تُهيَّأ الصلاحيات عادةً في آخر أسبوع قبل الإطلاق، تحت ضغط الوقت، بمنطق «افتح له ما يحتاجه الآن ونضبط لاحقًا». و«لاحقًا» لا تأتي — فتبقى المنشأة سنوات على صلاحيات صُمّمت في ساعة.
هذه الصفحة عن تصميم الصلاحيات قبل الإطلاق. لآليات الحماية عمومًا راجع الأمن والصلاحيات، ولاختبارها ضمن القبول اختبار القبول. المعالجة تشغيلية لا استشارة قانونية.
صمّم بالأدوار لا بالأشخاص
| التصميم بالأشخاص | التصميم بالأدوار |
|---|---|
| لكل موظف إعداد خاص | دور يُسنَد للموظف |
| موظف جديد = تصميم جديد | إسناد دور قائم |
| لا أحد يعرف من يملك ماذا | صورة واضحة |
| المراجعة مستحيلة عمليًا | تُراجَع الأدوار |
| الصلاحيات تتضخم بالتراكم | تتغيّر بقرار |
| مغادرة موظف تترك ثغرات | يُسحَب الدور |
الصف الخامس يصف ما يحدث فعليًا مع الوقت: الصلاحيات الممنوحة بالأشخاص تتراكم ولا تُسحَب أبدًا — يُضاف إذن لحالة طارئة ويبقى سنوات. التصميم بالأدوار يجعل الصلاحية خاصية للوظيفة لا هدية للشخص، فتُراجَع الأدوار مرة بدل مراجعة عشرات الحسابات.
الحد الأدنى اللازم
| السؤال لكل صلاحية | إن كانت الإجابة لا |
|---|---|
| هل يحتاجها لأداء عمله اليومي؟ | لا تُمنَح |
| هل يحتاجها كل من في هذا الدور؟ | دور فرعي أو تفويض |
| هل يحتاجها دائمًا أم أحيانًا؟ | تفويض مؤقت |
| ما ضرر منحها بلا داعٍ؟ | قدّره قبل المنح |
| هل هناك بديل أضيق؟ | اختره |
| من سيلاحظ إساءة استخدامها؟ | أضف ضابطًا |
السؤال الأخير هو ما يميّز تصميمًا واعيًا: صلاحية بلا أحد يلاحظ استخدامها ليست مضبوطة. لا يكفي تقييد من يملكها؛ يجب أن يظهر استخدامها في سجل يُراجَع. اقرن كل صلاحية خطرة بضابط رصد، لا بالثقة وحدها. راجع قابلية إثبات ما جرى.
خريطة الأدوار والوظائف
| الدور | يفعل عادةً | لا يفعل |
|---|---|---|
| استقبال | تسجيل · طلبات · باركود | إدخال أو اعتماد نتائج |
| فني | استلام · إدخال · إعادة | اعتماد نهائي |
| معتمِد | مراجعة · اعتماد | تعديل صامت بلا سجل |
| جودة | قراءة شاملة · تقارير تدقيق | تعديل نتائج |
| فوترة | احتساب · مطالبات | تفاصيل سريرية غير لازمة |
| مالك النظام | تهيئة · مستخدمون | تجاوز مسار الاعتماد |
| مدير | تقارير · لوحات | تعديل نتائج أو تجاوز |
العمود الثالث هو ما يُغفل في أغلب التصاميم: تعريف الدور بما لا يفعله لا يقل أهمية عن تعريفه بما يفعله. والصف السادس تحديدًا يستحق انتباهًا — مالك النظام يملك صلاحيات إدارية واسعة، ويجب ألّا تشمل تجاوز مسار الاعتماد الفني أو تعديل نتيجة معتمَدة.
فصل الإدخال عن الاعتماد
| الحالة | الحكم |
|---|---|
| شخصان مختلفان | الأصل |
| نفس الشخص مع ظهور ذلك في السجل | مقبول اضطرارًا |
| نفس الشخص بلا أثر | مرفوض |
| اعتماد جماعي بضغطة | بضوابط وحدود |
| اعتماد آلي بقواعد | بحوكمة فنية |
| اعتماد بحساب مشترك | مرفوض دائمًا |
الصف الثالث هو الفارق الجوهري: يمكن التنازل عن الفصل ولا يمكن التنازل عن الأثر. حين يضطر شخص لإدخال نتيجة واعتمادها فليكن ذلك ظاهرًا في السجل وقابلًا للمراجعة، لا مخفيًا. الشفافية تعوّض جزئيًا عن غياب الفصل؛ والغموض لا يعوّضه شيء. راجع الضوابط التعويضية.
