A.9.4.1 Beperking toegang tot informatie

Norm

Rationale

Deze maatregel borgt dat authenticatie van personen en autorisatie tot hun persoonlijke gegevens betrouwbaar plaatsvindt en effectief en veilig is ingericht.

Implementatie

Authenticatie en autorisatie van personen (eindgebruikers) moet plaatsvindenĀ aansluitend bij hetĀ InformatieclassificatiebeleidĀ en het bijbehorende eIDAS niveau (zieĀ Forum StandaardisatieĀ enĀ Logius).Ā 

De rechten die gebruikers hebben binnen applicaties (inclusief beheerders) zijn zo ingericht dat autorisaties kunnen worden toegewezen aan organisatorische functies en scheiding van niet verenigbare autorisaties mogelijk is.

Toelichting

Misbruik van applicaties in het ecosysteem kan plaats vinden doordat een gebruiker effectief meer rechten, of combinaties van rechten heeft dan gewenst.

ISO 27001

A.9.4.1 Beperking toegang tot informatie

Beoordeling

Auditmethode

  • Stel vast dat aan het vereiste authenticatie- en autorisatieniveau wordt voldaan in het toegang geven van personen tot informatie.Ā 

  • Stel vast dat voldoende maatregelen zijn ingericht die waarborgen dat na succesvolle authenticatie de personen alleen toegang krijgen tot hun eigen persoonlijke gegevens.

Verificatie

  • Welke informatie / procedures (incl. versienummers) zijn ingezien.Ā 

  • Ondersteunende bewijslast m.b.t. de ingerichte maatregelen. Dit omvat bijvoorbeeld gedocumenteerde use-cases ofĀ het uitvoeren van een ā€˜walk throughā€™ vanuit het perspectief van de eindgebruiker.

  • Met wie gesproken is ter bevestiging van toepassing van de maatregelen.

Rollen

SLD

SLD

SLC

BH

Ā 

BO

Ā 

SLD = Softwareleverancier Dienstverlener, SLC = Softwareleverancier Consument, BH = Bronhouder, BO = BeheerorganisatieĀ 

Ā