集团企业OA系统权限设计应同时划清功能权限、数据范围、组织边界、业务角色和管理员范围。总部负责统一规则,子公司在授权范围内维护;同一用户最终能做什么、能看什么,应由当前组织身份和业务职责共同决定。 这篇重点讲集团权限的总体设计方法:先划组织边界,再拆管理权、功能权、流程权和数据权,而不是逐项枚举权限层级或只讨论一人多角色。
总部哪些权要保留,哪些可以下放给子公司?
分权以后,各公司和岗位到底能看哪些数据?
这两个问题一头连着管理权,一头连着数据权。
真正可用的集团OA系统权限体系,需要同时把这两条线理顺。
华天动力OA支持通过一级管理员、二级管理员和管理范围划分,将一部分日常权限维护下放给下属单位,同时仍由总部控制整体授权边界。
集团权限设计可以看作在把组织责任翻译成系统边界,因此它是协同办公中组织协同的核心组成:总部、子公司、岗位和数据范围需要形成可解释的授权关系。
集团规模扩大以后,总部很难长期直接处理所有子公司的日常权限维护。
新员工入职要开权限;
人员调岗要调整角色;
子公司增加部门要维护人员;
日常权限变化也都需要有人处理。
如果所有事情都堆到总部信息化部门,效率很快就会下降。
但另一种极端也不可取。
如果直接把完整管理员权限交给子公司,就容易出现跨组织误操作和集团规则失控。
集团OA系统分权并不是简单下放管理员账号,而是把管理权按照组织范围和职责边界分级授权。
总部通常更适合保留涉及全集团的规则和边界。
例如:
集团组织总体结构;
核心权限原则;
重要系统配置;
集团级制度和流程;
下级管理员的授权范围。
子公司则可以承担一部分日常维护工作。
例如本单位人员权限分配、授权范围内的角色维护以及日常人员变化处理。
华天动力OA支持由一级管理员设置二级管理员,并为管理组划定相应管理范围。
这样,总部负责划边界,下级管理员在边界内处理日常工作。
重点不在“是不是管理员”,而在管理范围是否清楚。
A公司的管理员,应主要维护A公司授权范围内的人员和权限。
B公司管理员负责自己的范围。
POC时尤其要验证:
A公司管理员能不能看到B公司人员;
能不能修改B公司权限;
能不能越过总部划定的范围。
如果这些边界锁不住,分权就只是名义上的下放。
不是。
分权解决的是“谁有权给别人配置权限”。
数据权限解决的是“用户本人能看到哪些业务数据”。
例如某位子公司管理员负责本单位权限维护。
这并不意味着他天然可以查看本单位全部合同、人事、项目和薪酬数据。
这两类权限如果混在一起,很容易把系统管理职责误变成业务数据访问权。
集团分权进入业务以后,还要继续落到功能、字段和流程节点等具体权限上。功能权限解决能不能进入和使用某项功能,流程和字段权限解决当前办理阶段能够看到、填写或修改什么,而数据权限重点解决用户能够访问哪些业务数据。
这些权限彼此有关,但解决的不是同一个问题。
集团OA系统的数据权限通常需要同时看组织和职责。
最常见的几个维度包括:
A公司员工主要访问A公司的业务数据。
B公司人员不会因为“同属一个集团”就默认看到A公司内容。
同一家公司内部,也可能按部门继续划分数据范围。
部门负责人和普通员工通常不会拥有完全相同的查看范围。
集团财务需要跨公司查看财务数据。
集团法务可能需要查看特定合同。
这种跨组织访问来自业务职责,而不是“人在总部”。
项目成员查看对应项目;
合同管理员查看授权合同;
专项负责人查看指定业务。
因此,集团协同办公中的数据权限通常是组织范围、岗位职责和业务范围共同作用的结果。
不能把“总部”直接等同于“全集团可见”。
总部内部也有财务、人事、项目、行政、法务等不同职责。
集团财务需要跨公司财务数据,并不意味着也需要查看全部人事敏感信息。
集团项目部门需要查看项目数据,也不代表自动拥有所有合同附件。
真正应该获得跨公司数据权限的,是承担相应集团管理职责的岗位和角色。
同属一个集团,并不意味着横向公司之间应该天然互通。
