Naar hoofdinhoud
Joinly by KoppelHet

ISO 27001

ISO 27001 en toegangsbeheer: de maatregelen die bij je klanten terugkomen

Bij een ISO 27001-audit komt toegangsbeheer altijd aan bod. De norm vraagt om beleid, en om te laten zien dat dat beleid wordt uitgevoerd. Voor een MSP die het beheer doet, komt die vraag bij jou terecht.

Het korte antwoord

ISO 27001 behandelt toegangsbeheer in bijlage A onder meer in de maatregelen 5.15 (toegangsbeveiliging), 5.16 (identiteitsbeheer), 5.17 (authenticatie-informatie) en 5.18 (toegangsrechten), en in 6.5 over verantwoordelijkheden na beëindiging of wijziging van het dienstverband. Een auditor wil zien dat toegang wordt toegekend volgens afspraak, periodiek wordt beoordeeld en wordt ingetrokken bij vertrek. Joinly voert dat per klant uit vanuit HR en legt elke stap vast in het auditlog.

Welke maatregelen over toegang gaan

In de versie van 2022 staan de maatregelen voor toegang vooral in hoofdstuk 5 van bijlage A. Toegangsbeveiliging gaat over de regels: wie krijgt waar toegang toe. Identiteitsbeheer gaat over de hele levenscyclus van een identiteit. Authenticatie-informatie gaat over hoe inloggegevens worden uitgegeven en beheerd. Toegangsrechten gaat over toekennen, beoordelen en intrekken.

Daarnaast vraagt maatregel 6.5 dat verantwoordelijkheden en toegang worden aangepast als iemand vertrekt of van functie wisselt, en vraagt 8.15 om vast te leggen wat er gebeurt.

Wat een auditor wil zien

Een beleidsdocument is het begin. Daarna wil een auditor bewijs dat het beleid wordt uitgevoerd: dat een nieuwe medewerker de toegang kreeg die bij zijn functie hoort, dat iemand die van functie wisselde zijn oude toegang kwijtraakte, dat een vertrokken medewerker op zijn laatste dag nergens meer bij kon, en dat de toegangsrechten periodiek zijn bekeken.

Zit dat verspreid over tickets en losse scripts, dan is dat bewijs lastig te leveren. Zeker bij meerdere klanten.

Hoe Joinly de uitvoering vastlegt

Met Joinly is het HR-systeem van je klant de bron. Rollen op basis van functie, afdeling en locatie bepalen wie wat krijgt. Instroom, doorstroom en uitstroom lopen automatisch, de toegangsevaluatie laat per persoon zien waar de toegang afwijkt van wat bij de functie hoort, en elke wijziging komt in het auditlog van die klant, met wie, wat, wanneer en waarom.

De toegangsevaluatie in Joinly: feitelijke naast bedoelde toegang

Voor je klanten, en voor jezelf

Joinly is zelf ISO 27001-gecertificeerd, en de gegevens staan in Amsterdam, binnen de EU. Voor je eigen certificering of die van je klant is Joinly daarmee een leverancier die je in je leveranciersbeoordeling kunt verantwoorden. De documenten daarvoor vind je in het trust center.

De maatregelen en wat Joinly doet

De maatregelen uit bijlage A van ISO 27001:2022 die over toegang gaan.

5.15 Toegangsbeveiliging
Waar het om gaat: Regels voor wie waar toegang toe krijgt
Met Joinly: Rollen op basis van functie, afdeling en locatie
5.16 Identiteitsbeheer
Waar het om gaat: De hele levenscyclus van een identiteit
Met Joinly: Instroom, doorstroom en uitstroom vanuit HR
5.17 Authenticatie-informatie
Waar het om gaat: Inloggegevens veilig uitgeven en beheren
Met Joinly: Een tijdelijke toegangspas voor de eerste keer, MFA opnieuw instellen
5.18 Toegangsrechten
Waar het om gaat: Toekennen, beoordelen en intrekken
Met Joinly: Toegangsevaluatie, intrekken bij vertrek
6.5 Na beëindiging of wijziging dienstverband
Waar het om gaat: Toegang aanpassen bij vertrek en functiewijziging
Met Joinly: Automatisch op basis van HR
8.15 Logging
Waar het om gaat: Vastleggen wat er gebeurt
Met Joinly: Auditlog met bron en reden

ISO 27001

Veelgestelde vragen

  • Welke ISO 27001-maatregelen gaan over toegangsbeheer?

    In ISO 27001:2022 vooral 5.15 (toegangsbeveiliging), 5.16 (identiteitsbeheer), 5.17 (authenticatie-informatie) en 5.18 (toegangsrechten), met daarnaast 6.5 over vertrek en functiewijziging en 8.15 over logging.

  • Maakt Joinly een organisatie ISO 27001-gecertificeerd?

    Nee. Certificering gaat over het hele managementsysteem. Joinly helpt bij de uitvoering en het bewijs van de maatregelen rond toegang.

  • Wat wil een auditor zien bij toegangsbeheer?

    Beleid, en bewijs dat het wordt uitgevoerd: toegang volgens afspraak bij indiensttreding, aangepast bij functiewijziging, ingetrokken bij vertrek en periodiek beoordeeld.

  • Is Joinly zelf ISO 27001-gecertificeerd?

    Ja. De gegevens staan in Amsterdam, binnen de EU. Het certificaat en de andere documenten vind je via het trust center.

  • Helpt dit ook bij NEN 7510 en de BIO?

    NEN 7510 en de BIO zijn gebaseerd op ISO 27001 en ISO 27002, dus de maatregelen rond toegang komen daarin op vergelijkbare wijze terug.

Accountbeheer voor je klanten als vaste dienst?

In een kennismaking lopen we door hoe Joinly bij jouw klanten zou werken: welke HR-systemen, welke omgevingen en waar je wilt beginnen. De afspraken die bij een partnerschap horen maken we in hetzelfde gesprek.

Plan een kennismaking