Menü aufrufen
Toggle preferences menu
Persönliches Menü aufrufen
Nicht angemeldet
Ihre IP-Adresse wird öffentlich sichtbar sein, wenn Sie Änderungen vornehmen.

Benutzer und Benutzerrollen: Unterschied zwischen den Versionen

Aus HITGuard User Guide
KoKl (Diskussion | Beiträge)
Keine Bearbeitungszusammenfassung
KoKl (Diskussion | Beiträge)
Keine Bearbeitungszusammenfassung
Zeile 20: Zeile 20:
<!--T:10-->
<!--T:10-->
[[Datei:02Exp.png|right|thumb|300px|Menü eines Expert-Benutzers mit geöffneter Risikopolitik. Beachten Sie das vorletzte Modul „Administration“.]] Expert-User sind die mächtigste Rolle im System. Sie können alles, was Professional und Practitioner-user können (siehe oben). Außerdem verwalten sie auch grundlegende Einstellungen, Auswertungstools und Stammdaten. Dafür haben Experts Zugang zu dem Modul „Administration“ <p>
[[Datei:02Exp.png|right|thumb|300px|Menü eines Expert-Benutzers mit geöffneter Risikopolitik. Beachten Sie das vorletzte Modul „Administration“.]] Expert-User sind die mächtigste Rolle im System. Sie können alles, was Professional und Practitioner-user können (siehe oben). Außerdem verwalten sie auch grundlegende Einstellungen, Auswertungstools und Stammdaten. Dafür haben Experts Zugang zu dem Modul „Administration“ <p>
<b>grundlegende Einstellungen</b><br>Expert-User können grundlegende Einstellungendie für die gesamte HITGUard Installation gelten, in den [[Special:MyLanguage/Globale_Einstellungen|globalen Einstellungen]] und der [[Special:MyLanguage/Risikopolitik|Risikopolitik]] machen. Experts haben außerdem Zugang zu den Einstellungen der jeweiligen Module (Im Screenshot sieht man die Risikomanagement-Einstellungen im geöffneten Modul als untersten Punkt). Schließlich können Experten [[Special:MyLanguage/Managementsysteme|Managementsysteme]] erstellen und verwalten<p>
<b>grundlegende Einstellungen</b><br>:Expert-User können grundlegende Einstellungendie für die gesamte HITGUard Installation gelten, in den [[Special:MyLanguage/Globale_Einstellungen|globalen Einstellungen]] und der [[Special:MyLanguage/Risikopolitik|Risikopolitik]] machen. Experts haben außerdem Zugang zu den Einstellungen der jeweiligen Module (Im Screenshot sieht man die Risikomanagement-Einstellungen im geöffneten Modul als untersten Punkt). Schließlich können Experten [[Special:MyLanguage/Managementsysteme|Managementsysteme]] erstellen und verwalten<p>
<b>Auswertungstool</b><br>Zweitens kann ein Expert die Strukturanalyseverwenden. Diese ist ein zentrales Modellierungstool, mit dem man die Stammdaten, Abhängigkeiten und Risiken auswerten kann. Mehr darüber erfahren Sie [[Special:MyLanguage/Strukturanalyse|hier]].
<b>Auswertungstool</b><br>Zweitens kann ein Expert die Strukturanalyseverwenden. Diese ist ein zentrales Modellierungstool, mit dem man die Stammdaten, Abhängigkeiten und Risiken auswerten kann. Mehr darüber erfahren Sie [[Special:MyLanguage/Strukturanalyse|hier]].
<p>
<p>

Version vom 26. Mai 2026, 14:18 Uhr

Benutzerrollen in HITGuard

Jede Benutzerrolle hat eigene Berechtigungen und Funktionen.

Benutzerrollen können für jedes Modul einzeln vergeben werden. Die einzige Ausnahme ist der Practitioner, da diese Rolle modulübergreifend ist. Das heißt: Ein Benutzer kann im Security Assessor (Risikomanagement) Experte sein, im Progress Monitor (Maßnahmen und Kontrollen) aber Professional oder Practitioner.

Admin

Diese Rolle ist für die Administration sowie für die Verwaltung anderer Benutzer zuständig. Administratoren haben keinen Einblick in Daten. Zum Beispiel können Administratoren zwar alle Managementsysteme verwalten und erstellen, haben aber weder Einblick in deren Daten noch können sie als Verantwortliche festgelegt werden.

