strategie Tactisch support
Taakcluster … Taakcluster 1 Taakgebied… Functies Rollen Taakgebied 2
Stap drie bij projecten
Strategisch support Management support Strategie Tactisch support
Actualiseren voorzorgsmaatregelen
Transcript van de presentatie:

1 IDM bij Achmea PVIB – presentatie rollenbeheer in praktijk

2 Agenda 1.Welke zaken komen er kijken bij rollen 2.Functiescheiding in rollen 3.Beheer van rollen

3 Medewerker Procesrol OU-rol: -Achmea -Divisie -Afdeling Projectrol Act Aut Act Aut Specialrol Autorisatie groepen OU Act Aut Act Aut Act Aut Act Aut Act Aut Act Aut Proc Proj Spec Activiteiten

4 Architectuur en ontwerp principes Architectuurprincipes EnterpriseArchitectuur Ontwerpprincipes Ontwerp

5 Beveiliging beveiliging integriteit, vertrouwelijkheid Processen beheren van integratieprocessen en bedrijfsprocessen Systeem management beheer van applicaties Integratie integratie tussen applicaties Presentatie interactie met gebruikers Management Informatie datawarehousing en analyse Domein beheer van bedrijfslogica en gegevens

6 Autorisaties zijn gebaseerd op rollen Motivatie  Een rolgebaseerd autorisatiemodel is beter bestand tegen organisatie- wijzigingen  Gebruikers met dezelfde rol hebben doorgaans dezelfde autorisaties, daarom zijn autorisaties efficiënter te beheren  Rolgebaseerde autorisaties spreken meer tot de verbeelding van eindgebruikers en het management Implicaties  Decentrale autorisatiegegevens worden gesynchoniseerd met een op RBAC gebaseerde centrale rollenadminstratie  Pakketapplicaties moeten ook gebruik kunnen maken van deze centrale rollenadministratie  Ieder organisatie-onderdeel brengt zijn autorisatielandschap in kaart gebaseerd op rollen  Rollen ziin gerelateerd aan werkzaamheden en niet aan het gebruik van specifieke applicaties:  Fout is: Visio_gebruiker  Goed is: Business_architect Beveiliging/Richtlijnen SRA 3.0 Architectuurprincipes

7 Inrichtingsprincipes OU rollen Achmea ou-rol zo breed mogelijk inzetten. Rollen zijn applicatie onafhankelijk Rollen zijn onafhankelijk van de organisatie Directory - structuur is zo eenvoudig mogelijk Ontwerpprincipes

8 Inrichtingsprincipes Procesrollen Procesrollen zijn gebaseerd op taken van bedrijfsprocessen Rollen zijn zoveel mogelijk gebaseerd op businesstaken Toepassen van informatiescheiding naar deelgebieden Functiescheiding is geborgd in procesrollen Procuratierollen zijn proces rollen Aan procesrollen worden waar nodig opleidingseisen verbonden De eigenaar bepaalt toegang tot de applicatie Ongestructureerde rollen zijn niet toegestaan in productie Aantal rollen minimaliseren Ontwerpprincipes

9 Rollen zijn gebaseerd op business activiteiten niet op HR - functies Activiteiten Rollen Schade afhandeling Claim behandelaar Schade afhandeling Schade afhandeling AutoverzekeringInboedelverzekeringReisverzekering

10 Schade behandelaar Schade fiatteur Raadplegen Polis Gegevens Muteren schade gegevens Vaststellen Schadebedrag Fiatteren Schadebedrag ActiviteitenProces - Rol Functie/ Bevoegdheid Schade- behandelaar Schade-fiatteur Mutatie-bevoegdJaNee Controle bevoegdNeeJa AuditNee Type / ActiviteitUitvoerendControlerend Muteren schadegegevens JaNee Vaststellen schadebedrag JaNee Raadplegen polisgegevens Nee Fiatteren schadebedragNeeJa Vastleggingen Deze scheiding is alleen van toepassing op het muteren en controleren van hetzelfde dossier. Kruislings muteren en controleren is toegestaan, mits de applicatie dat middels application controls afdwingt.

11 Agendapunt 2 Functiescheiding in rollen ROL

12

13 Business processen Regelset Competentie matrix Functie/ Taken matrix Opleidings eisen Rol- gebaseerde functies Taken Procuratie eisen Procuratie Profielen Activiteiten Finance Functiescheidingscriteria + Rollen Taken

14 Discussiepunten Procuratie Als rol of als tabel eigenschap Finance kolom verantwoordelijk of DIM? Als principe voor IDM voorlopig achterwege laten maar later toevoegen mogelijk beginnen met registratieve werkelijkheid

15 Discussiepunten Is functiescheiding nog wel belangrijk? Straight through processing, menselijk handelen verminderd. Steunen op application controls meer dan op functiescheiding. Principe wordt dan, daar waar nog functiescheiding relevant is moet dat correct worden geregeld, maar liefst op hoofdlijnen en niet op uitgebreide Starreveld constructies.

