Toegangsrechten hebben één natuurwet: ze groeien alleen maar. Bij elke functiewissel komen er rechten bij, maar er gaan er zelden af. Na een paar jaar heeft niemand meer overzicht van wie waarbij kan, en heeft de langstzittende medewerker toegang tot half het bedrijf. De toegangsreview corrigeert dat.
Wat vraagt ISO 27001?
Annex A-maatregel 5.18 vraagt dat toegangsrechten worden toegekend, gewijzigd, beoordeeld en ingetrokken volgens je toegangsbeleid. De periodieke beoordeling is het sluitstuk dat sluipende rechtenophoping corrigeert.
Zo voer je een review uit
- Exporteer per systeem de gebruikers en hun rechten. Begin bij de kritische systemen en beheerrechten.
- Laat de systeemeigenaar per regel bevestigen of de toegang nog nodig is.
- Trek overbodige rechten direct in. Niet “later opruimen”, maar nu.
- Registreer de uitkomst als bewijs.
Frequentie naar risico
| Systeem | Frequentie |
|---|---|
| Kritische systemen, beheerrechten | Per kwartaal |
| Overige systemen | Minimaal jaarlijks |
| Na organisatiewijziging | Extra review |
De drie scenario’s die het vaakst misgaan
- De functiewissel: iemand stapt intern over, krijgt nieuwe rechten, maar houdt de oude. Dit is het meest gemiste scenario.
- Het vertrek: de accounts van vertrokken medewerkers die nog actief zijn. De snelst gevonden en meest voorkomende bevinding van dit hele hoofdstuk.
- De beheerrechten: speciale toegangsrechten die zich ophopen omdat “het makkelijk werkt”.
Tip van Control One: De simpelste zelfcontrole die er bestaat: leg de personeelslijst naast de accountlijst. Elke naam op de accountlijst die niet op de personeelslijst staat, is een bevinding in wording. Doe dit per kwartaal, het kost een half uur.
Koppel aan onboarding en offboarding
Reviews vangen wat het proces liet lopen, maar voorkomen is beter dan opschonen. Een strak in- en uitdienstproces zorgt dat rechten al kloppen voordat de review begint.
De toegangsreview is een van de meest bekeken onderdelen van elke ISO 27001-audit. Wil je weten of jouw toegangsbeheer op orde is? Doe de Quickscan of bekijk de ISO 27001-checklist.
Klaar om te starten met ISO 27001?
Control One begeleidt je stap voor stap door het ISMS-implementatieproces. Van gap-analyse tot certificeringsaudit — inclusief 120+ templates en de Annex A-controls.
Naslagwerk uit de kennisbank
Annex A 5.18: Toegangsrechten
Maatregel 5.18 van ISO 27001 Annex A eist een beheerst proces voor het toekennen, wijzigen, beoordelen en intrekken van toegangsrechten. Zo richt je het proces in.
ISO 27001 voor kleine bedrijven: haalbaar of overkill?
Kan een bedrijf van 5, 10 of 20 mensen ISO 27001 halen? Ja: de norm schaalt mee. Wat er anders is bij klein, de valkuilen en de realistische aanpak.
Annex A 5.15: Toegangsbeveiliging (access control)
Maatregel 5.15 van ISO 27001 Annex A eist regels voor fysieke en logische toegang op basis van bedrijfs- en beveiligingseisen. Zo stel je een toegangsbeleid op.
Gerelateerde artikelen
ISO 27001 scope: te groot en te klein zijn allebei fout
De scope bepaalt wat je certificaat waard is. Zo vind je de juiste balans: groot genoeg om geloofwaardig te zijn, klein genoeg om haalbaar te blijven.
ISO 27001 hercertificering: de driejaarlijkse herbeoordeling voorbereiden
Na drie jaar volgt de hercertificering: een volledige herbeoordeling van je ISMS. Zo bereid je je voor, en waarom een levend systeem niets te vrezen heeft.
Fysieke beveiliging van je serverruimte en kantoor
Informatiebeveiliging stopt niet bij de firewall. Zo regel je de fysieke kant: beveiligingszones, toegang, en de serverruimte die geen opslaghok mag zijn.
Een tabletop-oefening houden: test je incidentplan voordat het echt is
Een incidentplan dat nooit is geoefend, is een hypothese. Zo houd je een tabletop-oefening die de gaten in je respons blootlegt, in een uur tijd.