ISO 27001 toegangsrechtenmatrix met voorbeeld
Een toegangsrechtenmatrix maakt zichtbaar wie welke systemen mag gebruiken en waarom. Dat helpt bij de risicoanalyse, de werking van je managementsysteem voor informatiebeveiliging (ISMS) en gesprekken tijdens een ISO 27001-audit. Een identity provider (IdP) beheert accounts en aanmeldingen. ISO/IEC 27001:2022 beschrijft eisen voor een ISMS; de concrete rolverdeling maak je zelf passend bij je organisatie (ISO ).
Gebruik een matrix dus als werkdocument, niet als kopie van Annex A. De norm schrijft geen universele tabel met functienamen voor. Jij bepaalt op basis van risico, functie en noodzakelijke toegang wat proportioneel is. Deze pagina laat zien hoe je dat praktisch vastlegt naast je verklaring van toepasselijkheid.
Zo gebruik je de matrix
Zet rollen in de rijen en informatie of systemen in de kolommen. Leg per kruising een eenvoudige beslissing vast: geen toegang, lezen, wijzigen of beheren. Voeg altijd een eigenaar, reden, goedkeurder en datum van laatste controle toe. Een individuele gebruikerslijst blijft daarnaast nodig; een rol alleen bewijst niet dat de juiste persoon die rol werkelijk heeft.
Fictief voorbeeld: Rivierdata SaaS
Rivierdata heeft 32 medewerkers en verwerkt klantdata in een productieplatform. De producteigenaar mag klanttickets lezen, maar niet rechtstreeks in de productiedatabase. Een databasebeheerder heeft beheerrechten, terwijl een supportmedewerker alleen via een afgeschermde supportweergave werkt.
| Rol | Productieplatform | Klantdata-export | IdP-beheer | Ticketing | Goedkeuring |
|---|---|---|---|---|---|
| Supportmedewerker | Lezen via afgeschermde supportweergave | Geen | Geen | Maken/wijzigen | Teamleider support |
| Producteigenaar | Lezen | Geen | Geen | Lezen | Hoofd product |
| Developer | Tijdelijk lezen, geen wijzigen | Geen | Geen | Lezen | Engineering lead |
| Databasebeheerder | Beheren | Beperkt, ticket verplicht | Geen | Lezen | IT-manager |
| HR-beheerder | Geen | Geen | Lezen bij uitdienst | Geen | HR-manager |
| Securitybeheerder | Geen inhoudelijke toegang | Geen | Beheren | Lezen | CISO |
De kolom “goedkeuring” is geen administratieve versiering. Ze maakt duidelijk wie risico accepteert en wie een uitzondering mag toestaan. Geef een tijdelijke ontwikkeltoegang altijd een einddatum en laat de aanvraag verwijzen naar een ticket.
Instroom, doorstroom en uitstroom
Een matrix werkt pas als hij aansluit op de personeelscyclus. Maak daarom drie vaste triggers in je proces.
Instroom. HR registreert de functie en startdatum. De leidinggevende kiest een bestaande rol uit de matrix. IT maakt het account aan via de IdP en controleert samen met de leidinggevende of de toegewezen groepen kloppen. Bewaar de aanvraag en de eerste controle als bewijs.
Doorstroom. Bij een functiewijziging beoordeelt de nieuwe leidinggevende de oude én nieuwe rechten. Trek rechten die niet meer nodig zijn direct in. Een veelgemaakte fout is rechten toevoegen zonder de oude rol te verwijderen; zo ontstaat sluipende privilege-opbouw.
Uitstroom. HR geeft de einddatum door vóór het vertrek. De accountblokkade, intrekking van tokens, overdracht van bestanden en eventuele sleutelwissel krijgen elk een eigenaar. Test na afloop in de IdP dat een nieuwe aanmelding wordt geweigerd en controleer in de applicatie of bestaande sessies en tokens apart zijn ingetrokken. Een log ondersteunt die test, maar bewijst op zichzelf niet dat toekomstige toegang onmogelijk is.
Een beleid waarin staat dat toegang “tijdig” wordt ingetrokken is geen bewijs van werking. Bewaar een echte uitdienstmelding, de blokkadetijd en een controle op resterende sessies.
Periodieke beoordeling
Plan reviews op basis van risico. Kritieke beheerrechten kunnen maandelijks of per kwartaal worden gecontroleerd; gewone gebruikersrollen bijvoorbeeld halfjaarlijks. De ISO-norm schrijft voor deze matrix geen vaste frequentie voor. Leg je gekozen frequentie, aanleiding en verantwoordelijke vast en pas die aan bij incidenten, reorganisaties of grote systeemwijzigingen.
De beoordelaar vergelijkt de matrix met een export van actieve accounts en groepslidmaatschappen. Laat de eigenaar per afwijking kiezen: behouden met reden, aanpassen, of intrekken. Een bruikbaar reviewverslag bevat minimaal de steekproef, gevonden afwijkingen, actiehouder, deadline en bewijs van afsluiting.
| Controle | Vraag | Bewijs |
|---|---|---|
| Juistheid | Heeft elke gebruiker de rol die bij de functie hoort? | HR-export en IdP-export |
| Noodzaak | Is elke gevoelige toegang nog nodig? | Goedkeuring met reden |
| Tijdelijkheid | Zijn uitzonderingen verlopen? | Ticket met einddatum |
| Uitvoering | Zijn ingetrokken rechten echt weg? | Blokkadetest, sessiecontrole en IdP-/applicatiecontrole |
Veelgestelde vragen
Moet elke medewerker individueel in de matrix staan?
Nee. Gebruik rollen voor het ontwerp en een actuele gebruikers-naar-rol-export voor de uitvoering. Zo blijft de matrix leesbaar en kun je toch individuele toegang aantonen.
Is lezen altijd laag risico?
Nee. Leestoegang tot klantdata kan gevoeliger zijn dan wijzigrechten in een testomgeving. Beoordeel de impact van de informatie, niet alleen de naam van de machtiging.
Hoeveel detail vraagt een auditor?
De auditor wil kunnen volgen hoe je beslissing tot stand kwam en of toegang in de praktijk klopt. Toon daarom de matrix, enkele goedgekeurde aanvragen, een reviewverslag en een steekproef van ingetrokken accounts.