Maatregel 9: Toegangsbeheer, personeel en bedrijfsmiddelen
De zorgplicht uit de Cyberbeveiligingswet noemt tien onderwerpen waar u maatregelen op moet nemen. Dit is nummer 9 van de tien. De wettekst noemt het: beveiliging van personeel, toegangsbeleid en beheer van bedrijfsmiddelen.
Waar het op neerkomt
Alleen de mensen die het nodig hebben, hebben toegang, en u weet welke middelen u heeft.
Wat u concreet doet
- houd een actueel overzicht van systemen, apparatuur en gegevens met een eigenaar
- geef toegang op basis van functie, niet op basis van gewoonte
- herzie rechten periodiek en trek ze in bij functiewissel of vertrek
- beperk beheerdersrechten en gebruik daar aparte accounts voor
- leg screening en geheimhouding vast waar dat past bij de functie
Welk bewijs u nodig heeft
De wet vraagt niet alleen dat u het regelt, maar dat u het kunt aantonen. Zorg dat het volgende klaarligt:
- een middelenoverzicht met eigenaar
- een autorisatiematrix per rol
- bewijs van een periodieke rechtencontrole, gedateerd
- een uitdiensttredingsprocedure met aantoonbare uitvoering
Een toezichthouder vraagt zelden of u iets geregeld heeft. Hij vraagt waar het staat, wie het heeft vastgesteld en wanneer het voor het laatst is bekeken.
Waar het meestal misgaat
Vertrokken medewerkers hebben nog werkende accounts. Dat is de meest gevonden bevinding bij audits, in vrijwel elke sector.
De meest gevonden bevinding van allemaal
Accounts van vertrokken medewerkers die nog werken. In vrijwel elke audit komt dit terug, in elke sector, bij grote en kleine organisaties. De oorzaak is bijna nooit onwil maar het ontbreken van een sluitend proces tussen personeelszaken en beheer: iemand gaat uit dienst, maar niemand geeft dat door aan degene die het account uitzet.
De oplossing is bestuurlijk, niet technisch: koppel het intrekken van rechten aan het uitdiensttredingsproces en controleer periodiek of de lijst met actieve accounts overeenkomt met de personeelslijst. Dat laatste is een controle van een half uur die vrijwel altijd iets oplevert.
Beheerdersrechten apart houden
Wie met zijn dagelijkse account ook beheerder is, geeft bij één verkeerde klik meteen de sleutels weg. Aparte beheeraccounts, met meervoudige authenticatie en alleen gebruikt wanneer nodig, is een van de goedkoopste maatregelen met het grootste effect. Leg vast wie beheerdersrechten heeft en herzie die lijst periodiek.
Hoe zwaar moet dit zijn
De wet spreekt van passende maatregelen. Wat passend is hangt af van uw omvang, uw sector en de gevolgen van uitval. Een organisatie van twintig man hoeft hier niet hetzelfde neer te zetten als een ziekenhuis, zolang de keuze maar herleidbaar is naar uw eigen risicoanalyse. Zie maatregel 1, want daar begint het.
Verhouding tot ISO 27001
Overlapt met de maatregelen rond mensen en toegang in bijlage A. Heeft u de norm al staan, dan is dit onderdeel meestal grotendeels gedekt. Zie NIS2 versus ISO 27001.
Uw eerste stap deze week
Vergelijk de lijst met actieve accounts naast de personeelslijst. Die controle duurt een half uur en levert vrijwel altijd accounts op van mensen die er niet meer werken. Ruim ze op en leg vast dat u het gedaan heeft; dat is meteen uw eerste bewijsstuk.
De andere negen maatregelen
Deze maatregel staat niet op zichzelf. Het volledige overzicht met de samenhang staat bij de tien verplichte maatregelen, en de bredere context bij de zorgplicht.
Veelgestelde vragen
Is deze maatregel verplicht voor iedereen die onder de wet valt?
Ja, alle tien onderwerpen gelden. Wat verschilt is de zwaarte van de invulling, en die onderbouwt u met uw risicoanalyse.
Wat als wij dit hebben uitbesteed?
Dan blijft de verantwoordelijkheid bij u. U moet uw leverancier beoordelen en vastleggen wat hij regelt. Zie maatregel 4 over de toeleveringsketen.
Telt een certificaat als bewijs?
Het helpt, maar het is niet verplicht en niet voldoende. De wet vraagt geen certificaat maar bewijs dat u passende maatregelen neemt. Zie de vergelijking van keurmerken.
Hoe vaak moet ik toegangsrechten herzien?
Minimaal jaarlijks, en bij elke functiewijziging of uitdiensttreding direct. Bij beheerdersrechten is vaker verstandig.
Moet ik medewerkers screenen?
Waar het past bij de functie en wettelijk is toegestaan. Voor functies met toegang tot kritieke systemen is het gebruikelijk; leg uw afweging vast.
Verwante onderwerpen
- Maatregel 1: Risicoanalyse en beveiligingsbeleid
- Maatregel 2: Incidentbehandeling
- Maatregel 3: Bedrijfscontinuïteit en back-ups
- Maatregel 4: Beveiliging van de toeleveringsketen
- Maatregel 5: Veilig verwerven, ontwikkelen en onderhouden
- De Cyberbeveiligingswet uitgelegd
- Voor wie geldt NIS2?
- De 10 verplichte maatregelen
Weet binnen 2 minuten waar u staat
Beantwoord een paar vragen en zie direct of de Cyberbeveiligingswet voor uw organisatie geldt, of u essentiële of belangrijke entiteit bent en wat u dan moet regelen.
Of ga direct verder: Doe de gratis NIS2-check. We mailen alleen over de Cyberbeveiligingswet en uw afmelding staat in elke mail. Zie de privacyverklaring.