Blog

Segurança4 min de leitura

Controle de acesso para RH: permissões certas

RBAC granular evita vazamento de dados e reduz tickets de TI, sem travar o trabalho do People. Veja como desenhar perfis, exceções e isolamento por organização.

Equipe People Copilot · Segurança do produto

RH precisa de visão ampla. Nem todo profissional de People deve ver salários, notas confidenciais do líder ou dados de outras unidades. Quando a permissão é “tudo ou nada”, a empresa oscila entre dois erros: liberar demais (risco de vazamento) ou travar demais (tickets infinitos para TI e RH “pedindo acesso”).

Controle de acesso bem feito não é burocracia. É o que permite o People operar com confiança enquanto a empresa cresce, abre filiais e multiplica gestores.

O que quebra na prática

Imagine três cenas comuns:

  1. Um RHBP de produto abre o perfil de alguém de vendas e vê comentários privados do líder sobre performance salarial. A intenção era só conferir o PDI. O dado não deveria estar ali.
  2. Um gestor novo no cargo herda o “acesso de admin” porque “era mais rápido”. Seis meses depois, ninguém lembra quem deu o privilégio.
  3. Em auditoria ou due diligence, a pergunta é simples: “quem pode ver o quê?”. A resposta vive em planilha desatualizada.

Esses casos raramente começam com má-fé. Começam com atalho operacional. O custo aparece depois: incidente, perda de confiança do time e retrabalho de governança.

Perfis base que cobrem 90% dos casos

Antes de criar dezenas de papéis exóticos, alinhe quatro perfis claros:

  • Colaborador: próprios dados, rituais de desenvolvimento (1:1, feedback, PDI, carreira individual) e o que a empresa escolheu tornar transparente.
  • Gestor: time direto (e, se a política permitir, cadeia hierárquica), rituais de liderança, notas privadas quando fizer sentido e preparação de avaliações/promoções do time.
  • RH / People BP: políticas, ciclos, relatórios e visão da área ou da organização conforme o escopo do papel, sem misturar o que é nota privada do líder com o que é registro oficial.
  • Admin: configuração global, integrações, papéis e permissões. Poucas pessoas. Sempre rastreável.

O princípio é o de menor privilégio: comece pelo mínimo que permite a pessoa fazer o trabalho. Amplie com intenção, não por conveniência.

Permissões combináveis, não “pacotes engessados”

Perfis são o ponto de partida. A vida real pede granularidade:

  • Ver estrutura organizacional, mas não remuneração.
  • Conduzir ciclo de avaliação, mas não editar competências globais.
  • Aprovar promoção na área, mas não alterar SSO ou integrações.
  • Consultar insights agregados, sem abrir o histórico individual de outra unidade.

Quando a ferramenta só oferece “admin” ou “usuário”, o People improvisar. Improviso vira excesso de privilégio. Excesso de privilégio vira incidente.

Overrides com prazo e registro

Exceções existem: projeto cross, auditoria, cobertura de férias, onboarding de um BP novo. O problema não é a exceção. É a exceção eterna e invisível.

Boa prática:

  1. Motivo explícito (“cobertura de licença da Ana até 30/04”).
  2. Escopo limitado (área, módulo ou conjunto de pessoas).
  3. Data de expiração.
  4. Registro de quem concedeu e quem recebeu.

Se a ferramenta não lembra a exceção, a organização também não lembra. E o que a organização não lembra, a auditoria encontra.

Isolamento por organização (multi-tenant)

Em produtos B2B de People, isolamento entre empresas não é detalhe técnico. É requisito de confiança. Cada organização opera na própria conta: dados, configurações, papéis e contexto não se misturam.

Isso reduz risco operacional (um erro de configuração não “vaza” para outro cliente) e simplifica a conversa de segurança com jurídico e compras. A pergunta deixa de ser “vocês compartilham banco?” e passa a ser “como separam e quem controla o acesso dentro da minha conta?”.

Checklist rápido para RH e segurança

Use como pauta de revisão trimestral:

  • Quantas pessoas têm perfil Admin de verdade?
  • Há overrides sem data de fim?
  • RH de uma unidade consegue abrir dados sensíveis de outra?
  • Notas privadas do líder aparecem onde não deveriam?
  • Novos gestores recebem o mínimo necessário no primeiro dia, ou “clone do gestor anterior”?
  • Existe um dono claro das permissões (People Ops, Security, ou ambos)?

Se duas respostas forem “não sei”, o desenho de acesso ainda é informal.

Na prática na plataforma

No People Copilot, o controle de acesso foi desenhado para o dia a dia de People, não só para o checklist de segurança:

  • Dezenas de permissões combináveis sobre quatro perfis base, com princípio de menor privilégio.
  • Notas do líder que podem permanecer privadas; o que é compartilhado fica explícito.
  • Isolamento multi-tenant por organização, descrito na página de Segurança.
  • Contexto da empresa (valores, estrutura, políticas) configurável sem misturar o que é dado sensível de pessoa com o que é contexto organizacional usado pela operação e pela IA com limites claros.

A ideia é simples: o People trabalha com amplitude onde precisa, e a plataforma impede o atalho de “dar admin para todo mundo”.

Permissão certa não atrasa o RH. Atrasa o incidente. Quando o acesso acompanha o papel real da pessoa, a operação flui e a confiança no sistema de People sobe junto.

Transforme uma decisão crítica em uma decisão explicável.

Escolha uma área piloto. Nós ajudamos a conectar a rotina, definir os critérios de sucesso e demonstrar valor em 30 dias.

30 dias para validar
Sem cartão para começar
Suporte em português