Je hebt een antivirusscanner, een firewall en misschien al multifactorauthenticatie ingesteld. Toch voldoe je daarmee nog niet aan de NIS2-zorgplicht. Eén van de meest over het hoofd geziene verplichtingen is toegangsbeheer: wie mag bij welke systemen, met welke rechten, en hoe weet je dat nog klopt als iemand van functie wisselt of vertrekt?
Voor veel MKB-bedrijven is het antwoord op die laatste vraag eerlijk gezegd: dat weten we niet precies.
Wat de wet vraagt
De NIS2-richtlijn, die in Nederland via de Cyberbeveiligingswet verankerd wordt, verplicht organisaties in aangewezen sectoren om technische en organisatorische maatregelen te nemen op het gebied van beveiliging. Toegangsbeheer, ook wel "identity and access management" genoemd, valt daar expliciet onder. De redenering is simpel: een aanvaller die via één gehackt account bij alle systemen kan, richt veel meer schade aan dan een aanvaller die botst op beperkingen.
Het principe achter die maatregel heet "least privilege": iedereen krijgt alleen toegang tot wat hij voor zijn werk nodig heeft, niet meer. Klinkt logisch. In de praktijk ziet het er bij veel bedrijven anders uit.
Hoe het er bij de meeste bedrijven uitziet
Een verkoper krijgt bij indiensttreding toegang tot het CRM-systeem, de gedeelde schijf, de boekhoudsoftware en het projectmanagementsysteem. Zes maanden later krijgt hij er tijdelijk toegang bij voor een project met een andere afdeling. Twee jaar later zit hij nog steeds in dat systeem, ook al heeft het project allang geen vervolg gekregen.
Vermenigvuldig dat met twintig medewerkers, vijf vertrokken collega's en drie stagiaires van de afgelopen twee jaar, en je krijgt een aardig beeld van hoe toegangsrechten bij de meeste MKB-bedrijven zijn gegroeid: organisch, zonder plan, en zelden opgeruimd.
Dat is geen verwijt. Het is gewoon wat er gebeurt als je geen proces hebt.
Functiescheiding: het onderschatte zusje
Naast least privilege is functiescheiding een tweede eis die in de NIS2-context relevant is. De gedachte: iemand die betalingen aanmaakt, mag ze niet zelf ook goedkeuren. Iemand die nieuwe leveranciers aanmaakt in je systeem, mag dat niet doen zonder dat een tweede persoon dat controleert.
In grote organisaties is dit standaard ingericht. In het MKB loopt het vaak anders: een bedrijf van vijftien mensen heeft simpelweg niet altijd de luxe om elke handeling door twee mensen te laten uitvoeren. Toch is het de moeite waard om na te gaan welke handelingen het meeste risico dragen en dáár in elk geval een extra oogpaar op te zetten.
Fraude via eigen medewerkers is statistisch gezien één van de meest voorkomende vormen van financiële schade bij kleinere bedrijven. Functiescheiding is een simpele rem.
Waar je nu mee begint
Je hoeft dit niet in één keer perfect op te lossen. Wel helpt het om een concrete startpositie te kiezen.
Breng eerst in kaart wat je hebt. Maak een lijst van alle systemen waarvoor medewerkers toegang hebben: je ERP, CRM, boekhoudpakket, cloudomgeving, e-mail en gedeelde schijven. Noteer per systeem wie er toegang heeft en op welk niveau.
Controleer vertrokken medewerkers. Dit klinkt basaal, maar bij veel bedrijven zijn accounts van ex-medewerkers nog actief. Check je Active Directory of identity provider op accounts die al maanden niet zijn gebruikt.
Koppel rechten aan functies, niet aan personen. Als je toegangsrechten toekent op basis van een functieomschrijving, hoef je bij een functiewisseling alleen de rol aan te passen. Dat is minder foutgevoelig dan per persoon bijhouden wat iemand mag.
Stel een halfjaarlijkse review in. Geen groot project, gewoon een vast moment om de lijst door te lopen: wie is er weg, wie heeft iets gekregen dat hij niet meer nodig heeft, welke accounts zijn al lang inactief?
Leg het vast. Een NIS2-audit vraagt om aantoonbaarheid. Een spreadsheet met datum, wat je hebt gecontroleerd en wat je hebt aangepast is al een begin. Beter dan niets, en beter dan een mondelinge toezegging.
Wat dit vraagt van je systemen
Toegangsbeheer opruimen is deels organisatorisch werk, maar je bent ook afhankelijk van wat je systemen ondersteunen. Sommige oudere pakketten kennen geen rollen, alleen gebruikersaccounts met volledige rechten. Als dat bij jou het geval is, loopt je beheerprobleem door de software heen.
In dat geval is dit precies het moment om te vragen of je pakket nog bij je past, of dat je behoefte aan controle en overzicht vraagt om een ander systeem, een koppeling of maatwerk dat je dat overzicht wél geeft.
Een eerlijk gesprek
NIS2-compliance is geen afvinklijstje dat je eenmalig doorloopt. Het vraagt om processen die blijven werken als iemand binnenkomt of vertrekt, als er een systeem bijkomt of als je organisatie groeit.
Als je wilt weten waar jouw toegangsbeheer nu staat en wat de eenvoudigste vervolgstappen zijn, denken we graag een uurtje met je mee.

