Test · TST-ITGC-ACC-03

ACC-03 · Privileged access is just-in-time and reviewed

FailQ3 2026 Unified Program ReviewTested 2 Oct 2026 by Vikram Mehta, Farah Khan · Meridian Internal Audit

Requirement to validation

Procedure and result

Procedure
Entra PIM, AWS IAM Identity Center temporary elevation (TEAM), SAP GRC firefighter. Tests: Microsoft Entra ID: No permanent Global Administrator assignments; Amazon Web Services (ap-south-1): No standing AdministratorAccess permission sets; SAP S/4HANA: Firefighter sessions reviewed. Frequency continuous.
Sample
2 items sampled (reperformance)
Expected
Administrative access to AWS, Azure, Entra ID and SAP is granted just-in-time through PIM / firefighter IDs with approval, MFA and session logging; no standing admin access exists outside break-glass accounts.
Observed
standing AWS admin (EXC-004) — see F-ITGC-02.
Confidence
Medium