Ik heb nu alle informatie die ik nodig heb om dit complete artikel te schrijven. Laten we beginnen.
Je hebt vorige week een nieuwe verkoper aangenomen. Die kreeg die ochtend zijn inloggegevens en kan op zijn eerste werkdag al de loonstroken van collega's bekijken, factuurinstellingen wijzigen en je volledige klantendatabase downloaden. Niemand wilde dit. Niemand heeft dit besloten. Het is gewoon gebeurd omdat niemand zich afvroeg: wie mag wat zien?
Toegangs- en machtigingsbeheer is een van die zaken die managers van zeer kleine en kleine bedrijven vaak uitstellen, hetzij door tijdgebrek, hetzij omdat het te technisch lijkt. Toch vindt een aanzienlijk deel van de beveiligingsincidenten in bedrijven zijn oorsprong in slecht gecontroleerde toegang: een voormalig medewerker wiens account actief is gebleven, een stagiair die de volledige klantendatabase kan inzien, een wachtwoord dat via e-mail is gedeeld. Deze handleiding biedt u de tools om de controle terug te krijgen, zonder jargon of geavanceerde IT-kennis.
Waarom hoeft niet iedereen alles te zien?
De eerste fout die veel kleine organisaties maken, is denken dat vertrouwen voldoende is. Ze vertrouwen hun teams, geven ze toegang tot alles wat ze nodig hebben om soepel te kunnen werken, en gaan dan verder. Dat is menselijk. Maar het is ook riskant.
Beveiligingsincidenten komen niet altijd van buitenaf. Een ontevreden medewerker die er met uw klantendatabase vandoor gaat, een stagiair die per ongeluk een boekhoudbestand verwijdert omdat hij of zij daar de rechten voor had, een dienstverlener wiens inloggegevens zijn gecompromitteerd en die toegang geeft tot uw volledige informatiesysteem: deze scenario's zijn gedocumenteerd, komen vaak voor en zijn vaak te voorkomen.
Maar interne risico's zijn niet de enige zorg. Wanneer een medewerker te brede toegang heeft, wordt elke tool die hij of zij gebruikt een potentieel toegangspunt. Eén klik op een kwaadwillige link in een e-mail en de aanvaller erft alle bevoegdheden van die medewerker. Als deze bevoegdheden toegang tot de boekhouding, HR-gegevens en beheerdersrechten omvatten, is het hele informatiesysteem kwetsbaar.
Er is ook een organisatorische dimensie die vaak over het hoofd wordt gezien: te brede toegang zorgt voor verwarring. Een medewerker die gegevens ziet die hem of haar niet aangaan, kan verkeerde beslissingen nemen, onbedoeld toegang krijgen tot vertrouwelijke informatie of simpelweg tijd verspillen aan het navigeren door systemen die niet tot zijn of haar verantwoordelijkheidsgebied behoren.
Ten slotte is er de kwestie van verantwoordelijkheid. Wanneer iedereen alles kan doen, is niemand echt ergens verantwoordelijk voor. Het traceren van een actie, begrijpen wie wat heeft veranderd, reageren op een audit: dit alles wordt onmogelijk als de toegang niet geïndividualiseerd en afgebakend is.
Toegang beperken is geen teken van wantrouwen jegens je teams. Het is een verstandige maatregel die het bedrijf beschermt, de medewerkers zelf beschermt en ieders verantwoordelijkheden verduidelijkt.
De belangrijkste autorisatiemodellen: op basis van rol, op basis van team, op basis van reikwijdte
Er zijn verschillende manieren om de te organiseren. toegangsrechten Binnen een bedrijf is er geen universele superioriteit: het hangt allemaal af van de omvang van je organisatie, de aard van je tools en hoe je teams zijn georganiseerd.
Het op rollen gebaseerde model Dit is de meest gangbare en aanbevolen aanpak voor zeer kleine en kleine bedrijven. Het idee is simpel: er worden standaardprofielen gedefinieerd (verkoper, accountant, HR-manager, directeur, externe dienstverlener) en aan elk profiel wordt een specifieke set rechten gekoppeld. Wanneer een nieuwe medewerker in dienst treedt, krijgt deze het profiel toegewezen dat overeenkomt met zijn of haar functie en heeft hij of zij automatisch de benodigde toegang, niet meer en niet minder. Dit model wordt vaak aangeduid met de afkorting RBAC (Role-Based Access Control). Het voordeel is dat het gemakkelijk te onderhouden is: als de rechten van een profiel wijzigen, is slechts één aanpassing nodig voor alle medewerkers met dat profiel.
