Skip to content
Service status

Skriv for å søke

DPIA · 3 min lesing

Rollebasert tilgangskontroll (RBAC)

Hvordan Intrics RBAC støtter GDPRs krav til dataminimering og innebygd personvern i DPIA-en din.

For å sikre at personopplysninger og sensitiv virksomhetsinformasjon kun er tilgjengelig for autorisert personale, bruker Intric streng rollebasert tilgangskontroll (RBAC). Dette systemet er sentralt for å oppfylle GDPRs krav til dataminimering og innebygd personvern.

Intrics tillatelsesmodell er bygget som et hierarki for maksimal fleksibilitet og sikkerhet:

  • Organisasjon/arbeidsområde: Det øverste nivået, der overordnede innstillinger og brukeradministrasjon håndteres.
  • Spaces: Logiske grupperinger (for eksempel avdelinger eller prosjekter) der tilgang styres på gruppenivå.
  • Samlinger: Konkrete mapper eller fagområder innenfor et Space der dokumenter lagres.

Brukernes rettigheter på plattformen bestemmes av rollen de er tildelt. Roller kan tildeles både på organisasjonsnivå og for enkelte Spaces, for å styre tilgang og funksjonalitet. For rollene innenfor et Space:

Rolle Beskrivelse Nøkkelfunksjoner
Eier Organisasjonens eier/administrator. Full kontroll over organisasjonsinnstillinger, brukeradministrasjon, grupper, SSO-konfigurasjon og fakturering.
Skaper Innholdsprodusent/bidragsyter. Kan laste opp dokumenter, opprette og administrere innhold i Samlinger, og bruke AI-assistenter fullt ut.
Bruker Sluttbruker/leser. Kan søke, lese dokumenter og stille spørsmål til AI-assistenter, men kan ikke laste opp, endre eller slette data.

Tilgangskontrollen i Intric bygger på need-to-know-prinsippet. Dette håndheves gjennom detaljert kontroll på Space- og dokumentnivå.

  • Spaces som tilgangsgrense: Tilgang styres ved å invitere bestemte brukere eller grupper til et Space. En bruker som ikke er medlem av et Space, kan ikke se dokumentene, søkeresultatene eller assistentene som er knyttet til det Space-et.
  • Private Spaces: For særlig sensitiv informasjon (for eksempel ledelsesdokumentasjon eller konkrete HR-saker) kan du opprette private Spaces. Disse er skjult for alle unntatt de spesifikt inviterte medlemmene.
  • Samlinger for intern struktur: Innenfor hvert Space kan dokumenter organiseres i Samlinger. Dette gir administratorer en tydelig oversikt over hvor ulike typer informasjon lagres, og sikrer at riktig innhold behandles av riktig assistent.

Sikkerhetsklassifisering: Kontroll på modellnivå

Section titled “Sikkerhetsklassifisering: Kontroll på modellnivå”

I tillegg til brukerrettigheter bruker Intric sikkerhetsklassifisering til å styre dataflyten på systemnivå. Det gjør det mulig å begrense hvilke AI-modeller som kan brukes av bestemte assistenter.

  • Modellgrenser: Administratorer kan klassifisere assistenter (for eksempel «Sensitive HR-data» mot «Offentlig informasjon»). En assistent med høy sikkerhetsklassifisering kan settes opp til å bare bruke bestemte modeller som oppfyller organisasjonens strengeste compliance-krav.
  • Dataminimering i behandlingen: Ved å styre modellvalget sikrer du at sensitiv informasjon aldri sendes til en modell eller underdatabehandler som ikke er godkjent for den typen data.

Intrics arkitektur sikrer at tilgangskontroll håndheves på alle nivåer. For et overordnet teknisk bilde:

  • API-validering: Hvert kall til databasen eller AI-modellen valideres mot brukerens gjeldende rettigheter. Mangler en bruker rettigheter til et bestemt dokument, inkluderes det aldri i AI-modellens kontekst.
  • Innloggingsbeskyttelse: Via SSO-integrasjon (for eksempel Entra ID) gjenspeiles organisasjonens interne sikkerhetsregler, inkludert flerfaktorautentisering (MFA) og betinget tilgang.
  • Logisk isolasjon: Selv når flere Spaces finnes innenfor samme organisasjon, er søkeindekser og lagring strukturert slik at søk aldri gir resultater utenfor brukerens tillatte område.

For å understøtte compliance tilbyr Intric verktøy for å gjennomgå og styre tilgang:

  • Tillatelsesoversikt: I kontrollpanelet kan administratorer se nøyaktig hvilke brukere som har tilgang til hvilke Spaces.
  • Revisjonslogger: Systemet logger kritiske hendelser som rolleendringer, sletting av data og eksport av dokumenter. Dette gir den sporbarheten som ofte kreves i en DPIA.

Vi anbefaler følgende for et sikkert oppsett:

  • Prinsippet om minste privilegium: Gi kun Skaper- eller Eier-status til dem som faktisk trenger å administrere data. Bruk Bruker som standard for de fleste brukere.
  • Bruk Spaces strategisk: Opprett egne Spaces for sensitive områder (for eksempel HR, ledelse eller konkrete kundeprosjekter) i stedet for ett stort, delt Space for hele organisasjonen. Dette gjør også eksport, sletting og fjerning enklere i tråd med GDPR.
  • Kombiner RBAC med sikkerhetsklassifisering: Bruk sikkerhetsklassifisering på assistentene dine, slik at de mest sensitive dataene alltid behandles av de sikreste modellalternativene.