Dziennik audytu: kto to zmienił i kto to czytał
Ktoś poprawił numer konta pracownika w przeddzień wypłaty. Kto, kiedy, jaki był poprzedni? Rozliczalność z RODO wymaga odpowiedzi, a system, który tylko nadpisuje dane, jej nie da. Kadrello zapisuje każdą istotną zmianę jako wpis, którego nie da się poprawić ani usunąć, i tak samo traktuje odczyty danych oraz wywołania publicznego API.
Co trafia do wpisu
Wpis niesie osobę, jej rolę, adres IP, datę, rodzaj operacji i to, czego dotyczył: pracownika, wniosku, dokumentu, listy płac. Przy zmianie widać wyłącznie pola, które się zmieniły, razem z wartością przed i po. Dziennik obejmuje cały system, a nie wybrane moduły: kadry i rejestry zgodności, wnioski i urlopy, dokumenty i podpisy, płace razem z PPK, ZFŚS i benefitami, czas pracy, rekrutację oraz ustawienia firmy. Zdarzenia bez udziału człowieka, jak nocne naliczenie urlopów albo zmiana planu po stronie operatora płatności, są oznaczone jako systemowe.
Jeżeli firmę obsługuje biuro kadrowo-płacowe, wpisy jego pracowników są dodatkowo podpisane nazwą biura, a jednym przełącznikiem zawężasz dziennik do samych działań biura. Odnotowane jest też każde wejście osoby z biura do systemu, bo art. 28 RODO daje administratorowi prawo sprawdzić, jak pracuje jego procesor, a bez tego czynności biura wyglądały w dzienniku dokładnie tak samo jak czynności własnego zespołu.
Odczyty i wywołania API, nie tylko zmiany
Wyciek danych rzadko wygląda jak edycja, znacznie częściej jak pobranie. Dlatego obok zmian prowadzony jest wykaz odczytów, od paska wynagrodzenia i dokumentu z akt po eksport całej kartoteki. Każda pozycja mówi, kto pobrał, czego dotyczyło, ilu osób i czy w pobranych danych były numery identyfikacyjne albo wynagrodzenia. Odczyt własnych danych przez pracownika jest liczony osobno, żeby nie zagłuszał pozostałych.
Tak samo zapisywane są wywołania publicznego API: przy każdym zapytaniu zostaje nazwa użytego klucza, zasób, wynik, liczba zwróconych rekordów i adres IP, a przy odmowie także jej powód, więc widać różnicę między kluczem, któremu skończyła się ważność, a kluczem odwołanym, którym ktoś wciąż się posługuje. Raz na dobę Kadrello samo przegląda ten rejestr i zgłasza administratorom to, czego nikt nie wypatrzy w tabeli: użycie odwołanego klucza, pobranie danych identyfikacyjnych lub płacowych w skali, jakiej ta firma nie potrzebuje, i długie dobijanie się do limitu zapytań.
Kto widzi, filtry i eksport
Wpis widzi ten, kto widzi rzecz, której wpis dotyczy, więc zmiany zastrzeżone dla administratora, jak ustawienia firmy, widełki czy role, zobaczy tylko administrator. Wykaz odczytów i rejestr wywołań API są w całości administracyjne. Dziennik zawężasz do tego, co Cię interesuje, a wyszukiwanie obejmuje autora, operację i treść zmiany, dzięki czemu odnajdziesz wpis po nazwisku albo po dawnej wartości pola. Eksport bierze wszystko, co pasuje do zawężenia, nie tylko to, co akurat widać na ekranie. Nazwisko autora zostaje we wpisie także po usunięciu jego konta.
Co dokładnie robi ten moduł
- Osoba, rola, adres IP, data i rodzaj operacji w każdym wpisie
- Wartość przed i po, tylko dla pól, które się zmieniły
- Wszystkie moduły w jednym dzienniku, od kadr po ustawienia firmy
- Zdarzenia systemowe wyraźnie oznaczone
- Wykaz odczytów i pobrań, z informacją o czyich danych
- Rejestr wywołań publicznego API z nazwą klucza i liczbą rekordów
- Codzienne zgłaszanie podejrzanego użycia kluczy API
- Czynności biura obsługującego oznaczone jego nazwą
- Wpisy administracyjne widoczne tylko dla administratora
- Wyszukiwanie po autorze, operacji i treści zmiany
- Eksport całego zawężonego dziennika
Najczęstsze pytania
Czy administrator może usunąć albo poprawić wpis w dzienniku?
Nie. Dziennik jest tylko dopisywany: żadna operacja w aplikacji nie zmienia ani nie kasuje wpisów. Wpis o usunięciu rekordu zostaje nawet wtedy, gdy rekord już nie istnieje, i przechowuje jego najważniejsze dane.
Czego dziennik nie zapisuje?
Tylko tego, co rekord i tak opisuje sam albo co jest zwykłym szumem: postępu zadania, oznaczenia powiadomienia jako przeczytane, kolejności na liście, roboczych wersji tekstu. Cała reszta zostaje, łącznie z usunięciami, nadpisaniami i cofnięciem zatwierdzenia albo podpisu, bo to one znikają bez śladu. Nieudane próby dostępu też nie tworzą wpisu, skoro żadne dane wtedy nie wyszły.
Jak długo przechowywane są wpisy?
Zmiany trzymamy dwa lata, a wykaz odczytów i rejestr wywołań API 90 dni. Krótszy termin dla odczytów jest celowy: to najszybciej rosnąca część zapisu, a pytanie zadawane po incydencie dotyczy ostatnich tygodni, nie ostatnich lat. Wpisów nie kasuje żaden użytkownik, usuwa je wyłącznie automatyczne czyszczenie po upływie tego okresu.
Czy kadrowa widzi historię widełek płacowych?
Tylko z rolą administratora. Widełki, ustawienia firmy, klucze dostępowe i role zmienia wyłącznie administrator, więc wpisy o nich widzi tylko on. Historia wszystkiego, co kadrowa może sama zmieniać, jest dla niej dostępna w całości.
Powiązane moduły
Kartoteka pracowników
Jedna karta pracownika z kompletem danych kadrowych, szyfrowaniem pól wrażliwych, rozbudowanymi filtrami i inteligentnym importem z podglądem błędów i cofnięciem.
e-Teczka
Akta osobowe w częściach A, B, C, D i E zgodnie z rozporządzeniem, z licznikiem okresu przechowywania 10 albo 50 lat i chronologicznym wykazem.
Helpdesk HR
Zgłoszenia do kadr w formie wątków: kategorie, przypisanie do osoby, termin realizacji, notatki wewnętrzne niewidoczne dla pracownika, załączniki i powiadomienia.
Zobacz go w działaniu
Ten moduł jest częścią platformy, w której kadry, czas pracy i płace korzystają z tego samego kompletu danych. Umów demo albo sprawdź, w którym planie się znajduje.