PZone ERP v1.0 · Manual

Capitolo 10 — Governance e autorizzazioni: lo strato che custodisce l'intero sistema

Dopo aver attraversato tutti i moduli, questo capitolo conclusivo riunisce l'intero modello di governance: le organizzazioni e i ruoli, i gate che rendono visibili i moduli, i due strati di protezione (l'interfaccia e il database), l'audit e le approvazioni, e il modulo «Governance» aziendale — perché tu capisca chi può fare cosa, dove e perché.

Chapter 10 — Governance & Permissions: the layer that guards the whole system

🏛 Organizzazioni e ruoli 🧩 Gate e componenti aggiuntivi 🛡 I due strati di protezione 📜 Audit e approvazioni 🔐 Sicurezza dell'account e privacy
☰ Indice del capitolo

01 Prima di iniziare

Questo è il capitolo conclusivo. Dopo aver attraversato ogni modulo, riuniamo qui lo «strato» che custodisce l'intero sistema: chi sei (la tua organizzazione e il tuo ruolo), cosa vedi (i gate/componenti aggiuntivi) e cosa ti è effettivamente consentito fare (la protezione nel database).

i
La «Governance» in PZone ERP ha due significati: (1) il sistema di autorizzazioni che governa tutti i moduli — oggetto della maggior parte di questo capitolo; e (2) il modulo «Governance» aziendale a sé stante (delibere del consiglio, verbali e approvazioni — sezione 7) che compare solo se il suo componente aggiuntivo è attivato.
L'organizzazione attiva — l'ambito di tutto L'appartenenza e il ruolo (per ciascuna organizzazione) I gate — i componenti aggiuntivi (quali moduli compaiono) RLS — il custode nel database I tuoi dati e le tue azioni
Figura 1 — Gli strati di governance annidati: l'organizzazione attiva racchiude il ruolo, il ruolo passa attraverso i gate (i componenti aggiuntivi), e al centro RLS custodisce i tuoi dati e le tue azioni
!
Principio d'oro: nascondere un pulsante nell'interfaccia non è protezione — la vera protezione è nel database (RLS). Tutte le autorizzazioni che hai visto nei capitoli precedenti sono imposte dal database, non dalla sola schermata.

02 Organizzazioni e appartenenza

Tutto nel sistema appartiene a un'organizzazione. Puoi essere membro di più organizzazioni, in ciascuna con un ruolo indipendente.

L'organizzazione attiva
Puoi appartenere a più aziende e passare dall'una all'altra dal selettore azienda in cima al menu — e quella selezionata è la «attiva».
Un ruolo per ogni organizzazione
Il tuo ruolo deriva dalla tua appartenenza all'organizzazione attiva — potresti essere proprietario in un'azienda e visualizzatore in un'altra.
L'ambito segue l'attiva
Tutti i dati, le autorizzazioni e i moduli visibili sono limitati all'organizzazione attiva — non vedi i dati delle tue altre aziende finché non passi a esse.
!
Cambiare azienda cambia tutto in un colpo solo: il ruolo, i moduli visibili, le autorizzazioni di Governance/Noleggi e i dati mostrati. Verifica sempre l'azienda attiva prima di lavorare.

03 I ruoli

Cinque ruoli all'interno dell'organizzazione (più «candidato» a livello di account prima dell'adesione). E l'autorizzazione si costruisce sul ruolo.

Ruolo Lettura Modifica Eliminazione Autorizzazioni principali Proprietario✔✔✔Identità legale · impostazioni · ruolo permanente Amministratore✔✔✔Tutte le autorizzazioni di gestione e membri Responsabile✔✔✖Modifica dei contenuti senza eliminazione Responsabile assunzioni✔✖✖Invito dei candidati e assunzione Visualizzatore✔✖✖Sola consultazione (lettura)
Figura 2 — I cinque ruoli e le loro autorizzazioni: la lettura per tutti, la modifica per proprietario/amministratore/responsabile, e l'eliminazione solo per proprietario/amministratore — con ciò che caratterizza in modo esclusivo ogni ruolo
Il proprietario
Il ruolo più alto: tutte le autorizzazioni dell'amministratore + privilegi esclusivi (l'identità legale, le impostazioni dell'azienda, la zona di pericolo). Il suo ruolo è permanente all'interno dell'organizzazione: non si concede, non si trasferisce e non si revoca tra i membri (sezione 4) — l'unica eccezione è un trasferimento o un'assegnazione effettuati dal proprietario della piattaforma sotto la sua supervisione (sezione 9).
L'amministratore
Gestione completa: modifica, eliminazione e gestione dei membri e dei ruoli.
Il responsabile
Modifica i contenuti operativi ma non elimina, e non gestisce i membri.
Responsabile assunzioni · Visualizzatore
Il «responsabile assunzioni» è come il visualizzatore a livello operativo, ma invita i candidati e gestisce le assunzioni; il «visualizzatore» è di sola consultazione, senza modifica né eliminazione.
i
Al di sopra del ruolo, il proprietario/amministratore può concedere lo stato di «redattore autorizzato» a un membro specifico nei due moduli Governance e Noleggi — così può modificarvi anche se è un visualizzatore (i due elenchi dei redattori di Governance/Noleggi).

