
Katar Ulusal Veri Sınıflandırma Politikası, bilgileri şu şekilde sınıflandırmak için ortak bir yapı sağlar: C0 Genel, C1 Kurum İçi, C2 Kısıtlı, C3 Gizli veya C4 Çok Gizli.
Mevcut 3.0 Sürümü Mayıs 2023'te yayımlanmıştır. Bu yeni yayımlanmış bir 2026 politikası değildir, ancak uygulama süreci devam etmektedir: Katar makamları ve devlet kurumları 2026 yılı boyunca sınıflandırma çalıştayları ve uygulama faaliyetleri yürütmeye devam etmiştir.
Bu ayrım önemlidir. Temel zorluk artık etiketlerin varlığından haberdar olmak değildir. Asıl mesele, C3 olarak etiketlenmiş bir dosyanın şunları yapamamasını sağlamaktır:
Karşılığında bir kontrol mekanizması olmayan etiket sadece bir uyarıdır. Riski azaltmaz.
Bu kılavuz, kuruluşların Katar'ın C0–C4 modelini pratik güvenlik kontrollerine, kanıtlara ve işletim prosedürlerine nasıl dönüştürebileceklerini açıklamaktadır.
Önemli: Bu makale genel uyumluluk ve güvenlik bilgileri sağlamaktadır; hukuki tavsiye niteliği taşımaz. Kuruluşlar, kesin yükümlülüklerini Ulusal Siber Güvenlik Ajansı, sektör düzenleyicileri ve yetkili hukuk danışmanları ile teyit etmelidir.
Sınıflandırma modeli, kamuya açıklanması amaçlanan bilgilerden yüksek derecede hassas ulusal bilgilere doğru ilerler.
| Label | Meaning | Typical examples |
|---|---|---|
| C0 – Public | Approved for public disclosure. | Published reports, public policies, marketing materials and public service information. |
| C1 – Internal | Intended for normal organisational use. | Internal procedures, training materials, internal reports and routine operational documents. |
| C2 – Restricted | Disclosure could negatively affect operations. | Customer records, salary information, budgets, audit findings and commercially sensitive information. |
| C3 – Secret | Disclosure could create serious financial, legal or reputational harm. | Sensitive personal data, strategic plans, incident information and restricted executive discussions. |
| C4 – Top Secret | Highly sensitive national information. | National secrets and information restricted to specifically authorised persons. |
Devlet kurumları beş etiketli modelin tamamını kullanır. Devlet dışındaki kuruluşların, düzenleyici statülerine ve yetkili makamın talimatlarına bağlı olarak en az dört seviyeli bir model uygulamaları gerekebilir. Bilginin kamuya açıklanması için kasıtlı olarak onaylanmadığı veya daha yüksek bir sınıflandırma atanmadığı durumlarda, C1 genellikle varsayılan olarak kabul edilir.
Yaygın bir hata, bilgiyi yalnızca formatına göre sınıflandırmaktır.
Örneğin:
Doğru soru şudur:
Bu bilgiler ifşa edilse, değiştirilse, yok edilse veya erişilemez hale gelse ne olurdu?
İsim ve e-posta adreslerini içeren bir müşteri destek dışa aktarımı, bir bağlamda C2 olabilir. Kimlik belgeleri, tıbbi bilgiler veya gizli soruşturma kayıtlarını içeren bir veri kümesi C3 seviyesini gerektirebilir.
Aynı şekilde, kişisel olmayan bilgiler de C3 olabilir. Birleşme planları, güvenlik mimarisi, şifreleme anahtarları ve ciddi olay kayıtları, kişisel veri içermese bile maddi zarara yol açabilir.
C0–C4 etiketleri öncelikli olarak gizlilik gereksinimini tanımlar: verilere kimlerin erişebilmesi gerektiği.
Katar'ın daha kapsamlı sınıflandırma metodolojisi şunları da dikkate alır:
Genel risk daha sonra düşük, orta veya yüksek olarak değerlendirilebilir. Bu nedenle görünen C0–C4 etiketi önemli bir girdidir, ancak kontrolleri seçmek için kullanılan tek girdi olmamalıdır.
Halka açık bir acil durum bildirim web sitesini düşünün.
İçerik C0 olabilir çünkü herkes okuyabilir. Ancak:
Gizlilik gereksinimi düşüktür, ancak bütünlük ve erişilebilirlik gereksinimleri yüksek olabilir.
