Erişim Sağlama
Bu konu, şu konunun bir parçasıdır: SG Systems Global düzenleyici ve operasyonel terimler sözlüğü.
Aralık 2025'te güncellendi • Kullanıcı Erişimi, Roller ve İzinler Yaşam Döngüsü • BT, Kalite Güvence, Güvenlik, Uyumluluk
Erişim yetkilendirmesi, sistemlere, verilere ve düzenlenmiş iş akışlarına kullanıcı erişimini verme, değiştirme ve kaldırma için kontrollü bir yaşam döngüsü sürecidir. Basit bir soruyu savunulabilir bir şekilde yanıtlar: Kim neyi, nerede ve neden yapabilir? Yetkilendirme sadece "hesap oluşturmak" değildir. Düzenlenmiş üretim yazılımlarında yetkilendirme, erişimin işlevine uygun olmasını, kullanıcı erişim yönetimi (UAM) ve roller ve izinlerle (genellikle RBAC ) uyumlu olmasını ve denetim izleri ve veri bütünlüğü beklentileri ( uygulanabilir olduğu durumlarda Bölüm 11 / Ek 11 ilkeleri dahil) aracılığıyla atıf ve izlenebilirlik ile kaydedilmesini sağlayan bir yönetim kontrolüdür.
Yetkilendirme, erişimin güç anlamına geldiği bir kontrol mekanizmasıdır ve bu nedenle yüksek etkili bir kontrol yöntemidir. Erişim gayri resmi olarak verilirse, insanlar kaçınılmaz olarak sahip olmamaları gereken ayrıcalıklara sahip olurlar: kendi çalışmalarını onaylamak, karantina partilerini serbest bırakmak, kontrollü kayıtları düzenlemek, katı engelleri aşmak veya değişiklik kontrolü olmadan ana verileri değiştirmek gibi. Bu hatalar her zaman bariz olaylar olarak ortaya çıkmaz. Daha sonra zayıf soruşturmalar, tutarsız parti kayıtları, izlenebilirlik boşlukları ve tek dürüst cevabın "kayıt oluşturulduğunda veya değiştirildiğinde kimin erişimi olduğunu kanıtlayamayız" olduğu denetim bulguları olarak ortaya çıkarlar.
“Güvenlik, kaynak sağlama aşamasında kalite kontrolüne dönüşür. Erişim kontrol edilmezse, başka hiçbir şey gerçekten kontrol edilemez.”
1) Erişim Sağlama Neleri Kapsar?
Yetkilendirme, yalnızca yeni kullanıcıların sisteme entegrasyonunu değil, tüm "erişim yaşam döngüsünü" kapsar. Yeni kullanıcı oluşturma, rol atama, izin değişiklikleri, geçici erişim yükseltme, hesap askıya alma ve erişim kaldırma işlemlerini içerir. Ayrıca belirli sitelere, departmanlara, ürün gruplarına, depolara ve hassas veri kümelerine erişimi de içerir; çünkü "görüntüleyebilir" ve "onaylayabilir" yetkileri, "düzenleyebilir", "yayınlayabilir" veya "geçersiz kılabilir" yetkilerinden farklı riskler taşır.
Düzenlemeye tabi operasyonlarda, yetkilendirme, uyumluluk durumunu değiştiren eylemlere erişimi de kapsamalıdır; örneğin: bloke edilen verilerin kaldırılması, sapmaların onaylanması, düzeltici ve önleyici eylemlerin (CAPA) kapatılması, kontrollü ana kayıtların düzenlenmesi, etiket şablonlarının değiştirilmesi veya kalite iş akışlarının değiştirilmesi. Bunlar normal "BT izinleri" değildir. Bunlar sistem tarafından uygulanan kalite kontrolleridir.
2) Sağlama, Kimlik Doğrulama ve Yetkilendirme Arasındaki Fark
Bu terimler sıklıkla birbirine karıştırılır, ancak her birinin ayrı bir işlevi vardır:
- Kimlik doğrulama: Kullanıcının iddia ettiği kişi olduğunu kanıtlayan belgeler (parola, çok faktörlü kimlik doğrulama, tek oturum açma vb.).
- Yetki: Kullanıcının yapmasına izin verilen şeyler (roller, izinler, veri kapsamı).
- Sağlama: Zaman içinde yetkilendirmeyi oluşturan ve değiştiren süreç (kimin hangi rollere sahip olacağı, kimin onaylayacağı ve ne zaman değişeceği).
