Registri di autorizzazione e test di controllo
Mantenere un registro delle autorizzazioni che identifichi ogni utente privilegiato, datore di lavoro o cliente, ruolo assegnato, aziende e gruppi autorizzati, funzioni approvate, responsabile dell'approvazione, data di entrata in vigore, data di revisione e data di revoca. Le funzionalità ad alto impatto, come l'accesso nascosto o non presidiato, la tracciabilità della tastiera, la raccolta di file, i comandi, gli script, la distribuzione di software, le esportazioni, il blocco e le restrizioni USB, dovrebbero essere considerate separatamente anziché essere incluse in un ruolo di amministratore generico.
Verifica le autorizzazioni con account rappresentativi. Un responsabile non dovrebbe ricevere automaticamente i poteri di supporto tecnico e un tecnico dell'assistenza non dovrebbe ricevere automaticamente le prove di utilizzo della forza lavoro o i report a livello di cliente. I fornitori di servizi devono mantenere separati gli ambienti dei clienti e confermare il cliente e il dispositivo corretti prima della connessione. L'accesso temporaneo dovrebbe scadere automaticamente, ove possibile, o essere rimosso immediatamente dopo l'attività.
Se ci si basa sul consenso, conservare il testo del consenso, la lingua, la versione, la data e l'ora, il metodo, l'identità e la cronologia delle revoche. Non subordinare un beneficio non correlato al monitoraggio facoltativo. Se il trattamento continua dopo la revoca in base a un'altra base giuridica, spiegare tale base e il suo ambito di applicazione, anziché fingere che la revoca non abbia alcun effetto. Reclami e obiezioni devono essere sottoposti a un revisore imparziale. Le verifiche periodiche devono confrontare i registri delle approvazioni, i ruoli del prodotto, l'utilizzo effettivo, i report di supporto, i dipendenti che lasciano l'azienda, i dipendenti trasferiti e le assegnazioni ai clienti.