  • Bei Erstinstallation der Software ist mindestens ein Administrator zu definieren.
  • Es kann mehrere Administratoren geben.
  • Ein Admin erfüllt rein administrative Aufgaben wie z.B. das Anlegen eines Benutzers oder das Konfigurieren eines Active Directory etc.
  • Ein Admin kann Wissensdatenbanken importieren, Nachfolgeversionen anlegen und sie als bevorzugte Version setzen.

Expert

Menü eines Expert-Benutzers mit geöffneter Risikopolitik. Beachten Sie das vorletzte Modul „Administration“.

Expert-User sind die mächtigste Rolle im System. Sie können alles, was Professional und Practitioner-user können (siehe oben). Außerdem verwalten sie auch grundlegende Einstellungen, Auswertungstools und Stammdaten. Dafür haben Experts Zugang zu dem Modul „Administration“

grundlegende Einstellungen
:Expert-User können grundlegende Einstellungendie für die gesamte HITGUard Installation gelten, in den globalen Einstellungen und der Risikopolitik machen. Experts haben außerdem Zugang zu den Einstellungen der jeweiligen Module (Im Screenshot sieht man die Risikomanagement-Einstellungen im geöffneten Modul als untersten Punkt). Schließlich können Experten Managementsysteme erstellen und verwalten

Auswertungstool
Zweitens kann ein Expert die Strukturanalyseverwenden. Diese ist ein zentrales Modellierungstool, mit dem man die Stammdaten, Abhängigkeiten und Risiken auswerten kann. Mehr darüber erfahren Sie hier.

Stammdaten
Die Arbeit in HITGuard baut auf Stammdaten und anderen grundlegenden [KK1.1]Daten auf, die von Expert Usern verwaltet werden. Einen Überblick über Diese Daten bietet ihnen die folgende Tabelle:

Typ Menüpunkt Beschreibung
Stammdaten OrgEhs Stellen die unterschiedlichen Abteilungen einer Organisation dar.
Ressourcen Repräsentieren die IT-Systeme, die die Organisation verwendet.
Datenkategorien Datenkategorien stellen die wichtigsten Arten von Daten dar, die für die Organisation eine Rolle spielen.
Prozesse Sind Abläufe, die die Organisation wiederkehrend durchführt.
Lieferanten Stellen die Unternehmen dar, die wichtige Inputs, unter anderem in Form von IT -Systemen, für die Organisation bereitstellen.
weitere grundlegende Daten Wissensdatenbanken Enthalten Vorlagen für Fragenkataloge, Aufgaben, und viele andere Elemente.
Standards und Normen Dienen der Auswertung der Compliance hinsichtlich einer Norm oder eines Gesetzestextes.
Textbausteine Erlauben es, Textvorlagen für spezielle HITGuard Funktionen zu erstellen.
Datenimport Erlaubt den Import von Daten aus Excel-Dateien. Mit dieser Funktion kann man Risiken, Maßnahmen, Stammdaten, und vieles mehr importieren.

Professional

User dieser Rolle unterstützen die Experten der Managementsysteme in der Erfüllung ihrer Aufgaben. Ein Professional hat Zugriff auf alle Aufgaben in den Managementsystemen, zu denen er zugeteilt ist, hat aber eingeschränkte Bearbeitungsrechte.

  • Risikomanagement:
    • Ein Professional kann Analysen und Risiken erstellen und verwalten.
  • Auditmanagement
    • Ein Professional kann Audits/Auditprogramme erstellen, verwalten und durchführen.
  • Maßnahmen und Kontrollen
    • Er kann Maßnahmen und Kontrollen erstellen und verwalten.
  • Datenschutz
    • Ein Professional kann Verarbeitungstätigkeiten erstellen, TOMs zuweisen und Externe verwalten.
  • Fallmanagement
    • Ein Professional kann Meldungen verarbeiten und mit Fristen versehen.
  • Doku-Management
    • Ein Professional kann Verzeichnisse erstellen und bearbeiten.
    • Ein Professional kann Dateien hochladen und bearbeiten.
  • ESG Management
    • Ein Professional kann Auswirkungen und ESG Themen erstellen und verwalten.
  • Supplier Risk Management
    • Ein Professional kann eine Überprüfung einem Lieferanten als Interviewpartner zuweisen.

