A.5.3 Scheiding van taken
| Kenmerk | Waarde |
|---|---|
| Status | Geïmplementeerd |
| Van toepassing | Ja |
| Reden | N.v.t. |
| Eigenaar | Security Officer |
| Reviewfrequentie | Jaarlijks |
Eis
Conflicterende taken en conflicterende verantwoordelijkheidsgebieden moeten worden gescheiden.
Instructie
Om het risico op fraude, fouten en het omzeilen van informatiebeveiliging te beperken.
Implementatie
Harborn heeft conflicterende taken en verantwoordelijkheidsgebieden geïdentificeerd en gescheiden door een bewuste rolverdeling. De scheiding van taken is geïntegreerd in de rolenstructuur die is vastgelegd in het Instant 27001 ISMS. De implementatie wordt beoordeeld bij iedere risicobeoordeling.
Als expliciet voorbeeld van een conflicterende rolcombinatie is in het ISMS vastgelegd dat de rollen Security Tester en Head of Engineering niet door dezelfde persoon mogen worden uitgeoefend. Dit voorkomt dat de persoon die software ontwikkelt ook de beveiligingstests op diezelfde software uitvoert.
De rolindeling is zodanig ingericht dat geen enkele persoon volledige controle heeft over een kritische informatieverwerkingscyclus. Autorisatiebeheer is belegd bij de Authorization Officer, los van de operationele IT-functies.