Ga naar inhoud

Toegangscontrolebeleid

Versie: 1.0 Eigenaar: Security Officer Goedgekeurd door: Directie Harborn Datum laatste review: 2025 Reviewfrequentie: Jaarlijks (of eerder bij significante wijzigingen of incidenten)


Doel

Het toegangscontrolebeleid definieert regels en principes op basis waarvan toegangsrechten en -beperkingen worden geconfigureerd.

Scope

Dit beleid is van toepassing op alle interne en externe medewerkers.

Beleid

Autorisatie

  • Toegang tot systemen die geen PII/BI-informatie bevatten, wordt standaard verleend.
  • Toegang tot systemen die binnen de ISMS-scope vallen, moet het Leveranciers- en Asset-onboardingproces volgen.
  • Toegang moet het need-to-know / need-to-use-principe volgen voor systemen binnen de ISMS-scope.

Leveranciersgebaseerd toegangsbeheer

  • Toegangsbeheerders zijn gedefinieerd in het Leveranciersoverzicht.
  • Het Leveranciersoverzicht wordt gebruikt als enkelvoudige bron van waarheid voor het beheren van toegang tot systemen binnen de ISMS-scope.
  • Systemen buiten de ISMS-scope kunnen buiten het ISMS-beleid en -processen worden beheerd.
  • Aan elke leverancier/systeem is een eigenaar toegewezen. Eigenaren moeten regelmatig toegangsrechten voor hun systemen herzien.

Toegangsverzoeken

  • Gebruikers kunnen rechtstreeks toegang aanvragen. Verzoeken voor systemen binnen de ISMS-scope moeten worden goedgekeurd door de toegangsbeheerder (zoals vermeld in het Leveranciersoverzicht).
  • Toegang wordt verleend of ingetrokken op basis van rol en verantwoordelijkheden.

HR-onboarding en -offboarding

Toegangsrechten worden verleend en ingetrokken op basis van rol en verantwoordelijkheden als onderdeel van de HR-onboarding- en offboardingprocessen.

Accountgebruik

  • Het delen van persoonlijke accounts is verboden.
  • Het gebruik van niet-persoonlijke accounts wordt sterk ontmoedigd en is strikt verboden bij de verwerking van PII of gevoelige informatie.

Authenticatie

  • Twee-factor-authenticatie (2FA) is verplicht voor alle systemen met gevoelige informatie.
  • 2FA wordt aanbevolen voor alle overige systemen.

Vereisten voor gebruikers-ID's

  • E-mailadressen worden aangemaakt door de voor- en achternaam van de gebruiker samen te voegen, gescheiden door een punt, volledig in kleine letters (bijv. voornaam.achternaam).
  • Waar mogelijk wordt het e-mailadres aanbevolen als primaire ID/gebruikersnaam.
  • Accounts mogen niet worden gedeeld of hergebruikt voor systemen met vertrouwelijke of gevoelige informatie.

Vereisten voor wachtwoorden

  • Als een wachtwoord handmatig wordt ingesteld door een beheerder/systeemeigenaar, moet de gebruiker het wachtwoord bij eerste aanmelding wijzigen.
  • Wachtwoorden moeten voldoen aan het Wachtwoordbeleid.
  • Het hergebruik van de laatste drie wachtwoorden is verboden.
  • Wachtwoorden moeten worden opgeslagen in Bitwarden.
  • Aanmeldinformatie moet altijd worden verzonden via TLS.

Uitzonderingen

Uitzonderingen op dit beleid dienen te worden goedgekeurd door de Security Officer en de directie, en worden gedocumenteerd in het wijzigingsregister.

Gerelateerde controls

Control Toepasselijkheid
A.8.2 Bevoorrechte toegangsrechten Beheert verhoogde toegangsrechten.
A.8.3 Beperking van informatietoegang Toegang beperkt tot wat nodig is.
A.5.15 Toegangscontrole Overkoepelend toegangscontrolebeleid.
A.5.17 Authenticatie-informatie Eisen aan wachtwoorden en 2FA.
A.5.18 Toegangsrechten Verlening en intrekking van rechten.

Gerelateerde procedures

  • HR-onboarding en offboarding
  • Leveranciers- en asset-onboarding
  • Toegangsverzoekprocedure
  • Periodieke toegangsreview