Policy, approvazioni e governance

Last updated: 17 agosto 2026

Le policy determinano come vengono completate le operazioni controllate: immediatamente o dopo la revisione di altri Membri. Ogni workflow ha una sola policy, definita una volta per l'intera Organization. Questo articolo descrive il ciclo di vita delle richieste, le impostazioni delle policy e il blocco. Per sapere chi può avviare e approvare le richieste, consulta Ruoli, profili e autorizzazioni.

Nota:

Le policy appartengono ai workflow, mai agli account. Esiste un'unica policy per le richieste di prelievo a livello di Organization, non una per account. Per definire chi può prelevare da quale account, usa le autorizzazioni di movimentazione fondi nei Ruoli account; per stabilire il livello di controllo sui prelievi, disponi di un'unica impostazione per l'intero workflow.

Ogni operazione controllata segue lo stesso percorso, che si tratti di movimentare fondi o di modificare la configurazione dell'Organization:

1 - Avvio. Un Membro il cui Profilo Workflow include Avvia (o Esegui) su quel workflow invia una richiesta. Per prelievi e trasferimenti, il Membro deve disporre anche dell'autorizzazione di movimentazione fondi sugli account coinvolti.

2 - Verifica del completamento immediato. Se il Membro dispone di Esegui e l'impostazione "Richiedi sempre approvazione" del workflow è disattivata, la richiesta viene completata immediatamente. Fatto. Eccezione: una richiesta che modifica una policy bloccata è sempre in attesa di approvazione, indipendentemente dalle autorizzazioni del richiedente. Consulta "Blocco delle policy" più avanti.

3 - Coda di approvazione. In caso contrario, la richiesta rimane in attesa di revisione. I Membri con Approva su quel workflow la visualizzano nella propria coda.

4 - Risoluzione. Quando si raggiunge il numero richiesto di approvazioni indipendenti, la richiesta viene completata e acquista efficacia. Qualsiasi approvatore può invece rifiutarla, chiudendo la richiesta senza alcun effetto.

Le richieste completate vengono registrate come eventi di sicurezza, collegate alla richiesta e alla relativa cronologia delle approvazioni.

Un Membro non può approvare le proprie richieste. Il sistema applica questa regola su ogni workflow e nessuna autorizzazione, profilo o configurazione di policy può ignorarla.

L'unico modo in cui un singolo Membro può completare da solo un'operazione controllata è tramite Esegui, e solo se la policy del workflow consente il completamento immediato.

La policy di ogni workflow prevede due impostazioni:

Configurazione

Cosa fa

Approvazioni richieste

Quanti Membri distinti devono approvare prima che una richiesta venga completata. Gli approvatori sono scelti tra i Membri con il permesso Approve su quel workflow; l'iniziatore è sempre escluso dalla propria richiesta.

Richiedi sempre l'approvazione

Se ATTIVA, ogni richiesta passa per la coda di approvazione, incluse quelle dei Membri con Execute. Se DISATTIVATA, i Membri con Execute completano le richieste immediatamente.

L'interazione tra Execute e "Richiedi sempre approvazione":

Profilo del Membro sul workflow

Richiedi sempre l'approvazione

Esito

Initiate, senza Execute

DISATTIVATA o ATTIVATA

La richiesta attende approvazione

Initiate + Execute

DISATTIVATA

La richiesta viene completata subito

Initiate + Execute

ON

La richiesta attende approvazione, Execute è inattivo

Execute non viene mai rimosso da una policy: rimane sul profilo, contrassegnato come inattivo finché "Richiedi sempre approvazione" è ATTIVATA, e torna operativo se l'impostazione viene successivamente disattivata.

  1. Vai su Policy e seleziona il workflow (ad esempio, Richiesta di prelievo).
  2. Imposta il numero di approvazioni richiesto.
  3. Scegli se "Richiedi sempre l'approvazione" deve essere ON o OFF.
  4. Verifica chi detiene attualmente ogni livello in questo workflow: l'editor delle policy mostra i livelli del team accanto alle impostazioni, così puoi controllare che la configurazione sia soddisfacibile prima di salvare.
  5. Confirm.

Le modifiche alle policy sono a loro volta operazioni governate nel workflow Gestisci policy. Se quel workflow richiede approvazione, la tua modifica attende in coda come qualsiasi altra richiesta.

Ogni policy conserva il proprio storico delle modifiche: ogni aggiornamento, blocco e sblocco viene elencato insieme alla richiesta di approvazione corrispondente, così puoi sempre vedere cosa è cambiato, chi lo ha richiesto e chi ha approvato. Anche le modifiche completate vengono registrate come eventi di sicurezza.