Buna karşılık, eski bir şirket içi sunum C1 olabilir ancak sınırlı erişilebilirlik gereksinimlerine sahip olabilir. Birkaç saatliğine erişimin kaybedilmesi operasyonel açıdan çok az etki yaratabilir.
Bu nedenle faydalı bir sınıflandırma kaydı en az şunları içerir:
| Field | Example |
|---|---|
| Confidentiality label | C2 – Restricted |
| Integrity impact | High |
| Availability impact | Medium |
| Information owner | Head of Finance |
| Approved users | Finance team and named executives |
| Permitted systems | Approved finance platform and controlled document repository |
| Review date | Every 12 months or after a major process change |
| Retention rule | Seven years, subject to applicable requirements |
| Disposal method | Secure deletion with recorded approval |
C0, çalışanların onay almadan her şeyi yayınlayabileceği anlamına gelmez.
Kuruluş şunları doğrulamalıdır:
C0 için temel risk genellikle ifşa değildir. Yetkisiz yayınlama, manipülasyon veya erişilebilirlik kaybıdır.
C1, rutin iş bilgileri için yönetilebilir bir temel sağlamalıdır.
Tipik kontroller şunları içerir:
Bilgi, yalnızca bir çalışan ona erişebiliyor diye kamuya açık hale gelmemelidir.
C1 bilgisi kurum içinde onaylı sistemler aracılığıyla dolaşabilir, ancak harici paylaşım için iş gerekçesi ve yetkili bir alıcı gerekir.
Bu, "dahili bilgileri dikkatli kullanın" gibi belirsiz bir talimattan çok daha faydalıdır.
C2, sınıflandırmanın görünür teknik kısıtlamalar üretmeye başlaması gereken seviyedir.
Hedef kitle artık kurumun tamamı değildir. Erişim, iş kurallarına dayalı olarak tanımlanmış roller, gruplar veya kullanıcılarla sınırlandırılmalıdır.
C2 transferleri için kimlik doğrulamalı şifreli kanallar asgari güvenlik beklentisi olarak kabul edilmelidir. Şifrelenmemiş bir eklenti gönderip şifresini bir sonraki e-postada iletmek, uzun vadede nadiren savunulabilir bir kontrol yöntemidir.
C2 olarak sınıflandırılan bir müşteri verisi dışa aktarımı şunları gerektirebilir:
Etiket, mümkün olan durumlarda bu iş akışını otomatik olarak tetiklemelidir.
C3 verilerine yalnızca küçük ve net bir şekilde tanımlanmış bir grup erişebilmelidir.
Bu seviyede, standart kurumsal erişim kontrolleri yeterli olmayabilir. Organizasyon; daha güçlü ayrıştırma, izleme ve onay gereksinimlerini değerlendirmelidir.
Katar'ın mevcut günlük yönetimi kılavuzu, güvenlik günlüklerini C3 olarak sınıflandırmaktadır. Bu, günlüklerin sistem detaylarını, kimlikleri, adresleri, güvenlik olaylarını ve bir saldırgana yardımcı olabilecek diğer bilgileri içerebileceğini hatırlatan faydalı bir uyarıdır.
Ağ veya ortam ayrıştırması uygun olabilir, ancak gerekli mimari risk seviyesine göre belirlenmelidir.
Olası yaklaşımlar şunlardır:
Kuruluş, seçtiği mimarinin neden yeterli olduğunu belgelemelidir.
C4, ulusal sırlar ve benzer hassasiyetteki bilgiler için tasarlanmıştır. Sadece "daha güçlü bir parolaya sahip C3" olarak görülmemelidir.
Kontroller şunları gerektirebilir:
Kuruluşlar, sıradan kurumsal SaaS çözümlerinin, tüketici iş birliği platformlarının, herkese açık bağlantıların veya standart e-postaların C4 bilgileri için uygun olduğunu varsaymamalıdır.
Özel bir şirket de bilgileri gelişigüzel bir şekilde C4 olarak sınıflandırmamalıdır. Ulusal sır niteliğindeki bilgilerin söz konusu olduğu durumlarda, sınıflandırma ve işleme modeli ilgili devlet müşterisi, NCSA veya sektör otoritesi ile mutabık kalınarak belirlenmelidir.
