الأمن والصلاحيات

تهيئة الصلاحيات قبل الإطلاق: تصميم لا إعداد عابر

فريق مِخبار 8 دقائق قراءة محدّث 2026

تُهيَّأ الصلاحيات عادةً في آخر أسبوع قبل الإطلاق، تحت ضغط الوقت، بمنطق «افتح له ما يحتاجه الآن ونضبط لاحقًا». و«لاحقًا» لا تأتي — فتبقى المنشأة سنوات على صلاحيات صُمّمت في ساعة.

هذه الصفحة عن تصميم الصلاحيات قبل الإطلاق. لآليات الحماية عمومًا راجع الأمن والصلاحيات، ولاختبارها ضمن القبول اختبار القبول. المعالجة تشغيلية لا استشارة قانونية.

صمّم بالأدوار لا بالأشخاص

التصميم بالأشخاصالتصميم بالأدوار
لكل موظف إعداد خاصدور يُسنَد للموظف
موظف جديد = تصميم جديدإسناد دور قائم
لا أحد يعرف من يملك ماذاصورة واضحة
المراجعة مستحيلة عمليًاتُراجَع الأدوار
الصلاحيات تتضخم بالتراكمتتغيّر بقرار
مغادرة موظف تترك ثغراتيُسحَب الدور

الصف الخامس يصف ما يحدث فعليًا مع الوقت: الصلاحيات الممنوحة بالأشخاص تتراكم ولا تُسحَب أبدًا — يُضاف إذن لحالة طارئة ويبقى سنوات. التصميم بالأدوار يجعل الصلاحية خاصية للوظيفة لا هدية للشخص، فتُراجَع الأدوار مرة بدل مراجعة عشرات الحسابات.

الحد الأدنى اللازم

السؤال لكل صلاحيةإن كانت الإجابة لا
هل يحتاجها لأداء عمله اليومي؟لا تُمنَح
هل يحتاجها كل من في هذا الدور؟دور فرعي أو تفويض
هل يحتاجها دائمًا أم أحيانًا؟تفويض مؤقت
ما ضرر منحها بلا داعٍ؟قدّره قبل المنح
هل هناك بديل أضيق؟اختره
من سيلاحظ إساءة استخدامها؟أضف ضابطًا

السؤال الأخير هو ما يميّز تصميمًا واعيًا: صلاحية بلا أحد يلاحظ استخدامها ليست مضبوطة. لا يكفي تقييد من يملكها؛ يجب أن يظهر استخدامها في سجل يُراجَع. اقرن كل صلاحية خطرة بضابط رصد، لا بالثقة وحدها. راجع قابلية إثبات ما جرى.

خريطة الأدوار والوظائف

الدوريفعل عادةًلا يفعل
استقبالتسجيل · طلبات · باركودإدخال أو اعتماد نتائج
فنياستلام · إدخال · إعادةاعتماد نهائي
معتمِدمراجعة · اعتمادتعديل صامت بلا سجل
جودةقراءة شاملة · تقارير تدقيقتعديل نتائج
فوترةاحتساب · مطالباتتفاصيل سريرية غير لازمة
مالك النظامتهيئة · مستخدمونتجاوز مسار الاعتماد
مديرتقارير · لوحاتتعديل نتائج أو تجاوز

العمود الثالث هو ما يُغفل في أغلب التصاميم: تعريف الدور بما لا يفعله لا يقل أهمية عن تعريفه بما يفعله. والصف السادس تحديدًا يستحق انتباهًا — مالك النظام يملك صلاحيات إدارية واسعة، ويجب ألّا تشمل تجاوز مسار الاعتماد الفني أو تعديل نتيجة معتمَدة.

فصل الإدخال عن الاعتماد

الحالةالحكم
شخصان مختلفانالأصل
نفس الشخص مع ظهور ذلك في السجلمقبول اضطرارًا
نفس الشخص بلا أثرمرفوض
اعتماد جماعي بضغطةبضوابط وحدود
اعتماد آلي بقواعدبحوكمة فنية
اعتماد بحساب مشتركمرفوض دائمًا

الصف الثالث هو الفارق الجوهري: يمكن التنازل عن الفصل ولا يمكن التنازل عن الأثر. حين يضطر شخص لإدخال نتيجة واعتمادها فليكن ذلك ظاهرًا في السجل وقابلًا للمراجعة، لا مخفيًا. الشفافية تعوّض جزئيًا عن غياب الفصل؛ والغموض لا يعوّضه شيء. راجع الضوابط التعويضية.

