Ketenpas
← Gids

Wat hoort er in toegangsbeheer volgens NIS2?

Maatregel i van de NIS2-zorgplicht gaat over personeel, toegangsbeheer en bedrijfsmiddelen. De kern in vier afspraken: medewerkers krijgen alleen toegang tot wat ze voor hun werk nodig hebben, toegang wordt bij uitdiensttreding dezelfde dag ingetrokken via een vaste checklist, minimaal jaarlijks wordt gecontroleerd wie waar nog bij kan, en er is een register van uitgegeven laptops, telefoons en toegangsmiddelen. Oude accounts van vertrokken medewerkers zijn een klassieke inbraakroute.

Toegangsbeheer is zelden spannend en daarom vaak verwaarloosd. Toch komt een flink deel van de incidenten binnen via een account dat er niet meer had moeten zijn, van een medewerker die al maanden weg is.

Wat betekent toegang op basis van need-to-know?

Dat niet iedereen overal bij hoeft. De financiële administratie, de personeelsdossiers en de beheeromgeving zijn voor de mensen die ermee werken, niet voor het hele bedrijf omdat dat makkelijker deelt. Praktisch: richt toegang in op basis van rollen in plaats van per persoon, en ruim rechten op die niemand meer gebruikt.

Dit beperkt niet alleen misbruik van binnenuit; het beperkt vooral de schade wanneer één account wordt overgenomen.

Wat moet er gebeuren als iemand uit dienst gaat?

Alles dicht, dezelfde dag: e-mail, VPN, cloudapplicaties, beheerportalen en de pas van het gebouw. De enige manier waarop dat betrouwbaar gebeurt, is een uitdienstchecklist die vast aan het HR-proces hangt, zodat het niet van iemands geheugen afhangt.

Vergeet de indirecte toegang niet: gedeelde wachtwoorden waar de vertrokken medewerker bij kon, horen ook op de lijst.

Waarom een jaarlijkse toegangsreview?

Omdat toegang sluipt. Mensen wisselen van rol en houden hun oude rechten, tijdelijke toegang wordt nooit ingetrokken, en na drie jaar kan de helft van het bedrijf ergens bij waar niemand het meer van weet. Minimaal jaarlijks per systeem doorlopen wie er toegang heeft, opschonen wat niet meer klopt, en de uitkomst vastleggen: dat verslag is het bewijs dat klantaudits vragen.

Moet ik medewerkers screenen?

Voor kritieke posities is dat verstandig en steeds vaker een contracteis: een VOG of referentiecheck voor beheerders en anderen met brede toegang. Leg in het aannameproces vast welke functies screening vereisen, dan is de vraag op een vragenlijst met één zin te beantwoorden.

Zie ook de tien zorgplichtmaatregelen in samenhang, of begin met de gratis scan.

Bijgewerkt op 3 augustus 2026