Ga naar inhoud

Wat vraagt ISO 27001 van het delen van authenticatiegegevens?

P
PassTransfer
Gepubliceerd 30 april 20263 min lezen

ISO 27001 is de internationale norm voor informatiebeveiliging. Organisaties die gecertificeerd zijn of certificering nastreven, moeten aantoonbaar omgaan met authenticatiegegevens — wachtwoorden, API-sleutels, certificaten — op een manier die aansluit bij de norm. Maar wat betekent dat precies in de dagelijkse praktijk?

Relevante controls uit Annex A

De norm bevat in bijlage A een reeks controls die direct van toepassing zijn op het delen van credentials.

A.5.17 — Authentication information: Deze control vereist dat authenticatiegegevens worden beheerd via een formeel proces. Gebruikers mogen geen credentials delen tenzij dit operationeel noodzakelijk is, en als het toch nodig is, moet het via een gecontroleerd kanaal plaatsvinden.

A.8.5 — Secure authentication: De norm vraagt om beveiligde authenticatieprocedures. Dit raakt aan hoe systemen toegang verlenen, maar ook aan hoe beheerders initiële wachtwoorden uitreiken.

A.5.10 — Acceptable use of information and other associated assets: Medewerkers moeten weten wat acceptabel gebruik is. Credentials via een persoonlijk e-mailaccount doorsturen valt daar niet onder.

Het probleem met informele overdracht

In de praktijk gaat het mis bij onboarding, projectoverdrachten en uitbesteding. Een nieuwe collega heeft snel toegang nodig tot een gedeeld systeem. Een leverancier vraagt om tijdelijke inloggegevens. De snelste weg — een berichtje sturen — is zelden de veiligste.

ISO 27001 vraagt niet dat dit soort overdrachten niet plaatsvindt. Het vraagt wel dat ze plaatsvinden via een beheerd proces dat u kunt documenteren en auditen. Een auditor wil zien dat u weet welke credentials er zijn, wie er toegang toe heeft, en hoe ze zijn overgedragen.

Van beleid naar werkwijze

De vertaalslag van normtekst naar dagelijkse praktijk is waar veel organisaties moeite mee hebben. Enkele concrete stappen:

Stap 1: Definieer wat authenticatiegegevens zijn. Dat zijn niet alleen wachtwoorden, maar ook PIN-codes, API-keys, SSH-sleutels, OAuth-tokens en herstelcodes.

Stap 2: Bepaal toegestane overdrachtsmethoden. Beschrijf in uw beleid welke kanalen zijn toegestaan en welke niet. E-mail zonder encryptie en consumentenchat zijn doorgaans niet toegestaan.

Stap 3: Eis gebruik van beveiligde tooling. Tooling als PassTransfer biedt een gecontroleerde overdracht: de credential is versleuteld, eenmalig opvraagbaar en vervalt automatisch. Dat maakt het makkelijker om het gewenste gedrag af te dwingen, want de veilige weg is ook de makkelijkste weg.

Stap 4: Documenteer en monitor. Houd bij wanneer credentials zijn gedeeld, met wie en voor welk systeem. Dit hoeft geen uitgebreid systeem te zijn, maar u moet het kunnen laten zien bij een audit.

Stap 5: Roteer na gebruik. Als een credential tijdelijk is gedeeld voor een specifiek doel, roteer hem dan zodra dat doel bereikt is.

Wat auditors willen zien

Een ISO 27001-auditor toetst niet alleen of u een beleid heeft, maar of medewerkers het kennen en volgen. Dat betekent: training, bewustzijn en tooling die het gewenste gedrag ondersteunt. Als u kunt laten zien dat uw werkwijze is ingebed in dagelijkse processen — inclusief onboarding, offboarding en leveranciersbeheer — staat u sterk.

Praktisch advies

Begin met een inventarisatie van hoe credentials nu worden gedeeld in uw organisatie. Identificeer de risicovolle patronen (e-mail, chat, mondeling) en vervang die stap voor stap door een beheerd alternatief. Documenteer uw keuzes en zorg dat het beleid leesbaar en handhaafbaar is. ISO 27001 beloont organisaties die aantoonbaar nadenken over hun risico's en daar proportionele maatregelen op nemen.

Deel dit artikel
P
PassTransfer

Het team achter PassTransfer schrijft over veilig delen, compliance en praktische security voor teams en bureaus.

Klaar om te beginnen?

Veilig delen kost je 10 seconden

Plak je wachtwoord, kies een vervaltijd en deel de link. Gratis en zonder account.

Wachtwoord delen