Standaard dient toegang tot informatie beperkt te worden tot personen die zonder de informatie hun werk niet kunnen uitvoeren, het zogenaamde ‘need-to-know’ principe. De toegang tot informatie dient gekoppeld te zijn aan functieprofielen (rollen) waarbij personen aan de rollen gekoppeld worden. Voor digitale informatie dient de toegang beperking, na toekenning van de rollen, automatisch te geschieden.
Per functieprofiel dient er per informatiebron, waar de functie toegang tot moet krijgen, een autorisatieprocedure worden opgesteld waarin staat:
Wat de acties zijn met betrekking tot de informatie;
Bijvoorbeeld: alleen lezen of ook bewerken.
Hoe lang de toegang tot de informatiebron geldt;
Hoe vaak de informatiebron mag worden geraadpleegd per gedefinieerde periode;
Bijvoorbeeld: 10x per jaar of onbeperkt.
Wat de reden is dat het functieprofiel de gedefinieerde acties mag uitvoeren op de informatiebron.
De proceseigenaars zijn verantwoordelijk voor het opstellen van de autorisaties per functieprofiel en dienen deze aan te leveren bij het team Informatiemanagement, HR en de CISO. Jaarlijks dienen de autorisaties door de teamleiders geëvalueerd te worden. De CISO / ISO dient jaarlijks steekproefsgewijs de autorisaties te controleren vanuit het oogpunt informatiebeveiliging. In geval het een digitale informatiebron betreft, is de systeemeigenaar verantwoordelijk voor de inregeling van de autorisaties. Indien het een fysieke informatiebron betreft is de eigenaar van de informatiebron verantwoordelijk voor de controle van de autorisaties.
Referentie: BIO versie 1.04zv beheersmaatregel 9.4.1.
Hoofdstuk 7. › Paragraaf 7.4.
Artikel 7.4.1.
Beperking toegang tot informatie
Onderdeel van Informatiebeveiligingsbeleid 2024-2027