Нужно смотреть реализацию, и разговаривать с разработчиками.
Как правило, контроль доступа имеет весьма запутанную логику, и не сводится к примитивному if'у. Роли, группы, под-группы и исключения.
Если в этом разбираться нет времени/ресурса - проще написать 50 тестов.
Если есть - напишите тот минимум который покроет большинство случаев.