/
A.9.4.1 Beperking toegang tot informatie

A.9.4.1 Beperking toegang tot informatie

Norm

Rationale

Deze maatregel borgt dat authenticatie van personen en autorisatie tot hun persoonlijke gegevens betrouwbaar plaatsvindt en effectief en veilig is ingericht.

Implementatie

Authenticatie en autorisatie van personen (eindgebruikers) moet plaatsvinden aansluitend bij het Informatieclassificatiebeleid en het bijbehorende eIDAS niveau (zie Forum Standaardisatie en Logius). 

De rechten die gebruikers hebben binnen applicaties (inclusief beheerders) zijn zo ingericht dat autorisaties kunnen worden toegewezen aan organisatorische functies en scheiding van niet verenigbare autorisaties mogelijk is.

Toelichting

Misbruik van applicaties in het ecosysteem kan plaats vinden doordat een gebruiker effectief meer rechten, of combinaties van rechten heeft dan gewenst.

ISO 27001

A.9.4.1 Beperking toegang tot informatie

Beoordeling

Auditmethode

  • Stel vast dat aan het vereiste authenticatie- en autorisatieniveau wordt voldaan in het toegang geven van personen tot informatie. 

  • Stel vast dat voldoende maatregelen zijn ingericht die waarborgen dat na succesvolle authenticatie de personen alleen toegang krijgen tot hun eigen persoonlijke gegevens.

Verificatie

  • Welke informatie / procedures (incl. versienummers) zijn ingezien. 

  • Ondersteunende bewijslast m.b.t. de ingerichte maatregelen. Dit omvat bijvoorbeeld gedocumenteerde use-cases of het uitvoeren van een ‘walk through’ vanuit het perspectief van de eindgebruiker.

  • Met wie gesproken is ter bevestiging van toepassing van de maatregelen.

Rollen

SLD

SLD

SLC

BH

 

BO

 

SLD = Softwareleverancier Dienstverlener, SLC = Softwareleverancier Consument, BH = Bronhouder, BO = Beheerorganisatie 

 

Related content