Kimlik doğrulama güçlü olabilir ancak yetkilendirme yine de zayıf olabilir. Çok faktörlü kimlik doğrulama (MFA) kullanıyorsanız ancak yönetici haklarını Slack mesajı aracılığıyla veriyorsanız, sisteminiz kontrol altında değildir. Yetkilendirme, yetkilendirmeyi denetlenebilir ve savunulabilir kılan yönetim katmanıdır.
3) Temel Amaçlar: En Az Ayrıcalık ve Görev Ayrımı
Tedarik zinciri yönetimi, uyumlu ortamlarda müzakere edilemez iki amacı uygulamaya koymak için mevcuttur:
- En az ayrıcalık: Kullanıcılar yalnızca işlerini yapmaları için ihtiyaç duydukları erişime sahip olurlar, fazlasına değil.
- Görevlerin ayrılması (SoD): Aynı kişinin kontrollü bir iş akışının tüm kritik adımlarını (örneğin: oluşturma + onaylama + yayınlama) gerçekleştirmesini engellemek.
Bu hedefler teorik değildir. Elektronik kayıtların güvenilir olup olmadığını doğrudan etkilerler. Bir üretim kullanıcısı, çalıştırmadan sonra bir eBMR'yi düzenleyebiliyorsa , kayıt zayıftır. Bir depo kullanıcısı karantinaya alınmış bir partiyi serbest bırakabiliyorsa, bekletme mantığı isteğe bağlı hale gelir. Bir sistem yöneticisi kalite kararlarını onaylayabiliyorsa, telafi edici kontroller mevcut olmadığı sürece denetim süreci karmaşıklaşır.
4) Savunulabilir Bir Tedarik İş Akışı
Pratik bir tedarik iş akışı basit, tekrarlanabilir ve kanıta dayalı olmalıdır. Yaygın bir yapı şu şekildedir:
- Adım 1 — Talep: Talepte bulunan kişi, gerekçeleriyle birlikte kullanıcıyı, işlevi, lokasyonu/kapsamı ve gerekli rolleri belirtir.
- 2. Adım — Kimlik doğrulama: Kullanıcı kimliğini ve benzersiz hesap oluşturmayı doğrulayın (paylaşılan kimlik bilgileri yok).
- 3. Adım — Onaylar: Standart roller için yönetici onayı; yüksek riskli roller için (yayınlama, denetim izi incelemesi, yönetim, geçersiz kılma) QA/güvenlik onayı gereklidir.
- Adım 4 — Sağlama işleminin gerçekleştirilmesi: Rolleri, görev kapsamlarını ve gerekli eğitim ön koşullarını belirleyin; çok faktörlü kimlik doğrulama/tek oturum açma politikalarını uygulayın.
- Adım 5 — Kanıt toplama: Denetim izinde onay kayıtları, rol atamaları, zaman damgaları ve yetkilendirme aracısı kimliği kaydedilir.
- Adım 6 — Doğrulama: Erişim eşleşmesinin isteği doğrulayın; SoD çakışmalarının oluşmadığını doğrulayın.
Bu iş akışı standartlaştırıldığında, erişim değişiklikleri rutin ve savunulabilir hale gelir. Doğaçlama yapıldığında ise erişim "o gün neye ihtiyaç duyulduysa" şeklinde olur ve sistemler bu şekilde kontrolsüz durumlara sürüklenir.
5) Ek Kontroller Gerektiren Yüksek Riskli Erişim Kategorileri
Tüm erişim değişiklikleri aynı değildir. Olgun bir yetkilendirme programı, bazı kategorileri "yüksek riskli" olarak değerlendirir ve daha sıkı onay ve izleme süreçleri uygular:
- Yayın yetkisi: serbest bırakma yeteneği karantina, onaylamak tut/bırakveya dağıtım partileri/grupları.
- Onay ve elektronik imza: Düzenlemeye tabi kayıtları imzalama veya onaylama yeteneği (Bölüm 11 bağlam).
- Geçersiz kılmalar: Kapıları atlama, istisnaları kabul etme veya kontrollü adımların tamamlanmasını zorlama yeteneği (bkz. sert geçit (kavramlar).
- Ana veri/yapılandırma değişiklikleri: Tarifler, özellikler, sınırlar, etiket şablonları, iş akışları—"sistemin uyguladığı şeyleri" değiştiren her şey.
