A.9.2.5 Beoordeling van toegangsrechten van gebruikers
Norm
Rationale | Deze maatregel borgt dat Aangeslotenen regelmatig controleren of alleen gerechtigde gebruikers toegang hebben tot relevante IT-componenten (waaronder servers, databases en netwerkinfrastructuur). |
---|---|
Implementatie | Toegangsrechten die zijn verstrekt op IT-componenten waar persoonlijke gegevens worden verwerkt, worden ten minste maandelijks gecontroleerd, ook door eventuele onderaannemers. Functiescheiding is hierbij gewaarborgd en tijdens de controle wordt expliciet aandacht geschonken aan medewerkers die geen gebruik (meer) maken van de toegangsrechten (met aantoonbare opvolging). |
Toelichting | De gedachte bij dit normelement is dat een informatie-eigenaar periodiek toetst of de juiste personen ook daadwerkelijk bij de juiste gegevens kunnen en of dat (1) er geen accounts onnodig actief zijn, en (2) of dat de actieve accounts niet te veel rechten hebben. De verantwoordelijkheid hiertoe ligt bij de betreffende Dienstverlener. |
ISO 27001 | A.9.2.5 Beoordeling van toegangsrechten van gebruikers |
Beoordeling
Auditmethode |
|
---|---|
Verificatie |
|
Rollen
SLD |
|
---|---|
SLC |
|
BH |
|
BO |
|
SLD = Softwareleverancier Dienstverlener, SLC = Softwareleverancier Consument, BH = Bronhouder, BO = Beheerorganisatie