Autorisationsregistre og kontroltest
Vedligehold et autorisationsregister, der identificerer hver privilegeret bruger, arbejdsgiver eller kunde, tildelt rolle, tilladte virksomheder og grupper, godkendte funktioner, godkendende ejer, ikrafttrædelsesdato, gennemgangsdato og tilbagekaldelsesdato. Funktioner med stor effekt, såsom skjult eller uovervåget adgang, tastaturbevis, filindsamling, kommandoer, scripts, softwareimplementering, eksport, blokering og USB-begrænsninger, bør overvejes separat i stedet for at blive samlet i en generisk administratorrolle.
Testtilladelse med repræsentantkonti. En leder bør ikke automatisk modtage tekniske supportbeføjelser, og en supporttekniker bør ikke automatisk modtage dokumentation for arbejdsstyrken eller kundeomfattende rapporter. Tjenesteudbydere skal holde kundemiljøer adskilte og bekræfte den korrekte kunde og enhed før tilslutning. Midlertidig adgang bør udløbe automatisk, hvor det er muligt, eller fjernes umiddelbart efter opgaven.
Hvis samtykke påberåbes, skal samtykkets tekst, sprog, version, tidsstempel, metode, identitet og tilbagetrækningshistorik gemmes. Gør ikke en uafhængig ydelse betinget af valgfri overvågning. Hvis behandlingen fortsætter efter tilbagetrækning på et andet lovligt grundlag, skal dette grundlag og dets omfang forklares i stedet for at foregive, at tilbagetrækningen ikke har nogen effekt. Klager og indsigelser bør fremsendes til en upartisk kontrollant. Regelmæssige revisioner bør sammenligne godkendelsesregistre, produktroller, faktisk brug, supportrapporter, fratrædende medarbejdere, overførte medarbejdere og kundetildelinger.