الصلاحيات الخطرة

الصلاحيةلماذا خطرةالضابط
تعديل نتيجة معتمَدةتمس السجل الطبيمحصورة + سجل + سبب
حذف سجليفقد التاريخحذف منطقي لا فعلي
تغيير الصلاحياتتفتح كل شيءمحصورة ومراقَبة
تعديل القيم المرجعيةيمس التفسيرالجهة الفنية فقط
تعديل قواعد الاعتماد الآلييمس ما يمر بلا مراجعةحوكمة واختبار
تصدير جماعي للبياناتخطر خصوصيةمقيَّدة ومسجَّلة
الوصول للنسخ الاحتياطيةتحوي كل شيءمنفصلة عن التشغيل

الصف السادس يُغفل لأنه لا يبدو تعديلًا: التصدير لا يغيّر شيئًا في النظام لكنه يُخرج كل شيء منه. صلاحية تصدير مفتوحة تُبطل عمليًا كل قيود العرض التي بنيتها. قيّدها، وسجّل كل عملية تصدير بمن ومتى ونطاق ما صُدِّر. راجع أمن النسخ نفسها.

حدود رؤية البيانات

البعدمثال للتقييد
حسب القسمفني قسم يرى قسمه
حسب الفرعموظف فرع يرى فرعه
حسب العميلعزل تام بين العملاء
حسب نوع البياناتمالية دون سريرية
حسب الفترةحسب الحاجة التشغيلية
حالات حساسةوصول أضيق موثّق

الصف الثالث شرط بقاء تجاري لا تفضيلًا أمنيًا في المختبرات التي تخدم جهات متعددة: عميل يرى — ولو بالخطأ — بيانات منافس له لن يستمر معك. اختبر العزل عمليًا بحسابين لعميلين مختلفين لا نظريًا بمراجعة الإعدادات. راجع العزل بين العملاء.

الحسابات المشتركة

المبرر المعتادالرد
«التراخيص مكلفة»أرخص من انهيار التتبّع
«المناوبة الليلية سريعة»وقت أخطر لغياب الأثر
«الجميع يعرف بعضه»لا يُثبِت شيئًا عند الاعتراض
«حساب للتدريب فقط»يُستخدم في الإنتاج حتمًا
«حساب للجهاز»حساب خدمة لا حساب بشري
«مؤقت حتى نرتب»يصبح دائمًا

الحساب المشترك ليس مخالفة إجرائية بل إبطال لكل ما بُني: سجل تدقيق يقول «من فعل» و«مَن» مجهول لا قيمة له. وهو أرخص خطأ يمكن تجنّبه — كلفة ترخيص إضافي أقل بكثير من كلفة عدم القدرة على إثبات من أدخل نتيجة أو اعتمدها. راجع أخطر تقتير.

التفويض المؤقت

  1. مدة محددة تنتهي تلقائيًا لا يدويًا.
  2. نطاق محدد لا الدور كاملًا.
  3. من فوّض ومن فُوِّض مسجَّلان.
  4. سبب التفويض موثّق.
  5. ظهوره في السجل على كل فعل يتم به.
  6. مراجعة التفويضات النشطة دوريًا.

البند الأول هو ما يمنع أشيع تسرّب للصلاحيات: تفويض بلا انتهاء تلقائي يصبح صلاحية دائمة — يُمنح لإجازة أسبوع ويبقى سنة. اجعل الانتهاء التلقائي إلزاميًا، فالاعتماد على من يتذكر السحب يفشل دائمًا. راجع التفويض الاحتياطي للاعتماد.

الفريق الصغير: ماذا لو استحال الفصل

الاستحالةالضابط التعويضي
لا معتمِد ثانٍمراجعة لاحقة بالعيّنة
شخص يدخل ويعتمدظهور ذلك في السجل + تقرير دوري
مالك النظام هو المديرسجل تغييرات يُراجَع خارجيًا
لا مسؤول جودة متفرغمراجعة دورية ولو محدودة
لا بديل للصلاحيات الخطرةتنبيه عند كل استخدام

القاعدة في الفرق الصغيرة: ما لا يمكن منعه بالفصل يُعوَّض بالإظهار. تقرير دوري بمن اعتمد نتيجته بنفسه، وتنبيه عند كل استخدام لصلاحية خطرة — كلاهما لا يمنع لكنه يجعل الاستثناء مرئيًا وقابلًا للمساءلة، وهذا أقصى ما يمكن بلا كوادر إضافية.