16 Agendapunt 3 : Beheer van rollen

17 Borgen in veranderingsprocessen Bij Achmea geborgd in Project Start Architectuur Door middel van template En keuze schema (belastingdienst achtige keuze flow)

18 Strategie Business Informatie Plannen Business (Divisies)

19 Geïdentificeerde rollen Rolinhoud en Activiteiten Activiteiten / technische profielen Producten en Diensten conform ATA. Voor rollenbeheer hoeft Hier niets te worden beschreven Bij aanpassingen van processen en organisatie zijn aanpassingen in de rollen noodzakelijk. Hier dienen de nieuwe rollen dan wel de aangepaste rollen te worden weergegeven. In de applicaties wordt nieuwe / aangepaste functionaliteit Beschikbaar gesteld, dit betekent dat er aanpassingen in de Activiteiten moet worden gemodelleerd. Als er vanuit P&O nieuwe Rollen / aangepaste rollen noodzakelijk zijn, dienen die rollen hier Inhoudelijk te worden beschreven. Dit conform de ATA principes. In de infrastructuur dienen de Functionele activiteiten vertaald te worden naar technische Profielen, In de PSA dient dit punt geadresseerd te worden. In de projectplannen dient dit verder uitgewerkt te worden.

20 Als de organisatie of een bedrijfsproces wordt gewijzigd kan dat iets betekenen voor de gedefinieerde rollen. Bijgaand schema geeft aan hoe de roldefinities hierop kunnen worden aangepast. - Sheet stroomschema begeleiding rolaanpassing - Tabel “Rolaanpassingen op basis van wijzigingen in de organisatie of bedrijfsprocessen”. Deze tabel kan worden ingevuld en opgenomen in par. 9.6.

21 Zijn er nieuwe rollen geïdentificeerd? Nee Ja Zijn dit rollen conform ATA? Ja Nee Uitzonderingsprocedure Roldefinitie(s) Beschrijf roldefinities conform Ata principes Zijn er rollen geïdentificeerd die aanpassing behoeven? Nee Ja Trigger nieuwe / aangepaste rollen vanuit aanpassingen in de organisatie of bedrijfsprocessen Geen verdere actie

22

23 Als de applicatie wordt aangepast kan dat op twee manieren iets betekenen voor de gedefinieerde rollen. Bestaande functionaliteit is aangepast, de rollen dienen daarop te worden aangepast. In het eerste schema hierna wordt deze aanpassing begeleidt. Er is nieuwe functionaliteit toegevoegd, ook hierop dienen de rollen daarop te worden aangepast, zij het met een iets ander schema, in het tweede schema hierna wordt deze aanpassing begeleidt. Zie bijgaand: - Begeleidingsschema rolaanpassing bestaande functionaliteit - Begeleidingsschema rolaanpassing nieuwe functionaliteit - Deze tabel kan worden vervolgens worden ingevuld en worden opgenomen in par. 9.7.

24 Zijn er nieuwe roldefinities voor kandidaat rollen? Nee Ja Zijn de geleverde roldefinities toereikend?. Nee Ja Vul roltemplate in Beschrijf activiteiten conform rolarchitectuur Ontbreken er activiteiten Nee Ja Ontbreekt er context? Nee Ja Context vanuit Processen en organisatie verduidelijken Herstelactie vanuit Program board Trigger nieuwe / aangepaste roldefinities vanuit aanpassingen in de applicatie Geen verdere actie

25 Is er nieuwe functionaliteit toegevoegd? Nee Ja Is er impact op de rollen Nee Ja Vul roltemplate in Beschrijf activiteiten conform rolarchitectuur Ontbreken er activiteiten Nee Ja Ontbreekt er context? Nee Ja Context vanuit Processen en organisatie verduidelijken Herstelactie vanuit Program board Trigger nieuwe functionaliteit in applicaties Geen verdere actie

26

27

28 Rollen zijn opgebouwd uit activiteiten Motivatie  Rollen dienen gemodelleerd te zijn naar logische taken uit bedrijfsprocessen. Implicaties  Activiteiten bevatten applicatie afhankelijke autorisaties  Rollen bevatten geen applicatie afhankelijkheden Beveiliging/Richtlijnen SRA 3.0

