RBAC · Contrôle des accès basé sur les rôles

Donnez à chacun exactement les accès dont il a besoin. Rien de plus.

RBAC vous permet de contrôler précisément ce que chaque personne peut voir et faire sur toute la plateforme : quels modules elle atteint, quels enregistrements elle touche, si elle peut modifier ou seulement lire. Faites entrer un auditeur externe sur une vue en lecture seule, cadrée, qui masque tout ce qui est confidentiel. Séparez qui peut agir de qui peut approuver sur les travaux sensibles. Et transformez le moindre privilège d'une politique que vous affirmez en un contrôle que vous pouvez réellement démontrer.

Contrôle au niveau du module, de l’objet, du périmètre et de l’étiquetteAccès en lecture seule pour les auditeurs et les parties prenantesUn moindre privilège que vous pouvez démontrer à un auditeur

Qu’est-ce que RBAC dans Acuna ?

RBAC est le contrôle des accès basé sur les rôles d'Acuna. Il repose sur les profils d'accès : des modèles de permissions nommés qui déterminent quels modules un utilisateur voit, ce qu'il peut faire avec chaque type d'enregistrement (modifier, lecture seule, ses propres enregistrements uniquement, ou masqué), à quels périmètres et étiquettes il est limité, et si toute sa vue est en lecture seule. Vous pouvez donner à un auditeur externe un profil cadré en lecture seule qui masque les enregistrements confidentiels, limiter un responsable de service à son propre domaine, ou accorder à un membre du conseil une vue d'ensemble en lecture seule, le tout sans toucher aux accès de quiconque. Le contrôle des accès fonctionne comme une seule couche cohérente sur tous les modules, pour que les permissions ne divergent pas d'un outil à l'autre.

L'accès est souvent tout ou rien. C'est bien là le problème.

La plupart des équipes doivent choisir entre exclure quelqu'un et lui remettre les clés de tout. Résultat : l'auditeur externe obtient un compte qui voit des enregistrements confidentiels qu'il n'a aucune raison de lire, le responsable de service voit les risques de tous les autres services, et le membre du conseil qui voulait un résumé peut modifier des données en production.

L'alternative, un tableur de qui-voit-quoi tenu à la main, est périmée le jour où on l'écrit. RBAC remplace les deux par un contrôle précis et cohérent : chaque personne voit exactement sa part, et vous pouvez le prouver.

Le bon accès, accordé en sécurité, et démontrable.

Profil · Auditeur externe

Mode lecture seuleActivé
Étiquette confidentielconfidentielMasqué
PérimètreCadré

Laissez entrer auditeurs et externes sans tout exposer.

Donnez à un auditeur externe un profil en lecture seule cadré sur ce dont il a besoin, avec les enregistrements confidentiels masqués par étiquette. Il en voit assez pour mener l'audit et rien de plus, sans que vous construisiez une copie assainie de vos données.

Actions risque fournisseur

Évaluer le questionnaireAnalyste risque
Fixer la note fournisseurResponsable risque uniquement
Envoyer au fournisseurResponsable risque uniquement
Exporter les donnéesAdmin uniquement

Séparez les tâches sur les travaux sensibles.

Sur le risque tiers, contrôlez qui peut évaluer un questionnaire, qui peut fixer la note d'un fournisseur, qui peut l'envoyer à un fournisseur et qui peut exporter des données, comme des permissions distinctes. La personne qui mène une évaluation n'a pas à être celle qui valide la note.

Périmètre · Resp. service

Périmètre ingénierie
Périmètre financemasqué
Périmètre RHmasqué
Périmètre juridiquemasqué

Cadrez les personnes sur leur propre domaine.

Limitez un responsable de service à son périmètre, pour qu'il travaille ses propres risques, contrôles et actifs sans voir, ni modifier, ceux des autres.

Preuve du moindre privilège

ISO 27001A.5.15 Access control
SOC 2CC6.3 Logical access
NIS2Art. 21 Access policy

Configuré · cohérent · démontrable

Faites du moindre privilège un contrôle, pas une affirmation.

Le contrôle des accès est lui-même une exigence sous ISO 27001, SOC 2 et NIS2. Parce que le RBAC d'Acuna est configuré et cohérent, le moindre privilège devient une chose que vous pouvez montrer à un auditeur, et non seulement affirmer dans une politique.

Cinq leviers, par profil.

Un profil d’accès fixe, pour les personnes qui lui sont assignées :

01

Visibilité des modules.

Quelles parties de la plateforme une personne atteint. Les modules non sélectionnés disparaissent entièrement de sa navigation.

02

Accès au niveau de l'enregistrement.

Pour chaque type d'enregistrement, risques, contrôles, actifs, fournisseurs et le reste, choisissez si l'utilisateur peut modifier, consulter en lecture seule, travailler uniquement avec ses propres enregistrements, ou ne pas voir ce type du tout.

03

Restrictions de périmètre.

Verrouillez un utilisateur sur des périmètres précis. Sa vue reste à l'intérieur des périmètres autorisés et ne peut pas être élargie.

04

Restrictions par étiquette.

