Logo ISOR: in elkaar gehaakte hangsloten met de tekst Information Security Obeject Repository
Afbeeldingsinformatie

BIO Thema-uitwerking Toegangsbeveiliging

Versie 2.1 van 29 oktober 2021 van de BIO Thema-uitwerking Toegangsbeveiliging is vervangen door versie 2.3 van 6 november 2023.
De wijzigingen betreffen met name aanpassingen naar aanleiding van publicatie van de [Handreiking BIO2.0-opmaat].
Versie 2.3 in PDF-formaat is op de website [CIP-overheid] gepubliceerd.


Inleiding

BIO Thema-uitwerking Toegangsbeveiliging geeft overheidsorganisaties een beeld van de meest relevante onderwerpen die een rol spelen bij het inrichten en beveiligen van toegangsvoorzieningen. Dit document is geënt op controls uit de Baseline Informatiebeveiliging Overheid (BIO2) en andere best practices zoals: NEN-EN-ISO/IEC 27001:2022 (hierna genoemd ISO 27001) en NEN-EN-ISO/IEC 27002:2022 (hierna genoemd ISO 27002), The Standard of Good Practice (SoGP) 2018 en de National Institute of Standards and Technology (NIST).

Opzet BIO Thema-uitwerking

In deze BIO Thema-uitwerking zijn de objecten geïdentificeerd die een rol spelen bij toegangsbeveiliging. De objecten zijn ingedeeld in de domeinen Beleid, Uitvoering en Control (BUC), en daarbinnen naar een viertal invalshoeken. Deze objecten vormen de verschillende inhoudelijke onderwerpen van toegangsbeveiliging. Ze zijn in het document verder uitgewerkt naar controls en onderliggende maatregelen.

Deze thema-uitwerking volgt de standaard opzet voor BIO Thema-uitwerkingen:

  1. scope en begrenzing van de thema-uitwerking (Zie scope en begrenzing toegangsbeveiliging)
  2. context en globale structuur van de thema-uitwerking (Zie context en globale structuur toegangsbeveiliging)
  3. globale relaties tussen de geïdentificeerde beveiligingsobjecten (Zie globale relaties tussen geïdentificeerde beveiligingsobjecten)

Scope en begrenzing toegangsbeveiliging

De uitwerking van logische toegangsbeveiliging is in deze BIO Thema-uitwerking gericht op identificatie, authenticatie en autorisatie van (interne en externe) medewerkers.

De uitwerking van fysieke beveiliging is in deze thema-uitwerking gericht op de fysieke toegang tot terreinen, gebouwen en ruimten (bijvoorbeeld rekencentra).

Specifieke apparaat-gebonden mechanismen voor toegangsbeveiliging, zoals toegang tot besturingssystemen, netwerken, mobiele computers en telewerken vallen buiten de scope van deze thema-uitwerking.

De begrenzing van deze BIO Thema-uitwerking is weergegeven in afbeelding 1.

”Afbeelding 1: Relatie BIO Thema-uitwerking met aanpalende documenten”
Afbeelding 1: Relatie BIO Thema-uitwerking met aanpalende documenten


Context en globale structuur toegangsbeveiliging

Informatiesystemen maken gebruik van cruciale data van de organisatie zelf en van derden. Deze informatiesystemen moeten worden beveiligd en beheerst om het risico van inbreuk, misbruik en (data)diefstal te mitigeren. Toegangsbeveiliging speelt hierbij een cruciale rol. Toegangsbeveiliging richt zich op informatiesystemen (logische toegangsbeveiliging) en op gebouwen en ruimten waarin medewerkers gehuisvest zijn (fysieke toegangsbeveiliging).

Logische toegangsbeveiliging omvat het geheel van richtlijnen, procedures, beheersingsprocessen en faciliteiten die noodzakelijk zijn voor het verschaffen van toegang tot informatiesystemen, besturingssystemen, netwerken, mobiele apparaten en telewerken van een organisatie. Fysieke toegangsbeveiliging omvat het geheel van richtlijnen, procedures, beheersingsprocessen en systemen die noodzakelijk zijn voor het verschaffen van fysieke toegang tot terreinen, gebouwen en ruimten.

Zie hiervoor afbeelding 2.

”Relatie BIO Thema-uitwerking met aanpalende documenten”
Afbeelding 2: Globale opzet logische en fysieke toegangsbeveiliging


Binnen dit normenkader

Inleidende teksten

Relatie tussen principes en onderliggende normen

schema van een themaprincipe met daaronder een aantal conformiteitsindicatoren en onder elke conformiteitsindicator een aantal normen.
Een themaprincipe is een richtinggevende uitspraak binnen een bepaald thema, zoals beveiliging of privacy. Een themaprincipe is vaak nog vrij breed, maar valt uiteen in een aantal deelonderwerpen, die met trefwoorden zijn aangegeven: de conformiteitsindicatoren. Onder elk trefwoord valt een aantal normen, concrete aanbevelingen die je kunt uitvoeren om dat deel van het principe te realiseren. Conformeer je je aan alle normen, dan conformeer je je aan de indicator en uiteindelijk aan het principe.

Stel dat het thema Gezondheid onderdeel uitmaakte van de NORA. Dan zou een gezondheidsprincipe kunnen zijn: de volwassene eet gezond en in gepaste hoeveelheden. Logischerwijs valt dat uiteen in een aantal trefwoorden, de conformiteitsindicatoren: eet gezond en gepaste hoeveelheden. Iemand kan immers heel gezond eten naar binnen werken, maar veel te veel of juist te weinig. Of de juiste hoeveelheid calorieën binnenkrijgen uit eenzijdige voeding en zo toch niet gezond eten. In de praktijk heb je aan deze kernwoorden nog niets: je hebt normen nodig die uitwerken hoe je dit realiseert en meet. De normen die gepaste hoeveelheid concretiseren zouden bijvoorbeeld betrekking kunnen hebben op de afmeting van de volwassene, de hoeveelheid beweging en de calorische waarde van het eten.

