员工关系

HR敏感信息访问权限怎么管:分级、授权与审计清单

敏感信息安全不只是加密。企业需要先知道哪些数据敏感,再明确谁因何目的可以看、能做什么、看多久,并在调岗离职时及时回收。

直接答案:权限应同时限制“人、字段、范围和动作”

HR系统权限不能只有“管理员”和“普通用户”两档。薪资、身份证件、银行账户、医疗健康、家庭信息和考勤轨迹的敏感程度不同;查看、修改、导出、批量下载的风险也不同。

有效的权限模型应回答:哪个角色因何业务目的,可以看哪些员工的哪些字段,能执行什么动作,权限何时到期。《个人信息保护法》要求处理敏感个人信息具有特定目的和充分必要性,并采取严格保护措施;处理者还应采取内部管理、分类管理、权限控制等安全措施。

HR系统中常见的高风险数据

  • 身份证件、个人社保号码和合法就业材料;
  • 工资、奖金、银行账户和个税信息;
  • 医疗健康、病假证明、工伤与职业健康信息;
  • 生物识别、定位和详细考勤轨迹;
  • 家庭成员、紧急联系人和生育相关资料;
  • 绩效、处分、申诉和劳动争议材料;
  • 批量员工名单及其组合画像。

并非只有法律列举的敏感个人信息才需要保护。大量普通字段组合后也可能产生高风险,批量导出权限应单独控制。

建立敏感信息权限的六个步骤

第一步:对数据分级

按业务影响和个人权益风险划分公开、内部、受限和高度受限等等级。每个字段标注处理目的、数据负责人、默认可见角色和保存期限。

“员工档案”不能作为一个不可拆分的大对象。负责人可能需要看到岗位和联系方式,但不需要看到银行卡或完整证件号码。

第二步:按职责设计角色

HR档案、薪酬、社保、招聘、部门负责人、财务、审计和系统运维的职责不同,应分别授权。技术运维能够维护数据库,不代表当然需要查看明文薪资。

角色权限还要叠加人员范围,例如公司级、部门级、直属下属和仅本人。跨租户、跨法人或跨区域访问应默认隔离。

第三步:控制具体动作

查看、修改、删除、打印、导出和批量处理分别授权。页面上做了掩码,不代表导出文件也会自动掩码;允许查看单个员工,不应当然允许批量下载全部人员。

高风险导出可设置事由、审批、字段最小化、水印、下载有效期和操作日志。

第四步:管理临时授权

替岗、项目审计或争议处理需要临时访问时,写明目的、范围和结束时间,到期自动回收。不要把临时需求变成永久管理员权限。

紧急授权可以有快速流程,但事后应复核访问是否符合目的,并记录异常。

第五步:由人员异动触发回收

员工调岗、职责变化、休长假或离职时,自动生成权限复核任务。离职账号应按业务风险及时关闭,不能等待月底统一处理。管理员自身离职需要重点检查API密钥、共享账号和离线副本。

第六步:审计并处置异常

记录高风险查看、修改、导出和授权行为,识别非工作时间批量查询、超范围下载、短时间大量访问等异常。日志也应受到保护,不能由被审计人员随意删除。

发现泄露、篡改或丢失风险时,按内部预案及时采取补救措施,并根据法律要求履行相应告知或报告义务。

常见错误

  • 给所有HR相同的超级管理员权限;
  • 部门负责人可下载全公司花名册和薪资;
  • 页面掩码,但接口和导出返回完整字段;
  • 运维用生产真实数据进行测试;
  • 临时权限没有截止时间;
  • 员工离职后账号仍可登录;
  • 为了审计长期保存所有下载副本;
  • 共用账号导致无法确认实际操作人。

风险边界

“工作需要”不能成为无边界访问理由。每项需要都应落到具体目的和最小范围。员工同意企业处理某项信息,也不等于所有管理者都可以查看。

权限控制还需与加密、备份、终端安全、供应商管理和应急响应配合。单靠隐藏按钮不能防止后端接口越权或数据库导出。

HR与信息安全联合检查清单

  • 建立字段级数据分类和责任人;
  • 角色、人员范围和动作三层授权;
  • 薪资、证件、健康信息默认受限;
  • 批量导出独立审批并设置水印;
  • 临时权限有事由、范围和到期时间;
  • 调岗、离职即时触发权限回收;
  • 禁止共享账号,关键操作可追溯到个人;
  • 运维和测试不默认使用生产明文数据;
  • 定期复核高权限和异常访问日志。

WorkSail 已通过组织范围权限、薪资加密和操作留痕降低敏感数据风险;企业仍需结合岗位职责管理字段访问、临时导出和离职权限回收。

常见问题

部门负责人可以查看下属的全部员工档案吗?

不应默认全部开放。负责人只能基于明确管理目的访问完成职责所必需的信息,证件号码、银行账户、医疗健康等敏感信息通常需要更严格限制。

数据已经加密,就不需要限制HR内部权限了吗?

仍然需要。加密主要降低存储和传输风险,获得合法解密权限的内部人员仍可能越权查看、导出或传播,因此还需要最小权限、审批和审计。

临时导出员工数据做分析可以吗?

应先明确分析目的和最小字段,采用去标识化、限制接收人和保存期限等措施。完成目的后及时删除临时副本,不能把完整数据长期留在个人电脑。