
Sicurezza e dati
Parte di Sicurezza e privacy SaaS
Rimuovere accessi non più necessari
Come revocare accessi SaaS dopo cambi di ruolo o fine incarico e controllare account, gruppi e concessioni dirette.
Al cambio di mansione o alla fine di un incarico, avviate la revoca da ogni servizio e percorso ancora accessibile. Rimuovete i permessi non più necessari, controllate gruppi e concessioni dirette e fate verificare l'esito all'amministratore SaaS. Collegate la revoca all'evento che la determina, non solo ai riesami periodici.
Stabilire chi avvisa e chi interviene
Definite chi comunica il cambiamento e a chi, per dipendenti, consulenti e fornitori con account aziendali. La comunicazione deve includere persona, data, servizi, e il nuovo ruolo o la fine dell'incarico. L'amministratore degli accessi deve sapere cosa rimuovere; il responsabile del lavoro indica a chi trasferire le attività aperte.
Distinguete tra fine incarico e cambio ruolo. In caso di fine incarico, interrompete gli accessi non giustificati. Per un cambio ruolo, confrontate i permessi vecchi e nuovi. Al termine di una sostituzione temporanea, ritirate il privilegio aggiuntivo, anche se la persona rimane in azienda.
Cercare i percorsi pertinenti
Usate una scheda per il servizio interessato:
| Percorso | Domanda di controllo |
|---|---|
| Account diretto | La persona può ancora autenticarsi nel SaaS? |
| Sistema centrale di identità | La modifica centrale impedisce l'ingresso previsto? Esiste un accesso diretto separato? |
| Gruppi e ruoli | Restano permessi tramite un gruppo precedente? |
| Concessioni dirette | Ci sono spazi, record o file condivisi direttamente? |
| Integrazioni e credenziali | Sono presenti collegamenti o credenziali affidati alla persona che richiedono un nuovo responsabile? |
| Sessioni e dispositivi | Quali possibilità di revoca o scadenza offre il servizio? |
La scheda è solo una traccia; le funzioni reali variano in base al prodotto. Se l'amministratore uscente è l'unico a poter gestire il servizio, create un altro amministratore autorizzato prima di rimuovere il suo accesso. Assegnate le attività in sospeso senza riutilizzare le vecchie credenziali.
Verifica dei percorsi di accesso da controllare
- Account direttoLa persona può ancora autenticarsi nel SaaS?
- Sistema centrale di identitàLa modifica centrale impedisce l'ingresso? Esiste accesso diretto separato?
- Gruppi e ruoliRestano permessi tramite un gruppo precedente?
- Concessioni diretteCi sono file, record o spazi condivisi direttamente?
- Integrazioni e credenzialiCollegamenti o credenziali affidati alla persona richiedono nuovo responsabile?
- Sessioni e dispositiviIl servizio offre possibilità di revoca o scadenza?
Verificare e documentare la revoca
Un amministratore autorizzato verifichi lo stato dell'account e delle concessioni indicate. Se possibile e opportuno, testate con un account di prova l'impossibilità di accedere o agire come negato. Registrate evento, servizio, accessi rimossi, eccezioni motivate, responsabile ed esito. Verificate a parte inviti in sospeso e condivisioni dirette.
La revoca dell'accesso online non elimina le copie già scaricate né i dati inviati altrove. Gestite questi casi secondo le regole aziendali e il rapporto con la persona. Il riesame periodico aiuta a scoprire autorizzazioni dimenticate, ma la revoca deve avvenire già al cambio mansione o alla fine dell'incarico.
Principali raccomandazioni EDPB per la gestione degli accessi
- Revoca al momento del cambio
- Obbligatoria, non solo durante riesami periodici
- Test di accesso negato
- Consigliato per verificare effettiva revoca
- Documentazione obbligatoria
- Evento, servizio, accessi rimossi, eccezioni, responsabile
- Dati scaricati non eliminati
- La revoca online non cancella copie già esistenti