04 Membri e inviti

I team si uniscono tramite invito, e i loro ruoli si gestiscono dalla pagina utenti (centro HR → utenti, per l'amministratore).

Creazione e proprietà
Chi crea l'azienda ne diventa il proprietario — e questa è la fonte abituale della proprietà. Esiste un percorso eccezionale gestito dal proprietario della piattaforma (trasferimento della proprietà, o assegnazione di un proprietario a un'azienda «orfana» senza proprietario, o approvazione della rivendicazione di un utente) — i dettagli nella sezione 9.
L'invito e poi la promozione
Ogni invito viene inviato obbligatoriamente con il ruolo «visualizzatore» (invita il proprietario o il responsabile assunzioni); e dopo l'accettazione l'amministratore lo promuove al ruolo appropriato da «utenti». Non è possibile invitare qualcuno direttamente come amministratore/responsabile.
Cambio dei ruoli
L'amministratore alterna i ruoli tra amministratore/responsabile/responsabile assunzioni/visualizzatore — e non tocca affatto il ruolo di proprietario (né promozione a esso né retrocessione da esso).
Revoca e dimissioni
L'amministratore/proprietario revoca l'appartenenza di un membro (e i suoi compiti vengono riassegnati), ma un amministratore non può revocare un altro amministratore, e il proprietario non può essere revocato né dimettersi.
!
Nessun trasferimento di proprietà tra i membri all'interno dell'organizzazione: né il proprietario né l'amministratore possono trasferire la proprietà a qualcuno. I due unici modi per cambiarla: eliminare l'intera azienda (impostazioni azienda → zona di pericolo), oppure un trasferimento effettuato dal proprietario della piattaforma sotto la sua supervisione — vedi la sezione 9.

05 Gate e componenti aggiuntivi

Non tutti i moduli compaiono per ogni organizzazione. I «gate» (i componenti aggiuntivi) determinano quali moduli sono visibili e disponibili.

Moduli di base permanenti
Progetti · Monitoraggio · Strutture · Biblioteca — sempre attivi per tutti.
Moduli opzionali
Commerciale (Prezzi/Acquisti/Magazzini/Gare) · Report · Finanza · Ufficio tecnico · Contratti · HR · Governance · Noleggi — disattivati per impostazione predefinita e attivati all'occorrenza.
Il gate agisce su due strati
Nasconde la voce di menu, e impedisce l'apertura del link (ti riporta ai Progetti) se il modulo non è attivato.
!
L'attivazione/disattivazione dei componenti aggiuntivi spetta all'«amministratore della piattaforma», non all'organizzazione. Persino il proprietario dell'azienda non attiva i propri moduli da sé — lo richiede all'amministratore della piattaforma (pannello «componenti aggiuntivi»). E l'«amministratore della piattaforma» è un'autorizzazione generale a livello di piattaforma, del tutto diversa dal «proprietario» dell'azienda.

06 I due strati di protezione

Le autorizzazioni sono imposte su due strati: l'interfaccia (apparente) e il database (reale) — e il secondo è quello che protegge davvero.

L'utente L'interfaccia (il client)Gate del modulo + occultamento dei pulsantiStrato apparente RLS — il databaseL'ambito + il ruoloIl custode reale I tuoi dati La regola standard: la lettura per qualsiasi membro · la modifica per amministratore/responsabile/proprietario · l'eliminazione per amministratore/proprietario. L'amministratore della piattaforma scavalca entrambi gli strati — e la sola interfaccia non è protezione.
Figura 3 — Ogni richiesta passa per due strati: l'interfaccia nasconde e disabilita (comodità di visualizzazione), e RLS nel database vieta o consente davvero in base all'ambito e al ruolo
Lo strato dell'interfaccia
Nasconde e disabilita pulsanti e campi secondo il tuo ruolo, e custodisce i percorsi (i gate). Ma è comodità e cura della visualizzazione, non protezione.
Lo strato RLS
Nel database: impone su ogni tabella che la lettura sia per qualsiasi membro dell'organizzazione, e la scrittura/eliminazione secondo il ruolo — anche se l'API viene chiamata direttamente.
La regola standard
Lettura per qualsiasi membro · modifica per amministratore/responsabile/proprietario · eliminazione per amministratore/proprietario. E l'«amministratore della piattaforma» scavalca.