الصلاحيات الخطرة
| الصلاحية | لماذا خطرة | الضابط |
|---|---|---|
| تعديل نتيجة معتمَدة | تمس السجل الطبي | محصورة + سجل + سبب |
| حذف سجل | يفقد التاريخ | حذف منطقي لا فعلي |
| تغيير الصلاحيات | تفتح كل شيء | محصورة ومراقَبة |
| تعديل القيم المرجعية | يمس التفسير | الجهة الفنية فقط |
| تعديل قواعد الاعتماد الآلي | يمس ما يمر بلا مراجعة | حوكمة واختبار |
| تصدير جماعي للبيانات | خطر خصوصية | مقيَّدة ومسجَّلة |
| الوصول للنسخ الاحتياطية | تحوي كل شيء | منفصلة عن التشغيل |
الصف السادس يُغفل لأنه لا يبدو تعديلًا: التصدير لا يغيّر شيئًا في النظام لكنه يُخرج كل شيء منه. صلاحية تصدير مفتوحة تُبطل عمليًا كل قيود العرض التي بنيتها. قيّدها، وسجّل كل عملية تصدير بمن ومتى ونطاق ما صُدِّر. راجع أمن النسخ نفسها.
حدود رؤية البيانات
| البعد | مثال للتقييد |
|---|---|
| حسب القسم | فني قسم يرى قسمه |
| حسب الفرع | موظف فرع يرى فرعه |
| حسب العميل | عزل تام بين العملاء |
| حسب نوع البيانات | مالية دون سريرية |
| حسب الفترة | حسب الحاجة التشغيلية |
| حالات حساسة | وصول أضيق موثّق |
الصف الثالث شرط بقاء تجاري لا تفضيلًا أمنيًا في المختبرات التي تخدم جهات متعددة: عميل يرى — ولو بالخطأ — بيانات منافس له لن يستمر معك. اختبر العزل عمليًا بحسابين لعميلين مختلفين لا نظريًا بمراجعة الإعدادات. راجع العزل بين العملاء.
الحسابات المشتركة
| المبرر المعتاد | الرد |
|---|---|
| «التراخيص مكلفة» | أرخص من انهيار التتبّع |
| «المناوبة الليلية سريعة» | وقت أخطر لغياب الأثر |
| «الجميع يعرف بعضه» | لا يُثبِت شيئًا عند الاعتراض |
| «حساب للتدريب فقط» | يُستخدم في الإنتاج حتمًا |
| «حساب للجهاز» | حساب خدمة لا حساب بشري |
| «مؤقت حتى نرتب» | يصبح دائمًا |
الحساب المشترك ليس مخالفة إجرائية بل إبطال لكل ما بُني: سجل تدقيق يقول «من فعل» و«مَن» مجهول لا قيمة له. وهو أرخص خطأ يمكن تجنّبه — كلفة ترخيص إضافي أقل بكثير من كلفة عدم القدرة على إثبات من أدخل نتيجة أو اعتمدها. راجع أخطر تقتير.
التفويض المؤقت
- مدة محددة تنتهي تلقائيًا لا يدويًا.
- نطاق محدد لا الدور كاملًا.
- من فوّض ومن فُوِّض مسجَّلان.
- سبب التفويض موثّق.
- ظهوره في السجل على كل فعل يتم به.
- مراجعة التفويضات النشطة دوريًا.
البند الأول هو ما يمنع أشيع تسرّب للصلاحيات: تفويض بلا انتهاء تلقائي يصبح صلاحية دائمة — يُمنح لإجازة أسبوع ويبقى سنة. اجعل الانتهاء التلقائي إلزاميًا، فالاعتماد على من يتذكر السحب يفشل دائمًا. راجع التفويض الاحتياطي للاعتماد.
الفريق الصغير: ماذا لو استحال الفصل
| الاستحالة | الضابط التعويضي |
|---|---|
| لا معتمِد ثانٍ | مراجعة لاحقة بالعيّنة |
| شخص يدخل ويعتمد | ظهور ذلك في السجل + تقرير دوري |
| مالك النظام هو المدير | سجل تغييرات يُراجَع خارجيًا |
| لا مسؤول جودة متفرغ | مراجعة دورية ولو محدودة |
| لا بديل للصلاحيات الخطرة | تنبيه عند كل استخدام |
القاعدة في الفرق الصغيرة: ما لا يمكن منعه بالفصل يُعوَّض بالإظهار. تقرير دوري بمن اعتمد نتيجته بنفسه، وتنبيه عند كل استخدام لصلاحية خطرة — كلاهما لا يمنع لكنه يجعل الاستثناء مرئيًا وقابلًا للمساءلة، وهذا أقصى ما يمكن بلا كوادر إضافية.