Het teammodel Organiseer de toegang rondom diensten of afdelingen. Het verkoopteam heeft toegang tot tools voor klantrelatiebeheer en prospectgegevens. Het financiële team heeft toegang tot facturatietools en boekhoudgegevens. De HR-afdeling heeft toegang tot personeelsdossiers. Dit model is intuïtief en weerspiegelt vaak de operationele realiteit van een mkb-bedrijf. Het nadeel: het kan leiden tot te rigide silo's in structuren waar verantwoordelijkheden elkaar overlappen.
Het omtrekmodel De toegang wordt bepaald op basis van de gevoeligheid van de gegevens of onderdelen van het informatiesysteem. Bepaalde gegevens (persoonlijke klantgegevens, salarisgegevens, medische gegevens) worden als gevoelig beschouwd en zijn alleen toegankelijk voor een zeer beperkte groep mensen. Andere gegevens (productcatalogus, verkooppresentaties) zijn voor iedereen toegankelijk. Dit model is met name relevant voor bedrijven die grote hoeveelheden persoonsgegevens verwerken.
In de praktijk combineren mkb-bedrijven deze drie benaderingen. Rollen worden per afdeling gedefinieerd, gevoeligheidsniveaus worden toegepast en aanpassingen worden per geval gemaakt voor specifieke situaties (algemeen management, incidentele dienstverleners, multidisciplinaire projecten).
De sleutel, ongeacht de gekozen aanpak, is documentatie. Een tabel, zelfs een eenvoudige, die voor elk gebruikersprofiel aangeeft welke tools toegankelijk zijn en met welk toegangsniveau (alleen lezen, bewerken, beheren), is veel meer waard dan de beste bedoelingen ter wereld.
Het principe van minimale privileges, concreet toegepast in een mkb-onderneming.
Het principe van minimale bevoegdheden is de gouden regel voor toegangsbeheer. Het stelt één simpel ding: elke gebruiker zou alleen de rechten moeten hebben die strikt noodzakelijk zijn voor het uitvoeren van zijn of haar taken. Niets meer.
Dit principe wordt aanbevolen door ANSSI in haar IT-hygiënegids en is vereist door de CNIL in het kader van de RGPDen wordt expliciet genoemd in artikel 32 van de Europese verordening als een van de passende technische maatregelen om de veiligheid van persoonsgegevens te waarborgen.
In de praktijk betekent dit het volgende voor een klein bedrijf met 20 medewerkers:
Je administratief medewerker beheert de agenda, correspondentie en bestellingen van kantoormaterialen. Ze hoeft geen toegang te hebben tot salarisgegevens, klantcontracten of de beheerdersinstellingen van je systeem. Ze moet gewoon haar werk kunnen doen, meer niet.
Uw senior salesmedewerker kent het bedrijf goed en u vertrouwt op zijn of haar oordeel. Dit rechtvaardigt echter niet dat hij of zij toegang heeft tot de personeelsgegevens van collega's of de configuratie-instellingen van uw facturatiesysteem.
Uw IT-leverancier grijpt incidenteel in voor onderhoud. Zij hebben tijdelijke technische toegang nodig, geen permanente toegang tot al uw klantgegevens.
Het principe van minimale bevoegdheden vertraagt het werk niet, maar structureert het juist. Iedereen weet tot welke informatie hij of zij toegang heeft en waarom. Verzoeken om extra toegang worden per geval beoordeeld, gedocumenteerd en ingetrokken wanneer ze niet langer nodig zijn.
Een veelgemaakte fout in kleine organisaties is het toekennen van beheerdersrechten aan meerdere personen om beveiligingslekken te voorkomen. Eén gecompromitteerd beheerdersaccount kan al voldoende zijn om het hele informatiesysteem bloot te leggen. Het Franse Nationale Agentschap voor Cyberbeveiliging (ANSSI) adviseert om beheerdersrechten te beperken tot een zeer klein aantal personen en deze alleen te gebruiken voor taken die ze echt vereisen, nooit voor alledaags internetgebruik of het controleren van e-mails.
Stel je rechtenmatrix samen in 5 stappen.
De toegangsrechtenmatrix, ook wel de machtigingenmatrix genoemd, is het centrale document van uw toegangsbeheerbeleid. Het is een tabel die uw tools en gebruikersprofielen met elkaar verbindt en het toegangsniveau aangeeft dat voor elke combinatie is verleend. Hier leest u hoe u deze matrix kunt maken, zelfs zonder technische kennis.
