Organisaatio hallinnoi valtuutettujen käyttäjien, palveluiden ja laitteistojen identiteettejä ja valtakirjoja.
Organisaation on ylläpidettävä listaa käytetyistä tietojärjestelmistä sekä tietojärjestelmille nimetyistä omistajista. Omistaja vastaa järjestelmän tietojen täydentämisestä sekä mahdollisista muista tietoturvatoimenpiteistä, jotka liittyvät tiiviisti järjestelmään.
Järjestelmiin liittyvä dokumentaatio sisältää mm. seuraavia tietoja:
Tietojärjestelmästä vastaava taho määrittää järjestelmän käyttöoikeudet käyttäjien tehtäviin liittyen. Todellisten käyttöoikeuksien vastaavuutta suunniteltuun on valvottava ja oikeuksia uudelleenarvioitava säännöllisin aikavälein.
Pääsyoikeuksia katselmoitaessa on huomiotava lisäksi ylläpito-oikeuksien minimointi sekä tarpeettomien tunnusten sulkeminen.
Deaktivoituja tai vanhentuneita käyttäjätunnuksia ei saa koskaan käyttää uudelleen muille käyttäjille.
Tämä on relevantti yleisenä hallintoperiaatteena itse kehitetyissä pilvipalveluissa ja kaikissa muissa käytössä olevissa tietojärjestelmissä, joissa muun ylläpidon voi suorittaa kumppaniorganisaatio, mutta pääsyn/käyttäjätunnusten hallinnan organisaatio itse.
Organisaatio todentaa käyttäjien identiteetin ja yhdistää ne käyttäjätietoihin. Nämä tulisi myös vahvistaa aina ennen kanssakäymistä.
Identiteetin todentaminen täytyy suorittaa ennalta kirjoitettujen ja hyväksyttyjen sääntöjen mukaisesti.
Organisaation tietojärjestelmät ja laitteisto ovat kattavasti järjestelmienhallinnan piirissä. Järjestelmienhallinnan kautta voidaan mahdollistaa mm. automaattiset päivitykset.
Organisaatio on määritellyt sopivat keinot tuotosten tunnistamiseksi silloin, kun on tarpeen varmistaa tuotteiden ja palvelujen vaatimustenmukaisuus. Tähän voi kuulua yksilöllisten tunnisteiden, kuten sarjanumeroiden, eräkoodien tai fyysisten etikettien osoittaminen tuotteille tai erille.
Organisaation on myös yksilöitävä tuotosten tila suhteessa seuranta- ja mittausvaatimuksiin koko tuotannon ja palvelun tarjonnan ajan.
Kun jäljitettävyys on vaatimus, organisaation on myös määriteltävä tuotosten yksilöllisen tunnistamisen valvonta ja säilytettävä jäljitettävyyden mahdollistamiseksi tarvittavat dokumentoitu tieto.
Digiturvamallissa kaikki vaatimuskehikkojen vaatimukset kohdistetaan universaaleihin tietoturvatehtäviin, jotta voitte muodostaa yksittäisen suunnitelman, joka täyttää ison kasan vaatimuksia.