Klik verder voor alle eigenschappen van themaprincipes, conformiteitsindicatoren en normen.


Indelingen binnen BIO Thema-uitwerking Toegangsbeveiliging

Alle onderdelen van BIO Thema-uitwerking Toegangsbeveiliging zijn ingedeeld volgens de SIVA-methodiek. Dat betekent dat alle principes en onderliggende normen zijn ingedeeld in één van drie beveiligingsaspecten: Beleid (B), Uitvoering (U) of Control (C). Binnen normenkaders die geheel volgens de SIVA-methodiek zijn opgesteld, herken je bovendien een tweede indeling, in de invalshoeken Intentie (I) of Functie (F) of Gedrag (G) of Structuur (S). Deze indeling heeft binnen SIVA tot doel om lacunes te ontdekken in de objectanalyse die leidt tot normen. Voor De Privacy Baseline en Grip op Secure Software Development geldt een uitzondering. Daar heeft de invalshoek geen rol gespeeld bij de samenstelling van het 'normenkader'.

De principes en onderliggende normen van BIO Thema-uitwerking Toegangsbeveiliging zijn op basis hiervan in een aantal overzichten gezet:

Principes uit BIO Thema-uitwerking Toegangsbeveiliging

In deze tabel staan alle principes uit BIO Thema-uitwerking Toegangsbeveiliging, met het unieke ID, Criterium en de conformiteitsindicatoren die verder zijn uitgewerkt in normen. Gebruik de pijltjes bovenaan de kolommen om de sortering aan te passen en klik op een principe om alle eigenschappen te zien en de onderliggende normen te bekijken. Deze tabellen zijn ook beschikbaar als csv-download (export alle beveiligingsaspecten / beleid / uitvoering / Control) en in uitgebreide versie met alle bestaande eigenschappen.

Beleid (principes)

export principes Beleid als csv

IDPrincipeCriterium
TBV_B.01ToegangsbeveiligingsbeleidEr behoren regels op basis van bedrijfs- en informatiebeveiligingseisen te worden vastgesteld en geïmplementeerd om de fysieke en logische toegang tot informatie en andere gerelateerde bedrijfsmiddelen te beheersen.
TBV_B.02Inventarislijst en eigenaarschapDe organisatie heeft inzicht en grip op welke informatie en andere gerelateerde bedrijfsmiddelen, met inbegrip van verantwoordelijkheden en eigenaren, binnen de organisatie gebruikt worden.
TBV_B.03BeveiligingsfunctieEen gespecialiseerde beveiligingsfunctie dient te zijn vastgesteld die verantwoordelijk is voor het bevorderen van toegangsbeveiliging binnen de gehele organisatie.
TBV_B.04CryptografieRegels voor het doeltreffende gebruik van cryptografie, met inbegrip van het beheer van cryptografische sleutels, behoren te worden gedefinieerd en geïmplementeerd.
TBV_B.05BeveiligingsorganisatieRollen en verantwoordelijkheden bij informatiebeveiliging behoren te worden gedefinieerd en toegewezen overeenkomstig de behoeften van de organisatie. Het toewijzen van de rollen en verantwoordelijkheden die bij informatiebeveiliging horen, behoort te worden gedaan in overeenstemming met het beleid voor informatiebeveiliging en onderwerp-specifieke beleidsregels.
TBV_B.06ToegangsbeveiligingsarchitectuurDe organisatie behoort met organisatorische eisen en wensen de technische inrichting beschreven te hebben en behoort in een toegangsbeveiligingsarchitectuur te zijn vastgelegd.

Uitvoering (principes)

export principes Uitvoering als csv

IDPrincipeCriterium
TBV_U.01RegistratieprocedureDe volledige levenscyclus van identiteiten (personen en systemen) behoort te worden beheerd.
TBV_U.02ToegangsverleningsprocedureToegangsrechten voor informatie en andere gerelateerde bedrijfsmiddelen behoren te worden verstrekt, beoordeeld, aangepast en verwijderd overeenkomstig het onderwerpspecifieke beleid en de regels inzake toegangsbeveiliging van de organisatie.
TBV_U.03InlogprocedureEr behoren beveiligde authenticatietechnologieen en -procedures te worden geïmplementeerd op basis van beperkingen van de toegang tot informatie en het onderwerpspecifieke beleid inzake toegangsbeveiliging.
TBV_U.04WachtwoordenbeheerDe toewijzing en het beheer van authenticatie-informatie behoort te worden beheerst door middel van een beheerproces waarvan het adviseren van het personeel over de juiste manier van omgaan met authenticatie-informatie deel uitmaakt.
TBV_U.05Speciale toegangsrechtenbeheerHet toewijzen en het gebruik van speciale toegangsrechten behoren te worden beperkt en beheerd.
TBV_U.06FunctiescheidingConflicterende taken en conflicterende verantwoordelijkheden behoren te worden gescheiden.
TBV_U.07AutorisatieDe toegang tot informatie en andere gerelateerde bedrijfsmiddelen behoren te worden beperkt overeenkomstig het vastgestelde onderwerpspecifieke beleid inzake toegangsbeveiliging.
TBV_U.08AutorisatievoorzieningenVoor autorisatiebeheer moeten binnen de daartoe in aanmerking komende applicaties technische autorisatievoorzieningen beschikbaar zijn, zoals: een personeelsregistratiesysteem, een autorisatiebeheersysteem en autorisatiefaciliteiten.
TBV_U.09Fysieke toegangsbeveiligingBeveiligde zones behoren te worden beschermd door passende toegangsbeveiligings-maatregelen en toegangspunten.

