5.1.1.1. Minimale algemene maatregelen
...
IC klasse | Minimale maatregelen |
---|---|
| |
Alle maatregelen van Klasse 1 +
| |
Alle maatregelen van Klasse 1 + Klasse 2 +
| |
Alle maatregelen van Klasse 1 + Klasse 2 + Klasse 3 +
| |
Alle maatregelen van Klasse 1 + Klasse 2 + Klasse 3 + Klasse 4 +
|
...
IC klasse | Minimale maatregelen |
---|---|
| |
Alle maatregelen van Klasse 1 +
| |
Alle maatregelen van Klasse 1 + Klasse 2 +
| |
Alle maatregelen van Klasse 1 + Klasse 2 + Klasse 3 +
| |
Alle maatregelen van Klasse 1 + Klasse 2 + Klasse 3 + Klasse 4 +
|
...
IC klasse | Minimale maatregelen |
---|---|
Klasse 1 t/m Klasse 5 kennen dezelfde maatregelen:
|
...
We gebruiken de onderstaande basisprincipes
(1) Permissief: Er worden geen specifieke maatregelen genomen om toegang tot informatie af te schermen of te controleren voor geprivilegieerde accounts. Het least access principe blijft altijd gerespecteerd.
(2) Restrictief: Er worden steeds maatregelen genomen om toegang tot informatie af te schermen voor niet geautoriseerde toegangen. (ACL-hygiëne) Voor geprivilegieerde toegangen worden een aantal bijkomende maatregelen geïmplementeerd, waaronder encryptie maatregelen, en controlemaatregelen zoals
PAM, Audit trailing, …
Het least access principe is altijd bevestigd in de risicoanalyse.
Minimaal identificatie niveau
...
We gebruiken lidmaatschap van organisatie (incl. technische organisatorische maatregelen) als basis voor toegang tot publieke informatie.
Bij alle andere informatietypes groeperen we het criteria onder de term ‘functioneel’. Deze behoefte (criteria) is niet alleen een beveiligingsmaatregel, gekend als het least access principe, maar het is ook expliciet opgelegd door de toepasbare regelgeving
Functionele relatie met de informatie, zie criteria GDPR Art. 5.
(3) Functioneel: De gebruiker motiveert zijn toegang tot informatie op basis van een functionele behoefte met betrekking tot verwerking van de betrokken informatie.
(4) Strikt functioneel: De gebruiker motiveert zijn tijdelijke toegang tot informatie op basis van een functionele behoefte met betrekking tot verwerking van de betrokken informatie en deze behoefte wordt bevestigd door minimaal één geïdentificeerde en geautoriseerde individu. De betrokken eindgebruiker is uitgesloten in het validatie proces. Het beperken van de duur van de toegangen wordt sterk geadviseerd om het least access principe te versterken. Toegangen worden minimaal jaarlijks herzien
(5) Hoofdelijk: De gebruiker motiveert zijn tijdelijke toegang tot informatie op basis van een functionele behoefte met betrekking tot verwerking van de betrokken informatie en deze behoefte wordt bevestigd door minimaal twee geïdentificeerde en geautoriseerde individuen. De betrokken eindgebruiker is uitgesloten in het validatie proces.
...