A.5.15 Toegangsbeheer
| Kenmerk | Waarde |
|---|---|
| Status | Geïmplementeerd |
| Van toepassing | Ja |
| Reden | N.v.t. |
| Eigenaar | Security Officer |
| Reviewfrequentie | Jaarlijks |
Eis
Regels voor het beheren van fysieke en logische toegang tot informatie en andere bedrijfsmiddelen moeten worden vastgesteld en geïmplementeerd op basis van zakelijke en informatiebeveiligingsvereisten.
Instructie
Om geautoriseerde toegang te waarborgen en ongeautoriseerde toegang tot informatie en andere bedrijfsmiddelen te voorkomen. Zie ook het Toegangscontrolebeleid.
Implementatie
Harborn heeft een uitgebreid toegangsbeheerbeleid geïmplementeerd op basis van het principe "need-to-know versus nice-to-know". Het beleid is vastgelegd in het Toegangsbeheerbeleid (één van de 19 benoemde ISMS-beleidslijnen) en omvat zowel logische als fysieke toegangscontrole. Het beleid behandelt: autorisatieverzoeken, periodieke beoordeling van toegangsrechten, logging van toegangsverzoeken en -gebruik, beheer van bevoorrechte accounts (privileged account management), en het intrekken of aanpassen van toegangsrechten. Aanvullend is er een gedocumenteerde Autorisatieverzoekprocedure. Risicoregistratie omvat relevante scenario's: accountdeling (2023-06), schaduw-IT (2023-15) en kantooronbereikbaarheid (2023-27). Toegangsrechten bij leveranciers worden kwartaalgewijs beoordeeld door de Autorisatiebeheerder. De maatregel is in eigendom van de Security officer en wordt jaarlijks getoetst.