ISO 27001-flowchart for adgangsstyring (Annex A.5.15)
Revisionsklart procesdiagram for adgangsstyring efter ISO 27001 Annex A.5.15: anmodning, forretningsgodkendelse, teknisk tildeling, periodisk gennemgang og inddragelse, versionsstyret og godkendelsessporet.
Hvad er iso 27001-flowchart for adgangsstyring (annex a.5.15)?
Adgangsstyring falder sjældent på selve tildelingen. Den falder på det, der sker bagefter: en medarbejder skifter afdeling og beholder de gamle rettigheder, en konsulents konto står åben tre måneder efter opgaven sluttede, og ingen kan pege på, hvem der oprindeligt godkendte adgangen. Annex A.5.15 handler netop derfor om hele forløbet, ikke om at have en procedure for at oprette brugere.
Et brugbart procesdiagram adskiller derfor to godkendelser, som i praksis ofte smelter sammen: forretningsgodkendelsen, hvor system- eller dataejeren tager stilling til, om rollen overhovedet skal have adgangen, og den tekniske tildeling, hvor IT udmønter beslutningen efter mindste privilegium. Når de to trin ligger i hver sin bane, bliver det synligt, at IT aldrig tildeler noget uden en dokumenteret beslutning bag sig.
Diagrammet skal også have fejlvejene med: en afvist anmodning, en anmodning om privilegeret adgang der kræver en ekstra godkendelse, og en rettighed der bliver fjernet ved en periodisk gennemgang. Det er de grene, en auditor stikprøver, og som en happy path uden forgreninger ikke kan dokumentere.
Hvad dette flowchart dækker
I denne skabelon
- Anmodningsfasen: hvem må anmode, hvilken rolle og begrundelse der skal angives, og hvordan anmodningen registreres med et spor tilbage til ansøgeren
- Forretningsgodkendelse hos system- eller dataejeren, adskilt fra den tekniske udførelse, så ingen kan godkende og tildele sin egen adgang
- Identitets- og rollestyring efter A.5.16: én entydig identitet pr. bruger og tildeling efter mindste privilegium frem for kopiering af en kollegas rettigheder
- Håndtering af autentifikationsoplysninger efter A.5.17: udlevering af adgangskode eller nøgle, krav om MFA og en særskilt gren for privilegerede konti
- Periodisk gennemgang af rettigheder efter A.5.18 med attestering hos ejeren og en gren, hvor rettigheder, der ikke kan begrundes, fjernes og dokumenteres
- Ændring og ophør: rollejustering ved internt jobskifte og inddragelse af alle adgange ved fratrædelse inden for en fastsat frist, herunder eksterne konsulenter og servicekonti
Hvornår du skal bruge skabelonen
- I forbereder en ISO 27001-certificering eller en opfølgende audit og skal kunne fremvise adgangsstyringen som en styret, godkendt proces
- Adgange bliver i praksis tildelt over Slack eller på gangen, og ingen kan bagefter dokumentere, hvem der godkendte hvad
- I gennemfører rettighedsgennemgange, men mangler et diagram, der viser, hvad der faktisk sker, når en rettighed ikke kan begrundes
- Medarbejdere skifter afdeling uden at miste deres gamle rettigheder, og I har brug for at se, hvor forløbet ved internt jobskifte mangler
- Både ISO 27001 og SOC 2 spørger til adgangsstyring, og I vil dokumentere processen ét sted i stedet for to
Dokumenterede kontroller
- A.5.15
- A.5.16
- A.5.17
- A.5.18
Sådan fungerer det
Tegn de baner, processen reelt har
Ansøger, nærmeste leder, system- eller dataejer og IT-drift. Har I en servicedesk, der udfører selve tildelingen, skal den have sin egen bane: det er i den overlevering, sporbarheden typisk går tabt.
Adskil forretningsgodkendelse fra teknisk tildeling
Beslutningen om, hvorvidt rollen må have adgangen, og selve udmøntningen skal være to trin med hver sin ansvarlige. Falder de sammen, har I ikke funktionsadskillelse, og det er det første, en auditor tester.
Tilføj grenen for privilegeret adgang
Administratorrettigheder, produktionsdata og servicekonti skal have en ekstra godkendelse og en kortere gyldighed. Skriv gyldighedsperioden på selve noden i stedet for i en fodnote.
Sæt frister på inddragelse
Angiv, hvor hurtigt adgange skal fjernes ved fratrædelse: typisk samme dag for privilegerede konti. En frist uden et tal er ikke en kontrol, det er en hensigt.
Kobl hvert trin til sin dokumentation
Notér i kommentarfeltet, hvilket system der udgør beviset for hvert trin: anmodningen, godkendelsen, tildelingen og gennemgangen. Så bliver diagrammet den oversigt, auditor stikprøver ud fra.
Ofte stillede spørgsmål
Hvad skal et ISO 27001-flowchart for adgangsstyring dække?
Annex A.5.15 kræver hele adgangens livsforløb: anmodning, forretningsgodkendelse, teknisk tildeling, periodisk gennemgang, ændring af rolle og inddragelse ved fratrædelse eller internt jobskifte. Hvert skift af tilstand skal have en ansvarlig og et dokumenteret spor.
Er et procesdiagram nok som dokumentation til en ISO 27001-audit?
Auditor vil se diagrammet, godkendelsen der viser, at det er den styrede, aktuelle version, og dokumentation for, at driften rent faktisk følger det. QueryChart leverer de to første indbygget: godkendelsessporet, versionsstyret og revisionsklart.
Hvad er forskellen på A.5.15, A.5.16, A.5.17 og A.5.18?
A.5.15 er selve adgangspolitikken og processen omkring den. A.5.16 er identitetsstyring: at hver bruger har én entydig identitet gennem hele ansættelsen. A.5.17 dækker autentifikationsoplysninger: adgangskoder, nøgler og MFA, og hvordan de udleveres og skiftes. A.5.18 er rettighederne: tildeling, periodisk gennemgang og inddragelse. De fire hænger sammen i ét forløb, og derfor bør de tegnes i ét diagram frem for fordeles på fire adskilte politikker.
Hvor ofte skal rettigheder gennemgås?
Standarden fastsætter ikke et interval: den kræver, at I selv fastsætter et og følger det. I praksis kører de fleste organisationer kvartalsvis gennemgang af privilegerede konti og halvårlig eller årlig gennemgang af almindelige adgange. Det afgørende for auditor er, at intervallet står i den styrede proces, og at der findes en dokumenteret gennemgang for hver periode.