Hoe werkt toegangsbeheer binnen NEN 7510?

Toegangsbeheer binnen NEN 7510 betekent dat je vastlegt wie toegang heeft tot welke informatie, onder welke voorwaarden, en dat je dit actief beheert en controleert. NEN 7510 is de Nederlandse norm voor informatiebeveiliging in de zorgsector, gebaseerd op ISO 27001, en stelt concrete eisen aan het inrichten van toegangsrechten om patiëntgegevens en andere gevoelige informatie te beschermen. In dit artikel beantwoorden we de meest gestelde vragen over toegangsbeheer binnen NEN 7510, van basisvereisten tot praktische implementatie.

Welke eisen stelt NEN 7510 aan toegangsbeheer?

NEN 7510 vereist dat organisaties een formeel toegangsbeleid opstellen, toegangsrechten beperken op basis van het need-to-know principe, en toegang regelmatig reviewen en intrekken wanneer deze niet langer noodzakelijk is. De norm schrijft voor dat toegang tot informatiesystemen aantoonbaar geautoriseerd, gedocumenteerd en beheerd wordt.

Concreet betekent dit dat je als organisatie moet kunnen aantonen dat medewerkers alleen toegang hebben tot de informatie die zij nodig hebben voor hun functie. Rechten worden niet standaard verleend, maar bewust toegekend. Daarnaast eist NEN 7510 dat je toegangsrechten periodiek controleert, bijvoorbeeld bij functiewijzigingen of uitdiensttreding.

De norm onderscheidt toegangsbeheer op meerdere niveaus: netwerktoegang, systeemtoegang, applicatietoegang en toegang tot specifieke datasets. Elk niveau vraagt om eigen maatregelen en documentatie. Dit maakt toegangsbeheer een van de meest uitgebreide domeinen binnen de norm.

Wat is het verschil tussen authenticatie en autorisatie binnen NEN 7510?

Authenticatie is het proces waarbij een gebruiker bewijst wie hij is, bijvoorbeeld via een wachtwoord of tweefactorauthenticatie. Autorisatie bepaalt vervolgens wat die gebruiker mag doen of zien. Binnen NEN 7510 zijn beide processen verplicht en moeten ze aantoonbaar van elkaar gescheiden zijn.

Een eenvoudig voorbeeld: een medewerker logt in met zijn gebruikersnaam en een authenticator-app (authenticatie). Nadat het systeem zijn identiteit heeft bevestigd, bepalen zijn toegangsrechten of hij patiëntdossiers mag inzien, bewerken of alleen lezen (autorisatie).

NEN 7510 legt de nadruk op het principe van least privilege: gebruikers krijgen alleen de minimale rechten die nodig zijn voor hun taak. Dit beperkt de schade bij een eventueel beveiligingsincident aanzienlijk. Sterke authenticatie, zoals meerfactorauthenticatie, is daarbij geen aanbeveling maar een verwachting voor systemen met gevoelige gegevens.

Hoe stel je een toegangsbeleid op dat voldoet aan NEN 7510?

Een NEN 7510-conform toegangsbeleid beschrijft minimaal de regels voor het aanvragen, verlenen, wijzigen en intrekken van toegangsrechten, de verantwoordelijkheden per rol, en de vereisten voor authenticatie. Het beleid moet schriftelijk vastgelegd, goedgekeurd door het management en voor medewerkers beschikbaar zijn.

Bij het opstellen van een toegangsbeleid doorloop je de volgende stappen:

  1. Breng informatiestromen in kaart: Welke systemen bevatten gevoelige gegevens en wie heeft daar toegang toe nodig?
  2. Definieer rollen en rechten: Koppel functies aan specifieke toegangsprofielen op basis van het need-to-know principe.
  3. Stel een aanvraagprocedure in: Toegang wordt alleen verleend na formele goedkeuring door een leidinggevende of systeemeigenaar.
  4. Leg reviewmomenten vast: Plan periodieke controles, minimaal jaarlijks, om te controleren of toegangsrechten nog actueel zijn.
  5. Documenteer alles: Elke toekenning, wijziging en intrekking van rechten moet traceerbaar zijn voor een audit.

Een goed toegangsbeleid is geen statisch document. Het vraagt om regelmatig onderhoud, zeker bij organisatorische veranderingen zoals reorganisaties of nieuwe systemen.

Wie is verantwoordelijk voor toegangsbeheer onder NEN 7510?

Onder NEN 7510 is de eindverantwoordelijkheid voor toegangsbeheer belegd bij het management van de organisatie. In de praktijk voert een informatiebeveiligingsofficier (IBO) of functionaris gegevensbescherming (FG) de regie, terwijl systeemeigenaren verantwoordelijk zijn voor het beheer van rechten binnen hun eigen systemen.

NEN 7510 verwacht een duidelijke verdeling van verantwoordelijkheden. Dit betekent dat voor elk systeem of elke applicatie een eigenaar aangewezen moet zijn die toegangsverzoeken beoordeelt en periodieke reviews uitvoert. IT-beheerders voeren de technische wijzigingen door, maar de inhoudelijke beslissing over wie toegang krijgt ligt bij de systeemeigenaar.

