Registos de autorização e testes de controlo
Mantenha um registo de autorização que identifique cada utilizador privilegiado, empregador ou cliente, função atribuída, empresas e grupos permitidos, funções aprovadas, responsável pela aprovação, data de entrada em vigor, data de revisão e data de revogação. As características de alto impacto, como acesso oculto ou não supervisionado, provas de teclado, recolha de ficheiros, comandos, scripts, implementação de software, exportações, bloqueio e restrições USB, devem ser consideradas separadamente, em vez de serem agrupadas numa função genérica de administrador.
Teste as permissões com contas representativas. Um gestor não deve receber automaticamente poderes de apoio técnico, e um técnico de apoio não deve receber automaticamente provas da força de trabalho ou relatórios de todos os clientes. Os fornecedores de serviços devem manter os ambientes dos clientes separados e confirmar o cliente e o dispositivo corretos antes da ligação. O acesso temporário deve expirar automaticamente sempre que possível ou ser removido imediatamente após a conclusão da tarefa.
Caso seja necessário o consentimento, guarde o texto, o idioma, a versão, o registo de data e hora, o método, a identidade e o histórico de revogação do consentimento. Não condicione um benefício não relacionado com a monitorização opcional. Se o processamento continuar após a revogação com base noutro fundamento jurídico, explique esse fundamento e o seu âmbito, em vez de fingir que a revogação não tem qualquer efeito. As reclamações e objeções devem ser encaminhadas para um revisor imparcial. As auditorias regulares devem comparar os registos de aprovação, as funções do produto, a utilização real, os relatórios de suporte, os despedimentos, os colaboradores transferidos e as atribuições dos clientes.