دورة حياة الحساب
| الحدث | الإجراء |
|---|---|
| التحاق موظف | إسناد دور بعد إثبات الكفاءة |
| تغيير مهام | سحب الدور القديم لا إضافة فقط |
| إجازة طويلة | تعليق مؤقت |
| انتقال بين فروع | مراجعة نطاق الرؤية |
| مغادرة | إلغاء فوري يوم المغادرة |
| حساب غير مستخدم | تعليق بعد مدة |
الصف الثاني هو المصدر الأول لتضخم الصلاحيات: موظف ينتقل لمهمة جديدة فيُمنَح دورها ويحتفظ بالقديم — فتتجمع لديه صلاحيات لا يحتاج معظمها. اجعل تغيير المهام يستوجب مراجعة كاملة للأدوار لا إضافة فوقها. راجع إجراء المغادرة.
ما يجب أن يلتقطه السجل
| الحدث | يُسجَّل؟ |
|---|---|
| إدخال نتيجة واعتمادها | نعم |
| تعديل بعد الاعتماد | نعم مع السبب |
| تغيير صلاحية أو دور | نعم |
| تصدير بيانات | نعم مع النطاق |
| الاطلاع على سجل حساس | حسب سياستك |
| محاولة فاشلة لتجاوز صلاحية | نعم — مؤشر مهم |
| الدخول والخروج | نعم |
الصف السادس يُغفل رغم قيمته: محاولات فاشلة متكررة لتجاوز صلاحية إشارة تستحق النظر — قد تعني أن الصلاحيات لا تناسب العمل الفعلي، أو تعني شيئًا آخر. في الحالتين هي معلومة. اجعلها ضمن ما يُسجَّل ويُراجَع دوريًا لا ضمن ما يُتجاهَل.
اختبار الصلاحيات
- ادخل بكل دور فعليًا لا بحساب إداري.
- اختبر ما يُسمح به — يعمل كما يجب.
- اختبر ما يُمنَع — المنع يعمل فعلًا.
- جرّب المسارات الجانبية — رابط مباشر أو تقرير.
- تحقق من التقاط السجل لكل فعل.
- اختبر انتهاء التفويض المؤقت.
البند الرابع هو ما يكشف الثغرات الحقيقية: صلاحية قد تكون مقيّدة في القائمة ومتاحة عبر تقرير أو رابط أو تصدير. لا تكتفِ باختبار الشاشة الرئيسية للوظيفة؛ جرّب الوصول إلى البيانات نفسها من مسارات أخرى. راجع اختبار المنع لا السماح.
المراجعة الدورية
| ما يُراجَع | ما يُبحَث عنه |
|---|---|
| الحسابات النشطة | حساب لمن غادر |
| الأدوار المسندة | تراكم بعد تغيير مهام |
| الصلاحيات الخطرة | من يملكها ولماذا |
| التفويضات النشطة | ما تجاوز مدته |
| الحسابات غير المستخدمة | تُعلَّق |
| سجل استخدام الخطرة | نمط غير معتاد |
| الحسابات المشتركة | وجودها أصلًا |
هذه المراجعة تُنجَز في ساعة وتُهمَل سنوات: اجعلها بندًا دوريًا ثابتًا لا فحصًا يُجرى عند التدقيق. والصف الأول أبسطها وأكثرها إحراجًا عند اكتشافه — حساب نشط لموظف غادر قبل شهور ثغرة مفتوحة وسجل تدقيق مضلِّل معًا.