Stap 1: Maak een lijst van je gereedschap. Maak een lijst van alle digitale tools die uw bedrijf gebruikt: e-mail, CRM-systemen (Customer Relationship Management), boekhoud- en facturatiesoftware, projectmanagementtools, gedeelde opslagruimte, tools voor videoconferenties, websitebeheer, enzovoort. Vergeet geen enkele tool, zelfs niet de tools die onbeduidend lijken. Elke tool is een toegangspoort.
Stap 2: Identificeer uw profielen. Geef een overzicht van de belangrijkste categorieën medewerkers binnen uw bedrijf: manager, salesmanager, verkoper, administratief en financieel manager, accountant, HR-manager, projectmanager, externe medewerker, stagiair. Deze profielen moeten de realiteit van uw organisatie weerspiegelen, niet een ideaal organigram.
Stap 3: Definieer de toegangsniveaus. Definieer voor elke tool de mogelijke toegangsniveaus. Over het algemeen zijn vier niveaus voldoende: geen toegang, alleen-lezen (bekijken zonder te wijzigen), wijzigen (gegevens aanmaken en bewerken) en beheer (de tool configureren, andere gebruikers beheren). Deze niveaus komen vaak overeen met de rollen die uw tools zelf bieden.
Stap 4: Vul de matrix in. Geef voor elke profiel-/toolcombinatie het juiste toegangsniveau aan. Stel jezelf altijd dezelfde vraag: wat heeft dit profiel nodig om zijn taken uit te voeren? Niet wat het misschien ooit nodig heeft, niet wat het handig zou zijn om te hebben. Wat heeft het nu nodig om zijn werk te doen?
Stap 5: Valideren en bijwerken. De matrix moet worden gevalideerd door de relevante afdelingshoofden en regelmatig worden herzien. Het is geen statisch document: het evolueert met uw organisatie. Een functieverandering, een nieuwe sollicitatie, een vertrek: elke gebeurtenis moet aanleiding geven tot een update.
Deze matrix, zelfs in de vorm van een eenvoudige tabel, is wat de CNIL (Franse Autoriteit voor Gegevensbescherming) u mogelijk zal vragen te overleggen tijdens een audit. Het is tevens uw beste hulpmiddel voor het dagelijkse beheer.
Belangrijke momenten: aankomst, positieverandering, vertrek
Toegangsbeheer is geen statische toestand. Het is een dynamisch proces dat zich moet aanpassen aan de veranderingen binnen uw teams. Drie cruciale momenten vertegenwoordigen de grootste risico's: de komst van een nieuwe medewerker, een functieverandering en het vertrek van een medewerker.
Bij aankomstDe verleiding is groot om snel toegang tot alles te verlenen, zodat de gebruiker direct aan de slag kan. Dat is begrijpelijk. Het is echter ook een van de belangrijkste oorzaken van overmatige toekenning van rechten. Het is raadzaam om vóór de eerste werkdag een nauwkeurige lijst met toegangsrechten op te stellen, gebaseerd op de rechtenmatrix. Elke toegang moet aan een specifieke persoon worden toegewezen: één account per persoon, nooit een gedeeld account. De CNIL (Franse Autoriteit voor Gegevensbescherming) adviseert expliciet om systematisch individuele, benoemde accounts te gebruiken om de traceerbaarheid van acties te garanderen.
Bij de positieveranderingEr worden twee veelgemaakte fouten gemaakt. De eerste is het niet tijdig verlenen van nieuwe machtigingen, wat de integratie van de medewerker in zijn of haar nieuwe functie belemmert. De tweede, ernstiger fout is het niet intrekken van oude machtigingen, wat leidt tot een opeenstapeling van privileges die niemand heeft aangevraagd en waar niemand toezicht op houdt. Een medewerker die van de verkoopafdeling naar de financiële afdeling overstapt, heeft geen toegang meer nodig tot prospectgegevens. Deze machtigingen moeten op dezelfde dag als de functieverandering worden ingetrokken.
In het beginDe regel is absoluut: alle toegang moet onmiddellijk worden ingetrokken, op de dag van het daadwerkelijke vertrek. Niet de week erna, niet wanneer er tijd is. Onmiddellijk. Een actief account dat na een vertrek inactief blijft, is een open deur, ongeacht of de ex-medewerker kwade bedoelingen heeft. Volgens analyses uit de praktijk bedraagt de gemiddelde intrekkingsperiode na een vertrek bij mkb-bedrijven enkele weken. Dat zijn enkele weken waarin iemand die niet meer bij het bedrijf werkt, toegang heeft tot uw gegevens.
