扯皮的句子通常是「我以为我能看」「他以前就能批」。泄密的句子通常是「网盘大家都能进」「账号先留着」。矩阵要回答的不是哲学问题,而是每一格:看 / 批 / 导出,对不对这个岗位。
| 岗位 | 看本部门报销 | 看薪资 | 批合同 | 用印 | 导出客户 |
|---|---|---|---|---|---|
| 销售 | 仅自己 | 否 | 否 | 否 | 仅自己 |
| 销售主管 | 是 | 否 | 限额内 | 否 | 本团队 |
| 财务 | 是 | 是 | 否 | 否 | 否 |
| 行政 / 印控 | 待办相关 | 否 | 否 | 是 | 否 |
| 离职未回收 | 应关 | 应关 | 应关 | 应关 | 应关 |
扯皮减少,是因为事先有格子,而不是事后评理
格子写清之后,争议从「你凭什么」变成「调岗还是调限额」。例外仍然会有,但例外要走授权,并在到期后收回。口头约定没有格子,所以一定会破,见 靠口头约定管权限,为什么一定会出事。集团与分子公司还要在格子上加数据隔离和上报,见 集团分子公司,权限如何隔离又上报。
泄密减少,是因为导出和离职被当成权限事件
客户名单、薪资、合同扫描件,危险的不是「有人看过」,而是能批量导出且无人审计。矩阵要把导出单独成一列,敏感操作留痕。主管离职时账号和待办一起交割,见 主管离职时,待办和权限如何不断层。只上考勤、不把审批和数据范围做成规则,泄密路径还在,见 只上人事考勤、不做审批会怎样。
飞书钉钉的文档权限很灵活,也很容易比岗位更宽。定制后台适合把「公司真正在乎的几列」做成硬规则,通讯录仍可同步自平台。怎么分工见 飞书钉钉和定制后台到底差在哪里。达希会先和你们填这张矩阵,再写代码,避免上线后靠管理员口头加白名单。可到 企业管理系统服务页 带上最怕泄露的那类数据。
格子要随组织改,而不是一次填完
矩阵不是贴在墙上的海报。轮岗、兼职、外包入场,都要改格子。管理员若只会「给这个人开一下」,三个月后矩阵会重新变成口头。建议把调动和入离职做成权限事件:人事状态一变,角色跟着变。审计抽查「当时他能否看」才有时间轴,见 审计和合规时,OA 扮演什么角色。销售交付财务共用合同时,看字段和批字段还要拆开,见 销售交付财务共用合同,后台该怎么拆。格子清楚,部门才敢把日常工作放进后台,而不怕点错泄密。导出客户和下载合同扫描件,请单独设审批,不要和「能登录」混成一格。格子半年不审一次,口头会从白名单里重新长回来。
扯皮减少的另一面,是例外有出口:临时授权写到期日,而不是永久开绿灯。泄密减少的另一面,是导出有日志,事后能回答「谁在哪天拿走了名单」。两面同时成立,矩阵才不是装饰。