第三個個資風險案例, 提到測試環境及驗證環境的保護, 如果無法將敏感資料以 anonymization 匿名化 或 pseudonymization 使用假名 來保護時, 還要注意那些事項呢?
如果一定要使用真實的敏感資料時, 要比照真實環境加強以下管控措施
A.10.1.3 Segregation of duties 職務的區隔
A.10.10.1 Audit logging 稽核存錄
A.10.10.2 Monitoring system use 監控系統的使用
A.10.10.3 Protection of log information 日誌資訊的保護
A.11.6.1 Information access restriction 資訊存取限制