Negli anni i profili si accumulano: persone che hanno cambiato ufficio mantengono i permessi precedenti, utenze di collaboratori cessati restano attive.
Privilegio minimo
Ogni utente dovrebbe avere i permessi necessari al proprio compito e nulla di più. È un principio semplice che richiede però una manutenzione periodica.
Cessazioni
La disattivazione dell'utenza deve far parte della procedura di uscita del personale, con una verifica documentata.
Utenze tecniche e fornitori
Oltre alle persone esistono utenze di servizio, accessi dei fornitori e credenziali condivise nate per una necessità temporanea e mai chiuse. Sono le più pericolose, perché nessuno le rivendica e nessuno le controlla. Vanno censite, intestate a un responsabile e limitate nel tempo.
Revisione annuale
Una volta l'anno si scorre l'elenco delle utenze attive con i responsabili di area, verificando ruolo per ruolo. Emerge sempre qualcosa: profili amministrativi assegnati per una sostituzione di due settimane, accessi a dati che l'ufficio non tratta più, utenze di persone in quiescenza. La revisione richiede mezza giornata e chiude rischi che nessun altro controllo intercetta.
