Réponse courte
CRA Manager présente trois niveaux d’accès organisation : Admin organisation, Contributeur et Lecture seule. Une fonction métier facultative peut préciser la responsabilité de la personne sans créer un quatrième niveau.
Disponibilité produit : Disponible.
Définition
Le niveau d’accès détermine les actions autorisées dans une organisation :
- Admin organisation : administre les utilisateurs, invitations, paramètres et données métier de l’organisation ;
- Contributeur : travaille sur les produits, scans, composants, points de sécurité, risques, actions, preuves et documents sans administrer les accès ;
- Lecture seule : consulte les données accessibles sans modifier les données métier.
La fonction dans l’organisation — par exemple Propriétaire de l’organisation, Responsable sécurité, Responsable conformité, Auditeur ou Conseiller externe — sert à identifier la responsabilité métier. Elle ne doit pas être interprétée comme une promesse de droits distincts sur chaque écran.
Pourquoi c’est important
Séparer niveau d’accès, fonction métier et rôle plateforme évite d’accorder des privilèges excessifs. Un Super Admin plateforme n’obtient pas automatiquement un accès organisation : un membership actif ou une délégation autorisée reste nécessaire selon le contexte.
Comment CRA Manager le modélise
Les rôles organisation historiques restent compatibles avec les trois niveaux affichés :
| Rôle historique | Niveau d’accès affiché | Fonction affichée |
|---|---|---|
tenant_owner |
Admin organisation | Propriétaire de l’organisation |
tenant_admin |
Admin organisation | Aucune |
security_manager |
Contributeur | Responsable sécurité |
compliance_manager |
Contributeur | Responsable conformité |
contributor |
Contributeur | Aucune |
auditor_read_only |
Lecture seule | Auditeur |
external_advisor |
Lecture seule | Conseiller externe |
L’application contrôle aussi le statut de l’utilisateur, le statut du membership, l’organisation active et la permission requise pour l’opération. Masquer un bouton dans l’interface ne remplace jamais ce contrôle.
Exemple concret
Une Responsable conformité peut être affichée avec le niveau Contributeur et la fonction Responsable conformité. Elle peut contribuer aux objets métier accessibles, mais ne peut pas inviter un utilisateur si elle ne dispose pas du niveau Admin organisation.
Limites / points d’attention
Certains écrans sensibles peuvent appliquer une permission plus précise que le libellé général du niveau. En cas de doute, vérifiez l’accès effectif avec un compte de test au moindre privilège. Ne transformez jamais un rôle plateforme en membership organisation artificiel.
Contexte métier approfondi
Comprendre les rôles et permissions s’inscrit dans une chaîne de pilotage : définir le périmètre, collecter des informations vérifiables, prendre une décision, affecter un responsable puis conserver une trace. Une donnée isolée est rarement suffisante. Elle doit être rattachée au bon produit, à une version ou une période et à la personne qui l’a confirmée.
Dans Administration et sécurité, CRA Manager sert de support de coordination. L’outil rend les informations comparables et facilite les revues, mais la qualité du résultat dépend des données saisies et de la validation des équipes compétentes. Une estimation, un statut ou un export ne constitue donc ni une certification, ni un avis juridique, ni une évaluation de conformité officielle.
Exemple de mise en situation
Une équipe prépare la revue d’un produit exposé sur Internet. Elle vérifie d’abord que la fiche décrit la version réellement distribuée, puis rapproche inventaire, signaux, risques, actions et preuves. Les désaccords sont consignés au lieu d’être masqués. Le responsable peut alors expliquer ce qui est confirmé, ce qui reste à vérifier et quelle décision est attendue.
Questions à poser pendant une revue
- Le périmètre et la version concernés sont-ils explicites ?
- La source de l’information est-elle identifiable et suffisamment récente ?
- Une hypothèse a-t-elle été présentée comme un fait ?
- La décision est-elle confirmée par la fonction compétente ?
- Les limites et éléments encore inconnus sont-ils visibles ?
Bonnes pratiques complémentaires
Privilégiez des informations courtes mais vérifiables. Nommez les responsables par fonction lorsque l’organisation change souvent. Reliez les preuves à l’objet qu’elles étayent et conservez l’historique des décisions importantes. En revue, commencez par les données les moins fiables ou les enjeux les plus élevés plutôt que par les éléments déjà complets.
Erreurs fréquentes à éviter
- Copier une conclusion d’un autre produit sans vérifier son applicabilité.
- Confondre une donnée importée avec une qualification humaine.
- Utiliser une valeur par défaut pour faire disparaître un champ incomplet.
- Clôturer un travail sans résultat attendu ni preuve exploitable.
- Présenter un indicateur CRA Manager comme une décision réglementaire.
Limites et précautions
Le contenu doit être adapté au rôle de l’organisation, au produit et à sa mise à disposition. En cas de doute sur le champ du règlement (UE) 2024/2847, la procédure d’évaluation ou une obligation de notification, sollicitez les fonctions juridiques, cybersécurité ou conformité compétentes. CRA Manager aide à préparer et tracer leur analyse ; il ne s’y substitue pas.
Exemple concret de revue
Lors d’une revue trimestrielle consacrée à « Comprendre les rôles et permissions », le pilote présente le produit et la version concernés, puis sépare les informations confirmées des hypothèses. Il montre la source, la date de collecte, les décisions prises et les travaux encore ouverts. Une autre personne vérifie que les éléments appartiennent bien au bon périmètre et que les preuves permettent de comprendre le résultat sans connaissance implicite du projet.
Si une donnée importée contredit une information déclarée, l’équipe ne choisit pas arbitrairement la valeur la plus favorable. Elle recherche la cause, documente l’écart et affecte la vérification à un responsable. Le compte rendu précise enfin la prochaine échéance et les conditions nécessaires à la clôture. Cette discipline rend la décision explicable dans le temps et évite qu’un indicateur synthétique masque une information fragile.
Point de vigilance supplémentaire
Avant toute diffusion externe, relisez les termes réglementaires, retirez les données inutiles et vérifiez que les limites sont visibles. Une capture, un export ou un statut isolé ne doit pas être présenté comme une validation officielle.
À retenir
CRA Manager présente trois niveaux d’accès organisation : Admin organisation, Contributeur et Lecture seule. La fonction dans l’organisation décrit le métier de la personne sans constituer un niveau d’accès supplémentaire.
Articles liés
- Inviter un utilisateur
- Résoudre un problème d’accès
Bloc IA support
Intention principale
Expliquer les niveaux d’accès, fonctions métier et rôles plateforme.
Questions utilisateur couvertes
- Quelle différence entre niveau d’accès et fonction ?
- Pourquoi un Super Admin ne voit-il pas automatiquement une organisation ?
Réponse courte recommandée
Les droits organisation reposent sur trois niveaux : Admin organisation, Contributeur et Lecture seule. La fonction métier décrit la responsabilité, tandis qu’un rôle plateforme reste séparé.
Réponse détaillée recommandée
Présenter le tableau de compatibilité, rappeler le membership actif et recommander le moindre privilège.
Ne pas répondre automatiquement si
- L’utilisateur semble avoir accès à une autre organisation.
- Une élévation de droits ou un rôle plateforme est demandé.
Articles à proposer ensuite
inviter-un-utilisateurresoudre-probleme-acces
Article issu de la base de connaissance CRA Manager.
Cet article a-t-il été utile ?
C'est super !
Merci pour votre commentaire
Désolé ! Nous n'avons pas pu vous être utile
Merci pour votre commentaire
Commentaires envoyés
Nous apprécions vos efforts et nous allons corriger l'article