Her veriyi aynı seviyede korumaya çalışmak hem pahalı hem etkisiz. Sınıflandırma, korumanın nereye yoğunlaşacağını belirliyor.
01. Sınıf Sayısı
Üç ya da dört sınıf yeterli: genel, iç kullanım, gizli ve varsa çok gizli. Daha fazlası uygulamada karışıklık üretiyor ve kimse doğru etiketi seçmiyor.
02. Sahiplik
Her veri setinin bir iş sahibi olmalı. Erişim taleplerini IT değil, veri sahibi onaylamalı. IT'nin onay makamı olduğu yapılarda yetkiler zamanla kontrolsüz genişliyor.
03. En Az Yetki
Kullanıcı yalnızca işini yapmak için gereken veriye erişmeli. Pratikte en sık ihlal edilen ilke bu; özellikle ERP kurulumlarında "kolay olsun" diye geniş roller veriliyor.
04. Rol Tasarımı
Yetkiler kişiye değil role verilmeli. Personel değiştiğinde rol devrediliyor, kişiye özel yetki yığını oluşmuyor. Görev ayrılığı gereken yerlerde çakışan roller aynı kişide birleşmemeli.
05. Düzenli Gözden Geçirme
Yetkiler yılda en az bir kez gözden geçirilmeli. Departman değiştiren çalışanların eski yetkileri, denetimlerde en sık çıkan bulgulardan biri.
06. Ayrılış Süreci
İşten ayrılan çalışanın tüm erişimleri aynı gün kapatılmalı. İK ile IT arasındaki bu akış otomatikleştirilmediğinde hesaplar aylarca açık kalabiliyor.