Conflicterende taken en verantwoordelijkheden dienen van elkaar te worden gescheiden zodat het risico van ongewenste wijzigingen of misbruik van bedrijfsmiddelen wordt verminderd.
In ieder onderdeel van dit beleid staan de verantwoordelijken benoemt. De verantwoordelijkheden zijn gekoppeld aan functies op een wijze waardoor men nooit de gehele cyclus van een proces kan beïnvloeden.
Deze functies dienen nimmer bij eenzelfde persoon belegd te worden. In onderstaande tabel staan de functies die niet tegelijktijdig bij een eenzelfde persoon mogen worden belegd. De ‘x’ geeft aan dat deze functies niet belegd mogen zijn bij dezelfde persoon.
Tabel 3: Functies die niet bij eenzelfde persoon belegd mogen zijn
Functies die niet bij eenzelfde persoon belegd mogen zijn
Proceseigenaar
Systeemeigenaar
Teamleider
CISO
Interne Auditor
SMT lid
Proceseigenaar
x
x
x
Systeemeigenaar
x
x
x
x
Teamleider
x
x
x
CISO
x
x
x
x
x
Interne Auditor
x
x
x
x
x
SMT lid
x
x
x
x
Referentie: BIO versie 1.04zv beheersmaatregel 6.1.2.
Hoofdstuk 3. › Paragraaf 3.1.
Artikel 3.1.2.
Scheiding van taken
Onderdeel van Informatiebeveiligingsbeleid 2024-2027