Bij kleinere organisaties zijn deze rollen soms in één persoon verenigd. Dat is toegestaan, mits de functiescheiding tussen het aanvragen en goedkeuren van toegang gewaarborgd blijft. Iemand mag niet zijn eigen toegangsrechten goedkeuren.

Hoe werkt toegangsbeheer bij externe medewerkers en leveranciers?

Externe medewerkers en leveranciers vallen onder dezelfde NEN 7510-eisen als interne medewerkers. Toegang moet formeel aangevraagd en goedgekeurd worden, beperkt zijn tot wat strikt noodzakelijk is, en tijdelijk van aard zijn met een vastgestelde einddatum.

In de praktijk betekent dit dat je voor externe partijen een apart onboardingproces inricht. Leveranciers die toegang nodig hebben tot systemen met gevoelige gegevens moeten contractueel gebonden zijn aan jouw beveiligingseisen, bijvoorbeeld via een verwerkersovereenkomst of beveiligingsbijlage.

Specifieke aandachtspunten voor externe toegang zijn:

  • Gebruik aparte accounts voor externen, nooit gedeelde inloggegevens
  • Beperk toegang tot specifieke systemen en tijdvensters
  • Leg een einddatum vast en zorg voor het automatisch vervallen van rechten
  • Log alle activiteiten van externe gebruikers en controleer deze periodiek
  • Voer een exitprocedure uit zodra de samenwerking eindigt

Welke technische maatregelen ondersteunen NEN 7510-conform toegangsbeheer?

Technische maatregelen die NEN 7510-conform toegangsbeheer ondersteunen zijn onder andere: Identity and Access Management (IAM) systemen, meerfactorauthenticatie (MFA), rolgebaseerde toegangscontrole (RBAC), en logging en monitoring van toegangsactiviteiten. Deze tools maken het mogelijk om beleid technisch af te dwingen en aantoonbaar te maken.

Een IAM-systeem centraliseert het beheer van gebruikersidentiteiten en rechten, wat het eenvoudiger maakt om rechten consistent toe te kennen en in te trekken. RBAC koppelt rechten aan functies in plaats van aan individuen, wat het beheer aanzienlijk vereenvoudigt bij personeelswisselingen.

Logging is een cruciaal onderdeel van NEN 7510. Systemen moeten bijhouden wie wanneer toegang heeft gehad tot welke gegevens. Deze logs moeten beschermd zijn tegen manipulatie en voor een bepaalde periode bewaard worden. Zonder adequate logging kun je bij een incident niet aantonen wat er is gebeurd, wat direct gevolgen heeft voor je auditresultaat.

Hoe bereid je je voor op een NEN 7510-audit van toegangsbeheer?

Voor een NEN 7510-audit van toegangsbeheer zorg je dat je toegangsbeleid actueel en goedgekeurd is, dat je een volledig overzicht hebt van alle gebruikersaccounts en hun rechten, en dat je kunt aantonen dat periodieke reviews hebben plaatsgevonden. Documentatie en traceerbaarheid zijn de sleutels tot een geslaagde audit.

Een auditor zal typisch de volgende zaken controleren: het bestaan en de actualiteit van het toegangsbeleid, de aanwezigheid van een procedure voor het aanvragen en intrekken van rechten, bewijs van uitgevoerde toegangsreviews, en de technische inrichting van authenticatie en logging.

Praktische voorbereiding betekent dat je ruim voor de audit een interne controle uitvoert. Loop alle actieve accounts na en verwijder accounts van medewerkers die uit dienst zijn. Controleer of de toegangsrechten nog overeenkomen met de huidige functies. Zorg dat alle documentatie op orde is en dat betrokken medewerkers weten wat hun rol is binnen het toegangsbeheerproces.

Hoe Hofsecure helpt met NEN 7510-conform toegangsbeheer

Wij begrijpen dat toegangsbeheer voor veel organisaties een complex en tijdrovend onderdeel van NEN 7510 is, zeker als je geen fulltime beveiligingsteam hebt. Vanuit onze praktijkervaring in onder andere de zorgsector, manufacturing en online retail helpen we organisaties om toegangsbeheer pragmatisch en aantoonbaar in te richten.

Wat wij voor je kunnen doen:

  • Een gap-analyse uitvoeren op je huidige toegangsbeleid en -procedures
  • Een NEN 7510-conform toegangsbeleid opstellen of actualiseren
  • Technische maatregelen adviseren en begeleiden bij de implementatie
  • Periodieke toegangsreviews inrichten en begeleiden
  • Je voorbereiden op een NEN 7510-audit, inclusief een interne pre-audit

Heb je geen behoefte aan een fulltime CISO maar wel aan senior beveiligingsexpertise? Via onze CISO as a service zetten we direct de juiste kennis in, afgestemd op jouw organisatie en budget. Neem contact op en we kijken samen hoe we jouw NEN 7510-traject concreet kunnen versnellen.

×