← Gids

Wat hoort er in toegangsbeheer volgens NIS2?

Maatregel i van de NIS2-zorgplicht gaat over personeel, toegangsbeheer en bedrijfsmiddelen. De kern in vier afspraken: medewerkers krijgen alleen toegang tot wat ze voor hun werk nodig hebben, toegang wordt bij uitdiensttreding dezelfde dag ingetrokken via een vaste checklist, minimaal jaarlijks wordt gecontroleerd wie waar nog bij kan, en er is een register van uitgegeven laptops, telefoons en toegangsmiddelen. Oude accounts van vertrokken medewerkers zijn een klassieke inbraakroute.

Toegangsbeheer is zelden spannend en daarom vaak verwaarloosd. Toch komt een flink deel van de incidenten binnen via een account dat er niet meer had moeten zijn, van een medewerker die al maanden weg is.

Wat betekent toegang op basis van need-to-know?

Dat niet iedereen overal bij hoeft. De financiële administratie, de personeelsdossiers en de beheeromgeving zijn voor de mensen die ermee werken, niet voor het hele bedrijf omdat dat makkelijker deelt. Praktisch: richt toegang in op basis van rollen in plaats van per persoon, en ruim rechten op die niemand meer gebruikt.

Dit beperkt niet alleen misbruik van binnenuit; het beperkt vooral de schade wanneer één account wordt overgenomen.

Wat moet er gebeuren als iemand uit dienst gaat?

Alles dicht, dezelfde dag: e-mail, VPN, cloudapplicaties, beheerportalen en de pas van het gebouw. De enige manier waarop dat betrouwbaar gebeurt, is een uitdienstchecklist die vast aan het HR-proces hangt, zodat het niet van iemands geheugen afhangt.

Vergeet de indirecte toegang niet: gedeelde wachtwoorden waar de vertrokken medewerker bij kon, horen ook op de lijst.

Waarom een jaarlijkse toegangsreview?

Omdat toegang sluipt. Mensen wisselen van rol en houden hun oude rechten, tijdelijke toegang wordt nooit ingetrokken, en na drie jaar kan de helft van het bedrijf ergens bij waar niemand het meer van weet. Minimaal jaarlijks per systeem doorlopen wie er toegang heeft, opschonen wat niet meer klopt, en de uitkomst vastleggen: dat verslag is het bewijs dat klantaudits vragen.

Moet ik medewerkers screenen?

Voor kritieke posities is dat verstandig en steeds vaker een contracteis: een VOG of referentiecheck voor beheerders en anderen met brede toegang. Leg in het aannameproces vast welke functies screening vereisen, dan is de vraag op een vragenlijst met één zin te beantwoorden.

Wat doe ik met gedeelde accounts?

Gedeelde accounts zijn het punt waarop toegangsbeheer stilletjes ophoudt te werken: als vijf mensen hetzelfde account gebruiken, is achteraf niet te zeggen wie wat deed, en gaat het wachtwoord bij vertrek van één van hen mee de deur uit. De hoofdregel is dus: één account per persoon.

Voor de gevallen waarin dat echt niet kan, zoals een oude applicatie met één licentie of een sociale-mediakanaal, is de uitweg een wachtwoordkluis waarin het wachtwoord staat en waarin bijgehouden wordt wie erbij kan. Dan is er nog steeds geen herleidbaarheid per handeling, maar wel per persoon, en kunt u het wachtwoord in één beweging wisselen als iemand vertrekt.

En de toegang van mijn ICT-leverancier?

Die vergeet vrijwel iedereen, terwijl het de zwaarste toegang in het bedrijf is: beheerrechten op alles, vaak permanent, en beheerd door een partij buiten uw muren. Klanten vragen hier steeds gerichter naar, omdat een aanval op een beheerpartij in één klap al haar klanten raakt.

Wat u hierover wilt kunnen zeggen: hoeveel accounts uw leverancier bij u heeft, dat die accounts persoonlijk zijn en niet gedeeld, dat er MFA op staat, en dat de toegang alleen actief is wanneer er werk is in plaats van het hele jaar. Neem dit mee in de afspraken die u sowieso met uw eigen leveranciers maakt.

Wat betekent dit voor thuiswerken en eigen apparaten?

Voor thuiswerken verandert er inhoudelijk weinig: dezelfde toegang, dezelfde MFA, dezelfde regels. Wat erbij komt is het netwerk eromheen, en de praktische eis is dat toegang tot bedrijfssystemen via een beheerde verbinding loopt en niet via een willekeurig openbaar wifinetwerk.

Eigen apparaten zijn de lastigere helft. Een privélaptop waarop bedrijfsmail staat, valt buiten uw beheer: u kunt er geen versleuteling afdwingen en hem bij uitdiensttreding niet wissen. Kies daarom een lijn en leg die vast. Of zakelijke apparaten voor zakelijk werk, of eigen apparaten toegestaan onder voorwaarden, met minimaal een toegangscode, schijfversleuteling en de afspraak dat bedrijfsgegevens op afstand gewist mogen worden. Beide antwoorden zijn op een vragenlijst te verdedigen; geen antwoord niet.

Zie ook de tien zorgplichtmaatregelen in samenhang.

Zelf aan de slag

Doe de gratis scan: 39 vragen in gewoon Nederlands, ongeveer tien minuten, geen account nodig. U weet daarna waar u staat en wat er als eerste aandacht verdient, en u kunt de uitslag als paspoort met uw klant delen.

Ligt er al een vragenlijst? Met Pro (€39 per maand, excl. btw) uploadt u die en laat u de antwoorden invullen vanuit uw eigen scan en bewijsstukken. U kijkt na en stuurt hem terug.

Bijgewerkt op 5 augustus 2026