MaintainFlow نظام إدارة
الصيانة والأصول
اطلب عرضًا توضيحيًا

وحدة الصلاحيات والحوكمة

من يرى ماذا، ومن يعتمد ماذا، ومن غيّر ماذا ومتى

في المنشآت الصغيرة يُدار هذا بالثقة. وفي جهة متعددة الإدارات والمقاولين، غياب الحوكمة يعني إما وصولًا أوسع من اللازم، أو تعطّلًا لأن كل شيء يحتاج شخصًا واحدًا. هذه الوحدة تضبط الوصول والاعتماد والتفويض، وتحفظ أثرًا لكل تغيير يصلح للمراجعة والتدقيق.

ما الذي تستطيع فعله في هذه الوحدة

صلاحيات على ثلاثة محاور

الدور يحدد نوع الإجراء، والنطاق يحدد الجهة أو الموقع، والكائن يحدد نوع البيانات. الصلاحية الفعلية هي تقاطع الثلاثة.

مبدأ أقل امتياز

لكل دور الحد الأدنى مما يحتاجه لعمله، مع مراجعة دورية تُظهر الصلاحيات غير المستخدمة منذ مدة.

عزل بيانات بين الجهات

بيانات كل جهة أو إدارة معزولة، مع إمكانية إشراف مجمّع لمن يملك صلاحية على المستوى الأعلى.

موافقات مشروطة

مسارات متعددة المراحل بشروط على المبلغ أو نوع العمل أو الموقع أو درجة أهمية الأصل، مع مهلة لكل مرحلة وتصعيد عند تجاوزها.

التفويض المؤقت

تفويض بنطاق ومدة محددين ينتهي تلقائيًا، ويبقى كل اعتماد صادر خلاله منسوبًا إلى المفوَّض والمفوِّض معًا.

سجل تدقيق

كل إنشاء وتعديل وحذف واعتماد ودخول وتصدير، بفاعله ووقته وقيمته قبل وبعد. غير قابل للتعديل من الواجهة.

إدارة الوثائق

إصدارات للوثائق مع اعتماد الإصدار الساري، فلا يرى الفني نسخة قديمة من إجراء أو كتيب.

فصل المهام

منع تعارض المصالح: من ينفّذ لا يعتمد إنجاز نفسه، ومن يطلب الصرف لا يصرف، عند تفعيل هذه القواعد.

مراجعة الوصول

تقارير دورية بالمستخدمين وصلاحياتهم وآخر دخول، لدعم المراجعة الأمنية وإلغاء الوصول غير اللازم.

سير العمل من البداية إلى النهاية

  1. تصميم الأدوار. تُبنى الأدوار من إجراءات النظام لا من المسميات الوظيفية، ثم تُربط بالمسميات. هذا يجعل تغيّر الهيكل التنظيمي لا يستلزم إعادة بناء الصلاحيات.
  2. تحديد النطاقات. يُربط كل مستخدم بجهته ومواقعه، فيتقاطع دوره مع نطاقه لتحديد ما يراه فعلًا.
  3. تعريف مسارات الاعتماد. لكل إجراء حساس مسار بشروطه ومراحله ومهلها والبديل عند التأخر.
  4. التشغيل. يمر كل إجراء عبر الصلاحيات والمسارات دون خطوات موازية خارج النظام.
  5. التفويض عند الغياب. يُفوَّض بديل بنطاق ومدة، وينتهي التفويض تلقائيًا دون الحاجة لتذكّر إلغائه.
  6. التسجيل. يُسجَّل كل ما سبق في سجل التدقيق لحظة حدوثه.
  7. المراجعة الدورية. تُراجع الصلاحيات والتفويضات والحسابات غير النشطة، وتُلغى ما لم تعد له حاجة.
  8. الاستخدام عند التدقيق. عند أي مراجعة داخلية أو رقابية يُستخرج الأثر الكامل لإجراء بعينه: من طلبه ومن اعتمده ومن نفّذه وما الأدلة.

الأدوار والصلاحيات

من يستخدم هذه الوحدة وما حدود صلاحيته فيها.
الدورما يفعلهما لا يصل إليه
مسؤول النظامينشئ الأدوار والنطاقات ومسارات الاعتماد ويدير الحساباتتعديل سجل التدقيق أو حذف قيوده
مسؤول أمن المعلوماتيراجع الصلاحيات وسجلات الدخول ويطلب إلغاء الوصولتعديل البيانات التشغيلية
المدير التنفيذي أو مدير الإدارةيعتمد ضمن حده ويفوّض عند الغيابتجاوز مسار الاعتماد المعرَّف
المراجع الداخلييطّلع على السجل ويستخرج أثر الإجراءاتإجراء أي تعديل على البيانات
المستخدميرى ويجري ما يسمح به دوره ونطاقه فقطأي إجراء أو بيانات خارج التقاطع الممنوح له

البيانات الداخلة

  • الهيكل التنظيمي للجهة ومستوياته
  • المسميات الوظيفية وارتباطها بالمهام الفعلية
  • حدود الاعتماد المالي والإداري المعتمدة
  • سياسة الوصول وأقل امتياز لدى الجهة
  • بيانات المستخدمين من نظام الهوية عند وجود تكامل
  • الوثائق والإجراءات المعتمدة وإصداراتها