- Yönetici rolleri: Kullanıcı yönetimi, rol oluşturma, denetim izi yapılandırması, entegrasyon anahtarları ve sistem ayarları.
- Veri dışa aktarma: Hassas verileri (müşteri, tedarikçi, parti, kalite olayları) dışa aktarma veya toplu olarak indirme özelliği.
Yüksek riskli erişim, mümkün olduğunca sıkı bir şekilde kontrol edilmeli ve zaman sınırlamasına tabi tutulmalıdır. Sürekli "kolaylık için yönetim", denetim riskine yol açmanın en hızlı yollarından biridir.
6) Süreli Ayrıcalıklar ve "Geri Alma" Erişimi
Gerçek operasyonlarda bazen geçici yetki yükseltmesi gerekebilir: sorun giderme, acil üretim desteği, soruşturma desteği veya denetim verisi çekme. Bunun doğru yolu, zaman sınırlı, kayıt altına alınmış, açık onaylar ve otomatik sona erme özelliğine sahip yetki yükseltmesidir. Acil durumlar için kullanıldığında buna genellikle "acil durum erişimi" denir.
Savunulabilir bir geçici erişim modeli şunları içerir:
- Açık gerekçe: Hangi sorun yükseltme gerektiriyor?
- Onaylar: Yüksek riskli durum için yönetici + QA/güvenlik onayı gereklidir.
- Kısa süre: Haftalar/aylar değil, saatler/günler.
- Otomatik son kullanma tarihi: Ayrıcalıklar otomatik olarak eski haline döner.
- Gelişmiş izleme: Yükseltme penceresi sırasında denetim izi olaylarını inceleyin.
Geçici olarak yükselen ve kalıcı hale gelen yükselme, kontrol hatasıdır. Bu tür bir kaymayı önlemek için planlama yapılmalıdır.
7) Kaynakların Azaltılması: İnsanların Göz Ardı Ettiği En Önemli Adım
Erişimin artık gerekçesi kalmadığında derhal kaldırılması işlemine "erişim iptali" denir. Bu işlem genellikle erişim sağlama sürecinin en önemli parçasıdır çünkü eski erişim, sessiz bir risk çarpanıdır. Erişim iptalini tetikleyen yaygın nedenler arasında işten ayrılma, rol değişikliği, yüklenicinin işten ayrılması, uzun süreli izin veya lokasyon değişikliği yer alır.
Güçlü bir hizmetten çıkarma süreci şunları içerir:
- Sözleşmenin feshedilmesi durumunda anında devre dışı bırak: Güvenlik ve bütünlük riskini azaltmak için erişim derhal kaldırıldı.
- Rol değişikliği sonrası temizlik: Yeni roller atandığında eski roller kaldırılır ("rol yığılması" önlenir).
- Yüklenici sözleşmesinin sona erme tarihi: Yüklenici hesapları, yenilenmedikleri takdirde otomatik olarak sona erer.
- Periyodik olarak güncel olmayan hesapların incelenmesi: Aktif olmayan hesapları belirleyin ve kaldırın veya devre dışı bırakın.
Denetçiler bunu düzenli olarak test eder. Kullanıcı listesi isterler ve aktif erişimi olan eski çalışanları ararlar. Sorunsuz bir şekilde yetkilendirmeyi kaldırma işlemini kanıtlayamazsanız, tüm elektronik sistemin bütünlüğü sorgulanır.
8) Periyodik Erişim Değerlendirmeleri: "Rol Genişlemesi"ni Önleme
Zamanla, kullanıcılar yetki biriktirir. Bu doğal olarak gerçekleşir: "Bunu düzeltmek için onlara erişim verin", "Bu raporu ekleyin", "Sadece bu tek parti için". Rol genişlemesi tahmin edilebilir bir durumdur. Bunu tersine çevirmek için periyodik erişim incelemeleri mevcuttur.
Pratik bir erişim değerlendirme programı:
- Ritmi gözden geçir: Standart pozisyonlar için üç ayda bir/altı ayda bir; yüksek riskli pozisyonlar için daha sık.
- İnceleme kapsamı: Yüksek riskli rollerin her birinde kimlerin yer aldığı; rol üyeliğinin haklı olup olmadığı; SoD (Sod of Demand) çatışmalarının mevcut olup olmadığı.
