1. 飯店管理系統的使用者權限定義了每個員工角色在系統內可以查看、執行和匯出的內容——正確地限制權限能保護旅客資料、付款紀錄和房價設定
2. 六種需要不同權限設定的角色:業主、物業經理、接待處人員、房務管理、財務,以及受限存取權限的員工
3. 最常見的權限錯誤是授予接待處人員擁有全部存取權的帳號,而他們只需要部分功能——這會增加資料外洩風險和稽核複雜度
4. 一個不支援細緻且基於角色的存取控制的飯店PMS,不僅是管理上的不便,更會造成安全與合規性漏洞
為什麼使用者權限在飯店PMS中很重要
飯店PMS保存了三類敏感資料:旅客付款資訊、個人身分紀錄,以及房價與收益資料。並非每位員工都需要存取這三類資料。房務管理主管不需要查看信用卡代碼;接待處人員不需要修改房價方案或匯出完整的旅客聯絡人資料庫。
當權限設定不正確時,會面臨雙重風險。首先,外洩的員工憑證會讓攻擊者存取該帳號能接觸到的所有內容。其次,權限過大的員工可能會對他們不應接觸的資料進行修改(無論是無意還是有意的)。
飯店PMS中基於角色的存取控制不僅僅是為了符合規範,更是限制單一帳號被濫用、設定錯誤或遭入侵時,所造成損害範圍的營運架構。
本指南為獨立飯店和小型連鎖飯店常見的六種主要角色,規劃了適當的權限設定。
角色 1:業主
業主帳號擁有最高權限等級,且應僅屬於物業業主或具有受託責任的指定總監。這不該是日常管理的預設帳號。
業主等級的存取權限包括:查看所有物業的完整收益與現金流報表、建立與修改房價方案、建立與停用員工帳號、為所有其他角色設定權限、匯出完整旅客資料,以及合約與訂閱方案管理。
業主和經理權限的關鍵區別在於對其他帳號的控制權,以及對帳單和訂閱設定的存取權。業主帳號可以建立和刪除經理帳號;經理帳號則無法。
業主帳號應該使用獨立的登入憑證——不要與任何員工共用——如果飯店PMS支援的話,應該啟用多重因素驗證(MFA)。
每個方案皆享完整業主控制權
Smart Order 提供業主即時報表、員工帳號管理以及基於角色的權限設定——可在任何裝置上隨時存取。
角色 2:物業經理
物業經理角色涵蓋日常營運監督——管理接待處、在規定範圍內調整房價、存取完整的訂房資料,以及產出報表供業主審查。
物業經理的權限通常包括:所有訂房的讀寫權限、在核准範圍內查看及修改房價方案、存取收益與住房率報表、查看員工排班、處理退款和費用調整,以及存取OTA通路管理系統(Channel Manager)設定。
經理和業主之間的關鍵權限界線在於:經理不應有權建立或刪除其他經理等級的帳號、修改帳單或訂閱設定,或在沒有核准流程的情況下進行完整的旅客資料匯出。這些功能具有較高的風險,應該保留在業主層級。
對於業主和物業經理是同一人的單一物業飯店,這兩個角色可以合併為一個帳號——但當他們是不同人時,就有必要在權限設定中嚴格區分。
角色 3:接待處人員
接待處人員是飯店管理系統最高頻次的使用者。他們需要快速存取每個班次所使用的功能——並限制存取其他所有無關的內容。
接待處人員的權限應包括:訂房查詢與入住登記(Check-in)、退房登記(Check-out)處理、房間分配與重新分配、當班期間的收款與帳單管理、查看房間狀態,以及建立與編輯旅客個人資料備註。
接待處人員不應擁有以下權限:修改房價方案、匯出旅客聯絡人清單、查看超出基本住房率的歷史收益報表、永久刪除訂房或旅客資料,或存取其他員工帳號。
飯店PMS設定中最常見的權限錯誤,是為了在系統設定時圖方便,而給予接待處人員完整的管理員權限。隨著團隊的擴大與變動,這種權限等級很少被撤銷。久而久之,飯店會累積許多擁有一切權限的帳號,但這些員工實際上只需要一小部分的功能。
角色 4:房務管理
房務管理人員需要受到嚴格限制的權限設定。他們在PMS內的工作流程很單純:查看今日房間狀態清單、在房間打掃完畢後更新狀態,以及查看旅客入住與退房時間以便安排房間整理計畫。
房務管理的權限應包括:查看與更新房間狀態(有人入住、空房未打掃、空房已打掃、故障維修)、包含預計時間的今日入住與退房清單,如果PMS包含房務管理任務模組,還應能查看指派的任務。
明確來說,房務管理帳號絕對不應有權存取:旅客聯絡資訊、任何形式的付款資訊、房價或收益資料、修改訂房,或是辦理入住與退房登記的能力。
行動存取對於這個角色來說尤為重要。房務管理人員並不會坐在辦公桌前。提供專屬房務管理行動應用程式存取的飯店管理系統——而不是要求在接待處共用一台平板電腦——可以即時更新房間狀態,同時避免共用帳密的問題,也不會因為要使用接待處設備而擴大房務帳號的權限。