دورة حياة الحساب

الحدثالإجراء
التحاق موظفإسناد دور بعد إثبات الكفاءة
تغيير مهامسحب الدور القديم لا إضافة فقط
إجازة طويلةتعليق مؤقت
انتقال بين فروعمراجعة نطاق الرؤية
مغادرةإلغاء فوري يوم المغادرة
حساب غير مستخدمتعليق بعد مدة

الصف الثاني هو المصدر الأول لتضخم الصلاحيات: موظف ينتقل لمهمة جديدة فيُمنَح دورها ويحتفظ بالقديم — فتتجمع لديه صلاحيات لا يحتاج معظمها. اجعل تغيير المهام يستوجب مراجعة كاملة للأدوار لا إضافة فوقها. راجع إجراء المغادرة.

ما يجب أن يلتقطه السجل

الحدثيُسجَّل؟
إدخال نتيجة واعتمادهانعم
تعديل بعد الاعتمادنعم مع السبب
تغيير صلاحية أو دورنعم
تصدير بياناتنعم مع النطاق
الاطلاع على سجل حساسحسب سياستك
محاولة فاشلة لتجاوز صلاحيةنعم — مؤشر مهم
الدخول والخروجنعم

الصف السادس يُغفل رغم قيمته: محاولات فاشلة متكررة لتجاوز صلاحية إشارة تستحق النظر — قد تعني أن الصلاحيات لا تناسب العمل الفعلي، أو تعني شيئًا آخر. في الحالتين هي معلومة. اجعلها ضمن ما يُسجَّل ويُراجَع دوريًا لا ضمن ما يُتجاهَل.

اختبار الصلاحيات

  1. ادخل بكل دور فعليًا لا بحساب إداري.
  2. اختبر ما يُسمح به — يعمل كما يجب.
  3. اختبر ما يُمنَع — المنع يعمل فعلًا.
  4. جرّب المسارات الجانبية — رابط مباشر أو تقرير.
  5. تحقق من التقاط السجل لكل فعل.
  6. اختبر انتهاء التفويض المؤقت.

البند الرابع هو ما يكشف الثغرات الحقيقية: صلاحية قد تكون مقيّدة في القائمة ومتاحة عبر تقرير أو رابط أو تصدير. لا تكتفِ باختبار الشاشة الرئيسية للوظيفة؛ جرّب الوصول إلى البيانات نفسها من مسارات أخرى. راجع اختبار المنع لا السماح.

المراجعة الدورية

ما يُراجَعما يُبحَث عنه
الحسابات النشطةحساب لمن غادر
الأدوار المسندةتراكم بعد تغيير مهام
الصلاحيات الخطرةمن يملكها ولماذا
التفويضات النشطةما تجاوز مدته
الحسابات غير المستخدمةتُعلَّق
سجل استخدام الخطرةنمط غير معتاد
الحسابات المشتركةوجودها أصلًا

هذه المراجعة تُنجَز في ساعة وتُهمَل سنوات: اجعلها بندًا دوريًا ثابتًا لا فحصًا يُجرى عند التدقيق. والصف الأول أبسطها وأكثرها إحراجًا عند اكتشافه — حساب نشط لموظف غادر قبل شهور ثغرة مفتوحة وسجل تدقيق مضلِّل معًا.

