Безопасность
Права доступа
Как устроить права доступа для ИИ-сотрудников: данные, системы, чтение, изменение, роли и принцип минимально необходимых разрешений.
Права доступа определяют, какие данные и действия доступны цифровому сотруднику.
Это одна из главных границ безопасности.
Даже если сотрудник подключен к CRM, это не означает, что он должен видеть все разделы или менять любые поля.
Принцип минимальных прав
Сотруднику выдается только то, что необходимо для его сценария.
Пример для Максимуса:
Нужно:
- читать разрешенные данные клиента;
- создавать лид;
- добавлять комментарий.
Не нужно:
- удалять сделки;
- менять реквизиты компании;
- управлять всеми пользователями CRM.
Такой подход уменьшает последствия ошибки.
Чтение и изменение нужно разделять
Право увидеть данные и право изменить их - разные вещи.
Например, Алиса может читать календарь, но не менять чужие встречи.
Юриус может читать договоры, но не отправлять их контрагенту.
Адриан может получить статус заказа, но не менять его.
Права по ролям
Разные сотрудники используют одну систему по-разному.
Максимус
Нужны данные продаж и действия внутри воронки.
Адриан
Нужен клиентский и сервисный контекст.
Алиса
Чаще требуется чтение внутренних данных.
Маркус
Нужны брендовые и маркетинговые материалы.
Юриус
Нужен доступ к юридической базе и документам.
Не стоит создавать универсальный профиль доступа для всех ролей.
Права к знаниям
Ограничения нужны не только для CRM.
Корпоративная база может включать:
- публичные знания;
- внутренние регламенты;
- юридические документы;
- коммерческие условия;
- персональные данные;
- чувствительные материалы.
Каждая роль получает только нужный слой.
Права пользователя и права ИИ
Важно учитывать обе стороны.
Если обычный сотрудник компании не имеет доступа к закрытому документу, корпоративный ассистент не должен выдавать этот документ через чат.
ИИ не должен становиться способом обхода существующих прав.
Временный доступ
Иногда доступ нужен только на период проекта.
В таком случае полезно ограничивать срок или пересматривать права после завершения задачи.
Как часто пересматривать
Права стоит проверять:
- перед запуском;
- после изменения процесса;
- после добавления интеграции;
- после инцидента;
- при смене роли;
- при отключении системы.
Неиспользуемые разрешения лучше убирать.