DAC – controle de acesso discricionário, em que o dono do objeto define quem pode acessá-lo, podendo delegar privilégios (ex.: GRANT/REVOKE); MAC – controle mandatário, baseado em rótulos de classificação e políticas de segurança centralizadas, sem possibilidade de delegação pelo usuário.