Control (principes)

export principes Control als csv

IDPrincipeCriterium
TBV_C.01BeoordelingsprocedureOm het gebruik van toegangsbeveiligingsvoorzieningen te (kunnen) controleren, behoren er procedures te zijn vastgesteld.
TBV_C.02Beoordeling toegangsrechtenToegangsrechten voor informatie en andere gerelateerde bedrijfsmiddelen behoren te worden verstrekt, beoordeeld, aangepast en verwijderd overeenkomstig het onderwerpspecifieke beleid en de regels inzake toegangsbeveiliging van de organisatie.
TBV_C.03Logging en monitoringEr behoren logbestanden waarin activiteiten, uitzonderingen, fouten en andere relevante gebeurtenissen worden geregistreerd, te worden geproduceerd, opgeslagen, beschermd en geanalyseerd.
TBV_C.04Beheersorganisatie toegangsbeveiligingDe eigenaar van het toegangsbeveiligingssysteem en toegangsmiddelen dient een beheersingsorganisatie ingericht hebben waarin de processtructuur, de taken, verantwoordelijkheden en bevoegdheden van de betrokken functionarissen zijn vastgesteld.

Onderliggende normen

ℹ️Toon uitleg relaties themaprincipe, conformiteitindicator en norm

schema van een themaprincipe met daaronder een aantal conformiteitsindicatoren en onder elke conformiteitsindicator een aantal normen.
Een themaprincipe is een richtinggevende uitspraak binnen een bepaald thema, zoals beveiliging of privacy. Een themaprincipe is vaak nog vrij breed, maar valt uiteen in een aantal deelonderwerpen, die met trefwoorden zijn aangegeven: de conformiteitsindicatoren. Onder elk trefwoord valt een aantal normen, concrete aanbevelingen die je kunt uitvoeren om dat deel van het principe te realiseren. Conformeer je je aan alle normen, dan conformeer je je aan de indicator en uiteindelijk aan het principe.

Stel dat het thema Gezondheid onderdeel uitmaakte van de NORA. Dan zou een gezondheidsprincipe kunnen zijn: de volwassene eet gezond en in gepaste hoeveelheden. Logischerwijs valt dat uiteen in een aantal trefwoorden, de conformiteitsindicatoren: eet gezond en gepaste hoeveelheden. Iemand kan immers heel gezond eten naar binnen werken, maar veel te veel of juist te weinig. Of de juiste hoeveelheid calorieën binnenkrijgen uit eenzijdige voeding en zo toch niet gezond eten. In de praktijk heb je aan deze kernwoorden nog niets: je hebt normen nodig die uitwerken hoe je dit realiseert en meet. De normen die gepaste hoeveelheid concretiseren zouden bijvoorbeeld betrekking kunnen hebben op de afmeting van de volwassene, de hoeveelheid beweging en de calorische waarde van het eten.

Klik verder voor alle eigenschappen van themaprincipes, conformiteitsindicatoren en normen.

In deze tabel staan alle normen uit BIO Thema-uitwerking Toegangsbeveiliging. Van links tot rechts zie je het unieke ID van de norm, welke conformiteitsindicator van het bovenliggende principe de norm realiseert, de tekst van de norm en een link naar de aparte pagina van die norm. Gebruik de pijltjes bovenaan de kolommen om de sortering aan te passen en klik op een principe om alle eigenschappen te zien en de onderliggende normen te bekijken. Deze tabel is ook beschikbaar als csv-export normen en in uitgebreide tabel.

Beleid (normen)

