Plattform
Lösungen
Ressourcen
Unternehmen
Ressourcen
Truvali-Plattform

Maker-Checker, Berechtigungen und Audit Trail

Die Governance-Ebene bestimmt, wer was im System tun darf und wie jede Aktion protokolliert wird. Bei Truvali wird keine Entscheidung ohne eine zweite Freigabe produktiv geschaltet, und jeder Zugriff wird in einem revisionssicheren Protokoll erfasst.

Maker-Checker

Berechtigungsgruppen werden vom Unternehmen definiert. Wenn ein Compliance-Spezialist (maker) eine Regel erstellt oder einen Fall schließt, wird die Aktion erst wirksam, wenn sie von einem autorisierten Freigabepool (checker) genehmigt wurde. Sobald die Freigabe erfolgt, wird ein sicherer Callback an Ihr Kernsystem gesendet.

Diese Struktur beantwortet automatisch die am häufigsten bei Audits gestellten Fragen: Wer hat die Regel erstellt, wer hat sie freigegeben und wer hat den Fall geschlossen.

Funktionstrennung

Die Rollen von Entwicklern, Systemadministratoren und Geschäftsanwendern sind strikt voneinander getrennt. Eine Rolle hat keinen Zugriff auf Berechtigungen, die sie zur Ausführung ihrer Aufgaben nicht benötigt. Bei Unternehmen mit mehreren Plattformen oder Tochtergesellschaften sieht jede Abteilung nur ihre eigenen Datenquellen, Regeln und Warnmeldungen.

Dynamische Berechtigungen

Berechtigungen werden nicht auf Modulebene, sondern auf Bildschirm-, Schaltflächen- und Datenebene definiert. Ein Benutzer kann beispielsweise einen Bildschirm sehen, aber eine bestimmte Aktion darauf nicht ausführen oder bestimmte Felder nur maskiert betrachten. Sensible Datenfelder werden für nicht autorisierte Benutzer teilweise ausgeblendet.

Zugriffssicherheit

  • Obligatorische Zwei-Faktor-Authentifizierung, die auch bei kritischen Freigabeschritten verlangt wird.
  • Passwortkomplexität, Begrenzung der Wiederverwendung und regelmäßige Aktualisierung.
  • Sperrung von Konten und IP-Adressen bei wiederholten Fehlversuchen.
  • Automatische Beendigung inaktiver Sitzungen.
  • Zugriffsbeschränkung auf freigegebene IP-Bereiche und Geräte.

Revisionssicherer Audit Trail

Jeder Zugriff und jede Änderung im System wird protokolliert. Die Protokolle können nachträglich nicht bearbeitet werden; die Integrität der Archive wird durch Hash-Werte überprüft, und Freigaben werden mit einem rechtlich gültigen Zeitstempel versehen.

Die Archivierung der Daten während der gesetzlichen Aufbewahrungsfrist erfolgt vollautomatisch.

Warum ist das wichtig?

Bei einem Audit geht es weniger darum, ob das Unternehmen die richtige Entscheidung getroffen hat, sondern vielmehr darum, wie die Entscheidung getroffen wurde und ob sie nachvollziehbar ist. Eine richtige Entscheidung ohne schriftliche Begründung ist aus Audit-Sicht oft gleichbedeutend mit einer Entscheidung, die nie getroffen wurde.

Vorteile für Ihr Unternehmen

  • Keine unautorisierten Änderungen gelangen in die Produktivumgebung.
  • Nachweisbarkeit jeder Aktion: Wer hat was wann getan.
  • Berechtigungsvergabe nach dem Minimalprinzip (Need-to-know-Prinzip).
  • Die Audit-Vorbereitung ist kein eigenständiges, zeitaufwendiges Projekt mehr.

Häufige Fragen

Ist das Maker-Checker-Prinzip für jede Aktion obligatorisch?
Das Unternehmen legt fest, welche Aktionen einer Freigabe bedürfen. Die Veröffentlichung von Regeln und das Schließen von Fällen sind die beiden am häufigsten genutzten Schritte. Berechtigungsgruppen und Freigabepools werden gemäß der eigenen Hierarchie des Unternehmens definiert.
Können Audit-Logs nachträglich geändert werden?
Nein. Die Protokolle werden revisionssicher aufbewahrt, und die Integrität des Archivs wird durch Hash-Werte überprüft. Freigaben werden mit einem rechtlich gültigen Zeitstempel versehen.
Wie detailliert können Berechtigungen vergeben werden?
Bis auf Bildschirm-, Schaltflächen- und Datenebene. Ein Benutzer kann beispielsweise einen Bildschirm sehen, aber eine bestimmte Aktion darauf nicht ausführen; sensible Felder können maskiert dargestellt werden.
Wir haben mehrere Tochtergesellschaften. Können wir die Daten trennen?
Ja. Datenquellen werden unabhängig voneinander verwaltet, und jede Abteilung sieht nur ihre eigenen Quellen, Regelsätze und Warnmeldungen.

Ähnliche Beiträge