Overslaan en naar de inhoud gaan

Wat zijn de ISO-normen voor toegangsbeveiliging?

De ISO-normen die van toepassing zijn op toegangsbeveiliging vallen voornamelijk onder de ISO 27000-reeks, met ISO 27001 en ISO 27002 als de meest relevante standaarden. ISO 27001 stelt eisen aan een informatiebeveiligingsmanagementsysteem (ISMS) en bevat specifieke controls voor toegangsbeheer, terwijl ISO 27002 praktische richtlijnen biedt voor de implementatie daarvan. Heb je vragen over wat dit betekent voor jouw organisatie, dan kun je gerust contact opnemen met Sellox. In dit artikel beantwoorden we de meest gestelde vragen over ISO-normen en toegangsbeveiliging.

Welke ISO-normen zijn specifiek van toepassing op toegangsbeveiliging?

De meest relevante ISO-normen voor toegangsbeveiliging zijn ISO 27001 en ISO 27002. ISO 27001 is de certificeerbare norm die eisen stelt aan informatiebeveiliging als geheel, inclusief toegangsbeheer. ISO 27002 biedt aanvullende implementatierichtlijnen. Daarnaast is ISO 27701 relevant wanneer toegangsbeheer raakvlakken heeft met privacybescherming en persoonsgegevens.

Naast de ISO 27000-reeks speelt ook IEC 62443 een rol in specifieke sectoren, met name bij industriële omgevingen en operationele technologie waarbij fysieke en digitale toegangsbeveiliging samenkomen. Voor organisaties die werken met gecertificeerde toegangscontrolesystemen gelden bovendien productspecifieke normen, zoals EN 60839 voor elektronische toegangscontrolesystemen.

Het is belangrijk te begrijpen dat ISO-normen voor toegangsbeveiliging zowel logische toegang (digitale systemen, netwerken, applicaties) als fysieke toegang (gebouwen, serverruimtes, beveiligde zones) omvatten. Beide dimensies zijn onlosmakelijk verbonden binnen een goed ingericht beveiligingssysteem.

Wat schrijft ISO 27001 voor over toegangsbeheer?

ISO 27001 schrijft voor dat organisaties een systematisch beleid moeten hanteren voor toegangsbeheer, gebaseerd op het principe van minimale toegangsrechten. Dit betekent dat medewerkers en systemen uitsluitend toegang krijgen tot de informatie en middelen die zij nodig hebben voor hun functie. De norm vereist dat toegangsrechten worden toegekend, beheerd, gecontroleerd en ingetrokken op basis van gedocumenteerde procedures.

Binnen ISO 27001 valt toegangsbeheer onder Annex A, dat een reeks beveiligingsmaatregelen beschrijft. De relevante controls hebben betrekking op:

  • Het vaststellen en documenteren van een toegangsbeleid
  • Registratie en beheer van gebruikersaccounts en toegangsrechten
  • Gebruik van sterke authenticatiemethoden, waaronder meervoudige authenticatie
  • Periodieke controle en herziening van toegangsrechten
  • Beperking van beheerdersrechten en geprivilegieerde toegang
  • Logging en monitoring van toegangspogingen

ISO 27001 schrijft niet exact voor hoe een organisatie dit technisch inricht, maar stelt wel dat de gekozen maatregelen aantoonbaar effectief moeten zijn. Dit geeft organisaties de vrijheid om oplossingen te kiezen die passen bij hun specifieke situatie, zolang zij kunnen aantonen dat risico’s adequaat worden beheerst.

Wat is het verschil tussen ISO 27001 en ISO 27002 voor toegangsbeveiliging?

Het kernverschil is dat ISO 27001 de eisen stelt waaraan een organisatie moet voldoen om gecertificeerd te worden, terwijl ISO 27002 de praktische uitvoeringsrichtlijnen biedt. Voor toegangsbeveiliging betekent dit dat ISO 27001 bepaalt dat er een toegangsbeleid moet zijn, en ISO 27002 uitlegt hoe dat beleid er inhoudelijk uit kan zien.

ISO 27001: de norm met eisen

ISO 27001 is de auditeerbare en certificeerbare standaard. Een externe certificerende instelling toetst of de organisatie voldoet aan de gestelde eisen, waaronder de controls in Annex A die betrekking hebben op toegangsbeheer. De norm is bindend voor organisaties die een ISO 27001-certificaat willen behalen.