- Kanıt: İnceleme onayı kaydedildi, değişiklikler belgelendi ve denetim izi kaldırmaları yansıtıyor.
- İstisna işleme: Çatışmanın neden kabul edildiğini ve hangi telafi edici kontrollerin mevcut olduğunu belgeleyin.
Erişim değerlendirmeleri gereksiz bir iş değildir. Özellikle tesisler büyüdükçe ve personel değiştikçe, RBAC modelini yıllar boyunca istikrarlı tutmanın yoludur.
9) Sağlama ve Denetim İzleri: Olay Anında Erişimin Kanıtlanması
Bir sorun ortaya çıktığında, soru "bugün kimin erişimi var" değil, "kayıt oluşturulduğunda veya değiştirildiğinde kimin erişimi vardı" olmalıdır. Bu nedenle, yetkilendirme değişiklikleri zaman damgaları ve atıf bilgileriyle denetim kayıtlarında yakalanmalıdır.
Savunulabilir bir denetim raporu şunları gösterebilir:
- Görev atama geçmişi: Bir kullanıcının rol kazandığı ve kaybettiği durumlarda.
- Onay geçmişi: Görev atamasını kim onayladı ve neden?
- Etkinlik bağlantısı: Kullanıcının, söz konusu erişim penceresi sırasında düzenlenmiş iş akışlarındaki eylemleri.
İşte bu noktada yetkilendirme, veri bütünlüğü kontrolü haline geliyor. Erişim geçmişini yeniden oluşturamazsanız, eylemleri, onayları veya sonuçları tam olarak savunamazsınız.
10) Yaygın Arıza Modları (Sağlama İşleminin Nasıl Bozulduğu)
Tedarik programları genellikle tahmin edilebilir şekillerde başarısız olur:
- Paylaşılan hesaplar: Sorumluluğun belirlenmesini engeller ve denetim izinin savunulabilirliğini zayıflatır.
- Geçici yönetim hibeleri: “Onları doğrudan yönetici yapın” seçeneği kalıcı hale gelir ve gözden geçirilmez.
- SoD kontrolü yok: Kullanıcılar aynı kayıtları oluşturup onaylayabiliyorlar.
- Zayıf işten ayrılma süreci: Eski çalışanlar veya yükleniciler erişim haklarını korurlar.
- Rol kayması: Birikmiş ayrıcalıklar periyodik olarak gözden geçirilmez.
- Kontrolsüz rol değişimleri: Rol tanımları yönetim olmadan değiştirildi ve bu durum, sistem kontrollerinin farkında olunmadan değiştirilmesi anlamına geldi.
Çözüm sadece daha fazla eğitim vermek değil. Çözüm, onaylar, zaman sınırlı yetkilendirme ve modelin istikrarlı kalmasını sağlayan periyodik incelemeler içeren kontrollü bir tedarik iş akışıdır.
11) Bu V5 ile Nasıl Uyumlu? SG Systems Global
Modüller genelinde rol tabanlı kontrol. V5 platformunda , erişim yetkilendirmesi, WMS hareketlerini ve bekletmelerini, MES yürütmesini ve onaylarını, QMS onaylarını, sapmaları, MRB ve CAPA'yı yöneten rol tabanlı izinlerle doğrudan bağlantılıdır . Yetkilendirme, bütünlük riskini artırmadan kullanıcılara doğru yetenekleri sağlar.
Denetlenebilirlik. Sağlama olayları, rol atamaları ve onaylarının net bir geçmişiyle ilişkilendirilebilir değişiklikler olarak yakalanabilir ve olayın gerçekleştiği sırada "kim blokeleri kaldırabilir" veya "kim bu sapmayı onaylayabilir" gibi denetim sorularını destekleyebilir.
Özetle: V5, tedarik sürecini zorunlu iş akışı kontrolleriyle ilişkilendirerek anlamlı hale getiriyor. Erişim sadece bir oturum açma işlemi olmaktan çıkıyor; parti kayıtlarını, kalite kararlarını ve izlenebilirlik kanıtlarını koruyan, belgelenmiş ve denetlenebilir bir kontrol haline geliyor.
12) SSS
S1. Sağlama (provisioning) ve RBAC arasındaki fark nedir?
RBAC Rolleri ve izinleri tanımlar. Sağlama (provisioning), kullanıcılara bu rolleri atayan, zaman içinde erişimi değiştiren ve artık gerekçelendirilmediğinde erişimi kaldıran yaşam döngüsü sürecidir.
