Control · ACC-03

Privileged access is just-in-time and reviewed

Access ControlSOC 2 · ISO 27001 · ITGC · RBIRisk High

Requirement to validation

What should be true

Administrative access to AWS, Azure, Entra ID and SAP is granted just-in-time through PIM / firefighter IDs with approval, MFA and session logging; no standing admin access exists outside break-glass accounts.

Requirements
ISO-A.8.2 A.8.2 · Privileged access rights
ITGC-AM-02 ITGC-AM-02 · Privileged / superuser access is restricted and monitored
RBI-CSF-NBFC-Annex-1-2 RBI-CSF-NBFC Annex 1 §2 · Cyber security — SOC monitoring, vulnerability management, incident reporting (RBI Cyber Security Framework for NBFCs (IT Framework for the NBFC Sector))
RBI-ITGRCA-2023-7.1 RBI-ITGRCA-2023 §7.1 · Access control — least privilege, privileged access management, periodic review (RBI Master Direction on IT Governance, Risk, Controls and Assurance Practices, 2023)
SOC2-CC6.1 CC6.1 · Logical access security software, infrastructure and architectures
SOC2-CC6.3 CC6.3 · Role-based access, least privilege and segregation of duties; access modification and removal
Third parties
—
Testing procedure
Entra PIM, AWS IAM Identity Center temporary elevation (TEAM), SAP GRC firefighter. Tests: Microsoft Entra ID: No permanent Global Administrator assignments; Amazon Web Services (ap-south-1): No standing AdministratorAccess permission sets; SAP S/4HANA: Firefighter sessions reviewed. Frequency continuous.

Findings (3)

Open list →
FindingObservationControlApplicationsSeverityStatusOwnerActionValidation
F-ITGC-02Standing privileged access in production AWSACC-03Amazon Web Services (ap-south-1), Microsoft Entra ID, SAP S/4HANAMediumIn ProgressRahul NairREM-F-ITGC-02 · In ProgressPending
F-IAQ2-ACC-03Standing privileged access in Entra and AWSACC-03Amazon Web Services (ap-south-1), Microsoft Entra ID, SAP S/4HANAHighClosedAnanya RaoREM-F-IAQ2-ACC-03 · ClosedFailed
F-RBI-05Privileged access to production previously standing (MD-ITGRCA §7.1)ACC-03Amazon Web Services (ap-south-1), Microsoft Entra ID, SAP S/4HANAMediumClosedAnanya RaoREM-F-RBI-05 · ClosedValidated

Evidence (9)

Open list →
EvidenceTitleControlSource systemCollectedStatus
ITGC-REQ-004Microsoft Entra ID: No permanent Global Administrator assignmentsACC-03Microsoft Entra ID8 Oct 2026Accepted
ITGC-REQ-005AWS: No standing AdministratorAccess permission setsACC-037 Oct 2026Accepted
ITGC-REQ-006SAP S/4HANA: Firefighter sessions reviewedACC-03SAP S/4HANA6 Oct 2026Accepted
Q2-EV-005Microsoft Entra ID · access review (Q2)ACC-03Microsoft Entra ID4 Jun 2026Rejected
Q2-EV-006Amazon Web Services (ap-south-1) · policy document (Q2)ACC-03Amazon Web Services (ap-south-1)9 Jun 2026Rejected
RBI-REQ-006Microsoft Entra ID: No permanent Global Administrator assignmentsACC-03Microsoft Entra ID6 Oct 2026Under review
RBI-REQ-007AWS: No standing AdministratorAccess permission setsACC-035 Oct 2026Under review
SOC2-REQ-008AWS: No standing AdministratorAccess permission setsACC-036 Oct 2026Under review
SOC2-REQ-009SAP S/4HANA: Firefighter sessions reviewedACC-03SAP S/4HANA5 Oct 2026Under review

Tests (2)

Open list →
TestControlCycleTestedByResultConfidence
TST-ITGC-ACC-03ACC-03 · Privileged access is just-in-time and reviewedQ3 2026 Unified Program Review2 Oct 2026Vikram Mehta, Farah Khan · Meridian Internal AuditFailMedium
TST-Q2-ACC-03ACC-03 · Privileged access is just-in-time and reviewedQ2 2026 Unified Program Review18 Jun 2026Farah Khan, Vikram Mehta · Meridian Internal AuditFailHigh