نموذج مصفوفة صلاحيات

الوظيفةاستقبالفنيمعتمِدجودةفوترةمالك النظام
تسجيل مريض________________________
إنشاء طلب________________________
إدخال نتيجة________________________
اعتماد نتيجة________________________
تعديل معتمَد________________________
تعديل الكتالوج________________________
تغيير الصلاحيات________________________
تصدير البيانات________________________
عرض التقارير الإدارية________________________

قائمة تحقق

  1. هل صُمّمت الصلاحيات بالأدوار لا بالأشخاص؟
  2. هل عُرّف كل دور بما لا يفعله أيضًا؟
  3. هل لكل شخص حساب مستقل بلا استثناء؟
  4. هل فُصل الإدخال عن الاعتماد أو ظهر عدم الفصل في السجل؟
  5. هل الصلاحيات الخطرة محصورة ومقرونة بضابط رصد؟
  6. هل التصدير مقيَّد ومسجَّل بنطاقه؟
  7. هل العزل بين العملاء أو الفروع مختبَر عمليًا؟
  8. هل التفويض المؤقت ينتهي تلقائيًا؟
  9. هل تغيير المهام يستوجب مراجعة الأدوار لا الإضافة فقط؟
  10. هل إلغاء الحساب إلزامي يوم المغادرة؟
  11. هل يلتقط السجل محاولات التجاوز الفاشلة؟
  12. هل اختبرت المنع من المسارات الجانبية لا الشاشة الرئيسية فقط؟
  13. هل مراجعة الصلاحيات بند دوري ثابت؟

هذه المعالجة تشغيلية وتنظيمية لا استشارة قانونية؛ متطلبات الوصول والخصوصية تُراجَع مع جهتك المخوّلة. لآليات الحماية راجع الأمن والصلاحيات، ولاختبار القبول قبل الإطلاق، وللإثبات والتتبّع الاستعداد للاعتماد. وللفرق الصغيرة الضوابط التعويضية، وللنسخ الاحتياطية أمن النسخ، وللدوران الوظيفي إجراء المغادرة. ولمناقشة تصميم الأدوار في نظامك، تواصل مع فريق مِخبار.

الأسئلة الشائعة

لأن الصلاحيات الممنوحة بالأشخاص تتراكم ولا تُسحَب: يُضاف إذن لحالة طارئة ويبقى سنوات، وبعد فترة لا يعرف أحد من يملك ماذا فتصبح المراجعة مستحيلة. التصميم بالأدوار يجعل الصلاحية خاصية للوظيفة لا هدية للشخص، فتُراجَع الأدوار مرة بدل عشرات الحسابات.

من سيلاحظ إساءة استخدام هذه الصلاحية؟ صلاحية بلا أحد يلاحظ استخدامها ليست مضبوطة مهما كان منحها محدودًا. لا يكفي تقييد من يملكها — يجب أن يظهر استخدامها في سجل يُراجَع. اقرن كل صلاحية خطرة بضابط رصد لا بالثقة وحدها.

يمكن التنازل عن الفصل ولا يمكن التنازل عن الأثر. إن اضطر شخص لإدخال نتيجة واعتمادها فليكن ظاهرًا في السجل وضمن تقرير دوري يُراجَع، لا مخفيًا. الشفافية تعوّض جزئيًا عن غياب الفصل، والغموض لا يعوّضه شيء. أما الاعتماد بحساب مشترك فمرفوض دائمًا.

التصدير الجماعي. لا يبدو تعديلًا لأنه لا يغيّر شيئًا في النظام، لكنه يُخرج كل شيء منه — وصلاحية تصدير مفتوحة تُبطل عمليًا كل قيود العرض التي بنيتها. قيّدها وسجّل كل عملية بمن ومتى ونطاق ما صُدِّر. ويليها الوصول للنسخ الاحتياطية.

لأن تغيير المهام يُعالَج بالإضافة لا بالمراجعة: موظف ينتقل لمهمة جديدة فيُمنَح دورها ويحتفظ بالقديم، فتتجمع لديه صلاحيات لا يحتاج معظمها. اجعل تغيير المهام يستوجب مراجعة كاملة للأدوار مع سحب ما لم يعد لازمًا، لا إضافة فوق القائم.

بالدخول بكل دور فعليًا واختبار المنع لا السماح فقط، ثم بتجربة المسارات الجانبية: صلاحية قد تكون مقيّدة في القائمة ومتاحة عبر تقرير أو رابط مباشر أو تصدير. لا تكتفِ بالشاشة الرئيسية للوظيفة — جرّب الوصول إلى البيانات نفسها من مسارات أخرى.

جاهز لرقمنة مختبرك مع مِخبار؟

اكتشف كيف يدير نظام مِخبار LIS دورة عمل مختبرك كاملة — من العينة إلى التقرير. تواصل معنا الآن لعرض تجريبي مجاني.

شارك المقال: