Ga naar inhoud

A.5.15 Toegangsbeheer

Kenmerk Waarde
Status Geïmplementeerd
Van toepassing Ja
Reden N.v.t.
Eigenaar Security Officer
Reviewfrequentie Jaarlijks

Eis

Regels voor het beheren van fysieke en logische toegang tot informatie en andere bedrijfsmiddelen moeten worden vastgesteld en geïmplementeerd op basis van zakelijke en informatiebeveiligingsvereisten.

Instructie

Om geautoriseerde toegang te waarborgen en ongeautoriseerde toegang tot informatie en andere bedrijfsmiddelen te voorkomen. Zie ook het Toegangscontrolebeleid.

Implementatie

Harborn heeft een uitgebreid toegangsbeheerbeleid geïmplementeerd op basis van het principe "need-to-know versus nice-to-know". Het beleid is vastgelegd in het Toegangsbeheerbeleid (één van de 19 benoemde ISMS-beleidslijnen) en omvat zowel logische als fysieke toegangscontrole. Het beleid behandelt: autorisatieverzoeken, periodieke beoordeling van toegangsrechten, logging van toegangsverzoeken en -gebruik, beheer van bevoorrechte accounts (privileged account management), en het intrekken of aanpassen van toegangsrechten. Aanvullend is er een gedocumenteerde Autorisatieverzoekprocedure. Risicoregistratie omvat relevante scenario's: accountdeling (2023-06), schaduw-IT (2023-15) en kantooronbereikbaarheid (2023-27). Toegangsrechten bij leveranciers worden kwartaalgewijs beoordeeld door de Autorisatiebeheerder. De maatregel is in eigendom van de Security officer en wordt jaarlijks getoetst.

Gerelateerde documenten