Observer (Beobachter)

User dieser Rolle haben hinsichtlich der Sichtbarkeit von Menüpunkten ähnliche Berechtigungen wie Professionals. Sie können aber, im Gegensatz zu Professionals, keine Änderungen am System vornehmen. Sie haben rein lesenden Zugriff auf die Software. Um Einsicht in ein Managementsystem zu bekommen, muss er wie ein Professional oder Experte zum Team des Managementsystems hinzugefügt werden.

  • Risikomanagement:
    • Ein Beobachter kann Schutzbedarfs- und Schwachstellenanalysen, Gefährdungslagen, Maßnahmen und Dashboards einsehen und Berichte generieren.
  • Auditmanagement
    • Ein Beobachter kann Audits und Auditprogramme einsehen.
  • Maßnahmen
    • Ein Beobachter kann Maßnahmen, Berichte, Auswertungen und Dashboards einsehen.
  • Kontrollen
    • Ein Beobachter kann Kontrollen, Berichte und das Dashboard einsehen.
  • Datenschutz
    • Ein Beobachter kann Verarbeitungstätigkeiten einsehen und Berichte erzeugen. TOMs und Externe sind ohne Details einsehbar. Datenschutz-Folgenabschätzungen können nicht eingesehen werden.
  • Fallmanagement
    • Ein Beobachter kann Meldungen und Fristen einsehen.
  • Doku-Management
    • Ein Beobachter kann Verzeichnisse und Dateien einsehen.
  • ESG Management
    • Ein Beobachter kann Auswirkungen und ESG Themen einsehen.

Practitioner (Workflow-Benutzer)

Diese Rolle verfügt über Detailinformationen und Umsetzungskompetenzen, die aus dem Managementsystem heraus benötigt werden. Dass Practitioner ihr Wissen mit den HITGuard Experten teilen, ist für ein lebendiges Managementsystem unbedingt erforderlich.

  • Ein Practitioner hat Überblick über alle ihm zugeteilten Maßnahmen, Kontrollen, Verarbeitungstätigkeiten und Bewertungen zur Beantwortung
  • Er wird an die Erledigung seiner Aufgaben erinnert.
  • Practitioner ist die Standardrolle, die jeder Benutzer modulübergreifend besitzt.

Benutzerverwaltung

Benutzer anlegen

Benutzer anlegen

Zum Anlegen eines Benutzers gibt es drei Möglichkeiten

  • Möglichkeit 1: Einen Benutzer über die Benutzerliste (für Lokale Anmeldungen ohne Active Directory) anlegen
Administration → Benutzer: In der Benutzerliste, am rechten Rand, klicken Sie auf den Button "Plus" um einen Benutzer hinzuzufügen. Anschließend können Sie den Benutzer mit den relevanten Daten anlegen.

Hinweis zur Oberfläche: "Im Verzeichnisdienst suchen", wird nur angezeigt, wenn LDAP in den globalen Einstellungen aktiviert ist und ein Active Directory konfiguriert ist. Dies ermöglicht es, Benutzer aus dem Active Directory zu suchen und mit ihren Daten in HITGuard anzulegen.
Hinweis für Azure Active Directory (AAD): Benutzer die schon vor LDAP Aktivierung angelegt wurden, können im Nachhinein mit ihrem Azure Active Directory Account verknüpft werden. Dies ermöglicht es, Single-Sign-On (SSO) zu verwenden. Dies kann von jedem User unter seinem Profil durchgeführt werden. (siehe Profil) Administratoren können weiters mittels eines Buttons rechts neben dem Benutzernamen aktuelle Daten aus dem AAD laden. Diese ersetzen unterschiedliche Informationen aus HITGuard. Dafür muss der Benutzer allerdings bereits mit einem AAD-Account verknüpft sein.
  • Möglichkeit 2: Schnellerfassung
Im Kontext der Verwendung kann bei Active Directory Integration über eine Personenauswahlmaske ein neuer Benutzer mit minimalen Berechtigungen für das aktive Modul erstellt werden. Um dies zu verwenden, tippen Sie in einem Benutzerauswahlfeld den Namen der Person oder dessen Kürzel ein. Dadurch wird der Benutzer aus dem Active Directory geladen. Dieser kann sich im Anschluss mit seinen Active Directory Daten anmelden. Die Benutzerrollen können im Nachgang erweitert werden, sofern gewünscht.
  • Möglichkeit 3: Verwenden eines Active Directory
Dies ist nur dann möglich, wenn ein Active Directory konfiguriert ist. Zuerst muss ein Benutzer, wie in Punkt 1 beschrieben wird, erstellt werden. Die angegebene E-Mail muss mit der seines Active Directory-User übereinstimmen. Anschließend kann sich der Benutzer mit seinem Active Directory-User anmelden, sofern dies in den globalen Einstellungen aktiviert ist.