المخرجات

  • مصفوفة صلاحيات واضحة قابلة للمراجعة
  • مسارات اعتماد تعمل تلقائيًا بمهلها وتصعيدها
  • سجل تفويضات محدد المدة والنطاق
  • سجل تدقيق كامل قابل للتصدير
  • تقارير مراجعة الوصول والحسابات غير النشطة
  • وثائق بإصدارات معتمدة يراها المستخدم الصحيح

العلاقة ببقية الوحدات

ما ينتقل بين هذه الوحدة وغيرها.
الوحدةما ينتقل ولماذا
أوامر العملالاعتمادات المالية والفنية تمر بمسارات الحوكمة.
البواباتعزل نطاق المستفيد والعميل والمقاول يُدار من هنا.
تعدد المواقعالنطاقات التنظيمية أساس عزل البيانات والإشراف المجمّع.
التكاملاتربط الهوية وتسجيل الدخول الموحّد يوحّد إدارة الحسابات.
التقاريرصلاحية التقارير والتصدير جزء من الحوكمة، والتصدير نفسه مسجّل.
الفحوصات والسلامةاعتمادات إعادة الأصل للخدمة تعتمد على أدوار محددة.

مثال: اعتماد أثناء إجازة المدير

مسار اعتماد يشترط موافقة مدير الإدارة على أي عمل يتجاوز حدًا معينًا. المدير في إجازة أسبوعين، والحل المعتاد إعطاء كلمة مروره لمساعده، وهي ممارسة تُفقد السجل قيمته.

بدلها يُنشأ تفويض بنطاق محدد ومدة أسبوعين. كل اعتماد صادر خلاله يُسجَّل باسم المفوَّض مع الإشارة إلى المفوِّض، وينتهي التفويض تلقائيًا. عند أي مراجعة لاحقة يظهر من اعتمد فعليًا وبأي صفة، وهذا هو الفرق بين سجل يصلح للتدقيق وسجل لا يعني شيئًا.

مثال تشغيلي توضيحي، وليس حالة عميل فعلي.

التقارير الناتجة

  • مصفوفة المستخدمين والأدوار والنطاقات
  • الصلاحيات غير المستخدمة منذ مدة محددة
  • الحسابات غير النشطة والمرشحة للإلغاء
  • الاعتمادات المتأخرة عن مهلتها وأثرها على الأعمال
  • التفويضات السارية والمنتهية وما صدر خلالها
  • سجل الدخول والتصدير للمراجعة الأمنية
  • أثر إجراء بعينه من الطلب حتى الإغلاق

ما يمكن تخصيصه

  • تصميم الأدواربناء أدوار خاصة بالجهة بدل الاكتفاء بالأدوار الافتراضية.
  • شروط مسارات الاعتمادالمبلغ ونوع العمل والموقع ودرجة الأهمية ومهلة كل مرحلة.
  • قواعد فصل المهامتحديد التعارضات الممنوعة وفق سياسة الجهة.
  • سياسة التفويضمن يملك التفويض، والحد الأقصى لمدته، وهل يحتاج اعتمادًا.
  • مدة الاحتفاظ بالسجلاتبما يتوافق مع سياسة الجهة ومتطلباتها التنظيمية.

تفاصيل مستويات التخصيص وإدارة التغيير في صفحة التخصيص.

اعتراضات وأسئلة متكررة

الصلاحيات الدقيقة تعقّد الاستخدام، أليس كذلك؟

التعقيد يأتي من الإفراط لا من المبدأ. عمليًا تكفي أغلب الجهات ستة إلى عشرة أدوار، والتفصيل يُضاف عند ظهور حاجة فعلية. البداية بعدد كبير من الأدوار المتشابهة هي ما يصنع التعقيد، لذا يُنصح بالبدء بالأدوار الأساسية ثم التفريع عند الحاجة.

هل يستطيع مسؤول النظام تعديل سجل التدقيق؟

لا من داخل الواجهة. السجل غير قابل للتعديل أو الحذف من التطبيق لأي دور، وأي وصول مباشر إلى قاعدة البيانات على مستوى البنية التحتية يخضع لضوابط التشغيل والاستضافة المتفق عليها، وهي جزء من نقاش الأمان لا من صلاحيات التطبيق.

كيف نتعامل مع موظف انتهت علاقته بالجهة؟

عند الربط بنظام الهوية يُلغى وصوله تلقائيًا بإلغاء حسابه المركزي. ودون تكامل، يُعطَّل الحساب يدويًا مع بقاء كل ما أنشأه منسوبًا إليه في السجل. الحسابات لا تُحذف لأن حذفها يفقد أثر الأعمال السابقة.

أرسل مصفوفة الصلاحيات المعتمدة لديكم

نعرض في العرض التوضيحي كيف تُمثَّل أدواركم وحدود اعتمادكم داخل النظام، وكيف يظهر أثر إجراء كامل عند التدقيق.