Authentification forte du demandeur, vérifiée côté serveur avec une session valide et un second facteur.
Autorisation explicite sur le rapport concerné, appliquée en refus par défaut et selon le principe du moindre privilège.
Approbation préalable de la publication par le propriétaire du rapport ou une personne habilitée, avec vérification de l’audience autorisée.