Bir vardiya sonu turunda, taşeron firmadan gelen bir operatörün elindeki tablette açık duran dosyayı görürsünüz: Ar-Ge'nin kalıp tasarım raporudur ve içinde parça başı maliyet hesabı vardır. Dosya kimseden çalınmamıştır; kalite klasörüne "herkes görsün" mantığıyla konmuş, tabletlere de aynı klasör bağlanmıştır. QDMS kullanıcı yetkilendirme konusu tam olarak bu tabloyu düzeltmek için vardır. Amaç sistemi kilitlemek değildir; operatör talimatını rahatça açabilmeli, ama maliyet içeren bir mühendislik raporunu görmemelidir. İkisini aynı anda sağlamanın yolu, yetkiyi tek bir açma-kapama düğmesi olarak değil, üç ayrı kademe olarak kurmaktan geçer.
Görme, indirme ve yazdırma aynı şey değildir
Çoğu şirkette yetki tek kutudan ibarettir: erişimi var ya da yok. Oysa ISO 9001 madde 7.5.3.2, erişimin yalnız görme iznini de, görme ve değiştirme iznini de kapsayabileceğini belirtir. Aynı maddenin bir üstü, 7.5.3.1, dokümante bilginin (documented information) gizliliğin kaybına, uygunsuz kullanıma ve bütünlüğün kaybına karşı yeterince korunmasını ister. Bu iki cümleyi birlikte okuduğunuzda ortaya üç kademeli bir yapı çıkar.
Birinci kademe görmedir: kullanıcı dokümanı ekranda açar, okur, kapatır. İkinci kademe indirmedir: dosya kullanıcının bilgisayarına iner ve o andan itibaren sistemin kontrolü dışına çıkar. Üçüncü kademe yazdırmadır: ortaya kontrolsüz bir kâğıt nüsha çıkar ve o kâğıt altı ay sonra hâlâ tezgâhın üstünde durur. Bu üçünü ayrı ayrı yönetebilen bir sistemde varsayılan kural nettir: geniş görme, dar indirme, kayıtlı yazdırma.
Beş rolle kurulan sağlam bir şema
QDMS kullanıcı yetkilendirme kurarken rol sayısını abartmayın. Beş rol çoğu fabrikanın işini görür: okuyucu, hazırlayan, onaylayan, doküman sorumlusu ve sistem yöneticisi. Okuyucu kendi bölümünün ve genel dokümanların yayında olan sürümlerini görür. Hazırlayan revizyon açar, içeriği düzenler, onaya gönderir. Onaylayan kendi sorumluluk alanındaki dokümanları onaylar ya da gerekçeyle reddeder. Doküman sorumlusu kodlama, dağıtım listeleri ve arşivden sorumludur. Sistem yöneticisi rolleri ve kullanıcıları tanımlar, içeriğe karışmaz.
Bu şemanın kırılma noktası altıncı, yedinci, sekizinci rolün eklenmesidir. Her istisna için yeni rol açıldığında bir yıl sonra kimin ne görebildiğini kimse söyleyemez. Daha da kötüsü, istisnaların kişiye tanımlanmasıdır: "Mehmet Bey'e şu klasörü de açalım" cümlesiyle başlayan uygulama, iki yıl içinde denetlenemez bir yetki yığınına dönüşür. Kural basittir: yetki role verilir, kişi role atanır.
Doküman tipi ile rolü kesiştiren matris
Yetkiyi kurmanın en pratik yolu, doküman tipleri ile rolleri kesiştiren bir matris çıkarmaktır. Aşağıdaki tablo, otomotiv yan sanayide çalışan orta ölçekli bir tesis için makul bir başlangıç noktasıdır. Kendi tesisiniz için sütunları aynen kullanıp satırları kendi doküman tiplerinize göre değiştirin.
| Doküman tipi | Okuyucu | Hazırlayan | Onaylayan | Doküman sorumlusu |
|---|---|---|---|---|
| İş talimatı (kendi bölümü) | Görür | Görür, revize eder | Görür, onaylar | Tam yetki |
| Prosedür (genel) | Görür | Görür, revize eder | Görür, onaylar | Tam yetki |
| Kontrol planı | Görür | Kalite ve üretim revize eder | Kalite yöneticisi onaylar | Tam yetki |
| Müşteri çizimi | Görür, indiremez | Yükler | Teknik ofis onaylar | Tam yetki |
| Maliyet içeren mühendislik raporu | Göremez | Ar-Ge revize eder | Ar-Ge müdürü onaylar | Listede görür, açamaz |
| Personel ve ücret kaydı | Göremez | İK revize eder | İK müdürü onaylar | Göremez |
| İç denetim raporu | Göremez | Baş denetçi hazırlar | Kalite yöneticisi onaylar | Görür |
Beşinci ve altıncı satıra dikkat edin: doküman sorumlusu bile her şeyi görmez. Sistem yöneticisinin teknik olarak her yere erişebilmesi kaçınılmazdır, ama bu erişimin kayıt altına alınması ve gerekçesiz kullanılmaması gerekir. Denetçi de bu ayrımı sorar.
