← Bibliothèque de contrôles
D02 · Données et confidentialité
Accès et conservation
Les données restent accessibles trop largement ou trop longtemps.
Exigence
Appliquer l’accès par rôle, la séparation entre clients, et des règles documentées de conservation et de suppression aux consignes, journaux, caches et sauvegardes.
Preuves attendues
- Matrice d’accès et conception de l’isolation.
- Calendrier de conservation avec preuves de suppression.
Vérification proposée
- Tenter un accès entre rôles et clients.
- Suivre un dossier expiré jusque dans le traitement des sauvegardes.
Limite
L’effacement des sauvegardes peut être différé; mécanisme et délai réels doivent être déclarés.