Madde 30 — Kritik sistemlerde kullanıcı erişim yönetimi
MADDE 30 – (1) İşletmeci, kritik sistemlerde kullanıcıların, kendileri ile ilişkilendirilebilecek ve yaptıkları işlemlerden sorumlu olmalarını sağlayacak nitelikte ayırt edilebilir ve eşsiz kullanıcı adı kullanmalarını sağlar.
(2) Kullanıcılara verilen erişim yetkisinin kapsamı, ilgili işin amaçlarından daha geniş olamaz.
(3) Bir hizmeti kullanmaya veya bir sisteme erişmeye yetkili tüm kullanıcı adlarının kaydı tutulur.
(4) Erişim yetkileriyle ilgili imtiyazlar, yalnızca gerekli durumlarda verilir. Erişim yetkileriyle ilgili imtiyazların kullanılması durumunda;
a) İşletim sistemi, veritabanı yönetim sistemi ve uygulamalar gibi her bir sistem elemanı için erişim imtiyazlarının verilmesi gerekli olan kullanıcılar tanımlanır,
b) Erişim imtiyazları devreye alınmadan önce onaylanır ve tanınan imtiyazların kaydı tutulur,
c) Erişim imtiyazları, ilgili kişiye, mümkün olduğu ölçüde kısa süre için ve normalde kullandıkları kullanıcı adından farklı bir kullanıcı adıyla tanımlanır.
Parola yönetimi