Yetkilendirmeyi klasör ağacına bağlamak, sonradan en pahalıya patlayan tercihtir. Bir doküman iki bölümü ilgilendirdiğinde klasör yapısı yetmez, dosya iki yere kopyalanır ve o andan itibaren iki farklı sürüm yaşamaya başlar. Yetkiyi klasöre değil doküman tipine ve sahip bölüme bağlayın. Bir talimat hem bakımı hem üretimi ilgilendiriyorsa tek kayıt kalır, yetki iki gruba birden tanımlanır. Bu tek karar, ilerideki mükerrer doküman sorunlarının çoğunu baştan siler.
Gizli dokümanlar: sınıflandırma ve izleme
Her dokümana ayrı ayrı yetki vermek sürdürülemez. Bunun yerine üç seviyeli bir gizlilik sınıfı tanımlayın: genel, iç kullanım, kısıtlı. Genel dokümanları tüm çalışanlar görür. İç kullanım sınıfı bölüm bazlıdır. Kısıtlı sınıfa giren dokümanlar isim isim tanımlanan bir listeyle açılır; bu listenin en fazla on kişi olması gerekir, daha fazlaysa doküman gerçekten kısıtlı değildir.
Kısıtlı sınıfta iki ek önlem işe yarar. Birincisi, açan kullanıcının adını ve tarihi sayfaya basan bir filigrandır; ekran görüntüsü alınsa bile kaynağı bellidir. İkincisi erişim günlüğüdür: kim, ne zaman, hangi dokümanı açtı. Bu günlük bir suçlama aracı değil, bilgi güvenliği tarafındaki risk değerlendirmenizin kanıtıdır. Müşteri gizlilik sözleşmeleri de çoğu zaman bu iki kaydı ister.
Sınıflandırmayı dokümanı hazırlayan kişiye bırakmayın. Herkes kendi işini önemli gördüğü için sınıflandırma serbest bırakıldığında kısıtlı doküman sayısı hızla şişer ve sistem kullanılamaz hâle gelir. Sınıfı doküman tipi belirlesin, istisnaları kalite yöneticisi onaylasın. Yılda bir de kısıtlı listesini gözden geçirin; iki yıl önce gizli olan bir teklif dosyasının bugün hâlâ kilitli durmasının bir anlamı yoktur.
Taşeron, stajyer ve müşteri denetçisi
Kalıcı personel için kurulan şema geçici kişilerde çalışmaz. Taşeron operatörler, stajyerler ve müşteri denetçileri için bitiş tarihi olan hesaplar açın. Hesabı oluştururken bitiş tarihini girin; "işi bitince kapatırız" diye bırakılan hesap kapanmaz. Taşeron operatöre yalnız çalıştığı hattın iş talimatlarını, salt görme yetkisiyle ve indirme kapalı olarak açın.
Stajyer ve yeni işe girenlerde ise farklı bir risk var: yetki fazla dar verilir ve kişi işini yapamaz hâle gelir, sonra bir başkasının hesabıyla sisteme girer. Ortak hesap kullanımı, yetkilendirmenin tamamını anlamsız kılar; çünkü hangi işlemi kimin yaptığı belirsizleşir. Bunu önlemenin yolu, yeni personelin ilk gün hesabının açılmasını işe giriş sürecinin bir adımı hâline getirmektir. İK'nin işe giriş formunda bir satır yeterlidir.
Aynı disiplin işten çıkışta da geçerli olmalı. Çıkış formunda doküman sistemi erişiminin kapatıldığına dair bir onay kutusu bulunsun ve bu kutuyu doküman sorumlusu işaretlesin. Kapatılan hesabın üzerindeki açık onay görevlerinin kime devredileceğini de aynı anda belirleyin; devredilmeyen onaylar sistemde haftalarca bekler.
Vekâlet mekanizması da aynı başlığın parçasıdır. Onaylayan kişi yıllık izne çıktığında yetkisini kime, hangi tarih aralığında devrettiği sistemde tanımlı olmalı. Sözlü devirlerde ya doküman onayda bekler ya da bir başkası onaylayanın hesabıyla giriş yapar. İkincisi denetimde açıklanamaz; onay kaydında görünen isimle işi yapan kişi farklıysa o onayın hiçbir kanıt değeri kalmaz.
Müşteri denetçisi için de aynı mantık geçerlidir: denetim tarihleriyle sınırlı, salt görme, indirme ve yazdırma kapalı bir hesap en temiz çözümdür. Denetçinin bağımsız gezinebildiği bir sistem, sizin adınıza çok iyi bir izlenim bırakır. Denetim öncesi hazırlığın kalan maddelerini 12 maddelik hazırlık listemizde topladık.
