Menu

Hoe regel ik toegangsbeheer voor medewerkers?

Esther ·
Hand die een keycard invoert in een elektronisch toegangspaneel op een kantoorgang met staalblauwe en warme witte tinten.

Toegangsbeheer voor medewerkers regel je door per functie vast te leggen welke systemen en gegevens iemand nodig heeft, toegangsrechten centraal te beheren via duidelijke procedures, en die rechten tijdig aan te passen bij functiewijzigingen of uitdiensttreding. Goed toegangsbeheer voor medewerkers is geen eenmalige actie, maar een doorlopend proces dat vraagt om heldere afspraken, de juiste tools en periodieke controles. Dit artikel beantwoordt de meest gestelde vragen over het inrichten van toegangsbeheer voor informatiebeveiliging in de praktijk.

Welke medewerkers krijgen toegang tot welke systemen?

Welke medewerkers toegang krijgen tot welke systemen bepaal je op basis van het need-to-knowprincipe: een medewerker krijgt alleen toegang tot de informatie en systemen die noodzakelijk zijn voor het uitvoeren van zijn of haar functie. Dit principe, ook wel least privilege genoemd, vormt de kern van verantwoord gebruikersbeheer in organisaties.

In de praktijk werk je dit uit via rolgebaseerde toegangscontrole (Role-Based Access Control, RBAC). Je groepeert medewerkers op basis van hun functie of afdeling en koppelt aan elke rol een vaste set toegangsrechten. Een medewerker van de financiële administratie heeft toegang tot het boekhoudpakket, maar niet tot het personeelsdossier van collega’s. Een ICT-beheerder heeft beheerdersrechten op servers, maar niet op het CRM-systeem van de salesafdeling.

Concreet stel je hiervoor een autorisatiematrix op: een overzicht waarin per functie of rol is vastgelegd welke systemen, applicaties en gegevens toegankelijk zijn. Die matrix vormt het vertrekpunt voor elk toegangsverzoek en maakt het eenvoudiger om afwijkingen te signaleren. Binnen ISO 27001 is het bijhouden van zo’n overzicht een expliciete eis, juist omdat toegangscontrole een van de meest fundamentele beveiligingsmaatregelen is.

Hoe stel je toegangsrechten in voor nieuwe medewerkers?

Toegangsrechten voor nieuwe medewerkers stel je in via een gestructureerd onboardingproces, waarbij de leidinggevende of HR een formeel toegangsverzoek indient op basis van de functieomschrijving. ICT of de systeembeheerder verleent vervolgens alleen de rechten die overeenkomen met de vastgestelde rol in de autorisatiematrix.

Een goed onboardingproces voor toegangsbeheer omvat minimaal de volgende stappen:

  1. Functieomschrijving vaststellen voor de nieuwe medewerker, zodat duidelijk is welke rol van toepassing is.
  2. Toegangsverzoek indienen via een vaste procedure, bij voorkeur schriftelijk of via een ticketsysteem.
  3. Rechten toewijzen op basis van de autorisatiematrix, niet op basis van wat een voorganger had of wat de medewerker zelf vraagt.
  4. Account activeren met een tijdelijk wachtwoord dat bij eerste inlog verplicht wordt gewijzigd.
  5. Toegang bevestigen aan de leidinggevende, zodat er een controlemoment is.

Vermijd de veelgemaakte fout om nieuwe medewerkers dezelfde rechten te geven als hun voorganger, of om een bestaand account te hergebruiken. Beide praktijken leiden tot een sluipende ophoping van rechten die niet meer aansluiten op de werkelijke functie.

Klaar voor de volgende stap?

Tijdens de Quickscan brengt een consultant in één uur je huidige beleid en maatregelen in kaart en krijg je direct praktisch advies. Liever eerst sparren? Plan een vrijblijvend adviesgesprek.

Doe de Quickscan    Plan adviesgesprek

Wat is het verschil tussen authenticatie en autorisatie?