角色 5:財務 / 會計
財務或會計角色適用於由專職人員處理發票開立、收益對帳以及會計系統匯出的飯店,這與旅客入住期間接待處的收款工作有所區別。
財務的權限應包括:讀取所有訂房帳單和付款紀錄、匯出特定日期範圍的收益報表、存取每日交易摘要,以及產生發票或帳單副本以進行帳務核對的能力。
財務帳號不應有權存取:建立或修改訂房、房價方案設定、員工帳號管理,或為行銷目的匯出旅客聯絡資料。財務角色重度依賴「讀取」權限——需要清楚查看付款紀錄,但不需要更改營運資料。
如果PMS整合了會計軟體,財務帳號才是用來串接該整合的適當憑證——不應該使用業主或經理帳號,因為它們擁有的權限超出了會計同步所需。
角色 6:受限存取 / 季節性員工
如果飯店聘用季節性或兼職員工——例如接待處代班人員、活動協調員、臨時房務主管——就需要一個符合該臨時職責範圍的權限設定。
一個受限存取的帳號名副其實:權限應小於標準的接待處帳號,如果PMS支援,還應該設定帳號有效期限。季節性的接待處代班通常需要:今日入住清單、辦理入住登記與收款。這不應該包含旅客歷史資料、收益資料或通路管理系統(Channel Manager)的存取權。
這裡的管理紀律在於「帳號生命週期管理」。為季節性員工建立臨時帳號,並在他們離職時予以停用——而不是保持啟用狀態並轉為共用帳號——這是大多數飯店忽略的例行公事。每季對員工帳號進行一次稽核,通常會揪出好幾個幾個月前就該停用的帳號。
如何稽核目前的權限設定
如果您最近沒有重新檢視過飯店PMS員工帳號的權限,每季進行一次稽核是非常值得的。這個過程只需不到30分鐘,且通常會發現至少一個需要修改權限的帳號。
針對每一個啟用狀態的員工帳號,請確認:這個人是否還在這裡工作?他們目前的權限等級是否符合現在的職務?這個帳號是否有權存取其職務不需要的任何資料類別?
屬於離職員工的帳號應該立即停用——而不是放著不用而已。對於擁有管理員權限但實際屬於基層營運員工的帳號,應該降級到適合的角色權限設定。
如果目前的PMS不允許您設定到各角色所需的精細權限等級,那麼在下次評估系統平台時,這絕對是一個值得考量的功能缺陷。
飯店PMS使用者權限常見問題解答
飯店管理系統應該支援哪些使用者權限角色?
一個好的飯店管理系統至少應該支援:業主、物業經理、接待處人員和房務管理,且各有其獨立的權限設定。對於擁有獨立會計人員或季節性代班的飯店來說,財務和受限存取角色能增加實用的精細度。每個角色都應該可以針對特定的資料類別(訂房、付款、報表、房價方案)進行設定,而不是只有「全有或全無」的單一存取等級。
在飯店管理系統中,接待處人員不應存取哪些資料?
接待處人員不應有權存取房價方案修改、完整旅客聯絡人清單匯出、超出基本住房率的歷史收益報表,或是永久刪除旅客個人資料和訂房紀錄。與單純的收款和記帳不同,對於付款代碼化(Tokenization)詳細資訊的存取,也應限制在其帳單管理功能所需的範圍內,而不是開放查看完整的付款資料庫。
飯店管理系統中的房務管理帳號應如何設定?
房務管理帳號應僅能存取房間狀態管理、今日入住與退房排程,以及(若適用)任務指派。他們不應有權存取旅客聯絡資料、付款紀錄、房價設定或訂房修改。在這個權限範圍內提供行動應用程式存取是最實用的做法——這讓他們能即時更新房間狀態,而不需要和接待處共用同一台電腦設備。
飯店管理系統的使用者權限應該多久稽核一次?
對於大多數獨立飯店來說,每季審查一次所有啟用的員工帳號是個合理的頻率。每次審查都應該確認每一個啟用帳號是否屬於現職員工、權限等級是否符合目前職務,以及確認沒有離職員工的帳號還處於啟用狀態。對於人員流動率較高的飯店,每月審查一次,或在任何員工離職時觸發審查流程會更加合適。
飯店管理系統的使用者權限可以降低合規風險嗎?
正確設定的基於角色存取控制,能縮小在憑證外洩事件中暴露的資料範圍,這直接限制了在 PCI DSS(支付卡產業資料安全標準)和 GDPR(一般資料保護規則)規範下的合規責任。一個只能存取房間狀態的房務帳號,即使憑證被盜,也不會洩漏付款資料。一個無法匯出旅客聯絡清單的接待處帳號,也無法透過單一動作造成大規模資料外洩。將存取權限限制在每個角色實際需要的範圍內,是在PMS層面落實「最小權限原則」資安防護的具體實踐。
幾分鐘內完成員工角色設定
Smart Order 的基於角色存取控制讓您可以精確設定每位員工可以查看與執行的操作——從業主監督權限到純房務管理存取——完全不需要建立客服工單。