Benutzerrollen zuordnen

Unter "Administration → Benutzerrollen" ist es möglich, für den gewünschten Benutzer die jeweiligen Rollen zuzuordnen.

Lizenzen:

In den Spaltenüberschriften Experten und Professionals wird außerdem angezeigt, wie viele Lizenzen aktuell vorhanden sind, und wie viele verwendet werden. Dadurch ist auf einen Blick ersichtlich, wo man über- bzw. unterlizensiert ist. Mehr Informationen zu den Lizenzen sind unter "Administration → Lizenzierung" zu finden.

Zuordnen:

Benutzerrollen können nur von Administratoren oder Experten vergeben werden.

  • Administratoren können jede Rolle vergeben.
  • Experten können alle Rollen bis auf Administrator und Compliance Manager vergeben.
  • Verantwortlichen eines Managementsystems kann die Rolle "Expert" nicht entzogen werden solange sie für zumindest ein Managementsystem verantwortlich sind.

Wichtig: Experten und Professionals müssen nach Rollenzuweisung einem Managementsystem zugeteilt werden, um ihre Aufgaben erfüllen zu können.

Benutzerrollen-Zuordnung


Module für Experts, Professionals und Beobachter
M&K Maßnahmen und Kontrollen in jeder Lizenz enthalten
RM Risikomanagement in jeder Lizenz enthalten
DS Datenschutz Add-on
AM Auditmanagement Add-on
FM Fallmanagement Add-on
DM Doku-Management Add-on
ESG ESG Management Add-on
SRM Supplier Risk Management Add-on

Passwort ändern/zurücksetzen

Achtung: Das Ändern eines Passworts funktioniert nur, wenn die lokale Anmeldung aktiv ist. Das heißt: entweder es ist kein Active Directory konfiguriert oder die lokale Anmeldung ist in den globalen Einstellungen aktiviert. Eigenes Passwort ändern:

  1. auf das Profilbild oder den Profilnamen → Profil klicken
  2. unten rechts auf "Passwort ändern" klicken
  3. altes und neues Passwort eingeben und bestätigen

Als Administrator oder Expert ein Passwort ändern/zurücksetzen:

  1. unter Administration → Benutzer den gewünschten Benutzer auswählen
  2. unten rechts auf "Passwort ändern" klicken
  3. neues Passwort eingeben und bestätigen
Zu Beachten: Nur Administratoren können Passwörter von Experten zurücksetzen. Experten können User anlegen sowie berechtigen und sie können Passwörter für Professionals und Practitioner zurücksetzen. Die Administrator-Rolle kann auch an mehrere User vergeben werden.

Benutzer deaktivieren

Experten und Administratoren können Benutzer über die Benutzer Maske deaktivieren. Ein deaktivierter Benutzer kann in der Applikation nicht mehr selektiert werden.

Damit ein Benutzer deaktiviert werden kann, müssen nicht alle Managementsystem und Teammitgliedschaften des Benutzers aufgelöst werden. Der Benutzer wird in Managementsystemen und Teams, in denen er bereits enthalten ist, als "deaktiviert" angezeigt.

Beim Deaktivieren besteht die Möglichkeit, den Benutzer im System zu anonymisieren.

Achtung: Durch die Anonymisierung werden alle Daten des Benutzers entfernt. Dies kann nicht mehr rückgängig gemacht werden! Wenn beim Deaktivieren im Dialog "Nein" ausgewählt wird, wird der Benutzer deaktiviert aber nicht anonymisiert.

Alternativ zur Anonymisierung kann ein Experte oder Administrator einen User beim Deaktivieren auch Pseudonymisieren, indem manuell Benutzername, Vorname, Nachname und E-Mailadresse des Benutzers nach einer ihm bekannten Logik verändert werden.

Profilbild zurücksetzen

Profilbild zurücksetzen

Experten und Administratoren können das Profilbild eines Benutzers durch Klick auf das Icon neben dem Profilbild zurücksetzen.