export normen Beleid als csv

IDtrefwoordStellingNorm
TBV_B.01.01RegelsDe regels om de fysieke en logische toegang tot informatie en andere gerelateerde bedrijfsmiddelen te beheersen worden vastgesteld, gedocumenteerd en onderhouden in een toegangsbeveiligingsbeleid.Eisen aan het Toegangvoorzieningsbeleid
TBV_B.01.02BedrijfseisenBij de bescherming van logische- en fysieke toegang wordt rekening gehouden met relevante wet- en regelgeving en contractuele verplichtingen met betrekking tot het beperken van de toegang tot gegevens of diensten.Aandacht voor wetgeving en verplichtingen
TBV_B.01.03BedrijfseisenEr is vastgesteld welke entiteiten welke soort toegang tot informatie en andere gerelateerde bedrijfsmiddelen vereist.Standaard gebruikersprofielen
TBV_B.01.04InformatiebeveiligingseisenRegels voor informatieverspreiding en -autorisatie, informatiebeveiligingsniveau's en -classificatie zijn vastgesteld, waarbij rekening is gehouden met de 'least privilege', 'need-to-know' en 'need-to-use' principes.Toepassen van need-to-know en need-to-use principes
TBV_B.01.05InformatiebeveiligingseisenHet autorisatiebeheer is procesmatig ingericht (zoals: aanvragen, toekennen, controleren, implementeren, intrekken/beëindigen en periodiek beoordelen).Het autorisatiebeheer is procesmatig ingericht
TBV_B.01.06InformatiebeveiligingseisenToegang tot een vertrouwde zone waarin gevoelige overheidsinformatie is opgeslagen, is uitsluitend toegestaan vanaf een apparaat van de organisatie dat voldoet aan de beveiligingseisen of vanuit programmatuur die wordt uitgevoerd binnen een extra beveiligde omgeving.Toegang tot vertrouwde zones met gevoelige overheidsinformatie uitsluitend via beveiligde apparaten of omgevingen
TBV_B.02.01InventarislijstAlle informatie en andere gerelateerde bedrijfsmiddelen worden geïdentificeerd en vastgelegd in nauwkeurige, actuele en consistente inventarislijsten, zoals lijsten voor informatie, hardware, software, virtuele machines, faciliteiten, personeel en competenties. Hierbij worden tevens Operationele Technologie (OT), cloud-omgevingen, SaaS-applicaties en andere bedrijfsmiddelen opgenomen die regelmatig zijn verbonden met de netwerkinfrastructuur maar niet onder controle van de organisatie staan.Inventarisatie van alle bedrijfsmiddelen inclusief OT, cloud en SaaS in actuele en consistente inventarislijsten
TBV_B.02.02InventarislijstDe inventarislijsten worden periodiek beoordeeld en bij wijzigingen bijgewerkt, zodat een betrouwbare basis ontstaat voor risicobeheer, toegangsbeveiliging en de bescherming van kritieke assets.Periodieke beoordeling en bijwerking van inventarislijsten als basis voor risicobeheer en toegangsbeveiliging
TBV_B.02.03InventarislijstDe bedrijfsmiddelen zijn geclassificeerd in lijn met de classificatie van de informatie die eraan is gerelateerd, zodat de beschermingsmaatregelen consistent zijn met de beveiligingseisen van die informatie.Classificatie van bedrijfsmiddelen in lijn met de beveiligingseisen van gerelateerde informatie
TBV_B.02.04EigenarenVoor elk geïdentificeerd informatie- en gerelateerd bedrijfsmiddel wordt een eigenaar (een persoon of groep) aangewezen die verantwoordelijk is voor het beheer en de beveiliging ervan.Aanwijzing van eigenaren voor beheer en beveiliging van informatie en bedrijfsmiddelen
TBV_B.02.05EigenarenDe eigenaar van een bedrijfsmiddel is verantwoordelijk voor het juiste beheer gedurende de gehele levenscyclus en zorgt ervoor dat:
  • het bedrijfsmiddel correct wordt geïnventariseerd en gekoppeld aan ondersteunende componenten;
  • het passend wordt geclassificeerd, beschermd en dat de classificatie periodiek wordt beoordeeld;
  • eisen voor aanvaardbaar gebruik worden vastgesteld;
  • toegangsbeperkingen aansluiten bij de classificatie, doeltreffend zijn en periodiek worden beoordeeld;
  • bedrijfsmiddelen bij verwijdering veilig worden gewist en uit de inventaris worden gehaald;
  • risico's rond het bedrijfsmiddel worden geïdentificeerd en beheerst;
  • ondersteunend personeel wordt begeleid bij het uitvoeren van hun rollen en verantwoordelijkheden.
Verantwoordelijkheden van de eigenaar voor beheer, classificatie, bescherming en risicobeheersing van bedrijfsmiddelen gedurende de levenscyclus
