Çok tüzel kişilikli holdinglerde bir hazinede kimin neyi görebildiği ve kimin neyi onaylayabildiği, ürünün ilk katmanında tanımlanır.
Her kayıt kurum kimliğiyle işaretlenir ve erişim kontrolü veritabanı katmanında uygulanır. Uygulama katmanında değil.
Bir sorgu yanlış yazılsa bile başka bir kurumun verisini döndüremez; bu, uygulama kodunun doğru yazılmasına bağlı olmayan bir güvence.
Bu kural otomatik denetimlerle sürekli ölçülür; her tablonun ve her politikanın gerçekten kurum ayrımı yaptığı doğrulanır.
Yetki iki eksende tanımlanır: hangi tüzel kişiliklere erişim ve hangi işlemlere izin.
Holding CFO’su grubun tamamını görür; bir iştirak müdürü yalnızca kendi şirketini. Aynı kişi bir modülde okuma, başka bir modülde yazma yetkisi taşıyabilir.
Bir talebi hazırlayan kişi onu onaylayamaz. Bu kural veritabanı seviyesinde uygulanır; uygulama katmanından aşılamaz.
Tutar bandına göre çok imza istenir ve gereken imza sayısı talep anında sabitlenir; sonradan eşik değiştirilerek düşürülemez. Bant tablosunun kendisini değiştirmek de onaya tabidir.
Kayıtlar silinmez, durumu değişir. İptal edilen bir ödeme paketi, kapatılan bir kredi, iade alınan bir teminat mektubu; hepsi kayıtta kalır.
Sebebi basit: bir hesaplama o kaydı kullanmışsa, o hesabın nasıl çıktığı sonradan açıklanabilir olmalıdır.
Her veri bloğunun yanında son güncellenme zamanı durur. Bir bağlantı koptuğunda bu gizlenmez. Etkilenen toplamlar işaretlenir ve hangi hesapların kapsam dışı kaldığı yazılır.
Güncel olmayan bir veri, güncelmiş gibi gösterilmez.
Veri saklama süreleri ve erişim kayıtları tanımlıdır. Kişisel veri işleme envanteri, devreye alma sırasında kurumunuzun süreçleriyle birlikte hazırlanır.
Denetim izi gereği kayıtlar silinmez; kişisel veriye ilişkin talepler ayrı bir süreçle ele alınır.
Tüm sistem kendi sunucularınızda on-prem olarak kurulur ve veriniz sizde kalır.
Görüşmede yetki matrisini ve denetim izini kendi kurum yapınız üzerinden gösteriyoruz.