Kto w firmie ma dostęp do poufnych dokumentów – i czy nadal powinien go mieć?

Astrafox/AMODIT
Informacja prasowa

Pracownik otrzymuje dostęp do poufnych informacji, bo dołącza do projektu, zastępuje menedżera albo zmienia zakres obowiązków. Każda z tych decyzji może być uzasadniona. Problem zaczyna się później – gdy projekt się kończy, zastępstwo przestaje obowiązywać, a przyznany dostęp pozostaje aktywny. W efekcie organizacja może dobrze chronić swoje systemy przed osobami z zewnątrz, a jednocześnie nie mieć pełnej kontroli nad tym, kto wewnątrz firmy może zobaczyć konkretną umowę, dane pracownika czy informacje finansowe. 

Dostęp na czas projektu może zostać na lata

W dużej organizacji nadawanie i rozszerzanie uprawnień jest elementem codziennego funkcjonowania. Problem pojawia się wtedy, gdy firma sprawnie przyznaje nowe dostępy, ale znacznie trudniej przychodzi jej ich późniejsza weryfikacja i odbieranie.

Widać to dobrze na przykładzie obiegu umowy. Dokument może trafić kolejno do handlowca, działu prawnego, finansów i zarządu, ale każda z tych osób potrzebuje dostępu do niego w innym momencie i zakresie. Po wykonaniu zadania taki dostęp nie zawsze jest już potrzebny. Dlatego uprawnienia powinny zmieniać się wraz z rolą użytkownika i etapem procesu, zamiast pozostawać aktywne tylko dlatego, że kiedyś zostały przyznane.

– Bezpieczeństwo danych często kojarzymy z pytaniem, czy ktoś niepowołany może dostać się do systemu. Z perspektywy procesowej równie ważne jest jednak to, co może zobaczyć osoba, która już w nim jest. Przy projektowaniu cyfrowych procesów dostęp powinien wynikać z roli użytkownika i rzeczywistego zadania, a nie z tego, że kiedyś został nadany i nikt później go nie zweryfikował – wskazuje dr Przemysław Sołdacki, CEO AMODIT, od ponad 20 lat zajmujący się digitalizacją i automatyzacją procesów biznesowych. 

Samo pytanie „czy użytkownik ma dostęp?” jest więc niewystarczające. Ważne jest również, dlaczego go otrzymał, jakich informacji rzeczywiście potrzebuje i kiedy ten dostęp powinien się zakończyć.

– W AMODIT przy projektowaniu cyfrowych procesów dużą uwagę zwracamy na wyjątki i sposób zarządzania uprawnieniami. Ktoś może dostać dodatkowy dostęp na czas zastępstwa, projektu albo do obsługi konkretnej sprawy. Samo nadanie uprawnienia jest łatwe, trudniejsze jest dopilnowanie, żeby zostało odebrane, kiedy przestaje być potrzebne. Dlatego dostęp warto wiązać nie tylko z użytkownikiem, ale także z jego rolą, zadaniem i etapem procesu – mówi dr Przemysław Sołdacki, CEO AMODIT. 

Firma powinna móc odtworzyć historię dokumentu

Samo odebranie niepotrzebnego dostępu to tylko część problemu. Firma powinna również móc odtworzyć, kto miał dostęp do dokumentu i jakie działania zostały podjęte.

Ma to znaczenie szczególnie wtedy, gdy po kilku miesiącach trzeba wrócić do konkretnej sprawy: sprawdzić, kto zaakceptował dokument, kto zmienił dane, do kogo trafiła sprawa i kiedy zapadła decyzja.

Odpowiedzi nie powinny zależeć od pamięci pracowników ani wymagać przeszukiwania skrzynek pocztowych i folderów. Historia dokumentu powinna pozwalać odtworzyć przebieg procesu – od dostępu i wykonanych działań po podjęte decyzje. Brak takiej wiedzy utrudnia nie tylko kontrolę dostępu, ale również ustalenie po czasie, kto wykonał określone działanie i na jakim etapie procesu zapadła decyzja.

Technologia może egzekwować przyjęte reguły i zapisywać tę historię. Najpierw jednak organizacja musi określić, kto, kiedy i z jakiego powodu powinien mieć dostęp do informacji.

Ta sama zasada zaczyna dotyczyć AI

Problem staje się bardziej złożony wraz z upowszechnieniem AI, ponieważ organizacja musi kontrolować już nie tylko dostęp pracowników. Narzędzia i agenci AI mogą analizować dokumenty, korzystać z systemów, a w niektórych przypadkach także wykonywać działania w imieniu użytkownika.

Według Cost of a Data Breach Report 2026 tylko 40 proc. z 602 badanych organizacji stosowało mechanizmy kontroli dostępu do modeli i danych AI. Wśród organizacji, które zgłosiły incydent związany z AI, 92 proc. nie miało właściwych mechanizmów kontroli dostępu do AI. Dane dotyczą organizacji, które doświadczyły naruszenia danych, dlatego nie można ich odnosić do wszystkich przedsiębiorstw.

W przypadku agentów AI Microsoft Security wskazuje m.in. na potrzebę przypisania agentowi zarządzanej tożsamości i właściciela oraz ograniczenia jego uprawnień do konkretnego zadania i niezbędnych zasobów. Czasowo przyznane uprawnienia powinny wygasać, a działania agenta pozostawiać ślad umożliwiający ich późniejsze odtworzenie.

Organizacja powinna więc wiedzieć nie tylko, którzy pracownicy mają dostęp do informacji, ale również które narzędzia i agenci AI mogą je przetwarzać.

Kontrola dostępu musi działać również w praktyce

Nie istnieje jeden model uprawnień odpowiedni dla każdej organizacji. Firma powinna jednak wiedzieć, kto ma dostęp do konkretnych informacji, dlaczego go otrzymał i czy nadal go potrzebuje.

Jeżeli ustalenie tego wymaga przeszukiwania kilku systemów, skrzynek pocztowych lub pytania pracowników, trudno mówić o rzeczywistej kontroli nad dostępem.

Dostęp nie powinien być nadawany raz na zawsze. Powinien zmieniać się wraz z rolą użytkownika, zadaniem i przebiegiem procesu – i kończyć się wtedy, gdy przestaje być potrzebny.

Źródła

  1. IBM i Ponemon Institute, Cost of a Data Breach Report 2026, 2026.
  2. Microsoft Security, Least privilege for AI agents: Identity, access, and tool binding, 16 lipca 2026.
Kopiuj tekst Załączniki