Logo ISOR [[Beveiligingsprincipes]]: in elkaar gehaakte hangsloten met de tekst ISOR Beveiliging Principe.
Afbeeldingsinformatie

Functiescheiding

Versie 2.1 van 29 oktober 2021 van de BIO Thema-uitwerking Toegangsbeveiliging is vervangen door versie 2.3 van 6 november 2023.
De wijzigingen betreffen met name aanpassingen naar aanleiding van publicatie van de [Handreiking BIO2.0-opmaat].
Versie 2.3 in PDF-formaat is op de website [CIP-overheid] gepubliceerd.


Objectdefinitie

Scheiding van taken en verantwoordelijkheden over meerdere functionarissen, die - wanneer ze in één hand zouden liggen - risico’s op fraude of misbruik zouden meenemen.

Objecttoelichting

In het autorisatieproces gaat het om taken van verschillende typen eindgebruikers en taken van beheerders. Het toegangsbeleid dient regels en voorschriften te geven voor de organisatorische en technische inrichting van de toegang tot ICT-voorzieningen, zoals applicatie (gebruikers) en ICT-componenten (beheerders).

Het toegangsvoorzieningsbeleid beschrijft onder andere de manier waarop de organisatie omgaat met identiteits- en toegangsbeheer. De nodige eisen worden gesteld aan functiescheiding om een effectief en consistent gebruikersbeheer, identificatie, authenticatie en toegangscontrolemechanismen voor heel de organisatie te waarborgen.


Criterium

Conflicterende taken en conflicterende verantwoordelijkheden behoren te worden gescheiden.

Doelstelling

Het zorgen dat:
  • de gelegenheid voor onbevoegde of onbedoelde wijziging of misbruik van bedrijfsmiddelen van de organisatie wordt verminderd;
  • niemand een gehele procescyclus kan beïnvloeden.

Risico

Onvoldoende scheiding van taken leidt tot verhoogde kans op fraude, mogelijk misbruik van bedrijfsmiddelen en kans op ongeautoriseerde wijziging of vernietiging van informatie.

Indeling binnen ISOR

Dit beveiligingsprincipe:

ℹ️(Klik om uitleg open/dicht te klappen)

De ISOR-wiki bevat normenkaders waarin beveiligings- en privacyprincipes zijn beschreven. Deze themaprincipes zijn conform de SIVA-methodiek ingedeeld in drie aspecten: Beleid, Uitvoering of Control. Daarnaast zijn ze geordend in invalshoeken: Intentie, Functie, Gedrag, Structuur.

Grondslag

De grondslag voor dit principe is BIO2 5.3ISO 27002 2022 5.3

Onderliggende normen

IDConformiteitsindicatorStelling
TBV_U.06.01 Taken

Een scheiding is aangebracht tussen beheertaken en (overige) gebruikstaken.

TBV_U.06.02 Verantwoordelijkheden

Verantwoordelijkheden voor beheer en wijziging van gegevens en bijbehorende informatiesysteemfuncties moeten eenduidig zijn toegewezen aan één specifieke (beheerders)rol.

TBV_U.06.03 Gescheiden

Een risicoafweging bepaalt waar en op welke wijze functiescheiding wordt toegepast en welke toegangsrechten worden gegeven.

TBV_U.06.04 Gescheiden

Rollen, taken en verantwoordelijkheden zijn vastgesteld volgens gewenste functiescheidingen.

Verwante principes

BIO Thema-uitwerking Toegangsbeveiliging
Binnen dit normenkader èn beveiligingsaspect
Alle Normenkaders
Alle Beveiligingsprincipes
Alle Normen
Beveiligingsaspecten
ISOR