De checklist voor het vertrek moet het volgende omvatten: het uitschakelen van het e-mailaccount, het intrekken van de toegang tot alle zakelijke tools, het verwijderen van de toegang tot gedeelde opslagruimtes, het wijzigen van wachtwoorden voor gedeelde accounts waartoe de persoon toegang had (hoewel u gedeelde accounts beter kunt vermijden) en het terugvorderen van apparatuur.
Deze drie fasen moeten worden vastgelegd in schriftelijke procedures, die bekend zijn bij alle afdelingshoofden. Een eenvoudige procedure, consequent toegepast, is oneindig veel beter dan een ingewikkeld proces dat lukraak wordt gebruikt.
AVG: Toegangsbeheer is een verplichting, geen optie.
Veel mkb-leiders zien de AVG als een administratieve last die vooral grote bedrijven treft. Dit is een misvatting. De AVG is van toepassing op elke organisatie die persoonsgegevens verwerkt, ongeacht de omvang. En zodra u klanten, werknemers of potentiële klanten hebt, verwerkt u persoonsgegevens.
Artikel 32 van de AVG vereist dat verwerkingsverantwoordelijken passende technische en organisatorische maatregelen treffen om een beveiligingsniveau te garanderen dat is afgestemd op het risico. Tot de expliciet genoemde maatregelen behoren de vertrouwelijkheid, integriteit en beschikbaarheid van gegevens. Toegangsbeheer is essentieel voor deze drie vereisten.
Artikel 5 van de AVG, waarin de fundamentele beginselen van de verordening worden uiteengezet, legt de beginselen van dataminimalisatie en integriteit en vertrouwelijkheid vast. Deze beginselen impliceren direct dat de toegang tot persoonsgegevens beperkt moet blijven tot diegenen die deze nodig hebben voor de uitvoering van hun taken.
De CNIL (Franse Autoriteit voor Gegevensbescherming) heeft deze eisen verduidelijkt in haar aanbevelingen. Zij verwacht van organisaties dat zij kunnen aantonen dat de toegang tot persoonsgegevens beperkt, traceerbaar en gemakkelijk intrekbaar is. In geval van een audit moet u uw toegangsbeleid, uw rechtenmatrix en de procedures voor intrekking bij afwijking van de regels kunnen overleggen.
De sancties voor niet-naleving zijn reëel. De CNIL (Franse Autoriteit voor Gegevensbescherming) kan boetes opleggen tot € 20 miljoen of 4% van de wereldwijde jaaromzet, afhankelijk van welk bedrag hoger is. Voor een mkb-onderneming kan zelfs een boete die aanzienlijk lager ligt dan deze limieten al grote gevolgen hebben, om nog maar te zwijgen van de reputatieschade.
Het goede nieuws: strikt toegangsbeheer, zoals beschreven in dit artikel, zorgt ervoor dat u voldoet aan de eisen van artikel 32 van de AVG. Het is geen extra werk: het is hetzelfde werk, alleen gedocumenteerd.
Traceerbaarheid: het registreren van toegang en weten wie wat heeft gedaan.
Toegangsbeheer is goed. Weten wat elke gebruiker met die toegang heeft gedaan, is nog beter. Traceerbaarheid, oftewel logging, houdt in dat er een tijdstempel wordt bijgehouden van alle acties die in uw systemen worden uitgevoerd: wie heeft ingelogd, wanneer, vanaf welk apparaat en welke gegevens ze hebben geraadpleegd of gewijzigd.
Deze toegangslogboeken vervullen verschillende essentiële functies. Ze maken het mogelijk om afwijkend gedrag te detecteren: een verbinding om 3 uur 's nachts, een massale download van klantgegevens of toegang vanuit een ongebruikelijk land. Ze maken onderzoek mogelijk in geval van een incident: als gegevens zijn gewijzigd of verwijderd, maken de logboeken het mogelijk om te achterhalen wie wat heeft gedaan en wanneer. Ten slotte vormen ze een bewijs van zorgvuldigheid in geval van een inspectie door de CNIL (Franse Autoriteit voor Gegevensbescherming) of een beveiligingsaudit.
De CNIL beveelt expliciet aan om een logboekregistratiearchitectuur te implementeren om de traceerbaarheid van toegang en acties door verschillende geautoriseerde gebruikers te waarborgen. De ANSSI wijdt in haar IT-hygiënegids een volledige sectie aan logboekregistratie en adviseert om logboeken voor kritieke componenten in te schakelen en deze regelmatig te analyseren.