Importante:

Il blocco è la fase di impegno della governance. Richiede un'approvazione indipendente per qualsiasi modifica futura alla policy di quel workflow, inclusa la modifica del numero di approvazioni richieste, dell'impostazione «Richiedi sempre l'approvazione» o lo sblocco.

Ogni modifica a una policy viene elaborata come richiesta Gestisci policy, indipendentemente dal fatto che la policy di destinazione sia bloccata o meno: il blocco non cambia il percorso della modifica, ma solo come viene completata:

  • Una modifica a una policy sbloccata segue il normale ciclo di vita delle richieste. Un Membro con Execute su Gestisci policy la completa immediatamente se l'impostazione «Richiedi sempre l'approvazione» di quel workflow è OFF.
  • Una modifica a una policy bloccata, al numero di approvazioni richieste, all'impostazione «Richiedi sempre l'approvazione» o lo sblocco, attende sempre la revisione dei Membri con Approva su Gestisci policy. Il blocco sovrascrive Execute per quella policy e si applica a tutti allo stesso modo: anche le modifiche del Proprietario passano per la stessa revisione.

Una volta bloccata, nessun singolo individuo può indebolire da solo la governance del workflow. Le modifiche rimangono di routine: qualsiasi Membro il cui Profilo workflow include l'approvazione su Gestisci policy può esaminarle e approvarle, ma richiedono sempre almeno due persone.

Il blocco è per singolo workflow. Bloccare Richiesta di prelievo non ha alcun effetto su Richiesta di trasferimento o su altri workflow: puoi rafforzare un workflow alla volta, al tuo ritmo. Consulta Implementare la governance per la progressione consigliata.

Blocco e sblocco sono anch'essi richieste

Nel workflow Manage Policies vengono elaborate tre tipi di richieste. Le troverai indicate nella coda di approvazione, nello storico delle modifiche di ogni policy e negli eventi di sicurezza:

Request

Cosa fa

Aggiornamento policy

Modifica le impostazioni di una policy: il numero di approvazioni richieste o «Richiedi sempre approvazione»

Blocco policy

Blocca una policy

Sblocco policy

Sblocca una policy bloccata

Il blocco non è esente dalle proprie regole: una richiesta di blocco segue lo stesso ciclo di vita di qualsiasi altra richiesta Manage Policies. Se hai Execute su Manage Policies e l'impostazione «Richiedi sempre approvazione» è OFF, il blocco ha effetto immediato; altrimenti la richiesta resta in coda e la policy rimane sbloccata fino all'approvazione.

Come si completa la modifica di una policy

Mettendo insieme tutti gli elementi, l'esito di qualsiasi richiesta Manage Policies è il seguente:

Policy di destinazione

Livello del richiedente su Manage Policies

«Richiedi sempre approvazione» su Manage Policies

Esito

Bloccato

Qualsiasi, incluso Execute

ON o OFF

In attesa di approvazione – decide il blocco

Sbloccato

Initiate, senza Execute

ON o OFF

In attesa di approvazione

Sbloccato

Esegui

ON

In attesa di approvazione – Execute è inattivo

Sbloccato

Esegui

DISATTIVATA

Completata immediatamente

Due modi per governare le modifiche alle policy

Controllo

Ambito

Effetto

Blocco policy

La policy di un workflow

Le modifiche a quella policy richiedono un'approvazione indipendente; gli altri workflow rimangono invariati.

«Richiedi sempre approvazione» in Gestisci policy

Tutte le policy

Ogni modifica alle policy, in ogni workflow, richiede un'approvazione. Un interruttore globale per la governance.

I due controlli sono complementari e non entrano mai in conflitto: ovunque si applichi l'uno o l'altro, la modifica attende l'approvazione, e impostarli entrambi non produce ulteriori effetti. Usa il blocco per un rafforzamento graduale; usa l'impostazione di Gestisci policy quando vuoi che tutte le modifiche alle policy vengano esaminate centralmente.

Bloccare Gestisci policy

Gestisci policy è un workflow come tutti gli altri: ha una propria policy, e quella policy ha un proprio blocco. Bloccarla rappresenta l'impegno definitivo di un rollout di governance. Una volta bloccata la policy di Gestisci policy, qualsiasi modifica alle regole all'interno dell'Organizzazione – incluso lo sblocco di qualsiasi policy e lo sblocco di Gestisci policy stessa – richiede un'approvazione indipendente. Da quel momento, nessuna singola persona può allentare la governance tramite il prodotto.

