ISO 27001 访问控制流程图(附录 A.5.15)

符合 ISO 27001 附录 A.5.15 的访问控制流程图:申请、业务审批、技术开通、定期复核与权限回收,版本受控、审批留痕、随时可供审核。

使用此模板

什么是iso 27001 访问控制流程图(附录 a.5.15)流程

访问控制很少在开通那一步出问题。问题出在之后:员工调岗,旧权限却一直保留;顾问的账号在项目结束三个月后仍然开着;而当初是谁批准了这项访问,没有人说得清。附录 A.5.15 关注的正是整个生命周期,而不只是有没有一套开通用户的手续。

因此,一份可用的流程图会把实践中经常合并的两次审批分开:一次是业务审批,由系统或数据的责任人判断这个角色究竟是否应当拥有该项访问;另一次是技术开通,由 IT 按最小权限原则落实这项决定。当两个步骤分处不同泳道,就能看清 IT 从不在缺少书面决定的情况下开通任何权限。

流程图还必须画出异常路径:被驳回的申请、需要额外审批的特权访问申请,以及在定期复核中被撤销的权限。这些正是审核员抽样时会走的分支——只有主干、没有分支的流程图无法为它们提供证据。

本流程图涵盖的内容

本模板包含

  • 申请阶段:谁可以提出申请、必须填写哪种角色和申请理由,以及申请如何登记并可追溯回申请人
  • 由系统或数据责任人执行的业务审批,与技术执行分离,使任何人都无法审批并开通自己的访问权限
  • 符合 A.5.16 的身份与角色管理:每位用户一个唯一身份,按最小权限授予,而不是复制同事的权限
  • 符合 A.5.17 的鉴别信息管理——口令或密钥的发放、强制多因素认证,以及特权账号的单独分支
  • 符合 A.5.18 的权限定期复核:由责任人确认,并设有一条分支,对无法说明理由的权限予以撤销并留档
  • 变更与终止:内部调岗时的角色调整,以及离职时在规定时限内回收全部访问权限,包括外部顾问和服务账号

何时使用本模板

  • 你们正在准备 ISO 27001 认证或监督审核,需要把访问控制作为一套受控且已审批的流程展示出来
  • 访问权限实际上是通过即时通讯或口头交代开通的,事后没有人能说明是谁批准了什么
  • 你们在做权限复核,却缺少一张流程图来说明权限无法说明理由时究竟会发生什么
  • 员工调岗后仍保留原有权限,你们需要看清内部调岗这条路径在哪里断了
  • ISO 27001 与 SOC 2 都会问到访问控制,你们希望只在一处记录这套流程,而不是维护两份

已记录的控制项

  • A.5.15
  • A.5.16
  • A.5.17
  • A.5.18

运作方式

  1. 画出流程真正拥有的泳道

    申请人、直属主管、系统或数据责任人,以及 IT 运维。如果实际开通由服务台执行,就要为它单独画一条泳道——可追溯性通常正是在这次交接中丢失的。

  2. 把业务审批与技术开通分开

    该角色是否可以拥有这项访问,与实际开通这项访问,必须是两个步骤、两个责任人。两者合并就没有职责分离,而这是审核员首先要测试的。

  3. 补上特权访问的分支

    管理员权限、生产数据和服务账号需要额外一道审批,并设置更短的有效期。把有效期写在节点上,而不是写在脚注里。

  4. 为权限回收设定时限

    写明离职时多长时间内必须回收访问权限——特权账号通常要求当天完成。没有数字的时限不是控制,只是意向。

  5. 把每一步与它的证据对应起来

    在备注中写明每一步的证据保存在哪个系统:申请、审批、开通和复核。这样流程图就成了审核员抽样时使用的索引。

常见问题

ISO 27001 的访问控制流程图需要覆盖哪些内容?

附录 A.5.15 要求覆盖访问权限的完整生命周期:申请、业务审批、技术开通、定期复核、角色变更,以及离职或内部调岗时的权限回收。每一次状态变化都应当有明确的责任人和可追溯的证据。

一张流程图足以作为 ISO 27001 审核的证据吗?

审核员要看流程图,要看证明它是受控当前版本的审批记录,还要看实际运行确实按它执行的证据。QueryChart 原生提供前两项——审批留痕、版本受控、随时可供审核。

A.5.15、A.5.16、A.5.17 和 A.5.18 有什么区别?

A.5.15 是访问控制策略本身以及围绕它的流程。A.5.16 是身份管理:每位用户在整个任职期间只有一个唯一身份。A.5.17 涵盖鉴别信息——口令、密钥和多因素认证,以及它们如何发放和更换。A.5.18 是访问权限:授予、定期复核与回收。这四项属于同一个流程,因此应当画在同一张图里,而不是分散到四份彼此独立的策略中。

权限应当多久复核一次?

标准没有规定间隔,而是要求你们自己确定一个间隔并照做。实践中,多数组织对特权账号按季度复核,对普通访问权限按半年或一年复核。对审核员而言,关键是这个间隔写在受控流程里,并且每个周期都有一份记录在案的复核。

使用此模板

流程图模板中的更多内容

Browse all ISO 27001 流程图模板