ERP'deki yetki yapısı, hem iç kontrol hem veri güvenliği açısından en kritik ayar. Çoğu kurulumda ilk gün kolay olsun diye geniş verilip bir daha dokunulmuyor.
01. Yetki Matrisi
Hangi rolün hangi ekranda ne yapabileceği bir tabloda yazılı olmalı. Bu tablo olmadan verilen yetkiler zamanla kimsenin açıklayamadığı bir yapıya dönüşüyor.
02. Görev Ayrılığı
Satın alma siparişi açan ile onaylayan, fatura giren ile ödeme yapan aynı kişi olmamalı. Suistimal vakalarının büyük kısmı bu ayrımın kurulmamasından doğuyor.
03. Kritik İşlemler
Fiyat değiştirme, iskonto verme, stok düzeltme, cari silme ve dönem açma-kapama kritik yetkiler. Bunlar dar bir gruba verilmeli ve her kullanım kayıt altına alınmalı.
04. Denetim İzi
Kim, ne zaman, hangi kaydı nasıl değiştirdi sorusunun cevabı sistemde bulunmalı. İz kayıtları kapatılabilir bir ayar olmamalı ve normal kullanıcı tarafından silinememeli.
05. Genel Hesap Yasağı
Ortak kullanılan tek kullanıcı hesapları denetim izini işe yaramaz hale getiriyor. Depo terminallerinde bile kişi bazlı giriş uygulanmalı.
06. Periyodik Kontrol
Yılda bir kez tüm kullanıcı ve yetkileri gözden geçirin. Ayrılan personel hesapları, geçici verilip kalıcılaşan yetkiler ve çakışan roller bu incelemede ortaya çıkıyor.