D02 · Données et confidentialité

Accès et conservation

Les données restent accessibles trop largement ou trop longtemps.

Exigence

Appliquer l’accès par rôle, la séparation entre clients, et des règles documentées de conservation et de suppression aux consignes, journaux, caches et sauvegardes.

Preuves attendues

  • Matrice d’accès et conception de l’isolation.
  • Calendrier de conservation avec preuves de suppression.

Vérification proposée

  1. Tenter un accès entre rôles et clients.
  2. Suivre un dossier expiré jusque dans le traitement des sauvegardes.

Limite

L’effacement des sauvegardes peut être différé; mécanisme et délai réels doivent être déclarés.

Sources