Authenticatie is het proces waarbij een systeem controleert wie iemand is. Autorisatie bepaalt vervolgens wat die persoon mag doen. De twee begrippen worden vaak door elkaar gebruikt, maar beschrijven fundamenteel verschillende stappen in het beveiligingsproces.

Een eenvoudig voorbeeld maakt het onderscheid duidelijk. Wanneer een medewerker inlogt met een gebruikersnaam en wachtwoord (eventueel aangevuld met een tweede factor), vindt authenticatie plaats: het systeem stelt vast dat het inderdaad om die medewerker gaat. Daarna bepaalt de autorisatielaag welke bestanden, applicaties of functies binnen het systeem beschikbaar zijn voor die gebruiker.

Authenticatie: wie ben jij?

Sterke authenticatie vereist tegenwoordig meer dan alleen een wachtwoord. Multi-factor authenticatie (MFA) combineert iets wat je weet (wachtwoord), iets wat je hebt (telefoon of token) of iets wat je bent (biometrie). MFA vermindert het risico van gecompromitteerde inloggegevens aanzienlijk, omdat een gestolen wachtwoord alleen niet voldoende is om toegang te krijgen.

Autorisatie: wat mag jij?

Autorisatie is de vertaling van de autorisatiematrix naar de technische instellingen van een systeem. Het gaat om rechten op bestandsniveau, applicatieniveau of dataniveau. Een goed ingericht autorisatiesysteem zorgt ervoor dat een medewerker alleen ziet en doet wat bij zijn functie past, ook als hij succesvol is geauthenticeerd.

Hoe trek je toegangsrechten in bij uitdiensttreding?

Bij uitdiensttreding trek je toegangsrechten in door alle accounts van de vertrekkende medewerker op de laatste werkdag te deactiveren of te verwijderen, inclusief toegang tot e-mail, systemen, cloudapplicaties en eventuele externe portalen. Dit geldt ook voor accounts bij leveranciers of SaaS-diensten die op naam van de medewerker staan.

In de praktijk gaat dit regelmatig mis omdat er geen centrale registratie bestaat van alle systemen waartoe een medewerker toegang heeft. Zorg daarom dat bij onboarding elk verleend toegangsrecht wordt vastgelegd, zodat je bij offboarding een compleet beeld hebt van wat ingetrokken moet worden.

Een effectief offboardingproces bevat minimaal:

  • Deactivering van het Active Directory- of identityprovideraccount op de laatste werkdag
  • Intrekking van toegang tot cloudapplicaties (e-mail, projecttools, opslag)
  • Wijziging van gedeelde wachtwoorden of toegangscodes waarbij de medewerker betrokken was
  • Teruggave en wissing van bedrijfsapparatuur
  • Archivering van zakelijke e-mail en bestanden conform het bewaarbeleid

Wijs de verantwoordelijkheid voor dit proces expliciet toe, bij voorkeur aan HR in samenwerking met ICT. Zonder een eigenaar blijven accounts onbedoeld actief, wat een serieus beveiligingsrisico vormt.

Hoe controleer je periodiek of toegangsrechten nog kloppen?

Toegangsrechten controleer je periodiek via een zogeheten toegangsreview of access review: een gestructureerde controle waarbij leidinggevenden bevestigen of de rechten van hun teamleden nog overeenkomen met de actuele functie. Dit doe je minimaal eenmaal per jaar, bij voorkeur vaker voor systemen met gevoelige gegevens.

In de loop van de tijd groeien toegangsrechten vaak ongemerkt. Medewerkers wisselen van functie, nemen tijdelijk taken over van een zieke collega, of krijgen projecttoegang die na afloop niet wordt ingetrokken. Dit fenomeen heet privilege creep en is een van de meest voorkomende oorzaken van onbedoelde toegang tot gevoelige informatie.