Yetkiyi kim onaylar, ne zaman gözden geçirilir
QDMS kullanıcı yetkilendirme talebi e-postayla gelmemeli. Talebi bölüm şefi açsın, doküman sorumlusu değerlendirsin, kalite yöneticisi onaylasın ve kayıt sistemde kalsın. Denetçi "bu kullanıcı bu dokümanı neden görüyor?" diye sorduğunda cevabınız bir onay kaydı olmalı, bir hatıra değil.
Gözden geçirme ritmi ikilidir: ayda bir personel hareketleri, altı ayda bir tam liste. İnsan kaynaklarından gelen giriş-çıkış ve görev değişikliği listesini yetki listesiyle karşılaştırmak yarım saat sürer. En sık rastlanan açık, bölüm değiştiren personelin eski bölümünün yetkilerini üzerinde taşımasıdır; kimse eski yetkiyi kaldırmayı hatırlamaz ve birkaç yıl içinde bazı kullanıcılar dört bölümün dokümanını görür hâle gelir. Bu tabloyu düzeltmenin en iyi zamanı sistem kurulurken, yani doküman göçü sırasındadır.
Yetkiyi hangi kaynaktan besleyeceksiniz
Rolleri kurmak kadar önemli bir soru daha var: kullanıcı listesi nereden gelecek? Elle açılan hesaplar ilk yıl sorun çıkarmaz, ikinci yıldan sonra kontrolden çıkar. En sağlam yöntem, kullanıcıları şirketin etki alanı (domain) hesaplarıyla eşleştirmek ve bölüm bilgisini insan kaynakları verisinden almaktır. Böylece işten ayrılan bir personelin etki alanı hesabı kapandığında doküman sistemine erişimi de kendiliğinden kesilir.
Eşleştirme yapılamıyorsa ikinci en iyi yöntem aylık mutabakattır: İK'den gelen personel listesini sistemdeki aktif kullanıcı listesiyle karşılaştırın. On dakikalık bir işlemdir ve çıkan fark hemen düzeltilir. Üretim tarafında ortak kullanılan terminal hesapları için ise ayrı bir kural koyun; ortak hesap kimin ne zaman ne okuduğunu göstermediği için yalnız görme yetkisiyle sınırlansın, hiçbir onay adımı ortak hesaba tanımlanmasın.
Sistem yöneticisini kim denetler
Her sistemde teknik olarak her yere erişebilen bir hesap vardır ve bu kaçınılmazdır. Sorun bu hesabın denetlenmemesidir. Üç kural işi çözer. Birincisi, sistem yöneticisi hesabı bir kişiye ait olsun; ortak bir "admin" hesabı kullanmayın, çünkü o hesapla yapılan işlemin sahibi belirsiz kalır. İkincisi, yönetici işlemleri ayrı bir günlükte tutulsun: yetki değişikliği, kullanıcı silme, doküman zorla kapatma gibi hareketler kayıtlı olsun.
Üçüncüsü, bu günlüğü kalite yöneticisi altı ayda bir gözden geçirsin. Yönetici kendi işlemlerini kendi denetlemesin; görevler ayrılığı ilkesi burada da geçerlidir. Denetimde "sistem yöneticiniz kimdir ve işlemleri nasıl izleniyor?" sorusu sık gelir, çünkü bilgi güvenliği tarafındaki en büyük açık genellikle en geniş yetkili hesapta bulunur.
Dengeyi kurmak: ne çok kapalı ne çok açık
Aşırı kısıtlanmış bir sistem kullanılmaz. Operatör talimata ulaşamıyorsa şefinden çıktı ister, şef de dosyayı e-postayla gönderir; sistem baypas edilmiş olur ve elinizde kontrolsüz kopyalar kalır. Aşırı açık bir sistemde ise maliyet, ücret ve müşteri gizli bilgileri dolaşıma girer. Doğru nokta, yayında olan üretim dokümanlarının herkese görünür olduğu, indirmenin sınırlı, kısıtlı sınıfın ise isimle tanımlı olduğu yerdedir.
QDMS kullanıcı yetkilendirme kurgusunu yılda bir kez masaya yatırın ve şu üç soruyu cevaplayın: kimse gereksiz yere bir şey görüyor mu, kimse ihtiyacı olan bir şeyi göremiyor mu, geçici hesaplardan açık kalan var mı. PaKalite'de rol tanımları doküman tipi ve sahip bölüm üzerinden kurulur, görme-indirme-yazdırma yetkileri ayrı kutulardır. Aracı bir yana bırakın: doküman yönetiminde bu üç kademeyi ayırmayan bir kurulum ya baypas edilir ya da bir gün istemediğiniz bir dosyayı istemediğiniz bir ekrana taşır.