Ga naar inhoud

A.5.3 Scheiding van taken

Kenmerk Waarde
Status Geïmplementeerd
Van toepassing Ja
Reden N.v.t.
Eigenaar Security Officer
Reviewfrequentie Jaarlijks

Eis

Conflicterende taken en conflicterende verantwoordelijkheidsgebieden moeten worden gescheiden.

Instructie

Om het risico op fraude, fouten en het omzeilen van informatiebeveiliging te beperken.

Implementatie

Harborn heeft conflicterende taken en verantwoordelijkheidsgebieden geïdentificeerd en gescheiden door een bewuste rolverdeling. De scheiding van taken is geïntegreerd in de rolenstructuur die is vastgelegd in het Instant 27001 ISMS. De implementatie wordt beoordeeld bij iedere risicobeoordeling.

Als expliciet voorbeeld van een conflicterende rolcombinatie is in het ISMS vastgelegd dat de rollen Security Tester en Head of Engineering niet door dezelfde persoon mogen worden uitgeoefend. Dit voorkomt dat de persoon die software ontwikkelt ook de beveiligingstests op diezelfde software uitvoert.

De rolindeling is zodanig ingericht dat geen enkele persoon volledige controle heeft over een kritische informatieverwerkingscyclus. Autorisatiebeheer is belegd bij de Authorization Officer, los van de operationele IT-functies.

Gerelateerde documenten