Aşağıdaki matris, pratik bir uygulama temelidir; Ulusal Bilgi Güvencesi Standardı'nın, sektör gerekliliklerinin, sözleşmesel yükümlülüklerin veya resmi bir risk değerlendirmesinin yerini tutmaz.
| Label | Access baseline | External sharing |
|---|---|---|
| C0 | Public after approval. | Permitted through authorised publication channels. |
| C1 | Corporate users and authorised contractors. | Requires a business justification and an approved recipient. |
| C2 | Defined roles or groups with multi-factor authentication. | Approved channels, verified recipients and logged transfer. |
| C3 | Named users, strong multi-factor authentication and enhanced monitoring. | Disabled by default and permitted only through exceptional approval. |
| C4 | Specifically authorised persons in controlled environments. | Only under authority-approved procedures. |
| Label | Storage baseline | Monitoring baseline |
|---|---|---|
| C0 | Approved public systems with integrity protection. | Publication and change logs. |
| C1 | Approved corporate systems. | Standard access and administrative logs. |
| C2 | Encrypted repositories and managed endpoints. | Access, sharing, export and permission-change logs. |
| C3 | Segregated or tightly controlled repositories. | Enhanced alerts, privileged activity and bulk-access monitoring. |
| C4 | Dedicated, authority-approved environment. | Continuous monitoring and detailed custody records. |
| Label | Review | Disposal |
|---|---|---|
| C0 | Confirm continued accuracy and public-release status. | Remove or archive outdated public versions. |
| C1 | Periodic owner review. | Standard secure deletion. |
| C2 | Scheduled classification and access review. | Verified deletion from active systems and vendors. |
| C3 | Frequent review and event-triggered reassessment. | Controlled deletion with retained evidence. |
| C4 | Authority-defined review. | Specialised, witnessed or otherwise formally controlled destruction. |
Bir sınıflandırma politikası etiketleri açıklar. Bir veri işleme standardı ise bir etiket atandıktan sonra sistemlerin ve kullanıcıların neler yapması gerektiğini açıklar.
İşleme standardı en azından aşağıdaki alanları kapsamalıdır.
Her önemli veri kümesinin hesap verebilir bir iş sahibi olmalıdır.
Bilgi sahibi şunları yapmalıdır:
BT platformu işletebilir, ancak her veri kümesinin iş hassasiyetine tek taraflı olarak BT karar vermemelidir.
Pratik bir sorumluluk modeli şunları içerir:
Katar hükümeti politika şablonları da benzer şekilde veri sahipleri, bilgi güvenliği ekipleri, işletme sahipleri ve sorumlular için tanımlanmış sorumluluklar beklemektedir.
Çalışanların her belge oluşturduklarında uzun politika metinlerini yorumlamaları beklenmemelidir.
Kullanılabilir bir karar süreci şu şekilde olabilir:
Ardından bütünlük ve erişilebilirlik etkisini ayrıca değerlendirin.
Süreç, belirsiz durumlar için bir üst birime bildirim rotası içermelidir. Çalışanlar C2 ve C3 arasında tahminde bulunmaya zorlanmamalıdır.
“İK verileri” ve “müşteri verileri” şeklinde listelenen bir elektronik tablo yeterli değildir.
Envanter şunları tanımlamalıdır:
Envanter, yapılandırılmış ve yapılandırılmamış bilgileri içermelidir:
Görünür bir başlık kullanışlıdır ancak bilgiler başka bir platforma kopyalandığında kaybolabilir.
Teknik olarak mümkün olan durumlarda, sınıflandırma bilgisi meta veri olarak da saklanmalıdır.
Bu meta veriler şunları tetikleyebilir:
Ulusal kılavuzlar hem görünür etiketlerin hem de meta veri tabanlı etiketlerin kullanımını, ayrıca keşif, envanter, sınıflandırma ve etiketlemeyi destekleyen teknolojileri teşvik etmektedir.
Amaç, etiket kalıcılığını sağlamaktır.
Bir C3 belgesi e-postaya eklendiğinde, e-posta ve ek otomatik olarak C1 seviyesine düşmemelidir. C2 kayıtları bir veritabanından dışa aktarıldığında, ortaya çıkan dosya uygun kısıtlamaları devralmalıdır.
Kullanışlı varsayılan kurallar, çalışanların karar verme yükünü azaltır.
Örnekler şunları içerir:
İstisnalar şu şekilde olmalıdır:
Erişim, sadece bir kez onaylandığı için süresiz olarak devam etmemelidir.
