ERP权限失控的六个典型信号
把历史遗留权限一起复制,岗位差异和数据范围没有重新确认。
同一人员既能创建供应商、录入付款,又能审核和修改结算信息。
账号仍能登录,审批继续流向原人员,敏感数据可以被持续查看。
通过聊天或口头通知开通权限,没有业务负责人和数据责任人确认。
业务员可查看全部客户和价格,分公司人员能看到其他组织数据。
共用账号、日志保存不足,单据修改后难以确认操作人和时间。
权限设计至少要分清四个层次
| 权限层次 | 主要内容 | 典型问题 | 控制方法 |
|---|---|---|---|
| 功能权限 | 查询、新增、修改、删除、审核、反审核 | 会录单的人也能审核自己的单据 | 分离制单、审核和结算职责 |
| 数据权限 | 组织、部门、客户、供应商、仓库、项目 | 能进入功能就能看到全部数据 | 按负责范围限制数据可见性 |
| 字段与价格权限 | 成本、毛利、折扣、结算方式、银行账号 | 敏感字段被查看或随意修改 | 限制查看、编辑并记录变更 |
| 流程与操作权限 | 额度、审批条件、反结账、导出和批量操作 | 高风险动作缺少二次确认 | 设置审批、额度和日志留存 |
一套可执行的ERP权限治理方法
第一步:先列岗位,不要先列人员
以采购员、仓管员、销售内勤、成本会计、出纳等岗位为基础梳理职责。一个人兼任多个岗位时,可以组合角色,但应保留岗位之间的控制边界,不能为了方便直接授予管理员权限。
第二步:建立岗位—角色—权限矩阵
每个角色明确可使用的菜单、操作、组织和数据范围。权限矩阵由业务负责人确认“工作需要”,财务或内控确认“不相容职责”,系统管理员只负责配置执行。
第三步:单独管理高风险权限
删除、反审核、修改已生效价格、变更供应商银行账号、导出客户资料、反结账等操作,不应跟普通岗位权限一起长期开放。确需使用时,可设置临时授权、二次审批和到期自动回收。
第四步:把入职、调岗、离职接入权限流程
新员工按岗位模板申请;调岗先回收原角色,再开通新角色;离职当天停用账号,并检查未完成审批、个人报表、接口账号和移动端登录。不能只关闭电脑账号而保留ERP或云端权限。
第五步:每季度复核一次
系统导出用户、角色和敏感权限清单,由部门负责人逐项确认。重点检查长期未登录账号、跨组织权限、管理员账号、共用账号以及同时拥有制单和审核权限的人员。
第六步:用日志验证制度是否执行
抽查供应商变更、价格修改、反审核、删除和数据导出记录,确认操作人、时间、原因和审批依据。权限治理的目标不是让业务变慢,而是让关键动作有边界、出问题能查清。
30天权限治理参考安排
盘点账号与现状
导出用户、角色、组织、敏感权限和最近登录记录,先处理离职账号与共用账号。
梳理岗位矩阵
由业务、财务、内控和IT共同确认岗位职责、数据范围及不相容操作。
试点调整
选择一个部门按新角色运行,记录业务受阻点,区分合理需求与历史习惯。
推广并固化复核
完成全员切换,发布申请流程和权限台账,确定季度复核责任人与日期。
结论:权限管理既要控制风险,也要支持业务
过度开放会带来数据泄露、舞弊和误操作风险,限制过多又会让业务绕开系统。比较稳妥的方法是:普通权限按岗位长期配置,敏感权限按事项临时授权,数据范围按职责控制,所有变更有申请、有审批、有日志、有复核。
蓝和可结合用友U8+、YonSuite、YONBIP、畅捷通T+及企业现有OA系统,协助完成账号盘点、权限矩阵、审批流程、日志检查和运维制度建设。