有効な同意が使用されている場合同意の要請は、無関係な条項とは切り離し、明確な言葉で、目的とデータについて具体的に記述し、真の選択に基づいている必要があります。同意がいつ、どのように取得されたか、どの通知が適用されたかを記録してください。同意を与えるのと同じくらい簡単に同意を撤回できる方法を提供し、有効な同意が撤回された場合は、別の法的根拠が独立して適用されない限り、同意に基づく処理を停止してください。
管理者権限名前付きアカウントと最小権限ロールを割り当ててください。認証情報を共有したり、インターフェースで利用可能だからといって技術者に機能の使用を許可したりしないでください。会社と顧客の境界、デバイスの範囲、接続権限、証拠へのアクセス、エクスポート権限、ポリシーの変更、および展開権限を定期的に確認してください。
リモートサポートに関する期待対話型アクセスが発生する場合、技術者が何を行うことができるか、セッションが記録または報告されるかどうかをユーザーに伝えてください。ポリシーまたは法律で義務付けられている場合は、目に見える承認プロセスを実施してください。無人アクセスには、文書化された運用上の必要性、より厳格な管理、技術者の人数制限、明確なデバイス範囲、および定期的なレビューが必要です。
取り消しと役割変更雇用状況、職務内容、顧客への割り当て、またはサポートの必要性に変更が生じた場合は、速やかにアクセス権を削除してください。休眠状態のアカウントを無効化し、管理対象デバイスまたは認証情報を復旧してください。アクセス権の取り消しプロセスは、アクティブなセッション、セットアップパッケージ、エクスポートされたレコード、APIまたはデータベースへのアクセス、ローカルコピー、および継続的な機密保持義務を網羅する必要があります。