Yeniden sertifikalandırma süreci şunları göstermelidir:
Risk tabanlı bir program şu şekilde olabilir:
Bu sıklıklar operasyonel önerilerdir, sabit yasal süreler değildir. Bunları riske, sistem kapasitesine ve düzenleyici talimatlara göre ayarlayın.
Katar merkezli bir müşteri, bulut veya SaaS sağlayıcısı politikanın her bir unsuruna doğrudan tabi olmasa bile, sözleşmesi aracılığıyla sınıflandırma gerekliliklerini sağlayıcıya iletebilir.
C2 veya C3 verilerini kabul etmeden önce sağlayıcılar şu soruları yanıtlayabilmelidir:
Çok kiracılı yapı, hassas verilerle otomatik olarak uyumsuz değildir; ancak mantıksal izolasyonun kanıtlanabilir olması gerekir.
Kanıtlar şunları içerebilir:
Müşteri kontrollü şifreleme anahtarları bazı riskleri azaltabilir ancak tek başına sınıflandırma sorununu çözmez.
Aşağıdaki durumları otomatik olarak engellemezler:
Şifreleme; erişim kontrolü, izleme ve işleme prosedürleriyle birlikte çalışmalıdır.
Üretken yapay zeka, hassas bilgilerin kontrollü sistemlerden dışarı çıkabileceği yeni bir yol oluşturur.
Çalışanlar şunları yapıştırabilir:
halka açık veya tüketici odaklı yapay zeka araçlarına.
Pratik bir yapay zeka kullanım kuralı şu şekilde olabilir:
| Label | Review | Disposal |
|---|---|---|
| C0 | Confirm continued accuracy and public-release status. | Remove or archive outdated public versions. |
| C1 | Periodic owner review. | Standard secure deletion. |
| C2 | Scheduled classification and access review. | Verified deletion from active systems and vendors. |
| C3 | Frequent review and event-triggered reassessment. | Controlled deletion with retained evidence. |
| C4 | Authority-defined review. | Specialised, witnessed or otherwise formally controlled destruction. |
Kuruluşlar ayrıca şunları da sınıflandırmalıdır:
Yapay zeka tarafından oluşturulan bir C3 materyali özeti, sahibi daha düşük bir sınıflandırmayı inceleyip onaylamadığı sürece normal şartlarda C3 olarak kalmalıdır.
Katar Kişisel Verilerin Gizliliğini Koruma Kanunu ve sınıflandırma politikası farklı sorunları çözmeye yöneliktir.
Gizlilik çerçevesi, kişisel verilerin nasıl toplandığını, işlendiğini, paylaşıldığını ve korunduğunu düzenler. Sınıflandırma ise bir bilgi varlığına uygulanacak güvenlik önlemlerini belirler.
Veri sorumluları ve işleyenler; kişisel verilerin kaybı, hasar görmesi, değiştirilmesi, ifşa edilmesi ve yetkisiz erişime uğraması gibi risklere karşı önlem almakla yükümlüdür.
Örnekler:
Sınıflandırma kararı verilirken şunlar dikkate alınmalıdır:
Tek bir müşteri kaydı sınırlı bir risk oluşturabilir. Ancak tüm müşterileri, iletişim bilgilerini ve işlemleri içeren bir veri kümesi çok daha büyük zararlara yol açabilir.
Bu nedenle sınıflandırma motorları şunları dikkate almalıdır:
Sınıflandırma programları genellikle orijinal iş sistemine odaklanırken, daha sonra oluşturulan kopyaları göz ardı eder.
Örnekler şunları içerir:
Savunulabilir bir kural şudur:
Türetilmiş veriler, yetkili bir sahip hassas unsurların geri döndürülemez şekilde kaldırıldığını doğrulamadığı sürece, kaynağının en yüksek ilgili sınıflandırmasını devralmalıdır.
Yedekleme politikaları, sınıflandırmaya göre şunları tanımlamalıdır:
Hükümet politika şablonları, yedekleme standartlarını açıkça C0–C4 sınıflandırmasıyla ilişkilendirir ve kurtarma prosedürlerinin ilgili sınıfı yansıtmasını bekler.
Kaybolan bir C1 sunumu ile yetkisiz bir C3 veritabanı dışa aktarımı aynı yükseltme yollarını izlememelidir.
