コミュニケーションおよびレビュー基準
透明性に関する通知は、作業開始前に簡単に見つけることができ、作業終了後も閲覧可能であるべきです。法的分類だけに頼るのではなく、具体的な例を挙げて説明してください。例えば、アプリケーション名と実行時間が表示されるか、アクセスしたWebアドレスが記録されるか、スクリーンショットやキーボード操作が有効になるか、リムーバブルメディアのイベントがログに記録されるか、リモートサポートがいつ発生するかなどです。従業員が実際の運用を理解するのに役立つ場合は、有効になっている機能と無効になっている機能を区別して説明してください。
管理者および事務担当者は、目的制限、機密保持、役割の境界、報告制限、エスカレーション、および安全なデータエクスポートに関する定期的な研修を受ける必要があります。研修には、不適切な好奇心、過剰な調査、顧客の重複アクセス、認証情報の共有、承認されていないリモートアクセス、不完全な活動から導き出された結論などの事例を含めるべきです。署名済みのポリシーだけでは不十分であり、日々の行動がそれに反する場合、意味がありません。
規定された定期的なスケジュールに従って、また重大なインシデント、苦情、法改正、新規モジュールの追加、買収、アウトソーシング、または人員構成の変更が発生した後に、ポリシーを必ず見直してください。書面による規定と実際の構成および管理者権限を比較してください。重要な変更点を公開し、コミュニケーションの証拠を保存してください。法律または団体交渉協定により協議が必要な場合は、有効化前に協議プロセスを完了してください。懸念事項について機密保持された窓口を設け、誠実な質問や不正使用の報告に対する報復を禁止してください。