Control One
ISO 27001 8 augustus 2026 · 6 min leestijd · Control One Redactie

De toegangsreview: opschonen wat is dichtgeslibd

Rechten groeien alleen maar, tot niemand meer weet wie waarbij kan. Zo voer je een toegangsreview uit die je autorisaties weer in lijn brengt.

De toegangsreview: opschonen wat is dichtgeslibd

Toegangsrechten hebben één natuurwet: ze groeien alleen maar. Bij elke functiewissel komen er rechten bij, maar er gaan er zelden af. Na een paar jaar heeft niemand meer overzicht van wie waarbij kan, en heeft de langstzittende medewerker toegang tot half het bedrijf. De toegangsreview corrigeert dat.

Wat vraagt ISO 27001?

Annex A-maatregel 5.18 vraagt dat toegangsrechten worden toegekend, gewijzigd, beoordeeld en ingetrokken volgens je toegangsbeleid. De periodieke beoordeling is het sluitstuk dat sluipende rechtenophoping corrigeert.

Zo voer je een review uit

  1. Exporteer per systeem de gebruikers en hun rechten. Begin bij de kritische systemen en beheerrechten.
  2. Laat de systeemeigenaar per regel bevestigen of de toegang nog nodig is.
  3. Trek overbodige rechten direct in. Niet “later opruimen”, maar nu.
  4. Registreer de uitkomst als bewijs.

Frequentie naar risico

SysteemFrequentie
Kritische systemen, beheerrechtenPer kwartaal
Overige systemenMinimaal jaarlijks
Na organisatiewijzigingExtra review

De drie scenario’s die het vaakst misgaan

  • De functiewissel: iemand stapt intern over, krijgt nieuwe rechten, maar houdt de oude. Dit is het meest gemiste scenario.
  • Het vertrek: de accounts van vertrokken medewerkers die nog actief zijn. De snelst gevonden en meest voorkomende bevinding van dit hele hoofdstuk.
  • De beheerrechten: speciale toegangsrechten die zich ophopen omdat “het makkelijk werkt”.

Tip van Control One: De simpelste zelfcontrole die er bestaat: leg de personeelslijst naast de accountlijst. Elke naam op de accountlijst die niet op de personeelslijst staat, is een bevinding in wording. Doe dit per kwartaal, het kost een half uur.

Koppel aan onboarding en offboarding

Reviews vangen wat het proces liet lopen, maar voorkomen is beter dan opschonen. Een strak in- en uitdienstproces zorgt dat rechten al kloppen voordat de review begint.

De toegangsreview is een van de meest bekeken onderdelen van elke ISO 27001-audit. Wil je weten of jouw toegangsbeheer op orde is? Doe de Quickscan of bekijk de ISO 27001-checklist.

Klaar om te starten met ISO 27001?

Control One begeleidt je stap voor stap door het ISMS-implementatieproces. Van gap-analyse tot certificeringsaudit — inclusief 120+ templates en de Annex A-controls.

Naslagwerk uit de kennisbank