Access Control Policy

Version 1.0Effective July 20, 2026Last reviewed July 20, 2026

Requirements for granting, reviewing, and revoking access to DotlyMaps systems.

Least privilege

Users receive the minimum access necessary to perform their job functions. Elevated privileges require documented approval.

Role-based access control

Access is assigned through predefined roles mapped to business functions. Custom roles are reviewed before deployment.

Multi-factor authentication

MFA is required for administrative access and recommended for all users. MFA bypass is prohibited except under documented break-glass procedures.

Password requirements

Passwords must meet minimum length and complexity requirements defined in the Password Policy.

Session management

Sessions expire after periods of inactivity. Concurrent session limits may apply to sensitive accounts.

Account reviews

Access rights are reviewed periodically. Dormant accounts are disabled or removed.

User provisioning

New access requests require manager approval and are logged. Default deny applies to production systems.

User deprovisioning

Access is revoked promptly upon role change or termination. Shared credentials are prohibited.