Functiescheiding
De wijzigingen betreffen met name aanpassingen naar aanleiding van publicatie van de [Handreiking BIO2.0-opmaat].
Versie 2.3 in PDF-formaat is op de website [CIP-overheid] gepubliceerd.
|
Objectdefinitie
Scheiding van taken en verantwoordelijkheden over meerdere functionarissen, die - wanneer ze in één hand zouden liggen - risico’s op fraude of misbruik zouden meenemen.
Objecttoelichting
In het autorisatieproces gaat het om taken van verschillende typen eindgebruikers en taken van beheerders. Het toegangsbeleid dient regels en voorschriften te geven voor de organisatorische en technische inrichting van de toegang tot ICT-voorzieningen, zoals applicatie (gebruikers) en ICT-componenten (beheerders).
Het toegangsvoorzieningsbeleid beschrijft onder andere de manier waarop de organisatie omgaat met identiteits- en toegangsbeheer. De nodige eisen worden gesteld aan functiescheiding om een effectief en consistent gebruikersbeheer, identificatie, authenticatie en toegangscontrolemechanismen voor heel de organisatie te waarborgen.
Criterium
Doelstelling
- de gelegenheid voor onbevoegde of onbedoelde wijziging of misbruik van bedrijfsmiddelen van de organisatie wordt verminderd;
- niemand een gehele procescyclus kan beïnvloeden.
Risico
Indeling binnen ISOR
Dit beveiligingsprincipe:
- is gericht op het Beveiligingsaspect Uitvoering;
- valt binnen de Invalshoek Functie.
ℹ️(Klik om uitleg open/dicht te klappen)
Grondslag
De grondslag voor dit principe is BIO (Baseline Informatiebeveiliging Overheid) 6.1.2
Onderliggende normen
ID | Conformiteitsindicator | Stelling |
---|---|---|
TBV_U.07.01 | Taken |
Een scheiding is aangebracht tussen beheertaken en (overige) gebruikstaken. |
TBV_U.07.02 | Verantwoordelijkheden |
Verantwoordelijkheden voor beheer en wijziging van gegevens en bijbehorende informatiesysteemfuncties moeten eenduidig zijn toegewezen aan één specifieke (beheerders)rol. |
TBV_U.07.03 | Gescheiden |
Een risicoafweging bepaalt waar en op welke wijze functiescheiding wordt toegepast en welke toegangsrechten worden gegeven. |
TBV_U.07.04 | Gescheiden |
Rollen, taken en verantwoordelijkheden zijn vastgesteld conform gewenste functiescheidingen. |
TBV_U.07.05 | Onbevoegd of onbedoeld |
Er zijn maatregelen getroffen die onbedoelde of ongeautoriseerde toegang tot bedrijfsmiddelen waarnemen of voorkomen. |