TBV_B.03.01BeveiligingsfunctieDe rollen binnen de beveiligingsfunctie moeten zijn benoemd en de taken en verantwoordelijkheden vastgelegd, zoals: HRM, Proceseigenaar, Autorisatiebeheerder, Chief Information Security Officer (CISO) en Beveiligingsambtenaar (BVA) als het gaat om de Rijksoverheid.De rollen binnen de beveiligingsfunctie zijn benoemd
TBV_B.03.02BeveiligingsfunctieDe functionarissen binnen de beveiligingsfunctie moeten periodiek het toegangsbeveiligingssysteem (laten) evalueren inclusief de implicatie van businessinitiatieven voor het toegangsbeveiligingssysteem.Het toegangbeveiligingssysteem wordt periodiek geevalueerd
TBV_B.04.01Authenticatie-informatieAuthenticatie-informatie wordt beschermd door versleuteling.Authenticatie-informatie wordt beschermd door middel van versleuteling
TBV_B.04.02RegelsDe regels voor cryptografie worden vastgelegd in een cryptografiebeleid. In het cryptografiebeleid zijn minimaal de volgende onderwerpen uitgewerkt:
  1. Wanneer cryptografie ingezet wordt.
  2. Wie verantwoordelijk is voor de implementatie.
  3. Wie verantwoordelijk is voor het sleutelbeheer.
  4. Welke normen als basis dienen voor cryptografie en de wijze waarop de normen van het Forum Standaardisatie worden toegepast.
  5. De wijze waarop het beschermingsniveau vastgesteld wordt.
  6. Bij communicatie tussen organisaties wordt het beleid onderling vastgesteld.
Het cryptografiebeleid stelt eisen
TBV_B.04.03Gebruik van cryptografie
  • Cryptografische beheersmaatregelen zijn opgenomen in de inventaris van de bedrijfsmiddelen;
  • Voor alle cryptografische beheersmaatregelen is vastgesteld waar ze worden ingezet, wie er voor verantwoordelijk is en hoe ze actueel worden gehouden.
Cryptografische toepassingen
TBV_B.04.04Gebruik van cryptografieCryptografische toepassingen voldoen aan passende standaarden van het Forum Standaardisatie.Sterkte van de cryptografie
TBV_B.04.05Gebruik van cryptografieDe sterkte van de cryptografie wordt waar mogelijk gebaseerd op de actuele adviezen van het NCSC en de Unit Weerbaarheid van de AIVD.Cryptografische sterkte gebaseerd op actuele adviezen van NCSC en AIVD
TBV_B.05.01Organisatorische positieDe beveiligingsorganisatie heeft een formele positie binnen de gehele organisatie.De beveiligingsorganisatie heeft een formele positie
TBV_B.05.02Taken, verantwoordelijkheden en bevoegdheden (TBV)De organisatie heeft de verantwoordelijkheden voor het definiëren, coördineren en evalueren van de beveiligingsorganisatie beschreven en toegewezen aan specifieke functionarissen.Verantwoordelijkheden zijn beschreven en toegewezen
TBV_B.05.03Taken, verantwoordelijkheden en bevoegdheden (TBV)De taken, verantwoordelijkheden en bevoegdheden zijn vastgelegd in bijvoorbeeld een autorisatiematrix.Taken, verantwoordelijkheden en bevoegdheden zijn vastgelegd
TBV_B.05.04FunctionarissenDe belangrijkste functionarissen (stakeholders) voor de beveiligingsorganisatie zijn benoemd en de relaties tussen hen zijn met een organisatieschema inzichtelijk gemaakt.Functionarissen zijn benoemd
TBV_B.05.05RapportagelijnenDe verantwoordings- en rapportagelijnen tussen de betrokken functionarissen zijn vastgesteld.Verantwoordings- en rapportagelijnen zijn vastgesteld
TBV_B.05.06RapportagelijnenEigenaren behoren de resultaten te rapporteren aan de personen die onafhankelijke beoordelingen uitvoeren wanneer een onafhankelijke beoordeling plaatsvindt binnen hun verantwoordelijkheidsgebied.Frequentie en eisen voor rapportages
TBV_B.06.01Technische inrichtingDe technische inrichting van de toegangsbeveiliging is met organisatorische eisen vormgegeven aangaande:
  • de uniformiteit en flexibiliteit van authenticatiemechanismen;
  • de rechten voor beheeraccounts;
  • de identificatie- en authenticatiemechanismen om voldoende sterke wachtwoorden af te dwingen;
  • autorisatiemechanismen, waarbij gebruikers alleen toegang krijgen tot diensten (functies) waarvoor ze specifiek bevoegd zijn.
De technische inrichting van de toegangbeveiliging is vormgegeven volgens de organisatorische eisen
TBV_B.06.02ToegangsbeveiligingsarchitectuurDe inrichting van het identiteits- en toegangsbeheer is vastgelegd in een toegangsbeveiligingsarchitectuur.Er is een toegangbeveiligingsarchitectuur