È anche per questo che dovresti verificare la procedura di sblocco prima di bloccare, come descritto nella sezione «Misure di sicurezza» più avanti. Nulla nel prodotto ti impedisce di bloccare una policy in uno stato che nessuno può modificare. Consulta Implementare la governance per sapere quando eseguire questo passaggio.

Verifica che lo sblocco sia ancora possibile prima di bloccare. Lo sblocco è una richiesta Manage Policies su un criterio bloccato, quindi Execute non può aggirarlo. Ti serve un Membro in grado di avviare una richiesta Manage Policies, più tanti altri Membri con Approve su Manage Policies quanti ne richiede il workflow, tutti verificati e attivi. Il sistema non esegue questo controllo per te: un criterio bloccato senza una via per approvare le modifiche richiede l'intervento dell'Assistenza clienti di Kraken per il ripristino.

Prevenzione del blocco. Una modifica viene rifiutata se lascerebbe un workflow senza nessuno in grado di completare le richieste avviate su di esso. Poiché i Membri non possono approvare le proprie richieste, questo si verifica non appena il numero di approvazioni richieste supera quello che qualsiasi singolo iniziatore può raccogliere per le proprie richieste. Il controllo viene eseguito su entrambi i fronti: quando modifichi un criterio e quando cambi il Workflow Profile di un Membro o un Account Role.

Avvertimento sulla disattivazione. Verifica la copertura degli approvatori prima di disattivare un Membro che detiene Approve. La disattivazione procede anche se fa scendere un workflow al di sotto del numero di approvazioni richieste; le richieste in sospeso rimangono vincolate alla soglia in vigore al momento della loro creazione.

Quando i criteri sono chiari, Implementazione della governance guida passo passo all'introduzione sicura: configura, valida e blocca, un workflow alla volta, con esempi pratici.

Risoluzione dei problemi

L'opzione «Richiedi sempre approvazione» è attiva per quel workflow. Execute è inattivo finché l'impostazione è ON; ogni richiesta viene accodata per l'approvazione indipendente. Per ripristinare il completamento immediato, disattiva l'impostazione in Policies, tenendo presente che si tratta di un'azione Manage Policies che potrebbe essa stessa richiedere approvazione.

Se la richiesta in questione riguarda una modifica a un criterio, controlla anche il criterio di destinazione: le modifiche a un criterio bloccato attendono sempre l'approvazione, indipendentemente da Execute. Il blocco funziona come previsto.

Il blocco è a sua volta una richiesta di Gestione policy. Se «Richiedi sempre approvazione» è attivo per Gestione policy, o il tuo Profilo workflow non include Execute, il blocco attende l'approvazione indipendente come qualsiasi altra richiesta. Il criterio rimane sbloccato fino all'approvazione della richiesta di blocco: la trovi nella coda delle approvazioni e nello storico delle modifiche del criterio una volta completata.

Conta i Membri attivi con il ruolo Approva su quel workflow, escludendo te stesso. Ai fini delle approvazioni contano solo i Membri che hanno accettato l'invito e completato la verifica: un Membro invitato non conta finché entrambe le condizioni non sono soddisfatte, anche se appare nell'elenco del team. Se un approvatore è stato disattivato dopo la creazione della richiesta, gli approvatori rimasti potrebbero non essere sufficienti a raggiungere il numero richiesto. Una richiesta in sospeso resta vincolata alla soglia in vigore al momento della sua creazione, anche se la policy è cambiata nel frattempo. Riattiva il Membro oppure assegna il ruolo Approva a un altro Membro attivo per sbloccare la richiesta.

Verifica il tuo Profilo Workflow: il blocco richiede il ruolo Initiate o Execute sul workflow Manage Policies. Se la richiesta di blocco è stata creata ma non è cambiato nulla, è in attesa di approvazione, non rifiutata. Consulta la voce precedente.

Il sistema non rifiuta un blocco per mancanza di un approvatore indipendente, quindi verifica tu stesso la procedura di sblocco prima di procedere: ti serve un Membro in grado di avviare una richiesta su Manage Policies, più tutti gli altri Membri con il ruolo Approva su Manage Policies richiesti da quel workflow.

Le approvazioni richieste superano quelle che un Membro che avvia richieste potrebbe raccogliere, poiché nessuno può approvare la propria richiesta. L'editor della policy indica la causa: uno o più Membri hanno sia il ruolo Initiate che Approva, quindi ognuno di loro dispone di un approvatore in meno rispetto al totale. Riduci il numero di approvazioni richieste oppure assegna il ruolo Approva a un altro Membro che non avvia richieste su questo workflow.

Hai ancora bisogno di aiuto?