07 Impostazioni, audit e governance

Dove si configura la governance in pratica? Nelle pagine delle impostazioni e dell'amministrazione, nel registro di audit, nelle approvazioni e nel modulo «Governance» aziendale.

Impostazioni dell'azienda
Il logo, il nome e il profilo del manuale, l'identità legale (registro/tesserino fiscale — solo per il proprietario), i valori predefiniti di stima e fiscali, i dati della fattura elettronica e la zona di pericolo (eliminazione dell'azienda).
Il registro di audit
Solo nella Finanza: un registro non modificabile che documenta le modifiche a registrazioni, conti e fatture fornitori (chi ha cambiato, cosa e quando), letto dal proprietario/amministratore. Non esiste un registro di attività generale per gli altri moduli.
Le approvazioni
Percorsi di approvazione nella Finanza (limiti di importo e separazione dei compiti: chi presenta è diverso da chi approva) e nella Governance (firme e approvazione passo per passo).
PProposta RRevisione TRaccomandazione AApprovazione EEsecuzione MMonitoraggio Ogni passo è firmato dal titolare della relativa autorità nella «matrice delle autorità» — l'approvazione di un non autorizzato non basta. La decisione finale approvata ha una verifica pubblica tramite codice QR.
Figura 4 — Il ciclo del modello di governance: proposta → revisione → raccomandazione → approvazione → esecuzione → monitoraggio, con le firme dei titolari dell'autorità, e una decisione finale con verifica pubblica tramite QR
i
Il modulo «Governance» aziendale (se attivato) gestisce i modelli di governance: le delibere del consiglio, i verbali, la costituzione dei comitati, la matrice RACI e la matrice delle autorità, le deleghe, i report periodici, gli incentivi e le sanzioni, il conflitto di interessi e la riservatezza, le parti correlate, e le valutazioni (individui/entità/fornitori) — tutte con passi approvati e firme, e verifica pubblica tramite QR.

08 Sicurezza dell'account e privacy

Oltre alle autorizzazioni dell'organizzazione, PZone ERP ti offre strumenti per proteggere il tuo account personale e controllare la tua privacy — che gestisci da te dal mio profilo.

Autenticazione a due fattori (2FA)
Attiva la verifica in due passaggi da mio profilo scansionando un codice QR con un'app di autenticazione (Google Authenticator / Authy…); dopodiché a ogni accesso viene richiesto un codice di 6 cifre. È facoltativa, e puoi disattivarla in seguito con conferma.
La visibilità pubblica è facoltativa
Il tuo profilo professionale pubblico non è più visibile per impostazione predefinita — resta privato finché non ne attivi tu stesso la visibilità (opt-in), e puoi tornare indietro in qualsiasi momento.
Documenti sensibili con link sicuri
I documenti HR, medici e di cassa si aprono tramite link temporanei che scadono dopo pochi minuti, invece di link pubblici permanenti — così vi accede solo chi ne ha l'autorizzazione.
Consenso e privacy
Alla creazione dell'account accetti i termini di servizio e l'informativa sulla privacy (due pagine pubbliche che si aprono senza registrazione), e il tuo consenso viene registrato nel tuo profilo.
Eliminazione dell'account (diritto alla cancellazione)
Da mio profilo → zona di pericolo, digitando DELETE per confermare: ti fa uscire da tutte le aziende (e i tuoi compiti assegnati vengono trasferiti al proprietario di ciascuna azienda) e poi elimina definitivamente il tuo account. Sei proprietario di un'azienda? Elimina prima l'azienda, oppure chiedi al proprietario della piattaforma di trasferirne la proprietà (sezione 9).
✓
Questi strumenti sono l'attuazione del principio di protezione dei dati personali (legge 151/2020): un consenso chiaro, il controllo sulla visibilità, un accesso sicuro ai documenti sensibili e il diritto di cancellare il tuo account.
!
Consiglio di sicurezza: attiva l'autenticazione a due fattori soprattutto per gli account di proprietario e amministratore — è la protezione più forte se la password viene trafugata.