Uitvoering (normen)

export normen Uitvoering als csv

IDtrefwoordStellingNorm
TBV_U.01.01IdentiteitenEr is een sluitende formele registratie-, wijzigings- en afmeldprocedure voor het beheren van gebruikersidentificaties.Een sluitende formele registratie- en afmeldprocedure
TBV_U.01.02IdentiteitenHet gebruiken van groepsaccounts is niet toegestaan, tenzij de proceseigenaar dit motiveert, vastlegt en afstemt met de CISO.Groepsaccounts niet toegestaan tenzij
TBV_U.01.03IdentiteitenDe aanvraag van autorisaties op het gebruik van informatiesystemen en de toegewezen autorisatieniveaus worden geregistreerd, gecontroleerd en goedgekeurd.Autorisaties worden gecontroleerd
TBV_U.01.04IdentiteitenGebruikers worden met juiste functierollen (en autorisatieprofielen) geautoriseerd voor het gebruik van applicaties (need-to-know- en need-to-have-principes).Gebruikers hebben autorisaties voor applicaties op basis van juiste functierollen
TBV_U.01.05IdentiteitenEen bevoegdhedenmatrix is beschikbaar waarmee gebruikers slechts die object- en/of systeemprivileges toegekend krijgen die zij nodig hebben voor de uitoefening van hun taken.Systeemprivileges op basis van een bevoegdhedenmatrix
TBV_U.02.01ToegangsrechtenDe procedure voor het toewijzen of intrekken van fysieke en logische toegangsrechten aan de geauthenticeerde identiteit van een entiteit omvat:
  • autorisatie van de eigenaar van informatie of een informatiesysteem of het management;
  • toepassing van functiescheiding, waaronder het scheiden van de rollen van goedkeuring en implementatie van toegangsrechten;
  • toegangsrechten worden tijdig ingetrokken wanneer iemand geen toegang meer nodig heeft;
  • toegangsrechten aanpassen van gebruikers die van rol of functie zijn veranderd;
  • een registratie van het toekennen en wijzigingen in de logische en fysieke toegangsrechten van gebruikers.
Uitsluitend toegang na autorisatie
TBV_U.02.02ToegangsrechtenHet maken en aanpassen van accounts met bijzondere rechten wordt gemonitord. Indien deze wijzigingen ongeautoriseerd zijn, is dit een informatiebeveiligingsincident en wordt als zodanig vastgelegd en afgehandeld.Risicoafweging voor functiescheiding en toegangsrechten
TBV_U.02.03ToegangsrechtenAlle uitgegeven toegangsrechten worden minimaal eenmaal per jaar beoordeeld. Een risicoafweging bepaalt of dit sneller moet.Beoordelen van toegangsrechten
TBV_U.03.01beveiligde authenticatie technologieën en -procedures
  • de sterkte van authenticatiemechanismen wordt afgestemd op de classificatie van de informatie waartoe toegang wordt verleend.
  • de procedure om in een systeem in te loggen wordt zodanig ontworpen dat het risico op onbevoegde toegang zo klein mogelijk wordt gemaakt.
  • Afstemming van authenticatiemechanismen en inlogprocedures op classificatie en minimalisatie van onbevoegde toegang
    TBV_U.03.02Beperkingen van de toegangIngeval krachtige verificatie en authenticatie van de identiteit is vereist, behoren andere authenticatiemethoden dan wachtwoorden te worden gebruikt, zoals digitale certificaten, chipkaarten, tokens of biometrische middelen.Sterke authenticatie met certificaten, chipkaarten, tokens of biometrie bij hoge verificatievereisten
    TBV_U.03.03Beperking van de toegangVoor toegang tot essentiële informatiesystemen wordt multifactorauthenticatie (MFA) toegepast, gebaseerd op een combinatie van meerdere factoren (bijv. kennis, bezit en biometrie).Multifactorauthenticatie voor toegang tot essentiële informatiesystemen
    TBV_U.03.04Beperkingen van de toegangVoor het verlenen van toegang tot het netwerk aan externe leveranciers wordt vooraf een risicoafweging gemaakt. De risicoafweging bepaalt onder welke voorwaarden en voor hoelang de leveranciers toegang krijgen. Uit een registratie blijkt hoe de rechten zijn toegekend.Risicoafweging en registratie van netwerktoegang voor externe leveranciers
    TBV_U.04.01Authenticatie-informatieMulti-factorauthenticatie (MFA) wordt toegepast bij het primaire aanloggen op de digitale werkomgeving, bij accounts voor via het internet bereikbare voorzieningen en accounts die beheerrechten hebben en in andere situaties waar uit de risicoanalyse blijkt dat dit een passende oplossing is. MFA wordt toegepast in deze twee vormen:
    1. Wachtwoordloze toegang, zoals een pincode in combinatie met een hardware token of persoonlijk uniek certificaat (passkey).
    2. Wachtwoordtoegang in combinatie met minimaal een tweede factor.
    Indien MFA niet mogelijk is voor deze accounts, neem andere mitigerende maatregelen. Betrek de CISO hierbij en laat ze goedkeuren door de proceseigenaar. Combineer waar mogelijk en veilig, MFA met federatieve authenticatievoorzieningen zoals Single Sign On en een Stepping Stone-oplossing.
    Toepassing van MFA in wachtwoordloze en wachtwoordgebonden vormen voor digitale werkomgeving, internetdiensten en beheerdersaccounts
    TBV_U.04.02Authenticatie-informatieDe organisatie biedt aan alle medewerkers een wachtwoordmanager of vergelijkbare oplossing aan.Beschikbaarstelling van een wachtwoordmanager voor alle medewerkers
    TBV_U.04.03Authenticatie-informatieDe eisen aan wachtwoorden moeten geautomatiseerd worden afgedwongenGeautomatiseerde afdwinging van wachtwoordeisen
    TBV_U.05.01ToewijzenHet toewijzen van speciale toegangsrechten behoort te worden beheerst door een autorisatieprocedure die in overeenstemming is met het beleid voor toegangsbeveiliging.Beheer van speciale toegangsrechten via een autorisatieprocedure conform toegangsbeveiligingsbeleid
    TBV_U.05.02Speciale toegangsrechten
    • gebruikers die speciale toegangsrechten nodig hebben worden voor elk systeem of proces geïdentificeerd;
    • gebruikers hebben toegang tot speciale toegangsrechten voor zover dat voor de uitoefening van hun taak noodzakelijk is (need-to-know en need-to-use);
    • het gebruik van identiteiten met speciale toegangsrechten wordt beperkt tot het uitvoeren van beheerfuncties en deze identiteiten worden niet gebruiken voor de dagelijkse algemene taken.
    Identificatie, beperking en scheiding van speciale toegangsrechten op basis van need-to-know en need-to-use
    TBV_U.05.03BeheerstDe toegewezen of gebruikte speciale bevoegdheden worden in opzet, bestaan en werking minimaal ieder kwartaal beoordeeld.Kwartaalgewijze beoordeling van toegewezen speciale bevoegdheden in opzet, bestaan en werking
