Styring, dvs. oprettelse, ændring og nedlæggelse, af brugernes rettigheder til data og it-systemer skal ske i overensstemmelse med myndighedens politikker og regler, jf. ISO 27001. Det gælder også for brugere, der har flere rettigheder end en almindelig bruger. Det kan fx være rettigheder til at oprette og nedlægge andre brugere eller ændre i data. Styring af rettighederne skal også sikre, at konfliktende opgaver og ansvarsområder adskilles. Det fremgår af regnskabsbekendtgørelsen:
- At udbetalingsforretninger skal tilrettelægges, så der etableres en personmæssig adskillelse mellem den regnskabsmæssige registrering og betalingen. Hvis dette ikke er muligt, skal der optages særskilte bestemmelser herom i regnskabsinstruksen med henblik på at sikre kontrollen med betalingerne på anden måde.
- At medarbejdere, der er beskæftiget med systemudvikling, programmering, driftsafvikling og kontrol hermed, ikke må varetage funktioner i forbindelse med den regnskabsmæssige registrering og betalingsforretninger.
Nogle myndigheder kan have behov for at tildele rettigheder, der betyder, at den personmæssige adskillelse ikke kan håndhæves. I givet fald er det vigtigt, at myndigheden laver kompenserede foranstaltninger, der kan opdage en eventuel uregelmæssighed. En kompenserede foranstaltning kan fx være løbende at gennemgå brugernes handlinger for at bekræfte, at de alle er godkendte.