VidenKravkortAdgangskontrol

KK-01dokumenteres

Adgangs­kontrol­politik.

Fundamentet under alle øvrige adgangskontroller: hvem må hvad, og efter hvilke principper.

ISO 27001
A.5.15 Adgangsstyring (+ A.5.18 Adgangsrettigheder)
NIS2
Art. 21, stk. 2, litra i
GDPR
Art. 32
NIST CSF
Protect (PR)
Måling
Dokumenteret

Kort fortalt

En adgangskontrolpolitik fastlægger, hvem der må tilgå hvilke systemer og data, og efter hvilke principper adgang tildeles, ændres og fjernes. Den kræves direkte eller indirekte af ISO 27001, NIS2 og GDPR og er fundamentet under alle øvrige adgangskontroller. Uden politikken mangler de øvrige adgangskontroller deres fælles grundlag.

Kontrollen

Hvad dækker den

Politikken beskriver principperne: mindste nødvendige rettighed, arbejdsbetinget adgang, godkendelsesflow ved tildeling og periodisk gennemgang af rettigheder. Den dækker både systemadgang, fysisk adgang og privilegerede konti og udpeger, hvem der ejer beslutningen.

Evidens

Det, der tæller

En dateret, godkendt politik; en rettighedsmatrix eller tilsvarende overblik; og log for de periodiske gennemgange. Ved audit spørges typisk: hvornår er rettigheder sidst gennemgået, og kan I vise et eksempel på en fjernet adgang?

Måling

Sådan i FAKTIVE

Kontrollen dokumenteres i platformen med politik, ansvarlig og gennemgangskadence; status indgår i compliance-scoren, og politikdokumentet genereres og versioneres i politikbiblioteket.

I samme gruppe

Adgangskontrol

  1. KK-02Multifaktor-godkendelse (måles automatisk)Den enkeltkontrol, der stopper flest kontoovertagelser, målt frem for påstået
  2. KK-03Rollebaseret adgang (dokumenteres)Rettigheder efter funktion, ikke person, og administratorer styret særskilt
  3. KK-04On- og offboarding (dokumenteres)Adgange oprettes efter rollemodellen og lukkes samme dag, på tværs af alle systemer
Alle 28 kravkort
Spørgsmål og svar

Om adgangs­kontrol­politik.

Er en adgangskontrolpolitik lovpligtig?

Ingen lov nævner dokumentet ved navn, men både GDPR art. 32 og NIS2 art. 21 kræver styret adgang, og en politik er den forventede måde at dokumentere styringen på.

Hvor ofte skal rettigheder gennemgås?

Fast kadence efter risiko, typisk halv- eller helårligt, og altid ved fratrædelse og rolleskift.

KK-01 i FAKTIVE

Se kontrollen hos jer på en demo.

Vi viser, hvordan adgangskontrolpolitik står hos jer: målt, dokumenteret eller mangler.

Vil I hellere ringe? 82 82 82 95

Tak. Vi har fået jeres besked og vender tilbage så hurtigt som muligt.