Limitez un utilisateur aux enregistrements portant certaines étiquettes, ou masquez les enregistrements portant certaines étiquettes. Un schéma courant consiste à masquer aux utilisateurs externes tout ce qui est étiqueté confidentiel.

05

Mode lecture seule.

Un réglage tout-voir-ce-qui-est-permis, ne-rien-changer qui prime sur tous les autres réglages, pour les auditeurs, les réviseurs et les parties prenantes qui doivent regarder sans toucher.

Contrôle au niveau de l'action sur le risque tiers

Là où le travail est sensible, le contrôle va plus loin que voir-ou-modifier. Sur le risque fournisseur, chaque action, évaluer un questionnaire, noter un fournisseur, l'envoyer à un fournisseur, exporter des données, gérer les preuves, est sa propre permission, pour que vous puissiez séparer les tâches sur le travail qui comporte le plus d'exposition.

Des modèles qui correspondent à des situations réelles.

Construisez des profils pour les schémas d'accès que toute équipe réglementée rencontre : un auditeur externe sur une vue en lecture seule, confidentiel masqué ; un responsable de service cadré sur son propre domaine ; une partie prenante du conseil ou de la direction sur une vue d'ensemble en lecture seule ; un réviseur en lecture seule qui valide sans modifier. Assignez un profil à une personne en une étape, changez-le en une étape, et une personne sans profil conserve les accès permis par son rôle de base.

Auditeur externe

Lecture seule · confidentiel masqué · cadré

Responsable de service

Son périmètre seulement · modification dans son domaine

Partie prenante du conseil

Vue d'ensemble en lecture seule · sans modification

Réviseur en lecture seule

Voir tout ce qui est permis · ne rien changer

Une seule couche d’accès, pas un jeu de permissions par outil.

Dans une pile d'outils séparés, chaque outil a son propre modèle de permissions, et ils divergent, ce qui explique comment l'auditeur retiré d'un système garde l'accès dans un autre. Parce qu'Acuna est une seule plateforme connectée, RBAC est une seule couche cohérente sur tous les modules et tous les types d'enregistrement. Un accès que vous accordez ou révoquez s'applique partout, d'un coup.

L'assistant IA de la plateforme respecte les mêmes limites : il n'expose jamais un enregistrement qu'un utilisateur ne pourrait déjà atteindre lui-même. Un seul modèle, appliqué de manière cohérente, est plus facile à gouverner et plus facile à prouver.

Connecté à :Aiko+Supplier ShieldVue d'ensemble de la plateforme

Conçu pour les personnes responsables des accès.

CISO / responsable de la sécurité

Imposez le moindre privilège et la séparation des tâches à l'échelle du programme.

Configurez le moindre privilège sur tout le programme et séparez les tâches sur les travaux sensibles, avec une configuration que vous pouvez montrer à un auditeur comme preuve du contrôle des accès.

Équipe conformité / audit

Faites entrer les auditeurs externes en sécurité et satisfaites les exigences des référentiels.

Donnez aux auditeurs externes une vue cadrée en lecture seule en toute sécurité, et satisfaites les exigences de contrôle des accès d'ISO 27001, SOC 2 et NIS2 avec le même mécanisme.

Administrateur de la plateforme

Gérez qui voit et fait quoi depuis un seul endroit.

Gérez qui voit et fait quoi depuis un seul endroit, sans tableurs de permissions tenus à la main qui se périment.

Questions fréquentes sur RBAC.

Réponses associées

Questions que les praticiens se posent.

Que sont les critères de services fiduciaires SOC 2 ?

Les critères de services fiduciaires (Trust Services Criteria, TSC) sont les référentiels publiés par l’AICPA sur lesquels un cabinet d’experts-comptables indépendant évalue les contrôles d’une organisation de services. Il existe cinq catégories. La Sécurité (critères communs, CC) est obligatoire et figure dans tout rapport SOC 2. Les quatre autres — Disponibilité (A), Intégrité du traitement (PI), Confidentialité (C) et Vie privée (P) — sont optionnelles : les organisations les incluent lorsqu’elles sont pertinentes pour les services fournis et pour ce que les acheteurs attendent. La plupart des éditeurs SaaS retiennent la Sécurité comme socle et ajoutent la Disponibilité lorsque les engagements de disponibilité comptent pour les acheteurs, la Confidentialité lorsque le traitement des données d’entreprise est un argument commercial, la Vie privée lorsque le service traite des données personnelles en volume, et l’Intégrité du traitement pour les flux transactionnels ou financiers. Les critères communs sont subdivisés en CC1 à CC9. CC6 couvre les contrôles d’accès logiques et physiques — provisionnement, authentification, accès par rôles et revue périodique des droits. CC7 couvre les opérations et la surveillance des systèmes. CC9 couvre la gestion des risques et le risque fournisseur, dont CC9.2, qui exige le suivi des prestataires tiers et des contrôles qu’ils opèrent pour votre compte. CC6 recoupe étroitement ISO 27001 A.5.15–A.5.18 ; CC9.2, A.5.19–A.5.23 — les organisations qui courent les deux référentiels réutilisent ces preuves plutôt que de maintenir des jeux de contrôles distincts.

Voyez le contrôle des accès dans une seule couche.

Demander une démoVoir la plateforme →