نموذج مصفوفة صلاحيات
| الوظيفة | استقبال | فني | معتمِد | جودة | فوترة | مالك النظام |
|---|---|---|---|---|---|---|
| تسجيل مريض | ____ | ____ | ____ | ____ | ____ | ____ |
| إنشاء طلب | ____ | ____ | ____ | ____ | ____ | ____ |
| إدخال نتيجة | ____ | ____ | ____ | ____ | ____ | ____ |
| اعتماد نتيجة | ____ | ____ | ____ | ____ | ____ | ____ |
| تعديل معتمَد | ____ | ____ | ____ | ____ | ____ | ____ |
| تعديل الكتالوج | ____ | ____ | ____ | ____ | ____ | ____ |
| تغيير الصلاحيات | ____ | ____ | ____ | ____ | ____ | ____ |
| تصدير البيانات | ____ | ____ | ____ | ____ | ____ | ____ |
| عرض التقارير الإدارية | ____ | ____ | ____ | ____ | ____ | ____ |
قائمة تحقق
- هل صُمّمت الصلاحيات بالأدوار لا بالأشخاص؟
- هل عُرّف كل دور بما لا يفعله أيضًا؟
- هل لكل شخص حساب مستقل بلا استثناء؟
- هل فُصل الإدخال عن الاعتماد أو ظهر عدم الفصل في السجل؟
- هل الصلاحيات الخطرة محصورة ومقرونة بضابط رصد؟
- هل التصدير مقيَّد ومسجَّل بنطاقه؟
- هل العزل بين العملاء أو الفروع مختبَر عمليًا؟
- هل التفويض المؤقت ينتهي تلقائيًا؟
- هل تغيير المهام يستوجب مراجعة الأدوار لا الإضافة فقط؟
- هل إلغاء الحساب إلزامي يوم المغادرة؟
- هل يلتقط السجل محاولات التجاوز الفاشلة؟
- هل اختبرت المنع من المسارات الجانبية لا الشاشة الرئيسية فقط؟
- هل مراجعة الصلاحيات بند دوري ثابت؟
هذه المعالجة تشغيلية وتنظيمية لا استشارة قانونية؛ متطلبات الوصول والخصوصية تُراجَع مع جهتك المخوّلة. لآليات الحماية راجع الأمن والصلاحيات، ولاختبار القبول قبل الإطلاق، وللإثبات والتتبّع الاستعداد للاعتماد. وللفرق الصغيرة الضوابط التعويضية، وللنسخ الاحتياطية أمن النسخ، وللدوران الوظيفي إجراء المغادرة. ولمناقشة تصميم الأدوار في نظامك، تواصل مع فريق مِخبار.
الأسئلة الشائعة
لأن الصلاحيات الممنوحة بالأشخاص تتراكم ولا تُسحَب: يُضاف إذن لحالة طارئة ويبقى سنوات، وبعد فترة لا يعرف أحد من يملك ماذا فتصبح المراجعة مستحيلة. التصميم بالأدوار يجعل الصلاحية خاصية للوظيفة لا هدية للشخص، فتُراجَع الأدوار مرة بدل عشرات الحسابات.
من سيلاحظ إساءة استخدام هذه الصلاحية؟ صلاحية بلا أحد يلاحظ استخدامها ليست مضبوطة مهما كان منحها محدودًا. لا يكفي تقييد من يملكها — يجب أن يظهر استخدامها في سجل يُراجَع. اقرن كل صلاحية خطرة بضابط رصد لا بالثقة وحدها.
يمكن التنازل عن الفصل ولا يمكن التنازل عن الأثر. إن اضطر شخص لإدخال نتيجة واعتمادها فليكن ظاهرًا في السجل وضمن تقرير دوري يُراجَع، لا مخفيًا. الشفافية تعوّض جزئيًا عن غياب الفصل، والغموض لا يعوّضه شيء. أما الاعتماد بحساب مشترك فمرفوض دائمًا.
التصدير الجماعي. لا يبدو تعديلًا لأنه لا يغيّر شيئًا في النظام، لكنه يُخرج كل شيء منه — وصلاحية تصدير مفتوحة تُبطل عمليًا كل قيود العرض التي بنيتها. قيّدها وسجّل كل عملية بمن ومتى ونطاق ما صُدِّر. ويليها الوصول للنسخ الاحتياطية.
لأن تغيير المهام يُعالَج بالإضافة لا بالمراجعة: موظف ينتقل لمهمة جديدة فيُمنَح دورها ويحتفظ بالقديم، فتتجمع لديه صلاحيات لا يحتاج معظمها. اجعل تغيير المهام يستوجب مراجعة كاملة للأدوار مع سحب ما لم يعد لازمًا، لا إضافة فوق القائم.
بالدخول بكل دور فعليًا واختبار المنع لا السماح فقط، ثم بتجربة المسارات الجانبية: صلاحية قد تكون مقيّدة في القائمة ومتاحة عبر تقرير أو رابط مباشر أو تصدير. لا تكتفِ بالشاشة الرئيسية للوظيفة — جرّب الوصول إلى البيانات نفسها من مسارات أخرى.
جاهز لرقمنة مختبرك مع مِخبار؟
اكتشف كيف يدير نظام مِخبار LIS دورة عمل مختبرك كاملة — من العينة إلى التقرير. تواصل معنا الآن لعرض تجريبي مجاني.