S2. Yüksek riskli erişim izinlerini kim onaylamalı?
Genellikle, bloke edilen kayıtları kaldırma, düzenlemeye tabi kayıtları onaylama, kontrol noktalarını geçersiz kılma veya ana veri/yapılandırmayı değiştirme yetkisine sahip roller için bir yönetici ve bir kalite güvence/güvenlik (veya eşdeğer yönetim) ekibi bulunur.
S3. Kullanıcı yetkilerinin geri alınması ne kadar hızlı gerçekleşmeli?
İş akdinin feshedilmesinin hemen ardından ve iş değişikliği veya yüklenicinin işten ayrılması durumunda derhal devre dışı bırakılmalıdır. Gecikmeli devre dışı bırakma, bilinen bir denetim bulgusu ve güvenlik riskidir.
Soru 4. Ortak hesaplar kabul edilebilir mi?
Hayır. Paylaşılan hesaplar, sorumluluk atamasını ve denetim izlerini zayıflatır. Savunulabilir elektronik kayıtlar ve onaylar için benzersiz kullanıcı kimliği şarttır.
S5. “Rol genişlemesini” nasıl önleriz?
Zaman sınırlı yetkilendirme kullanın, yüksek riskli roller için onay gerektirin ve eski veya haksız izinleri kaldıran periyodik erişim incelemeleri gerçekleştirin.
S6. Erişim değerlendirmesinde neler yer almalıdır?
Yüksek riskli rollerde kimlerin yer aldığı, rol üyeliğinin haklı olup olmadığı, görev ayrımı çatışmalarının mevcut olup olmadığı ve çatışmaların kaçınılmaz olduğu durumlarda telafi edici kontrollerin belgelenip belgelenmediği incelenmelidir.
İlgili Okuma
• Erişim ve Yönetişim: Kullanıcı Erişim Yönetimi | Rol Tabanlı Erişim | Onay İş Akışı | Kontrolü değiştir
• Dürüstlük ve Kanıt: Veri bütünlüğü | Denetim İzi (GxP) | 21 CFR Bölüm 11 | Ek 11
• Uygulama Bağlamı: WMS | MES | V5 KYS
ÇÖZÜMLERİMİZ
Üç Sistem. Kusursuz Bir Deneyim.
V5 MES, QMS ve WMS'nin, üretimi dijitalleştirmek, uyumluluğu otomatikleştirmek ve envanteri takip etmek için nasıl birlikte çalıştığını keşfedin; tüm bunları evrak işlerine gerek kalmadan yapın.

Üretim Uygulaması (MES)
Her partiyi, her adımı kontrol edin.
Canlı iş akışları, şartname uygulaması, sapma takibi ve parti incelemesiyle her partiyi, karışımı ve ürünü yönetin; panoya gerek yok.
- Daha hızlı toplu döngüler
- Hatasız üretim
- Tam elektronik izlenebilirlik

Kalite Yönetimi (KYS)
Kağıt işlerini değil, kaliteyi zorunlu kılın.
Gerçek zamanlı uyumluluk, sapma kontrolü, CAPA iş akışları ve dijital imzalarla her SOP'yi, kontrolü ve denetimi yakalayın; klasörlere gerek yok.
- %100 kağıtsız uyumluluk
- Anında sapma uyarıları
- Her zaman denetime hazır

Depo Yönetimi (WMS)
Güvenebileceğiniz envanter.
Canlı envanter takibi, alerjen ayrıştırma, son kullanma tarihi kontrolü ve otomatik etiketleme ile her torbayı, partiyi ve paleti izleyin.
- Tam parti ve son kullanma tarihi izlenebilirliği
- FEFO/FIFO uygulandı
- Gerçek zamanlı stok doğruluğu
Harika bir şirkettesiniz
Bugün size nasıl yardımcı olabiliriz?
Siz hazır olduğunuzda biz de hazırız.
Aşağıdan yolunuzu seçin — ister bir şey arıyor olun ücretsiz deneme, canlı demo, Ya da bir özelleştirilmiş kurulumEkibimiz her adımda size rehberlik edecektir.
Hadi başlayalım - aşağıdaki kısa formu doldurun.































