ISO 27001-flowchart for adgangsstyring (Annex A.5.15)

Revisionsklart procesdiagram for adgangsstyring efter ISO 27001 Annex A.5.15 — anmodning, forretningsgodkendelse, teknisk tildeling, periodisk gennemgang og inddragelse, versionsstyret og godkendelsessporet.

Sådan fungerer det

  1. Tegn de baner, processen reelt har

    Ansøger, nærmeste leder, system- eller dataejer og IT-drift. Har I en servicedesk, der udfører selve tildelingen, skal den have sin egen bane — det er i den overlevering, sporbarheden typisk går tabt.

  2. Adskil forretningsgodkendelse fra teknisk tildeling

    Beslutningen om, hvorvidt rollen må have adgangen, og selve udmøntningen skal være to trin med hver sin ansvarlige. Falder de sammen, har I ikke funktionsadskillelse, og det er det første, en auditor tester.

  3. Tilføj grenen for privilegeret adgang

    Administratorrettigheder, produktionsdata og servicekonti skal have en ekstra godkendelse og en kortere gyldighed. Skriv gyldighedsperioden på selve noden i stedet for i en fodnote.

  4. Sæt frister på inddragelse

    Angiv, hvor hurtigt adgange skal fjernes ved fratrædelse — typisk samme dag for privilegerede konti. En frist uden et tal er ikke en kontrol, det er en hensigt.

  5. Kobl hvert trin til sin dokumentation

    Notér i kommentarfeltet, hvilket system der udgør beviset for hvert trin: anmodningen, godkendelsen, tildelingen og gennemgangen. Så bliver diagrammet den oversigt, auditor stikprøver ud fra.

Ofte stillede spørgsmål

Hvad skal et ISO 27001-flowchart for adgangsstyring dække?

Annex A.5.15 kræver hele adgangens livsforløb: anmodning, forretningsgodkendelse, teknisk tildeling, periodisk gennemgang, ændring af rolle og inddragelse ved fratrædelse eller internt jobskifte. Hvert skift af tilstand skal have en ansvarlig og et dokumenteret spor.

Er et procesdiagram nok som dokumentation til en ISO 27001-audit?

Auditor vil se diagrammet, godkendelsen der viser, at det er den styrede, aktuelle version, og dokumentation for, at driften rent faktisk følger det. QueryChart leverer de to første indbygget — godkendelsessporet, versionsstyret og revisionsklart.

Hvad er forskellen på A.5.15, A.5.16, A.5.17 og A.5.18?

A.5.15 er selve adgangspolitikken og processen omkring den. A.5.16 er identitetsstyring: at hver bruger har én entydig identitet gennem hele ansættelsen. A.5.17 dækker autentifikationsoplysninger — adgangskoder, nøgler og MFA, og hvordan de udleveres og skiftes. A.5.18 er rettighederne: tildeling, periodisk gennemgang og inddragelse. De fire hænger sammen i ét forløb, og derfor bør de tegnes i ét diagram frem for fordeles på fire adskilte politikker.

Hvor ofte skal rettigheder gennemgås?

Standarden fastsætter ikke et interval — den kræver, at I selv fastsætter et og følger det. I praksis kører de fleste organisationer kvartalsvis gennemgang af privilegerede konti og halvårlig eller årlig gennemgang af almindelige adgange. Det afgørende for auditor er, at intervallet står i den styrede proces, og at der findes en dokumenteret gennemgang for hver periode.

Mere i Skabeloner til procesdiagrammer

Browse all ISO 27001-skabeloner til procesdiagrammer