Olay süreci şunları dikkate almalıdır:
Pratik bir önem derecesi matrisi şunları içerebilir:
| Scenario | Initial response |
|---|---|
| C1 document sent internally to the wrong team | Recover the document, correct permissions and record the event locally. |
| C2 file shared externally without approval | Revoke access, preserve relevant logs and notify the security or privacy function. |
| C3 bulk download by an unusual account | Activate the incident-response process and escalate to senior management. |
| Suspected C4 exposure | Follow the authority-approved critical escalation procedure immediately. |
Sınıflandırma önceliklendirmeyi hızlandırmalıdır ancak incelemenin yerini almamalıdır. Küçük bir C3 sızıntısı ciddi olabilirken, kritik C0 bilgilerinin manipülasyonu da acil müdahale gerektirebilir.
İşleyen bir sınıflandırma programı, yalnızca bir politika belgesi değil, somut kanıtlar üretmelidir.
Faydalı kanıtlar şunları içerir:
ISO/IEC 27001, bu belgelerin korunması, sahiplik atanması, risk değerlendirmesi ve kontrollerin etkinliğinin gözden geçirilmesi için faydalı bir yönetim sistemi yapısı sağlayabilir. Bu nedenle Katar'ın sınıflandırma etiketleri, ayrı bir dokümantasyon projesi yerine ISO uyumlu bir BGYS'ye girdi olarak işlev görebilir.
Üst ve alt bilgiler kullanıcıların bilgiyi tanımasına yardımcı olur ancak yetkisiz işlemleri engellemez.
Daha iyi bir yaklaşım: Meta veri etiketlerini erişim, paylaşım, DLP ve saklama kontrolleriyle ilişkilendirin.
Aşırı sınıflandırma maliyet, karmaşıklık ve geçici çözümler yaratır. Çalışanlar bir süre sonra etiketleri görmezden gelir.
Daha iyi bir yaklaşım: Somut etki eşikleri tanımlayın ve C3 için sahip incelemesi zorunluluğu getirin.
Fikri mülkiyet, güvenlik mimarisi, yönetici planları ve kimlik bilgileri, kişisel veri içermese bile oldukça hassas olabilir.
Daha iyi bir yaklaşım: İş, hukuk, operasyonel ve ulusal düzeydeki etkileri değerlendirin.
C0 verileri yine de yüksek bütünlük ve erişilebilirlik gerektirebilir.
Daha iyi bir yaklaşım: Gizlilik, bütünlük ve erişilebilirliği ayrı ayrı kaydedin.
Hassas veriler veritabanlarında, SaaS sistemlerinde, günlüklerde, mesajlarda, biletlerde, kodlarda ve yedeklerde de bulunur.
Daha iyi bir yaklaşım: Envanteri dosya uzantılarına göre değil, iş süreçleri ve sistemler etrafında oluşturun.
Kontrollü bir veritabanı, saniyeler içinde kontrolsüz bir elektronik tabloya dönüşebilir.
Daha iyi bir yaklaşım: Dışa aktarma kontrolleri, devralınan etiketler, izleme ve son kullanma tarihi uygulayın.
Bir tedarikçi, C2 bilgisinin nasıl saklanması, paylaşılması veya silinmesi gerektiğini bilmeden bu bilgiyi alabilir.
Daha iyi bir yaklaşım: Sınıflandırma ve işleme gerekliliklerini sözleşmelere ve işe alım talimatlarına ekleyin.
Bilgiler zamanla daha hassas veya daha az hassas hale gelebilir.
Daha iyi bir yaklaşım: Sınıflandırmayı belirli bir takvime göre ve önemli olaylardan sonra gözden geçirin.
Otomatik araçlar hatalı pozitif ve hatalı negatif sonuçlar üretir.
Daha iyi bir yaklaşım: Otomasyonu öneri ve uygulama için kullanın, ancak sorumluluğu sahiplerinde tutun.
Bir DLP ürünü, kurumsal risk iştahına veya bilgi sahipliğine karar veremez.
Daha iyi bir yaklaşım: Araçları yapılandırmadan önce etiketleri, karar kurallarını, sahipleri ve işleme gerekliliklerini tanımlayın.
