Блог · ERP · 15 септември 2025 · 6 мин четене

Роли и права в ERP системата: кой какво трябва да вижда

Правата се дават на роля, не на човек. Иначе след две години никой не знае защо складчията вижда заплатите.

Накратко

Ролите в ERP системата се проектират по функция: всяка роля получава минимума права, нужни за работата ѝ, а хората се назначават към роли. Ключови са три неща — разделяне на отговорности между този, който въвежда, и този, който одобрява; одитна следа за всяка промяна; и отнемане на достъпа в деня на напускане, а не месеци по-късно.

Роля, не човек

Най-честата грешка при внедряване е правата да се раздават персонално: „дайте на Иван достъп до това“. Работи първите месеци. После Иван сменя отдела, идва нов колега със същите задачи, но с други права, и картината се разпада.

Правилният подход е роля по функция — „складов оператор“, „счетоводител“, „одобряващ разходи“ — с ясен набор права. Човек се назначава към роля и при смяна на длъжност просто сменя ролята си.

Минимумът, който върши работа

Всяка роля трябва да получи толкова права, колкото ѝ трябват, и нито едно повече. Не от недоверие, а защото широките права правят грешките по-скъпи: човек, който може да редактира затворен период, рано или късно ще го направи по невнимание.

Практичен тест: за всяко право се питайте „какво спира да работи, ако го махна“. Ако отговорът е „нищо“, махнете го.

Разделяне на отговорностите

Този, който въвежда доставчика, не бива да е този, който одобрява плащането към него. Този, който създава поръчката, не бива да е този, който потвърждава получаването. Разделянето не е бюрокрация — то е най-евтината защита срещу едновременно грешки и злоупотреби.

В ERP системата това се реализира като правило на потока: документът не може да премине в следващо състояние от същия потребител, който го е създал.

Одитна следа по подразбиране

Всяка промяна на документ трябва да оставя запис: кой, кога, какво е било преди. Това не е за наказване, а за разследване — когато нещо се разминава, въпросът „кой промени цената“ трябва да има отговор за секунди.

Следата е и предпоставка за отчетност: тя показва, че данните, които предавате, не са били променяни задна дата без основание.

Отнемането е по-важно от даването

Достъпите се раздават с внимание и се отнемат с закъснение — това е обичайното положение. Хора напускат, а профилите им остават активни месеци.

Решението е процесът по напускане да е свързан със системата: последният работен ден изключва профила автоматично. Ако това звучи като работа за автоматизация — точно така е, и я описваме в услугата Автоматизация.

Често задавани въпроси

По какво се проектират ролите в ERP система?

По функция, не по конкретен служител. Ролята описва набор задачи, а хората се назначават към роли — така смяната на длъжност не разбива модела на правата.

Какво означава разделяне на отговорностите?

Едно и също лице да не може да изпълни целия цикъл само — например да въведе доставчик и да одобри плащане към него.

Нужна ли е одитна следа на малка фирма?

Да. Тя струва малко и отговаря на въпроса „кой промени това“ за секунди — а този въпрос възниква и в екипи от петима.

Прочетете още

Правата във вашата система ясни ли са?

Безплатна консултация — преглеждаме ролите и предлагаме по-прост модел.

Свържете се →
Blog · ERP · 15 September 2025 · 6 min read

Roles and permissions in an ERP: who should see what

Permissions belong to a role, not a person. Otherwise, two years on, nobody knows why the warehouse clerk can see payroll.

In short

ERP roles are designed by function: each role gets the minimum rights its work requires, and people are assigned to roles. Three things matter — separation of duties between whoever enters and whoever approves; an audit trail on every change; and access revoked on the day someone leaves, not months later.

A role, not a person

The most common mistake during rollout is granting rights personally: "give Ivan access to this". It works for the first few months. Then Ivan changes department, a new colleague arrives with the same tasks but different rights, and the picture falls apart.

The right approach is a role per function — "warehouse operator", "accountant", "expense approver" — with a defined set of rights. A person is assigned to a role, and on changing job simply changes role.

The minimum that does the job

Every role should get exactly the rights it needs and not one more. Not out of distrust, but because broad rights make mistakes more expensive: someone who can edit a closed period will eventually do it by accident.

A practical test: for each right, ask "what stops working if I remove it". If the answer is "nothing", remove it.

Separation of duties

Whoever registers a supplier should not be the one approving payment to them. Whoever raises the order should not be the one confirming receipt. Separation is not bureaucracy — it is the cheapest protection against both errors and abuse.

In the ERP this is implemented as a workflow rule: a document cannot move to the next state under the same user who created it.

An audit trail by default

Every change to a document should leave a record: who, when, and what it was before. This is not about punishment but investigation — when something does not add up, "who changed the price" must have an answer within seconds.

The trail also underpins reporting: it demonstrates that the data you submit has not been altered retroactively without cause.

Revoking matters more than granting

Access is granted carefully and revoked late — that is the usual state of affairs. People leave and their accounts stay active for months.

The fix is to connect the leaver process to the system: the last working day disables the account automatically. If that sounds like a job for automation — it is, and we cover it in our automation service.

Frequently asked questions

How are ERP roles designed?

By function, not by individual employee. A role describes a set of tasks and people are assigned to roles — so a change of job does not break the permission model.

What does separation of duties mean?

That one person cannot complete the whole cycle alone — for example, register a supplier and also approve payment to them.

Does a small company need an audit trail?

Yes. It costs little and answers "who changed this" in seconds — and that question comes up in teams of five too.

Read next

Are permissions in your system clear?

A free consultation — we review the roles and propose a simpler model.

Get in touch →