Enregistrements d'autorisation et tests de contrôle
Tenez un registre des autorisations recensant chaque utilisateur, employeur ou client privilégié, son rôle, les entreprises et groupes autorisés, les fonctions approuvées, le responsable de l'approbation, la date d'entrée en vigueur, la date de révision et la date de révocation. Les fonctionnalités à fort impact, telles que l'accès masqué ou sans surveillance, l'enregistrement des frappes au clavier, la collecte de fichiers, les commandes, les scripts, le déploiement de logiciels, les exportations, le blocage et les restrictions USB, doivent faire l'objet d'une analyse distincte et ne pas être intégrées à un rôle d'administrateur générique.
Les autorisations de test doivent être effectuées avec des comptes représentatifs. Un responsable ne doit pas recevoir automatiquement de droits d'assistance technique, et un technicien d'assistance ne doit pas recevoir automatiquement les données relatives aux effectifs ni les rapports clients. Les fournisseurs de services doivent maintenir la séparation des environnements clients et vérifier l'identité du client et du périphérique avant toute connexion. L'accès temporaire doit expirer automatiquement lorsque cela est possible, ou être supprimé immédiatement après la tâche.
Si le consentement est requis, conservez-en le texte, la langue, la version, l'horodatage, la méthode, l'identité et l'historique de retrait. Ne conditionnez pas un avantage sans lien avec le traitement à une surveillance facultative. Si le traitement se poursuit après le retrait sur une autre base légale, expliquez cette base et sa portée au lieu de prétendre que le retrait est sans effet. Les plaintes et objections doivent être soumises à un examinateur impartial. Des audits réguliers doivent comparer les dossiers d'approbation, les rôles des produits, l'utilisation réelle, les rapports d'assistance, les départs, les mutations et les affectations clients.