Rimuovere accessi non più necessari: Revocare gli accessi al cambio di mansione o alla fine dell'incarico; Verificare gruppi, concessioni dirette e integrazioni con il SaaS; Documentare evento, servizi interessati e responsabile della revoca
Immagine: Software Impresa

Sicurezza e dati

Parte di Sicurezza e privacy SaaS

Rimuovere accessi non più necessari

Come revocare accessi SaaS dopo cambi di ruolo o fine incarico e controllare account, gruppi e concessioni dirette.

Al cambio di mansione o alla fine di un incarico, avviate la revoca da ogni servizio e percorso ancora accessibile. Rimuovete i permessi non più necessari, controllate gruppi e concessioni dirette e fate verificare l'esito all'amministratore SaaS. Collegate la revoca all'evento che la determina, non solo ai riesami periodici.

Stabilire chi avvisa e chi interviene

Definite chi comunica il cambiamento e a chi, per dipendenti, consulenti e fornitori con account aziendali. La comunicazione deve includere persona, data, servizi, e il nuovo ruolo o la fine dell'incarico. L'amministratore degli accessi deve sapere cosa rimuovere; il responsabile del lavoro indica a chi trasferire le attività aperte.

Distinguete tra fine incarico e cambio ruolo. In caso di fine incarico, interrompete gli accessi non giustificati. Per un cambio ruolo, confrontate i permessi vecchi e nuovi. Al termine di una sostituzione temporanea, ritirate il privilegio aggiuntivo, anche se la persona rimane in azienda.

Cercare i percorsi pertinenti

Usate una scheda per il servizio interessato:

PercorsoDomanda di controllo
Account direttoLa persona può ancora autenticarsi nel SaaS?
Sistema centrale di identitàLa modifica centrale impedisce l'ingresso previsto? Esiste un accesso diretto separato?
Gruppi e ruoliRestano permessi tramite un gruppo precedente?
Concessioni diretteCi sono spazi, record o file condivisi direttamente?
Integrazioni e credenzialiSono presenti collegamenti o credenziali affidati alla persona che richiedono un nuovo responsabile?
Sessioni e dispositiviQuali possibilità di revoca o scadenza offre il servizio?

La scheda è solo una traccia; le funzioni reali variano in base al prodotto. Se l'amministratore uscente è l'unico a poter gestire il servizio, create un altro amministratore autorizzato prima di rimuovere il suo accesso. Assegnate le attività in sospeso senza riutilizzare le vecchie credenziali.

Verifica dei percorsi di accesso da controllare

  • Account direttoLa persona può ancora autenticarsi nel SaaS?
  • Sistema centrale di identitàLa modifica centrale impedisce l'ingresso? Esiste accesso diretto separato?
  • Gruppi e ruoliRestano permessi tramite un gruppo precedente?
  • Concessioni diretteCi sono file, record o spazi condivisi direttamente?
  • Integrazioni e credenzialiCollegamenti o credenziali affidati alla persona richiedono nuovo responsabile?
  • Sessioni e dispositiviIl servizio offre possibilità di revoca o scadenza?

Verificare e documentare la revoca

Un amministratore autorizzato verifichi lo stato dell'account e delle concessioni indicate. Se possibile e opportuno, testate con un account di prova l'impossibilità di accedere o agire come negato. Registrate evento, servizio, accessi rimossi, eccezioni motivate, responsabile ed esito. Verificate a parte inviti in sospeso e condivisioni dirette.

La revoca dell'accesso online non elimina le copie già scaricate né i dati inviati altrove. Gestite questi casi secondo le regole aziendali e il rapporto con la persona. Il riesame periodico aiuta a scoprire autorizzazioni dimenticate, ma la revoca deve avvenire già al cambio mansione o alla fine dell'incarico.

Principali raccomandazioni EDPB per la gestione degli accessi

Revoca al momento del cambio
Obbligatoria, non solo durante riesami periodici
Test di accesso negato
Consigliato per verificare effettiva revoca
Documentazione obbligatoria
Evento, servizio, accessi rimossi, eccezioni, responsabile
Dati scaricati non eliminati
La revoca online non cancella copie già esistenti

Altro su Sicurezza e dati