    TBV_U.06.01TakenEen scheiding is aangebracht tussen beheertaken en (overige) gebruikstaken.Scheiding tussen beheertaken en gebruikstaken
    TBV_U.06.02VerantwoordelijkhedenVerantwoordelijkheden voor beheer en wijziging van gegevens en bijbehorende informatiesysteemfuncties moeten eenduidig zijn toegewezen aan één specifieke (beheerders)rol.Eenduidige toewijzing van beheers- en wijzigingsverantwoordelijkheden aan specifieke beheerdersrollen
    TBV_U.06.03GescheidenEen risicoafweging bepaalt waar en op welke wijze functiescheiding wordt toegepast en welke toegangsrechten worden gegeven.Risicoafweging als basis voor functiescheiding en toewijzing van toegangsrechten
    TBV_U.06.04GescheidenRollen, taken en verantwoordelijkheden zijn vastgesteld volgens gewenste functiescheidingen.Vastlegging van rollen, taken en verantwoordelijkheden conform functiescheiding
    TBV_U.07.01InformatieEr zijn maatregelen genomen die het fysiek en/of logisch isoleren van informatie met specifiek belang waarborgen.Maatregelen voor fysieke en logische isolatie van informatie met specifiek belang
    TBV_U.07.02InformatieGebruikers kunnen alleen die informatie met specifiek belang inzien en verwerken die ze nodig hebben voor de uitoefening van hun taak.Toegang tot informatie met specifiek belang beperkt tot taakvereisten
    TBV_U.07.03InformatieHet toegangsbeveiligingsbeleid geeft onder andere aan dat toegang tot informatie en tot functies van toepassingssystemen wordt beperkt met juiste rollen en verantwoordelijkheden.Toegangsbeveiligingsbeleid voor beperking van toegang via rollen en verantwoordelijkheden
    TBV_U.08.01AutorisatievoorzieningenDoor een verantwoordelijke is formeel vastgesteld welke ondersteunende middelen worden ingezet binnen het autorisatiebeheer.Formele vaststelling van ondersteunende middelen voor autorisatiebeheer
    TBV_U.08.02PersoneelsregistratiesysteemAlle interne en externe gebruikers worden vóór de toegangsverlening tot de applicatieomgeving opgenomen in het personeelsinformatiesysteem.Registratie van interne en externe gebruikers in het personeelsinformatiesysteem vóór toegangsverlening
    TBV_U.08.03AutorisatiebeheersysteemAlle natuurlijke personen die gebruik maken van applicaties worden geregistreerd.Registratie van alle natuurlijke personen die gebruik maken van applicaties
    TBV_U.08.04AutorisatiefaciliteitenIedere applicatie die valt onder het autorisatiebeheerproces heeft functionaliteiten om autorisaties toe te kennen, in te zien en te beheren.Functionaliteiten voor toekenning, inzage en beheer van autorisaties per applicatie
    TBV_U.09.01Beveiligde zonesToegang tot beveiligingszones (terreinen, gebouwen en ruimten) waar zich resources bevinden, is slechts toegankelijk voor personen die hiervoor geautoriseerd zijn.Gebruikers kunnen alleen voor de uitoefening van hun taak benodigde informatie verwerken
    TBV_U.09.02Passende toegang-beveiligings-maatregelen en toegangspuntenDe aankomst- en vertrektijden van bezoekers worden geregistreerd in een fysiek of elektronisch logboek.Toegang tot beveiligingszones beperkt tot geautoriseerde personen
    TBV_U.09.03Passende toegang-beveiligings-maatregelen en toegangspuntenAlle medewerkers, contractanten en andere externen dragen een bepaalde vorm van zichtbare identificatie en stellen onmiddellijk het beveiligingspersoneel op de hoogte als zij bezoekers zonder begeleiding en personen die geen zichtbare identificatie dragen, tegenkomen.Zichtbare identificatieplicht en meldingsplicht bij onbegeleide of ongeïdentificeerde personen
    TBV_U.09.04Passende toegang-beveiligings-maatregelen en toegangspuntenIn geval van concrete beveiligingsrisico’s worden waarschuwingen, volgens onderlinge afspraken, verzonden aan de relevante collega’s binnen het beveiligingsdomein van de overheid.Waarschuwingen bij concrete beveiligingsrisico's verzonden aan relevante collega's binnen het overheidsbeveiligingsdomein
    TBV_U.09.05Passende toegang-beveiligings-maatregelen en toegangspuntenAan personeel van leveranciers die ondersteunende diensten verlenen wordt alleen indien noodzakelijk, beperkte toegang te worden verleend tot beveiligde gebieden of faciliteiten die vertrouwelijke informatie verwerken. Deze toegang behoort te zijn gebaseerd op autorisatie en te worden gemonitord.Beperkte en gemonitorde toegang voor leverancierspersoneel tot beveiligde gebieden op basis van autorisatie
    TBV_U.10.01AutorisatievoorzieningenDoor een verantwoordelijke is formeel vastgesteld welke ondersteunende middelen worden ingezet binnen het autorisatiebeheer.Formeel is vastgesteld welke ondersteunende middelen binnen het autorisatiebeheer proces worden ingezet
    TBV_U.10.02PersoneelsregistratiesysteemAlle interne en externe gebruikers worden vóór de toegangsverlening tot de applicatieomgeving opgenomen in het personeelsinformatiesysteem.Alle gebruikers worden nog vóór de toegang tot de applicatieomgeving in het personeelsinformatiesysteem opgenomen
    TBV_U.10.03Autorisatiebeheer systeemAlle natuurlijke personen die gebruik maken van applicaties worden geregistreerd.Alle natuurlijke personen die gebruik maken van applicaties worden geregistreerd
    TBV_U.10.04AutorisatiefaciliteitenIedere applicatie die valt onder het autorisatiebeheerproces heeft functionaliteiten om autorisaties toe te kennen, in te zien en te beheren.Onder autorisatiebeheer vallende applicaties hebben functionaliteit voor toekennen, inzien en beheren van autorisaties
    TBV_U.11.01Beveiligde gebiedenToegang tot beveiligingszones (terreinen, gebouwen en ruimten) waar zich resources bevinden, is slechts toegankelijk voor personen die hiervoor geautoriseerd zijn.Toegang tot beveiligingszones of gebouwen voor geautoriseerde personen
    TBV_U.11.02Passende toegangsbeveiligingAankomst- en vertrektijden van bezoekers worden geregistreerd.Aankomst- en vertrektijden van bezoekers worden geregistreerd
    TBV_U.11.03Passende toegangsbeveiligingMedewerkers, contractanten en externen dragen zichtbare identificatie.Medewerkers en contractanten en externen dragen zichtbare identificatie
    TBV_U.11.04Passende toegangsbeveiligingPersoneel van externe partijen die ondersteunende diensten verlenen, behoort alleen indien noodzakelijk beperkte toegang tot beveiligde gebieden of faciliteiten die vertrouwelijke informatie verwerken te worden verleend; deze toegang behoort te worden goedgekeurd en gemonitord.Toegang van personeel van externe partijen tot beveiligde gebieden en faciliteiten