29 Rollen zijn onafhankelijk van organisatie en applicaties Motivatie  Wijzigingen in de organisatie kunnen snel worden doorgevoerd.  Taakuitvoering en niet de applicatie ondersteuning is onderscheidend voor een rol Implicaties  Rollen zijn afhankelijk van processen  De algemene Achmea rol geeft recht op alle standaard Achmea voorzieningen  Directory indeling op basis van proces en geen organisatie indeling RFC Beveiliging/Richtlijnen

30 Het aantal rollen dient beperkt te blijven Motivatie  Transparant beheer waarborgen  Bedrijfsprocessen kennen een beperkt aantal taken op basis waarvan rollen gemaakt worden.  Complexe taken kunnen beter in meerdere rollen verdeeld worden. Criterium hier is een duidelijk herkenbare eenheid van werk. Implicaties  Aantal speciale rollen moet beperkt zijn  Goed ontworpen bedrijfsprocessen leveren goed herkenbare eenheden van werk. RFC Beveiliging/Richtlijnen

31 De domein eigenaar bepaalt de toegang tot de applicatie Motivatie  De domeineigenaar is verantwoordelijk voor het correcte gebruik van de applicatie en de daarmee gerealiseerde gegevensverwerking. Daarmee dient de domeineigenaar ook bepalend te zijn wie welke rol toebedeeld krijgt. Implicaties  Een domeineigenaar mag ervan uit gaan dat een aanvraag vanuit een ander domein correct is.  Bij domeinoverstijgende aanvragen dient goedkeuring te worden gegeven vanuit zowel het aanvragende domein als het eigenaarsdomein. RFC Beveiliging/Richtlijnen De formulering loopt niet helemaal lekker, maar de bedoeling is dat die aansluit op het vorige statement.

32 Rollen bevatten geen functiescheidingsconflicten Motivatie  Het realiseren van een heldere functiescheiding is een hoofddoel van autorisatiebeheer. Gebruikers met dezelfde rol hebben doorgaans dezelfde autorisaties, daarom zijn autorisaties efficiënter te beheren  Bij het toewijzen van meerdere rollen aan een persoon wordt door het systeem gecontroleerd of het samenstel van activiteiten geen functiescheidingsconflict oplevert.  Functiescheidingscriteria worden ontleend aan businessprocessen. Implicaties  Een rol is een eenheid van werk die in zichzelf niet conflicterend mag zijn.  Een activiteit is een eenheid van werk die in zichzelf niet conflicterend mag zijn.  Het samenstellen van een rol uit activiteiten bevat de controle op functiescheiding.  Activiteiten bevatten functiescheidingscriteria op basis waarvan geautomatiseerde controle mogelijk is.  Functiecriteria zijn behalve scheiding in opvoerende en controlerende handelingen ook procuratierechten en opleidingseisen Beveiliging/Richtlijnen SRA 3.0

33 Rollenbeheer dient ingeregeld te zijn Motivatie  Het up to date houden van rollen en activiteiten is vanuit wet- en regelgeving verplicht  Taakuitvoering door medewerkers kan alleen optimaal plaatsvinden als de rollen en/of activiteiten goed aansluiten bij taken die gedefineerd zijn in de businessprocessen. Implicaties  Verandering van bedrijfsprocessen dienen te resulteren in verandering van rollen  De ISM ziet toe op de naleving van de inrichtingsprincipes  Aanpassen van opleidings-, procuratie- en functiescheidingseisen in de businessprocessen dienen te resulteren in aanpassing van de rollen en/of activiteiten Beveiliging/Richtlijnen SRA 3.0

34 Rollen en autorisaties

35 Kritische onderdelen in bedrijfsprocessen Bedrijfsprocessen Risico Analyse Organisatie Afdeling in SAP-HCM Medewerker in SAP-HCM Takenpakket Functiescheiding- regels (Business Rules) Functie Organisatorisch autorisatiematrix Autorisaties in IDM systeem Activiteiten in IDM systeem Quality Control HR- Mgr Business Technische profielen in Access control programma’s gelinked aan applicaties Transacties in Applicaties Technish Beheer Informatie- systemen Schema verantwoordelijken LTB en functiescheiding(controle) GISO v Proces Control Competentie- tabel Opleidingseisen Userid Medewerker Afd. Mgr Rol Procuratie Finance & Control Bedrijfsprocessen Risicoanalyse Procu- ratie Afdeling Controle HRM Rollen beheer Functioneel beheer User Administration Met dank aan Bart Pekel, Syntrus Achmea