Gerçek süre; kurumun büyüklüğüne, veri hacmine, teknik karmaşıklığa ve mevcut yönetişim yapısına bağlı olacaktır.
| Phase | Activities | Main deliverables |
|---|---|---|
| Weeks 1–2 | Confirm scope, appoint owners and identify critical business processes. | Governance charter and programme scope. |
| Weeks 3–4 | Build the information inventory and identify data repositories. | Prioritised information-asset register. |
| Weeks 5–6 | Define classification decision rules and information-handling requirements. | Classification policy and C0–C4 control matrix. |
| Weeks 7–8 | Configure labels and technical enforcement within selected pilot systems. | Labels, DLP rules and access-control baselines. |
| Weeks 9–10 | Review vendors, contracts, backups and incident-response procedures. | Vendor remediation actions and updated procedures. |
| Weeks 11–12 | Train users, test controls and close findings identified during the pilot. | Training evidence, test report and organisation-wide rollout plan. |
Uygulanabilir bir pilot çalışma şunları kapsayabilir:
Bu, kurum genelindeki yayılım öncesinde teknik ve operasyonel sorunların ortaya çıkarılmasını sağlar.
İyi pilot adayları şunlardır:
Sürüm 3.0, Mayıs 2023'te yayımlandı. Ancak, sınıflandırma atölyeleri ve hükümet uygulama projeleri dahil olmak üzere uygulama ve farkındalık çalışmaları 2026 boyunca devam etti. Kuruluşlar, kendileri için daha yeni talimatların, sektöre özel gereksinimlerin veya yetkili makam kararlarının geçerli olup olmadığını doğrulamalıdır.
Kamu kurumları, C0–C4 yapısının tamamını kullanır. Özel bir kuruluş için geçerli olan gereksinimler; kuruluşun NCSA'nın denetim kapsamına girip girmediğine, düzenlemeye tabi veya hayati bir sektörde faaliyet gösterip göstermediğine, hükümet verisi alıp almadığına veya sözleşmeler yoluyla sınıflandırma yükümlülüklerini kabul edip etmediğine bağlıdır.
Özel kuruluşlar, tam muafiyet veya her hükümet gereksiniminin otomatik olarak uygulanacağını varsaymak yerine, kapsamlarını ilgili makamla doğrulamalıdır.
Evet, çerçeve, kamuya açıklanması onaylanmamış veya daha yüksek bir gizlilik derecesi atanmamış bilgileri varsayılan olarak Dahili/C1 kategorisinde değerlendirir. Bu, etiketlenmemiş bilgilerin yanlışlıkla herkese açık olarak değerlendirilmesini önler.
Şifreleme, saklanan ve iletilen hassas veriler için standart bir temel olmalıdır. Mimari, algoritma, anahtar yönetimi modeli ve istisnalar; ilgili NIA gereklilikleri, sektör kuralları ve risk değerlendirmesi aracılığıyla belirlenmelidir.
Yalnızca şifreleme yeterli değildir. Erişim kısıtlamaları, izleme, alıcı kontrolleri ve güvenli silme işlemleri de gereklidir.
İlgili yasal gerekliliklere, veri türüne, müşteri talimatlarına ve bulut mimarisine bağlı olarak mümkündür. Karar verilirken konum, kiracı izolasyonu, yönetici erişimi, anahtar yönetimi, günlük kaydı, alt yükleniciler, olay yönetimi ve çıkış prosedürleri değerlendirilmelidir.
Bir sağlayıcının "şifreleme kullanıyorum" şeklindeki genel beyanı, uygunluğu kanıtlamak için yeterli değildir.
Hayır. ISO 27001 güçlü bir yönetişim ve risk yönetimi temeli sağlayabilir, ancak sertifikasyon, her Katar sınıflandırmasına veya sektör gerekliliğine uyumu otomatik olarak kanıtlamaz.
Kuruluşun yine de Katar'a özgü yükümlülükleri kendi politikaları, risk işleme süreçleri, Uygulanabilirlik Bildirimi, teknik yapılandırmaları ve kanıtlarıyla eşleştirmesi gerekir.
C0–C4 modelinin değeri, belgelere renkli başlıklar eklemekten gelmez.
Değeri, sınıflandırmanın şunları etkilemesini sağlamaktan gelir:
En güçlü uygulama, mutlaka en kısıtlayıcı kurallara sahip olan değildir. En güçlü uygulama, orantılı kontrolleri tutarlı bir şekilde uygulayan, istisnaları görünür kılan ve kontrollerin işe yaradığına dair kanıt sunan uygulamadır.