Tijdens ISO 27001-audits wordt vaak veel aandacht besteed aan wachtwoorden en Multi-Factor Authenticatie. Toch ontstaan auditbevindingen meestal niet door zwakke wachtwoorden, maar door onduidelijk toegangsbeheer.

De reden is dat ISO 27001 niet controleert of iemand kan inloggen, maar of de juiste persoon toegang heeft tot de juiste informatie, en alleen zolang dat nodig is.

De auditor beoordeelt dus geen accounts, maar beheersing van rechten.

Waar de auditor begint

Een auditor kiest meestal een aantal medewerkers uit en vraagt:

"Kunt u aantonen dat deze persoon deze rechten nodig heeft en dat dit is goedgekeurd?"

Daarmee wordt het toegangsbeheer direct gekoppeld aan de organisatie en niet alleen aan IT.

De controle richt zich vooral op:

  • nieuwe medewerkers
  • functiewijzigingen
  • uitdiensttreding
  • beheeraccounts

1. Joiner / mover / leaver proces

Dit is een van de belangrijkste auditonderwerpen.

De auditor wil kunnen volgen:

  • wie meldt een nieuwe medewerker aan
  • wie bepaalt welke rechten nodig zijn
  • wie verwijdert rechten bij vertrek

Wat vaak wordt aangetroffen:

  • accounts blijven bestaan na uitdiensttreding
  • rechten groeien mee met functies maar worden nooit ingetrokken
  • IT bepaalt rechten in plaats van de manager

Voor auditors is belangrijk: toegangsrechten moeten afkomstig zijn van de proceseigenaar, niet van de beheerder.

2. Privileged accounts (beheerrechten)

Beheeraccounts krijgen extra aandacht.

Een auditor vraagt bijvoorbeeld:

  • hoeveel administrators bestaan er
  • waarom zij die rechten nodig hebben
  • hoe dit wordt gecontroleerd

Veelvoorkomende bevindingen:

  • IT-beheerder werkt dagelijks met adminrechten
  • één account voor zowel beheer als e-mail
  • leveranciers met permanente toegang
  • geen controle op gebruik

Belangrijk voor auditors: beheerrechten moeten beperkt en controleerbaar zijn.

3. Periodieke controles (recertificatie)

Dit punt ontbreekt bijna altijd.

De auditvraag:

"Hoe weet u dat huidige toegangsrechten nog correct zijn?"

ISO 27001 verwacht dat organisaties periodiek controleren of rechten nog passend zijn.

Bijvoorbeeld:

  • manager controleert lijst medewerkers
  • afwijkingen worden gecorrigeerd
  • controle wordt vastgelegd

Zonder deze controle kan niemand aantonen dat rechten nog kloppen.

4. Serviceaccounts en gedeelde accounts

Technische accounts worden vaak vergeten.

Auditors controleren:

  • gedeelde accounts
  • applicatieaccounts
  • scripts
  • automatische koppelingen

Veel organisaties weten niet:

  • waar deze accounts bestaan
  • wie eigenaar is
  • of het wachtwoord ooit verandert

Voor een auditor zijn dit risico's, omdat niemand verantwoordelijk lijkt.

Wat auditors eigenlijk beoordelen

Een auditor beoordeelt niet het inlogsysteem, maar de herleidbaarheid van toegang.

Daarbij kijkt hij of:

  • rechten worden goedgekeurd
  • wijzigingen worden beheerd
  • vertrek wordt verwerkt
  • controle plaatsvindt

Wanneer dit aantoonbaar is ingericht, zijn accounts zelden een auditprobleem. Wanneer rechten historisch gegroeid zijn, vrijwel altijd wel.

Belangrijk inzicht

ISO 27001 vereist geen ingewikkeld identity-platform.

Het vereist dat een organisatie kan aantonen dat toegang gebaseerd is op functie en periodiek wordt gecontroleerd.

Toegangsbeheer is daarom minder een technisch onderwerp dan een organisatieproces.

Hulp nodig bij toegangsbeheer voor ISO 27001?

Wij helpen u met het opzetten van een beheerst toegangsbeheerproces, inclusief joiner/mover/leaver procedures, privileged access management en periodieke controles.

← Terug naar overzichtsartikel