ระบบรับเรื่องร้องเรียนองค์กร: จากฟอร์มง่ายๆ สู่ปัญหาการจัดการสิทธิ์
การพัฒนาฟอร์มรับเรื่องร้องเรียนไม่ระบุตัวตนตามกฎหมายบราซิล Law No. 14,457/2022 เผยให้เห็นความท้าทายเชิงวิศวกรรม ทั้งการควบคุมสิทธิ์ตามบริบทและความเป็นส่วนตัว

ภาพประกอบจากคลังภาพสต็อก ไม่ใช่ภาพจากเหตุการณ์จริง
- การสร้างฟอร์มรับเรื่องร้องเรียนไม่ระบุตัวตนกลายเป็นปัญหาด้านสิทธิ์และความเป็นส่วนตัว
- กฎหมายบราซิล Law No. 14,457/2022 กำหนดให้บริษัทต้องมีกระบวนการสืบสวนพร้อมรักษาความลับของผู้ร้อง
- ผู้ที่ถูกพาดพิงในเรื่องร้องเรียนจะต้องไม่มีสิทธิ์เข้าถึงหรือจัดการเคสนั้นเด็ดขาด
- ระบบต้องพึ่งพา token พิเศษเพื่อให้ผู้ร้องติดตามสถานะได้โดยไม่ต้องเปิดเผยตัวตน
ในตอนแรก ข้อกำหนดดูเหมือนจะเป็นเรื่องง่ายดาย พนักงานต้องการช่องทางในการส่งรายงานแบบไม่ระบุตัวตน เพียงแค่สร้างฟอร์ม จัดเก็บข้อมูล และทำหน้าแอดมินให้ฝ่ายทรัพยากรบุคคลใช้งาน ทว่าเมื่อเริ่มลงรายละเอียด ฟอร์มรายงานธรรมดากลับกลายเป็นปัญหาเรื่องสิทธิ์การเข้าถึง ปัญหาความเป็นส่วนตัว และปัญหาธรรมาภิบาล ซึ่งส่วนที่ยากที่สุดไม่ได้เกี่ยวข้องกับตัวฟอร์มเลยแม้แต่น้อย
ในประเทศบราซิล กฎหมาย Law No. 14,457/2022 ได้กำหนดข้อบังคับหลายประการสำหรับบริษัทที่มีคณะกรรมการภายในเพื่อป้องกันอุบัติเหตุและการล่วงละแวก หรือ CIPA หนึ่งในนั้นคือความจำเป็นต้องมีกระบวนการรับเรื่อง ติดตามผล สืบสวน และดำเนินการลงโทษ พร้อมกับต้องรับประกันการไม่เปิดเผยตัวตนของผู้ยส่งรายงานด้วย แต่เมื่อต้องแปลงข้อบังคับเหล่านี้ให้กลายเป็นซอฟต์แวร์จริง ความซับซ้อนจึงเริ่มต้นขึ้น

ภาพประกอบจากคลังภาพสต็อก ไม่ใช่ภาพจากเหตุการณ์จริง
สมมติว่าผู้จัดการฝ่ายบุคคลมีสิทธิ์ผู้ดูแลระบบในระบบรายงาน หากผู้จัดการคนนั้นตกเป็นผู้ถูกร้องเรียนเสียเอง ระบบย่อมมีปัญหาทันที ต่อให้ซ่อนชื่อผู้แจ้งไว้ แต่ถ้าคู่กรณีสามารถเปิดเคสและดูเนื้อหาได้ ย่อมคาดเดาได้ไม่ยากว่าใครเป็นผู้ส่ง ดังนั้น ผู้ที่ถูกกล่าวถึงในรายงานจึงไม่ควรมีสิทธิ์บริหารจัดการรายงานชิ้นนั้น ซึ่งเป็นสิ่งที่คาดเดาได้ยากในขั้นตอนการออกแบบฐานข้อมูลเบื้องต้นที่มักแบ่งบทบาทเพียงผู้ใช้ทั่วไปและแอดมิน
การเปลี่ยนผ่านจากระบบ Role-Based Access Control (RBAC) แบบดั้งเดิม ไปสู่การควบคุมสิทธิ์ตามเนื้อหาภายใน (Context-based authorization) ถือเป็นจุดเปลี่ยนสำคัญในการพัฒนาซอฟต์แวร์ด้านการปฏิบัติตามกฎระเบียบ (Compliance) เพราะสิทธิ์การเข้าถึงไม่ได้ถูกกำหนดตายตัวที่ตัวผู้ใช้ แต่แปรผันตามข้อมูลดิบในแต่ละเรคคอร์ด ซึ่งเพิ่มความซับซ้อนทางสถาปัตยกรรมอย่างมาก
คำว่า ไม่ระบุตัวตน (Anonymous) มีความหมายลึกซึ้งกว่าแค่การไม่ขอชื่อในฟอร์ม เพราะหมายรวมถึงการที่ผู้ดูแลระบบของบริษัทไม่สามารถระบุตัวตนผู้แจ้งได้ และระบบโครงสร้างพื้นฐานต้องไม่เก็บข้อมูลที่อาจเชื่อมโยงกลับไปยังบุคคลนั้นได้ในภายหลัง แม้ฟอร์มจะดูไร้ชื่อ แต่ระบบไอทีทั่วไปมักเชื่อมต่อกับเครื่องมือบันทึกข้อมูลอื่น ๆ เช่น ไอพีแอดเรส ซึ่งผลิตภัณฑ์ที่เน้นความเป็นส่วนตัวบังคับให้นักพัฒนาต้องตั้งคำถามว่า เราจำเป็นต้องเก็บข้อมูลเหล่านี้จริงหรือไม่ หรือข้อมูลที่ปลอดภัยที่สุดคือข้อมูลที่ไม่เคยถูกจัดเก็บเลย
ที่มา: Dev.to
พบข้อมูลผิดพลาดในบทความนี้? แจ้งปัญหาบทความนี้
ความคิดเห็น
แสดงความคิดเห็น