Voor een mkb-bedrijf hoeft loggen niet per se een geavanceerde tool te vereisen. Moderne bedrijfsapplicaties bevatten ingebouwde logfuncties: verbindingsgeschiedenis, wijzigingslogboek en actielijsten per gebruiker. Het belangrijkste is ervoor te zorgen dat deze functies zijn ingeschakeld, dat logs gedurende een geschikte periode worden bewaard (de CNIL adviseert verbindingslogs tussen 6 maanden en 1 jaar te bewaren) en dat deze logs worden beschermd tegen wijziging.
Een belangrijk punt om te onthouden: logbestanden zijn nutteloos als niemand ze leest. Plan regelmatig, zelfs snelle, controles in van de toegang tot de meest gevoelige gegevens. Een vroegtijdig gedetecteerde afwijking kan een groot incident voorkomen.
Gedeelde accounts, wachtwoorden en tweefactorauthenticatie
Alleen al drie praktijken zijn verantwoordelijk voor een groot deel van de risico's die gepaard gaan met toegangsbeheer in het mkb: gedeelde accounts, zwakke of hergebruikte wachtwoorden en het ontbreken van...authenticatie dubbele factor.
Gedeelde accounts Dit zijn de voornaamste bronnen van problemen. Een "secretariaat"-account dat door drie personen wordt gebruikt, een "beheerder"-account waarvan het wachtwoord binnen het technische team circuleert, een generieke login die voor een project is aangemaakt en nooit wordt verwijderd: elk van deze accounts vormt een kwetsbaarheid. Wanneer meerdere personen hetzelfde account gebruiken, wordt het onmogelijk om te achterhalen wie wat heeft gedaan. Traceerbaarheid verdwijnt, en daarmee elke mogelijkheid tot onderzoek in geval van een incident. De regel is simpel: één account per persoon, zonder uitzondering. Als een gedeeld account echt onvermijdelijk is, documenteer dan nauwkeurig wie toegang heeft en waarom, en wijzig het wachtwoord zodra een van de betrokken personen het bedrijf verlaat of van functie verandert.
Wachtwoorden Wachtwoorden blijven een gevoelig onderwerp. De praktijk om wachtwoorden elke drie maanden te wijzigen, die lange tijd werd aanbevolen, wordt nu door het Franse Nationale Agentschap voor Cyberbeveiliging (ANSSI) en veel experts als contraproductief beschouwd. Werknemers die gedwongen worden hun wachtwoorden regelmatig te wijzigen, ontwikkelen voorspelbare omwegen (zoals een cijfer aan het einde toevoegen of twee wachtwoorden afwisselen) die de beveiliging verzwakken. De huidige beste praktijk: lange wachtwoorden, uniek voor elke dienst, beheerd door een wachtwoordmanager. Een sterk wachtwoord dat nooit verandert, is oneindig veel veiliger dan een zwak wachtwoord dat elke drie maanden wordt gewijzigd.
Twee-factorauthenticatie (2FA of MFA) Dit voegt een cruciale beveiligingslaag toe. Zelfs als een wachtwoord wordt gecompromitteerd, kan de aanvaller geen toegang krijgen tot het account zonder de tweede factor (een code die via sms wordt verzonden, een authenticatie-app of een fysieke sleutel). De CNIL (Franse Autoriteit voor Gegevensbescherming) beveelt het implementeren van multifactorauthenticatie expliciet aan, met name voor toegang op afstand, zakelijke e-mail en tools die persoonsgegevens bevatten. De ANSSI (Franse Nationale Cybersecurity Agency) heeft het tot een van haar belangrijkste aanbevelingen gemaakt. Het inschakelen van tweefactorauthenticatie voor uw meest gevoelige tools is waarschijnlijk de beveiligingsmaatregel met de beste verhouding tussen inspanning en bescherming die momenteel beschikbaar is.
Toegangscontrole eenmaal per jaar: de methode
Toegangsbeheer is geen eenmalig project, maar een continu proces. Afgeleide rechten, vergeten accounts en verouderde toegangsrechten hopen zich in de loop der tijd op. Een jaarlijkse audit helpt om de orde te herstellen voordat de situatie uit de hand loopt.
Eerste stap: exporteer de lijst met alle actieve accounts. in elk van uw tools. Met deze applicaties kunt u deze lijst exporteren vanuit de beheerdersinterface. Dit geeft u een overzicht van wie op een bepaald moment toegang heeft tot wat.