09 Proprietario della piattaforma: aziende e proprietà

Oltre ai ruoli dell'organizzazione, il proprietario della piattaforma (non il proprietario dell'azienda) dispone di strumenti speciali per gestire la proprietà delle aziende a livello dell'intera piattaforma — compaiono nella pagina Platform all'interno della scheda Companies & ownership (aziende e proprietà), e sono visibili solo al proprietario della piattaforma.

i
Cos'è un'«azienda orfana»? Un'azienda presente nel sistema senza proprietario — nata in modo non abituale (come un'importazione o una preconfigurazione) e non tramite «crea azienda». Nessuno può accedervi come proprietario finché il proprietario della piattaforma non le assegna un proprietario o non ne approva una rivendicazione.
Trasferimento della proprietà
Il proprietario della piattaforma sceglie l'azienda, poi un nuovo proprietario solo tra i suoi membri attuali (non dall'esterno). Il proprietario precedente passa automaticamente al ruolo di amministratore — così l'azienda non resta senza gestione. Ogni operazione viene registrata nel registro degli eventi di proprietà.
Assegnazione di un proprietario a un'azienda orfana
Nella sezione Orphan companies (aziende senza proprietario): il proprietario della piattaforma cerca l'utente per nome o email, poi lo assegna come proprietario dell'azienda orfana — che diventa così un'azienda normale con proprietario.
Creazione di un'azienda protetta
Il pulsante Create protected company (crea azienda protetta) — in cima alla sezione Orphan companies — crea un'azienda senza proprietario con nome e tipo definiti. Riserva il nome all'istante, così nessuno può registrarsi con esso, finché non le assegna un proprietario o non ne approva una rivendicazione. E il sistema non accetta due nomi identici (dopo la normalizzazione), quindi non si creano due aziende con lo stesso nome.
Le rivendicazioni di proprietà
La sezione Pending claim requests (richieste di rivendicazione in sospeso) mostra chiunque abbia tentato di registrarsi con il nome di un'azienda protetta/orfana. Ciascuna ha i propri dati (nome, email, telefono e nota) e due pulsanti: approva (lo rende proprietario dell'azienda e respinge le altre rivendicazioni su di essa) e respingi.
i
Registro degli eventi di proprietà: ogni trasferimento, assegnazione o approvazione di rivendicazione viene registrato automaticamente (tipo di evento · da chi · a chi · esecutore · ora) in un registro di audit non modificabile — per una tracciabilità completa della storia di proprietà di ogni azienda.
!
Il gate di riserva del nome — dal lato dell'utente: se un qualsiasi utente tenta di creare un'azienda con un nome che corrisponde a un'azienda protetta/orfana esistente, non verrà creato un nuovo account; bensì viene registrata automaticamente una richiesta di rivendicazione in sospeso e vede un avviso color ambra che indica che la richiesta è in fase di revisione. Non esiste un pulsante separato per la rivendicazione — è lo stesso tentativo di creazione in crea azienda a registrare la richiesta. Poi il proprietario della piattaforma prende contatto e approva o respinge dalla scheda di cui sopra.
✓
La riserva confronta i nomi dopo averli normalizzati (ignorando le differenze di spazi e maiuscole/minuscole), quindi non lo si aggira con uno spazio in più o una lieve differenza. E tutti questi strumenti sono protetti nel database con la condizione di proprietario della piattaforma — nascondere la scheda non basta.

10 In sintesi: chi fa cosa

Una matrice riassuntiva delle azioni principali del sistema rispetto ai ruoli — riepiloga quanto abbiamo dettagliato in tutti i capitoli precedenti:

AzioneProprietarioAmministratoreResponsabileVisualizzatore
Visualizzare i dati dell'organizzazione attiva (lettura)✔✔✔✔
Modificare i contenuti (compiti · voci · record dei moduli)✔✔✔✖
Eliminazione✔✔✖✖
Gestire i membri e i ruoli (promozione/revoca)✔✔✖✖
Identità legale · impostazioni azienda · zona di pericolo✔✖✖✖
Attivare/disattivare i componenti aggiuntivi (i moduli)✖✖✖✖

Il «responsabile assunzioni» ≈ visualizzatore + invito dei candidati e assunzione. E il «proprietario» = amministratore + privilegi esclusivi (identità legale, impostazioni azienda, ruolo permanente). L'attivazione dei componenti aggiuntivi spetta all'«amministratore della piattaforma», non all'organizzazione (perciò tutti i ruoli ✖). Il proprietario/amministratore può concedere lo stato di «redattore autorizzato» a un membro specifico in Governance e Noleggi al di sopra del suo ruolo. La lettura e la modifica sono limitate all'organizzazione attiva, e il custode reale è RLS nel database, non l'occultamento dei pulsanti.

✓
Sintesi del capitolo 10 — e conclusione del manuale: la governance è lo strato che rende sicuro e ordinato tutto ciò che precede: un'organizzazione definisce l'ambito, un ruolo definisce cosa fai, dei gate definiscono cosa vedi, e RLS custodisce tutto in profondità, con audit e approvazioni per la responsabilità. Con questo si completa il viaggio del manuale attraverso PZone ERP — dal primo progetto alla registrazione contabile fino alla governance che protegge tutti. 🏛