Pomio CRM hat vier Rollen, Vertriebsmitarbeiter, Vertriebsleiter, Betrachter und Organisationsadministrator, jeweils mit dem Bereich eigene, Team oder Organisation, der auf dem Server durchgesetzt wird. Zugriffe einmal richtig einzurichten ist einfach. Dass sie ein Jahr später noch stimmen, ist der Teil, den die meisten kleinen Teams auslassen.
Warum Zugriffe sich verschieben
Ein Vertriebsmitarbeiter bekommt Team-Bereich, während er seinen Vorgesetzten im Urlaub vertritt, und niemand nimmt es zurück. Ein ehemaliger Praktikant hat noch ein Betrachter-Login. Eine Kollegin, die in die Buchhaltung gewechselt ist, behält eine Vertriebsrolle, weil niemand daran gedacht hat. Am ersten Tag ist das kein Sicherheitsvorfall. Nach einem Jahr bedeutet es, dass Menschen Kundendaten sehen, für die sie keinen Grund haben, und Logins existieren, auf die niemand achtet.
Was Sie pro Person prüfen
Gehen Sie die Nutzerliste durch und stellen Sie für jede Person vier Fragen. Braucht sie überhaupt noch ein Login? Passt die Rolle noch zu ihrer Arbeit? Ist der Bereich der engste, der passt, erst eigene, dann Team, dann Organisation? Ist die Zwei-Faktor-Authentifizierung eingeschaltet? Lautet eine Antwort nein, beheben Sie es während der Prüfung und nicht in einer Nacharbeit, die nie stattfindet.
Schauen Sie bei Administratoren am genauesten hin
Ein Organisationsadministrator kann Nutzer einladen und sperren, Rollen ändern und Passwörter sowie die Zwei-Faktor-Authentifizierung zurücksetzen. Deshalb braucht ein kleines Team nur einen Hauptadministrator und eine Vertretung. Prüfen Sie jedes Quartal, ob die Liste der Administratoren noch genau diese Personen enthält und ob niemand Administratorrechte „nur für diesen einen Import“ bekommen und behalten hat.
Gesperrte Konten und Ausgeschiedene
Ausscheidende Mitarbeiter regeln Sie am Tag selbst, wie in einen CRM-Nutzer am letzten Arbeitstag sperren beschrieben. Die Quartalsprüfung ist das Sicherheitsnetz. Prüfen Sie, ob alle Ausgeschiedenen gesperrt sind, ob kein offenes Geschäft, keine Aufgabe und kein Kontakt mehr auf ihren Namen läuft und ob gesperrte Konten gesperrt bleiben statt gelöscht zu werden, damit die Historie einen Namen behält.
Zwei-Faktor-Authentifizierung für alle
Ein Login ohne zweiten Faktor ist der einfachste Weg hinein. Die Prüfung ist ein guter Moment, um zu kontrollieren, ob die Zwei-Faktor-Authentifizierung für jeden aktiven Nutzer eingeschaltet ist, angefangen bei Administratoren und allen mit Organisationsbereich. Hat jemand seine Authenticator-App verloren, setzen Sie sie sauber zurück, statt die Prüfung abzuschalten.
Halten Sie die Prüfung klein und regelmäßig
Tragen Sie sie für die erste Woche jedes Quartals in den Kalender ein und geben Sie sie einer Person, meist dem Hauptadministrator, wobei der Vertriebsleiter die Vertriebsrollen gegenprüft. Für ein Team von zehn bis dreißig Nutzern dauert das etwa eine halbe Stunde. Notieren Sie kurz, was Sie geändert haben und warum, damit die nächste Prüfung bei Fakten beginnt statt bei Erinnerungen.
Wie Pomio CRM eine Zugriffsprüfung unterstützt
In Pomio CRM lädt ein Organisationsadministrator Nutzer per E-Mail ein, aktiviert und sperrt sie, ändert Rollen und setzt Passwörter sowie die Zwei-Faktor-Authentifizierung zurück, ohne das Geheimnis zu sehen. Rollen und ihr Bereich werden auf dem Server durchgesetzt, sodass ein geänderter Bereich sofort für jede Ansicht und jeden Export gilt. Wichtige Aktionen werden im Audit-Log festgehalten, ohne Passwörter oder Geheimnisse, sodass klar bleibt, wer welchen Zugriff wann geändert hat.
Eine praktische Checkliste
Planen Sie die Prüfung in der ersten Woche jedes Quartals; geben Sie ihr einen Verantwortlichen; prüfen Sie für jeden Nutzer, ob das Login noch nötig ist, die Rolle stimmt, der Bereich der engste passende ist und die Zwei-Faktor-Authentifizierung aktiv ist; prüfen Sie, dass nur die vereinbarten Administratoren Administratorrechte haben; nehmen Sie befristete Rechte zurück; bestätigen Sie, dass Ausgeschiedene gesperrt sind und keine offene Arbeit mehr besitzen; notieren Sie, was sich geändert hat und warum.
Weiterlesen
Reicht einmal pro Quartal?
Für die meisten kleinen Vertriebsteams ja, solange Austritte und Rollenwechsel auch am Tag selbst erledigt werden. Die Quartalsprüfung fängt auf, was durchgerutscht ist.
Wer sollte die Prüfung durchführen?
Der Hauptadministrator des CRM, wobei der Vertriebsleiter bestätigt, dass Vertriebsrollen und Bereiche zur heutigen Arbeitsweise des Teams passen.
Sollten befristete Rechte ein Enddatum haben?
Vereinbaren Sie eines, wenn Sie sie vergeben, und prüfen Sie bei der Kontrolle, ob sie zurückgenommen wurden. Befristete Rechte ohne Enddatum werden meist dauerhaft.
Was, wenn ein Nutzer einem engeren Bereich widerspricht?
Fragen Sie, was er für seine Arbeit sehen muss. Gibt es einen echten Bedarf, vergeben Sie den Bereich mit einer Begründung in der Notiz. Wenn nicht, bleibt der engere Bereich.