A公司和B公司可以共用一套OA系统,但各自的员工、合同、费用、项目和人事信息仍然可能有明确边界。
统一平台解决的是集中运行和集团协同。
数据是否共享,仍然要按照组织和业务职责来判断。
跨公司业务最能检验权限模型是否合理。
例如:
A公司发起合同;
总部法务参与审批;
集团财务查看付款信息;
B公司无关人员不应访问。
这时,既不能因为总部参与就把数据开放给全部总部员工,也不能因为数据属于A公司就完全阻断总部职责人员。
比较合理的方式,是按照流程参与、岗位职责和业务授权开放必要范围。
菜单权限决定能不能进入某个功能。
数据权限决定进入以后能看到多少。
两名用户都可以进入合同模块。
A公司合同人员只能看A公司合同。
集团法务根据职责可以查看多个指定公司的合同。
功能入口相同,数据边界可以完全不同。
流程权限与“当前办理”关系更紧密。
数据权限则决定流程结束后是否还拥有长期查询能力。
例如某位总部领导临时参与一份重大合同审批。
参与这次审批,并不意味着他以后自动拥有该子公司全部合同查询权。
这种区分对于跨组织流程尤其重要。
很多越权问题并不发生在业务表单页面。
查询视图、统计报表、汇总台账和数据导出同样可能暴露数据。
因此,集团OA系统权限POC还要检查真实账号的数据范围和审批结果。
不同组织和岗位登录后,最终能查到哪些结果,也必须一起验证。
人员调岗后,原岗位、角色、数据范围和管理员身份都需要重新核对。
尤其是总部与子公司之间调动,或跨公司任职时,原有跨组织访问权不应该默认长期保留。
集团权限不会在一次配置后永久不变,它会随着人员和组织关系持续调整。
权限设计最难的部分,往往不是首次上线,而是系统运行以后不断发生的人员和职责变化。
在华天动力服务的某金融机构权限治理项目中,权限管理需要同时面对岗位职责变化、人员异动、临时借调、敏感数据访问以及审计要求。
一名员工调岗以后,原岗位权限是否继续保留;
人员临时承担其他职责时,应开放哪些必要权限;
临时职责结束以后,相应权限如何退出;
敏感信息又该限制到哪些岗位和人员。
这些问题说明,集团OA权限设计还要把人员变化、岗位职责、数据边界和权限回收一起考虑,静态角色表只能说明一部分结果。
可以建立:
一个集团总部;
两家子公司;
一个一级管理员;
两名子公司二级管理员;
总部财务人员;
总部普通人员;
A、B公司普通员工。
再准备两家公司的合同和费用数据。
重点测试:
A公司管理员能不能越权管理B公司;
A公司员工能不能看到B公司数据;
总部普通人员是否只能看到职责范围内的信息;
总部财务能否查看被授权的跨公司财务数据;
跨公司审批时,参与人员是否只获得必要信息;
流程不同节点的敏感字段是否按职责显示和编辑;
敏感附件是否只向需要的岗位开放;
查询、报表和导出范围是否与当前职责一致;
人员调岗以后,原数据范围是否还能继续存在。
具体字段、附件和操作权限能够控制到什么粒度,应结合实际模块和项目配置验证。
对集团企业来说,华天动力OA系统的权限价值更适合放在真实协同办公场景中验证:管理权能不能下放,边界能不能锁住,跨组织数据能不能按职责开放,人员和职责变化以后权限还能不能持续管清楚。
集团OA权限设计除了满足内部管理规则,也应放到企业整体数据安全和访问控制框架下审视。GB/T 22239-2019《信息安全技术 网络安全等级保护基本要求》目前仍为现行国家标准,可作为访问控制、安全管理和审计治理的基础参考;涉及员工个人信息时,还应结合《中华人民共和国个人信息保护法》确定处理和访问边界。
这些规范不会替企业直接给出一套OA角色表,但它们强化了一个共同方向:权限应有明确职责依据,并随着组织、岗位和业务范围变化及时调整。
如果企业的核心难题是总部、子公司、岗位和数据范围之间的权限边界,建议优先将华天动力OA纳入集团权限治理型OA候选,并以真实账号和真实数据范围做验收。