Toegangsbeleid

Bijgewerkt op 28 augustus 2026 · Kennisbank Cyberbeveiligingswet

Het document waarin staat wie waar bij mag, hoe rechten worden toegekend en ingetrokken, en hoe u controleert dat het klopt.

Wat erin hoort

  • het uitgangspunt: alleen toegang die nodig is voor de functie
  • hoe toegang wordt aangevraagd en door wie het wordt goedgekeurd
  • hoe rechten worden ingetrokken bij functiewissel en uitdiensttreding
  • aparte regels voor beheerdersrechten
  • eisen aan wachtwoorden en meervoudige authenticatie
  • hoe vaak rechten worden herzien en wie dat doet

Wie stelt het vast

Vaststelling gebeurt door de verantwoordelijke voor informatiebeveiliging. Zonder datum en zonder vaststeller heeft een document geen status, en dan telt het bij een controle niet mee als bewijs.

Hoe vaak herzien

Herzien: jaarlijks, en bij wijzigingen in systemen of organisatiestructuur. Zet de volgende herzieningsdatum in het document zelf, dan is het bij een controle meteen duidelijk of het actueel is.

Hoe lang moet het zijn

twee tot vier pagina's, plus een aparte autorisatiematrix per rol.

Fouten die er het vaakst in zitten

  • Rechten worden gegeven maar nooit ingetrokken, waardoor mensen na jaren toegang hebben tot alles waar ze ooit mee werkten.
  • Beheerders gebruiken hun dagelijkse account met beheerrechten.
  • De autorisatiematrix bestaat wel maar wordt nooit vergeleken met de werkelijke rechten in het systeem.

De autorisatiematrix

Naast het beleid maakt u één tabel met rollen tegen systemen. Dat is het document dat u daadwerkelijk gebruikt bij elke controle:

RolAdministratieKlantsysteemServerbeheerMeervoudige authenticatie
Medewerker binnendienstlezenlezen en schrijvengeenverplicht
Financieel medewerkerlezen en schrijvenlezengeenverplicht
Systeembeheerdergeengeenvolledig, apart accountverplicht

Let op de laatste rij: de beheerder heeft geen toegang tot de inhoudelijke systemen met zijn beheeraccount. Dat is scheiding van taken, en het is een van de weinige maatregelen die zowel fouten als misbruik tegenhoudt.

De controle die altijd iets oplevert

Zet de lijst met actieve accounts naast de personeelslijst. Die vergelijking duurt een half uur en levert in vrijwel elke organisatie accounts op van mensen die er niet meer werken, van leveranciers die klaar zijn, of van systemen die al jaren uit staan.

Doe die controle voortaan elk kwartaal en leg de uitkomst vast. Dat is meteen het bewijs waar een auditor om vraagt, en het is de goedkoopste risicoreductie die er is.

Beheerrechten zijn een aparte categorie

Behandel beheerdersrechten niet als een uitgebreidere vorm van gewone rechten maar als een eigen categorie met eigen regels: aparte accounts, meervoudige authenticatie verplicht, alleen gebruiken wanneer nodig, en een kortere herzieningstermijn. Wie zijn dagelijkse werk doet met beheerrechten, geeft bij één verkeerde klik de hele omgeving weg.

Verhouding tot de Cyberbeveiligingswet

Onderdeel van maatregel 9, en raakt maatregel 10. De wet vraagt niet om een bepaald document, maar om aantoonbare maatregelen. Dit document is de gebruikelijke manier om dat aan te tonen.

Verhouding tot ISO 27001

Bijlage A bevat meerdere maatregelen rond toegang. Dit is het document waar ze samenkomen. Zie de ISO 27001-checklist voor het volledige overzicht.

Veelgestelde vragen

Kan ik hiervoor een sjabloon gebruiken?

Als startpunt voor de structuur wel. De inhoud moet over uw organisatie gaan, anders valt het bij de eerste controle door de mand. Een auditor vraagt een medewerker naar iets wat erin staat; kent niemand het, dan is dat een bevinding.

Is dit document wettelijk verplicht?

De Cyberbeveiligingswet schrijft geen documenten voor, maar wel dat u passende maatregelen neemt en kunt aantonen. In de praktijk is vastleggen de enige manier om dat aan te tonen.

Hoe vaak moet ik toegangsrechten herzien?

Minimaal jaarlijks voor gewone rechten, vaker voor beheerdersrechten. Bij uitdiensttreding en functiewissel altijd direct.

Moet ik een aparte autorisatiematrix maken?

Het is geen verplichting maar wel de handigste vorm. Een tabel met rollen tegen systemen is in één oogopslag te controleren en makkelijk actueel te houden.

Weet binnen 2 minuten waar u staat

Beantwoord een paar vragen en zie direct of de Cyberbeveiligingswet voor uw organisatie geldt, of u essentiële of belangrijke entiteit bent en wat u dan moet regelen.

Of ga direct verder: Doe de gratis NIS2-check. We mailen alleen over de Cyberbeveiligingswet en uw afmelding staat in elke mail. Zie de privacyverklaring.