ISO 27002: de norm met richtlijnen

ISO 27002 is geen certificeerbare norm, maar een gedetailleerde handleiding. Voor elk van de controls in ISO 27001 biedt ISO 27002 uitleg, voorbeelden en aanbevelingen voor implementatie. Bij toegangsbeveiliging geeft ISO 27002 concrete handvatten voor zaken als wachtwoordbeleid, rolgebaseerde toegangscontrole en het beheer van externe gebruikers. Organisaties gebruiken ISO 27002 als referentiekader bij het ontwerpen en verbeteren van hun beveiligingsmaatregelen.

Hoe verhoudt fysieke toegangsbeveiliging zich tot de ISO-normen?

Fysieke toegangsbeveiliging is een integraal onderdeel van ISO 27001 en wordt expliciet behandeld in de controls rondom fysieke en omgevingsbeveiliging. De norm vereist dat organisaties maatregelen treffen om ongeautoriseerde fysieke toegang tot gevoelige ruimten, apparatuur en informatie te voorkomen. Denk aan toegangscontrole bij serverruimtes, beveiligde zones en werkplekken met vertrouwelijke informatie.

Concrete maatregelen die ISO 27001 verwacht op het gebied van fysieke toegang zijn onder andere:

  • Het definiëren van beveiligde zones met duidelijke toegangsbeperkingen
  • Gebruik van toegangscontrolesystemen zoals pasjes, pincodes of biometrie
  • Registratie van bezoekers en begeleiding in beveiligde gebieden
  • Bescherming van apparatuur tegen ongeautoriseerde toegang of diefstal
  • Procedures voor het beheer van sleutels en toegangsmiddelen

Fysieke en logische toegangsbeveiliging worden in de ISO-normen als complementair beschouwd. Een sterk digitaal toegangsbeleid heeft weinig waarde als onbevoegden fysiek bij servers of werkstations kunnen komen. De norm stimuleert organisaties dan ook om beide aspecten in samenhang te beoordelen en te beveiligen.

Hoe behaalt een organisatie ISO-certificering voor toegangsbeveiliging?

Een organisatie behaalt ISO 27001-certificering door een volledig informatiebeveiligingsmanagementsysteem (ISMS) op te zetten, te implementeren en te laten auditeren door een geaccrediteerde certificerende instelling. Toegangsbeheer is daarbij een van de verplichte aandachtsgebieden, maar de certificering dekt de gehele informatiebeveiliging van de organisatie.

Het certificeringsproces verloopt globaal in de volgende stappen:

  1. Scope bepalen: De organisatie stelt vast welke systemen, processen en locaties onder het ISMS vallen.
  2. Risicoanalyse uitvoeren: Risico’s rondom informatiebeveiliging, waaronder toegangsrisico’s, worden geïdentificeerd en beoordeeld.
  3. Maatregelen implementeren: Op basis van de risicoanalyse worden passende controls ingevoerd, zoals toegangsbeleid, authenticatiesystemen en logbeheer.
  4. Interne audit: De organisatie controleert zelf of het ISMS correct functioneert en gedocumenteerd is.
  5. Externe audit (fase 1): Een certificerende instelling beoordeelt de documentatie en het beleid.
  6. Externe audit (fase 2): De daadwerkelijke implementatie en werking van de maatregelen worden getoetst in de praktijk.
  7. Certificaatverlening: Bij een positieve beoordeling ontvangt de organisatie het ISO 27001-certificaat, geldig voor drie jaar met jaarlijkse surveillance-audits.

Een goede voorbereiding vraagt tijd en inzet van de hele organisatie. Toegangsbeheer speelt daarin een centrale rol, omdat het raakvlakken heeft met vrijwel elk ander onderdeel van informatiebeveiliging. Wil je weten hoe Sellox jouw organisatie kan ondersteunen bij het inrichten van een solide toegangsbeveiliging? Neem contact op en we denken graag met je mee.

Veelgestelde vragen

Moet elke organisatie ISO 27001-gecertificeerd zijn om te voldoen aan wettelijke eisen rondom toegangsbeveiliging?

Nee, ISO 27001-certificering is in de meeste gevallen niet wettelijk verplicht, maar kan wel indirect vereist worden door klanten, partners of sectorspecifieke regelgeving zoals NIS2 of AVG. Organisaties kunnen ook zonder certificaat voldoen aan wettelijke eisen door de richtlijnen van ISO 27001 en ISO 27002 als referentiekader te gebruiken. Certificering biedt echter een aantoonbaar voordeel: het geeft externe partijen vertrouwen dat de informatiebeveiliging, inclusief toegangsbeheer, op een professioneel niveau is ingericht.

