# Access Control

- The<span style="letter-spacing: -.25pt;"> </span>institution<span style="letter-spacing: -.15pt;"> </span>shall<span style="letter-spacing: -.15pt;"> </span>limit<span style="letter-spacing: -.25pt;"> </span>system<span style="letter-spacing: -.15pt;"> </span>access<span style="letter-spacing: -.15pt;"> </span>to<span style="letter-spacing: -.15pt;"> </span>authorized<span style="letter-spacing: -.15pt;"> </span>users,<span style="letter-spacing: -.15pt;"> </span>processes<span style="letter-spacing: -.15pt;"> </span>acting<span style="letter-spacing: -.3pt;"> </span>on<span style="letter-spacing: -.15pt;"> </span>behalf<span style="letter-spacing: -.15pt;"> </span>of authorized users, and devices (including other systems).
- The<span style="letter-spacing: -.25pt;"> </span>institution<span style="letter-spacing: -.15pt;"> </span>shall<span style="letter-spacing: -.15pt;"> </span>limit<span style="letter-spacing: -.25pt;"> </span>system<span style="letter-spacing: -.15pt;"> </span>access<span style="letter-spacing: -.15pt;"> </span>to<span style="letter-spacing: -.15pt;"> </span>the<span style="letter-spacing: -.15pt;"> </span>types<span style="letter-spacing: -.15pt;"> </span>of<span style="letter-spacing: -.15pt;"> </span>transactions<span style="letter-spacing: -.15pt;"> </span>and<span style="letter-spacing: -.15pt;"> </span>functions<span style="letter-spacing: -.15pt;"> </span>that<span style="letter-spacing: -.15pt;"> </span>authorized users are permitted to execute (role-based access control).
- The<span style="letter-spacing: -.7pt;"> </span>institution<span style="letter-spacing: -.65pt;"> </span>shall<span style="letter-spacing: -.6pt;"> </span>have<span style="letter-spacing: -.7pt;"> </span>a<span style="letter-spacing: -.7pt;"> </span>procedure<span style="letter-spacing: -.75pt;"> </span>for<span style="letter-spacing: -.75pt;"> </span>removal<span style="letter-spacing: -.65pt;"> </span>of<span style="letter-spacing: -.7pt;"> </span>access<span style="letter-spacing: -.65pt;"> </span>rights<span style="letter-spacing: -.6pt;"> </span>(termination)<span style="letter-spacing: -.7pt;"> </span>for<span style="letter-spacing: -.75pt;"> </span>all<span style="letter-spacing: -.6pt;"> </span>departing or<span style="letter-spacing: 3.5pt;"> </span>resigning<span style="letter-spacing: 3.4pt;"> </span>personnel,<span style="letter-spacing: 3.65pt;"> </span>both<span style="letter-spacing: 3.55pt;"> </span>employees<span style="letter-spacing: 3.65pt;"> </span>and<span style="letter-spacing: 3.55pt;"> </span>contractors/third<span style="letter-spacing: 3.5pt;"> </span>parties.<span style="letter-spacing: 3.75pt;"> </span>This<span style="letter-spacing: 3.55pt;"> </span>procedure<span style="letter-spacing: 3.5pt;"> </span>shall coordinate<span style="letter-spacing: -.2pt;"> </span>management<span style="letter-spacing: -.15pt;"> </span>decisions<span style="letter-spacing: -.15pt;"> </span>with<span style="letter-spacing: -.15pt;"> </span>the<span style="letter-spacing: -.2pt;"> </span>system<span style="letter-spacing: -.15pt;"> </span>administrator/personnel<span style="letter-spacing: -.15pt;"> </span>who<span style="letter-spacing: -.2pt;"> </span>is<span style="letter-spacing: -.15pt;"> </span>responsible<span style="letter-spacing: -.2pt;"> </span>for executing system access termination.
- In case of malicious activity done by the employee, or contractor (third-party employee), access rights shall be immediately revoked according to the incident response procedure.