ISOR:Autorisatieproces: verschil tussen versies
(control gewijzigd in criteria (nora-term)) |
(koppelstreepje toegevoegd) |
||
Regel 6: | Regel 6: | ||
|Redactionele wijzigingsdatum=5-12-2019 | |Redactionele wijzigingsdatum=5-12-2019 | ||
|Publicatiedatum=2019/11/29 | |Publicatiedatum=2019/11/29 | ||
|Beschrijving=De ISO 27002 en het BIO | |Beschrijving=De ISO 27002 en het BIO-criterium 9.2.6 ‘Toegangsrechten intrekken of aanpassen’ stelt eisen aan een autorisatieproces, dat bestaat uit enkele subprocessen zoals: toekennen (of verlenen), verwerken, intrekken, blokkeren, archiveren en controleren. Dit autorisatieproces zorgt ervoor dat autorisaties gestructureerd plaatsvinden. Deze subprocessen zijn gerelateerd aan de fasen: instroom, doorstroom en uitstroom. Deze subprocessen worden verder in bijlage 3 beschreven. | ||
|Criterium=Een ''formeel autorisatieproces'' moet geïmplementeerd zijn voor het beheersen van de ''toegangsrechten'' van alle medewerkers en externe gebruikers tot informatie en informatie verwerkende faciliteiten. | |Criterium=Een ''formeel autorisatieproces'' moet geïmplementeerd zijn voor het beheersen van de ''toegangsrechten'' van alle medewerkers en externe gebruikers tot informatie en informatie verwerkende faciliteiten. | ||
|Doelstelling=Het bewerkstelligen dat enerzijds de integriteit van SOLL en IST wordt bevorderd en anderzijds dat gebruikers de juiste acties binnen de applicaties kunnen uitvoeren. | |Doelstelling=Het bewerkstelligen dat enerzijds de integriteit van SOLL en IST wordt bevorderd en anderzijds dat gebruikers de juiste acties binnen de applicaties kunnen uitvoeren. |
Versie van 16 mrt 2020 12:18
De wijzigingen betreffen met name de uniformering van objectdefinities en objectnamen in en tussen BIO Thema-uitwerkingen.
Versie 2.1 in PDF-formaat is op de website CIP-overheid/producten gepubliceerd.
|
De ISO 27002 en het BIO-criterium 9.2.6 ‘Toegangsrechten intrekken of aanpassen’ stelt eisen aan een autorisatieproces, dat bestaat uit enkele subprocessen zoals: toekennen (of verlenen), verwerken, intrekken, blokkeren, archiveren en controleren. Dit autorisatieproces zorgt ervoor dat autorisaties gestructureerd plaatsvinden. Deze subprocessen zijn gerelateerd aan de fasen: instroom, doorstroom en uitstroom. Deze subprocessen worden verder in bijlage 3 beschreven.
Criterium
Doelstelling
Risico
Indeling binnen ISOR
Dit beveiligingsprincipe:
- is gericht op het Beveiligingsaspect Uitvoering;
- valt binnen de Invalshoek Functie.
ℹ️(Klik om uitleg open/dicht te klappen)
Grondslag
De grondslag voor dit principe is The Standard of Good Practice for Information Security 2018 SA1.2.1
Onderliggende normen
ID | Conformiteitsindicator | Stelling |
---|---|---|
TBV_U.04.01 | Formeel autorisatieproces |
Er is een formeel proces voor het aanvragen, verwerken, intrekken of aanpassen, verwijderen en archiveren van autorisaties. |
TBV_U.04.02 | Formeel autorisatieproces |
Het verwerken van autorisaties wordt uitgevoerd met een formele autorisatieopdracht van een bevoegde functionaris. |
TBV_U.04.03 | Formeel autorisatieproces |
De activiteiten aanvragen, verwerken en intrekken van het autorisatieverzoek (succes/foutmelding) worden vastgelegd en gearchiveerd. |
TBV_U.04.04 | Toegangsrechten |
Bij beëindigen van het dienstverband behoren alle toegangsrechten te worden ingetrokken. |
TBV_U.04.05 | Toegangsrechten |
Wijzigingen in het dienstverband behoren te corresponderen met de verstrekte toegangsrechten tot fysieke en logische middelen. |
TBV_U.04.06 | Toegangsrechten |
Toegangsrechten voor informatie en informatieverwerkende bedrijfsmiddelen en faciliteiten behoren te worden verminderd of ingetrokken voordat het dienstverband eindigt of wijzigt afhankelijk van risicofactoren. |