Hoe lang duurt het gemiddeld om ISO 27001-certificering te behalen voor een middelgrote organisatie?

Voor een middelgrote organisatie duurt het certificeringstraject doorgaans tussen de zes maanden en twee jaar, afhankelijk van de huidige volwassenheid van de informatiebeveiliging, de omvang van de scope en de beschikbare interne capaciteit. Organisaties die al een gedegen toegangsbeleid en bijbehorende procedures hebben, kunnen dit traject aanzienlijk verkorten. Een gefaseerde aanpak, waarbij eerst de meest kritische controls zoals toegangsbeheer worden ingericht, helpt om het proces beheersbaar te houden.

Wat zijn de meest voorkomende fouten die organisaties maken bij het inrichten van toegangsbeheer volgens ISO 27001?

Een veelgemaakte fout is het niet consequent toepassen van het principe van minimale toegangsrechten: medewerkers krijgen meer rechten dan zij nodig hebben, vaak uit gemak of omdat rechten nooit worden herzien na een functiewijziging. Andere veelvoorkomende fouten zijn het ontbreken van periodieke toegangsreviews, onvoldoende logging van toegangspogingen en het niet tijdig intrekken van toegangsrechten bij uitdiensttreding. Een gestructureerd en gedocumenteerd proces voor het toekennen, controleren en intrekken van toegangsrechten is essentieel om deze valkuilen te vermijden.

Hoe gaan we om met toegangsrechten voor externe medewerkers, leveranciers of zzp'ers binnen een ISO 27001-kader?

ISO 27001 vereist dat toegangsrechten voor externe partijen even zorgvuldig worden beheerd als die van eigen medewerkers, maar met extra aandacht voor de tijdelijkheid en beperking van die toegang. Praktisch betekent dit: aparte accounts aanmaken voor externe gebruikers, toegang beperken tot uitsluitend de systemen en gegevens die nodig zijn voor de opdracht, en een duidelijke einddatum of uitschakelmoment koppelen aan die toegang. Contractuele afspraken over informatiebeveiliging, zoals een verwerkersovereenkomst of geheimhoudingsclausule, vormen een aanvullende vereiste binnen het ISMS.

Is biometrische toegangscontrole volledig in lijn met de ISO-normen en de AVG?

Biometrische toegangscontrole is technisch gezien volledig toepasbaar binnen een ISO 27001-kader en wordt zelfs als een sterke authenticatiemethode beschouwd. Echter, omdat biometrische gegevens onder de AVG worden aangemerkt als bijzondere persoonsgegevens, gelden er aanvullende juridische vereisten voor de verwerking ervan, zoals een expliciete rechtsgrond en een Data Protection Impact Assessment (DPIA). Organisaties die biometrie inzetten, doen er verstandig aan ook ISO 27701 te raadplegen, dat specifiek gericht is op privacybeheer als uitbreiding op ISO 27001.

Wat gebeurt er als tijdens een externe audit blijkt dat ons toegangsbeheer niet op orde is?

Als een auditor tekortkomingen constateert in het toegangsbeheer, worden deze geclassificeerd als een ‘non-conformiteit’, die kan variëren van een kleine afwijking tot een majeure bevinding. Bij een kleine non-conformiteit krijgt de organisatie de kans om binnen een afgesproken termijn verbeteringen door te voeren zonder dat de certificering direct in gevaar komt. Een majeure non-conformiteit, bijvoorbeeld het volledig ontbreken van een toegangsbeleid of toegangsreviews, kan ertoe leiden dat de certificering wordt uitgesteld of ingetrokken totdat het probleem aantoonbaar is opgelost.

Hoe houden we ons toegangsbeleid up-to-date na het behalen van de ISO 27001-certificering?

Na certificering zijn jaarlijkse surveillance-audits verplicht, wat betekent dat het toegangsbeleid continu actueel en aantoonbaar effectief moet blijven. Praktisch houdt dit in: periodieke toegangsreviews uitvoeren (minimaal jaarlijks of bij elke functiewijziging), het beleid aanpassen bij organisatorische veranderingen of nieuwe technologieën, en wijzigingen altijd documenteren. Het inbedden van toegangsbeheer in reguliere HR- en IT-processen, zoals onboarding en offboarding, zorgt ervoor dat het beleid leeft binnen de organisatie en niet slechts op papier bestaat.