Tweede stap: vergelijk dit met je lijst van actieve medewerkers. Vergelijk de lijst met accounts met de lijst van uw huidige medewerkers. Identificeer de accounts van personen die het bedrijf hebben verlaten, van functie zijn veranderd of van wie de status is gewijzigd (einde van een opdracht voor een freelancer, einde van een stage). Deze accounts moeten onmiddellijk worden gedeactiveerd.
Derde stap: controleer of de rechten consistent zijn. Vergelijk voor elk actief account de toegekende rechten met de rechten die zijn gedefinieerd in uw toegangsrechtenmatrix. Identificeer eventuele discrepanties: te ruime rechten, toegang tot tools die niet bedoeld zijn voor dat gebruikersprofiel, of beheerdersrechten die zonder rechtvaardiging zijn toegekend. Elke discrepantie moet worden gecorrigeerd of gedocumenteerd met een expliciete rechtvaardiging.
Vierde stap: interview de afdelingshoofden. Stuur elke manager een lijst met de accounts van hun team en de bijbehorende machtigingen, en vraag hen om eventuele afwijkingen goed te keuren of te melden. Deze stap is van onschatbare waarde: afdelingshoofden kennen de werkelijke behoeften van hun medewerkers beter dan wie ook.
Vijfde stap: documenteer en bewaar het bewijsmateriaal. Noteer de auditdatum, eventuele geconstateerde afwijkingen en de genomen corrigerende maatregelen. Dit document dient als bewijs van zorgvuldigheid in geval van een audit. De CNIL (Franse Autoriteit voor Gegevensbescherming) adviseert om deze controle formeel vast te leggen in een gedocumenteerde procedure.
Deze audit, mits grondig uitgevoerd, neemt een halve dag in beslag voor een organisatie met 20 medewerkers. Het is een bescheiden investering gezien de risico's die ermee vermeden worden.
Veelgestelde vragen: Uw vragen over toegangsbeheer
Is toegangsbeheer echt relevant voor zeer kleine bedrijven?
Ja, zonder uitzondering. De AVG is van toepassing op elke organisatie die persoonsgegevens verwerkt, ongeacht de omvang. En zeer kleine bedrijven zijn vaak kwetsbaarder dan grote bedrijven, juist omdat ze minder middelen hebben om incidenten af te handelen. Grootte biedt geen bescherming.
Wat moet er gebeuren als een medewerker uitzonderlijke toegang nodig heeft voor een eenmalig project?
Verleen deze toegang tijdelijk en met documentatie. Leg vast wie toegang heeft aangevraagd, waarom en voor hoe lang. Stel een vervaldatum in. Trek de toegang aan het einde van het project in. Sta nooit toe dat uitzonderlijke toegang standaard permanent wordt. Zo ontstaan er op die manier een opeenstapeling van machtigingen, wat de betrouwbaarheid van informatiesystemen ondermijnt.
Hoe beheer ik de toegang voor dienstverleners en onderaannemers?
De AVG vereist dat u de toegang van derden tot uw gegevens reguleert. Elke dienstverlener die toegang krijgt tot uw systemen of persoonsgegevens moet gebonden zijn aan een contract waarin hun beveiligingsverplichtingen zijn vastgelegd. Hun toegang moet individueel zijn, beperkt tot wat strikt noodzakelijk is, traceerbaar en ingetrokken zodra de opdracht is voltooid. U bent verantwoordelijk voor hun beveiligingsniveau ten aanzien van de CNIL (Franse Autoriteit voor Gegevensbescherming).
Waar begin je als je helemaal vanaf nul begint?
Begin met drie acties die direct effect hebben: deactiveer de accounts van medewerkers die het bedrijf hebben verlaten, schakel tweefactorauthenticatie in voor uw werkmail en de meest gevoelige tools, en verwijder gedeelde accounts en vervang deze door individuele gebruikersaccounts. Deze drie acties vergen geen budget, weinig tijd en verminderen uw risico aanzienlijk. Stel vervolgens uw toegangsrechtenmatrix en uw onboarding- en offboardingprocedures op.
Djaboo is een CRM-tool die speciaal is ontworpen voor kleine en middelgrote bedrijven en die het beheer van klanten, projecten en teams centraliseert. Het integreert van nature functies voor gebruikersrechtenbeheer, waardoor elke manager precies kan bepalen wie toegang heeft tot wat, zonder dat technische expertise vereist is.













