Kort fortalt
En adgangskontrolpolitik fastlægger, hvem der må tilgå hvilke systemer og data, og efter hvilke principper adgang tildeles, ændres og fjernes. Den kræves direkte eller indirekte af ISO 27001, NIS2 og GDPR og er fundamentet under alle øvrige adgangskontroller. Uden politikken mangler de øvrige adgangskontroller deres fælles grundlag.
Kontrollen
Hvad dækker den
Politikken beskriver principperne: mindste nødvendige rettighed, arbejdsbetinget adgang, godkendelsesflow ved tildeling og periodisk gennemgang af rettigheder. Den dækker både systemadgang, fysisk adgang og privilegerede konti og udpeger, hvem der ejer beslutningen.
Evidens
Det, der tæller
En dateret, godkendt politik; en rettighedsmatrix eller tilsvarende overblik; og log for de periodiske gennemgange. Ved audit spørges typisk: hvornår er rettigheder sidst gennemgået, og kan I vise et eksempel på en fjernet adgang?
Måling
Sådan i FAKTIVE
Kontrollen dokumenteres i platformen med politik, ansvarlig og gennemgangskadence; status indgår i compliance-scoren, og politikdokumentet genereres og versioneres i politikbiblioteket.
I samme gruppe
Adgangskontrol
- KK-02Multifaktor-godkendelse (måles automatisk)Den enkeltkontrol, der stopper flest kontoovertagelser, målt frem for påstået
- KK-03Rollebaseret adgang (dokumenteres)Rettigheder efter funktion, ikke person, og administratorer styret særskilt
- KK-04On- og offboarding (dokumenteres)Adgange oprettes efter rollemodellen og lukkes samme dag, på tværs af alle systemer