Een periodieke review werkt het best als je:

  • Leidinggevenden een overzicht stuurt van de huidige rechten per medewerker
  • Hun vraagt actief te bevestigen welke rechten correct zijn en welke ingetrokken moeten worden
  • Een deadline stelt en de uitkomsten documenteert
  • Afwijkingen direct laat verwerken door ICT of de systeembeheerder

Binnen interne audits is de toegangsreview een vast aandachtspunt. Een interne audit helpt je te toetsen of de procedures rondom toegangsbeheer in de praktijk werken zoals op papier beschreven.

Welke tools helpen bij het beheren van toegangsrechten?

Tools die helpen bij het beheren van toegangsrechten vallen uiteen in twee categorieën: identity- en accessmanagement (IAM)-systemen die toegang centraal regelen, en ISMS-tools die de beleidsmatige kant van toegangsbeheer ondersteunen, zoals het bijhouden van de autorisatiematrix en het documenteren van reviews.

Identity en access management (IAM)

IAM-oplossingen zoals Microsoft Entra ID (voorheen Azure AD), Okta of Google Workspace Admin stellen je in staat om gebruikersaccounts, groepen en toegangsrechten centraal te beheren. Via Single Sign-On (SSO) loggen medewerkers eenmalig in en krijgen ze toegang tot alle gekoppelde applicaties op basis van hun rol. Dit maakt beheer overzichtelijker en verlaagt het risico op vergeten accounts bij uitdiensttreding.

ISMS-tools voor beleids- en procesbeheer

Naast de technische laag is er de organisatorische kant: wie heeft welke rechten goedgekeurd, wanneer is de laatste review gedaan, en hoe zijn afwijkingen afgehandeld? Een ISO 27001-conform managementsysteem vereist dat je dit soort informatie aantoonbaar vastlegt. ISMS-tools helpen bij het structureren van die documentatie en het plannen van periodieke controles.

De keuze voor een tool hangt af van de omvang van de organisatie, het aantal systemen en de mate waarin toegangsbeheer al gestructureerd is. Kleine organisaties kunnen beginnen met een goed ingerichte spreadsheet en een centrale identity provider. Grotere of complexere organisaties profiteren van een volwaardig IAM-platform gecombineerd met een ISMS-tool.

Hoe Kwinzo helpt met toegangsbeheer en informatiebeveiliging

Toegangsbeheer is een van de concrete maatregelen die we bij Kwinzo helpen inrichten als onderdeel van een breder informatiebeveiligingstraject. We werken met organisaties in zorg, ICT en onderwijs aan een ISMS dat niet alleen op papier klopt, maar ook in de dagelijkse praktijk werkt. Onze aanpak rondom toegangsbeheer omvat onder meer:

  • Het opstellen of reviewen van een autorisatiematrix die aansluit op de functies en systemen in jouw organisatie
  • Begeleiding bij het inrichten van onboarding- en offboardingprocedures voor toegangsrechten
  • Ondersteuning bij het opzetten van periodieke toegangsreviews als vast onderdeel van de PDCA-cyclus
  • Gebruik van onze eigen ISMS-tool voor het vastleggen en bewaken van toegangsbeleid en documentatie
  • Begeleiding bij ISO 27001-certificering, waarbij toegangsbeheer een expliciet toetsingsonderdeel is

Of je nu net begint met het structureren van toegangsbeheer of al een basis hebt en die wilt laten toetsen via een interne audit: we stemmen de begeleiding af op waar jouw organisatie staat. Neem vrijblijvend contact op via kwinzo.nl/contact en ontdek wat we voor jouw organisatie kunnen betekenen.

Klaar voor de volgende stap?

Tijdens de Quickscan brengt een consultant in één uur je huidige beleid en maatregelen in kaart en krijg je direct praktisch advies. Liever eerst sparren? Plan een vrijblijvend adviesgesprek.

Doe de Quickscan    Plan adviesgesprek