    Control (normen)

    export normen Control als csv

    IDtrefwoordStellingNorm
    TBV_C.01.01ProceduresDe organisatie beschikt over procedures voor het controleren van toegangsbeveiligingssystemen en -registraties (log-data).De organisatie beschikt over procedures voor de controle van toegangbeveiligingssystemen en registraties
    TBV_C.01.02ProceduresDe organisatie beschikt over een beschrijving van de relevante controleprocessen.De organisatie beschikt over een beschrijving van de relevante controleprocessen
    TBV_C.01.03ProceduresDe procedures hebben betrekking op controleprocessen die volgens een vastgestelde cyclus zijn ingericht, zoals: registratie, statusmeting, bewaking (monitoring), analyse, rapportage en evaluatie.De procedures hebben betrekking op ingerichte controleprocessen met vastgestelde cyclus
    TBV_C.01.04ProceduresDe procedures schrijven voor dat de resultaten van controle-activiteiten aan het management gerapporteerd moeten worden om de juiste acties te laten initiëren.De resultaten van controleactiviteiten worden procedureel gerapporteerd aan het management
    TBV_C.02.01ToegangsrechtenAlle uitgegeven toegangsrechten worden minimaal eenmaal per jaar beoordeeld[Ev1.1]. Een risicoafweging bepaalt of dit sneller moet.Alle uitgegeven toegangsrechten worden minimaal eenmaal per jaar beoordeeld
    TBV_C.02.02ToegangsrechtenToegangsrechten van gebruikers behoren na wijzigingen, zoals promotie, degradatie of beëindiging van het dienstverband, te worden beoordeeld.Toegangsrechten van gebruikers worden na wijzigingen of functieveranderingen beoordeeld
    TBV_C.02.03ToegangsrechtenAutorisaties voor speciale toegangsrechten behoren frequenter te worden beoordeeld.Autorisaties voor speciale toegangsrechten worden frequenter beoordeeld
    TBV_C.02.04ToegangsrechtenDe beoordelingsrapportage bevat verbetervoorstellen en wordt gecommuniceerd met de verantwoordelijken/eigenaren van de systemen waarin kwetsbaarheden en zwakheden zijn gevonden.De beoordelingsrapportage bevat verbetervoorstellen en wordt gecommuniceerd
    TBV_C.02.05ToegangsrechtenHet maken en aanpassen van accounts met bijzondere rechten wordt gemonitord. Indien deze wijzigingen ongeautoriseerd zijn, is dit een informatiebeveiligingsincident en wordt als zodanig vastgelegd en afgehandeld.Monitoring van aanmaken en aanpassen van accounts met bijzondere rechten en afhandeling als incident bij ongeautoriseerde wijzigingen
    TBV_C.02.06BeoordeeldHet beoordelen vindt plaats op basis van een formeel proces, waarin planning, uitvoering van scope, rapporteren en bespreken van verbetervoorstellen een plaats hebben.Het beoordelen vind plaats op basis van een formeel proces
    TBV_C.02.07BeoordeeldEen functionaris is verantwoordelijk voor het controleren van de organisatorische en de technische inrichting van toegangsbeveiliging.Een hiervoor verantwoordelijke functionaris controleert de organisatorische- en technische inrichting
    TBV_C.03.01Log-bestandenEen logregel bevat minimaal:
    • Actie: de gebeurtenis of handeling die heeft plaatsgevonden.
    • Object: waarop de gebeurtenis of handeling effect had (bijvoorbeeld welk bestand, proces of systeem).
    • Resultaat: het resultaat van de gebeurtenis of handeling.
    • Oorsprong: het apparaat of de netwerklocatie van waaruit de gebeurtenis of handeling in gang is gezet.
    • Actor: identificatie van de persoon die of het proces dat de gebeurtenis in gang heeft gezet.
    • Tijdstempel: datum en tijdstip waarop de gebeurtenis of handeling plaatsvond.
    Een log-regel bevat de vereiste gegevens
    TBV_C.03.02Log-bestandenEen logregel bevat nooit gegevens die tot het doorbreken van de beveiliging kunnen leiden.Een logregel bevat in geen geval gegevens die de beveiliging kunnen doorbreken
    TBV_C.03.03Log-bestandenEr is een overzicht van logbestanden die worden gegenereerd.Overzicht van logbestanden
    TBV_C.03.04Log-bestandenDe bewaartermijn van logbestanden en gegevens in het Security Incident en Event Monitoring (SIEM) worden risicogericht bepaald, rekening houdend met het scenario dat aanvallers langdurig binnen zijn.Risicogerichte bepaling van bewaartermijnen voor logbestanden en SIEM-gegevens
    TBV_C.03.05Log-bestandenActieve netwerkcomponenten zijn voorzien van logging en monitoring van die logging om afwijkende gebeurtenissen te kunnen waarnemen en daarop te reageren.Logging en monitoring van actieve netwerkcomponenten voor detectie van en reactie op afwijkende gebeurtenissen
    TBV_C.03.06ActiviteitenOneigenlijk wijzigen, verwijderen of pogingen daartoe van loggegevens worden zo snel mogelijk gemeld als informatiebeveiligingsincident via de procedure voor informatiebeveiligingsincidenten volgens beheersmaatregel 5.24.Melding van oneigenlijke wijziging of verwijdering van loggegevens als informatiebeveiligingsincident conform beheersmaatregel 5.24
    TBV_C.03.07ActiviteitenOp basis van een expliciete risicoafweging bepaalt de organisatie de periodieke toetsing op het ongewijzigd bestaan van logbestanden gedurende de bewaartermijn. Toetsing wordt uitgevoerd door een onafhankelijke functionaris (ten opzichte van de uitvoering).De logbestanden worden gedurende een overeengekomen periode bewaard
    TBV_C.03.08ActiviteitenDe informatieverwerkende omgeving wordt gemonitord met een detectie- en response-oplossing, waarmee aanvallen kunnen worden gedetecteerd en afwijkingen adequaat en tijdig worden behandeld.Monitoring van de informatieverwerkende omgeving met een detectie- en response-oplossing voor tijdige aanvalsdetectie
    TBV_C.03.09ActiviteitenBij ontdekte nieuwe dreigingen (aanvallen) via overheidsmaatregel 8.16.3 worden deze binnen geldende juridische kaders verplicht gedeeld met de daarvoor aangewezen Computer Emergency Response Team (CERT).Verplichte melding van nieuwe dreigingen aan het aangewezen CERT binnen juridische kaders
    TBV_C.03.10BeoordeeldDe SIEM en/of het SOC-monitoring-proces hebben eenduidige regels over wanneer een incident moet worden gerapporteerd aan het verantwoordelijk management.Eenduidige rapportageregels voor incidenten aan verantwoordelijk management vanuit SIEM en SOC
    TBV_C.03.11BeoordeeldBij het verwerken van persoonsgegevens wordt, volgens het gestelde in de AVG, een verwerkingsregister bijgehouden.Bijhouden van een verwerkingsregister bij de verwerking van persoonsgegevens conform de AVG
    TBV_C.03.12BewaardDe log-bestanden worden gedurende een overeengekomen periode bewaard voor toekomstig onderzoek en toegangscontrole.Bewaring van logbestanden gedurende een overeengekomen periode voor onderzoek en toegangscontrole
    TBV_C.04.01ProcesstructuurDe samenhang van de processen wordt met een processtructuur vastgelegd.De samenhang van de toegangbeveiliging beheerprocessen wordt in een processtructuur vastgelegd
    TBV_C.04.02Taken, verantwoordelijkheden en bevoegdhedenDe taken, verantwoordelijkheden en bevoegdheden voor de uitvoering van de beheerwerkzaamheden zijn beschreven en de bijbehorende bevoegdheden zijn vastgelegd in een autorisatiematrix.De belangrijkste functionarissen voor beheerorganisatie zijn benoemd en de relaties zijn inzichtelijk
    TBV_C.04.03FunctionarissenDe belangrijkste functionarissen (stakeholders) voor de beheerorganisatie zijn benoemd en de relaties tussen hen zijn met een organisatieschema inzichtelijk gemaakt.De taken en verantwoordelijkheden zijn beschreven en bijbehorende bevoegdheden zijn vastgelegd