IAM-compliance: welke regelgeving eist wat, en hoe bewijs je het echt

Een overzicht van wat SOX, PCI DSS, HIPAA, ISO 27001, NIST en de AVG eisen op het gebied van identity- en accessmanagement — en waarom beleid op papier niet volstaat zonder aantoonbare handhaving.

IAM-compliance draait niet om het hebben van een toegangsbeleid op papier, maar om aantoonbaar maken dat identiteits- en toegangscontroles daadwerkelijk worden gehandhaafd — bij gebruikers, applicaties, infrastructuur én non-human identities zoals service-accounts. Een overzicht van wat de belangrijkste kaders eisen en hoe organisaties dat in de praktijk brengen.

Regelgeving als SOX (IT general controls voor toegangsverlening en wijzigingsbeheer), PCI DSS v4.0 (vereisten 7, 8 en 10 rond toegangsbeperking en authenticatie), de HIPAA Security Rule, ISO/IEC 27001:2022 (Annex A), NIST SP 800-53 en artikel 32 van de AVG volgen allemaal hetzelfde onderliggende patroon: least privilege (alleen noodzakelijke toegang), functiescheiding bij conflicterende verantwoordelijkheden, periodieke toegangscertificering door proceseigenaren, governance rond bevoorrechte toegang (goedgekeurd, tijdgebonden en gemonitord), en toegang die het joiner-mover-leaver-proces van medewerkers volgt.

In de praktijk vertaalt dat zich naar vijf concrete aandachtsgebieden. Ten eerste automatisering van de identiteitslevenscyclus: provisioning die op gebeurtenissen reageert, directe deprovisioning bij uitdiensttreding, en geautomatiseerde toegangscertificering met een controleerbaar spoor. Ten tweede sterke authenticatie: MFA afdwingen bij gevoelige toegang, contextbewuste voorwaardelijke toegang, en het uitfaseren van verouderde authenticatiemethoden. Ten derde het terugdringen van overprivileging door rechten regelmatig te toetsen aan werkelijk gebruik en ongebruikte rechten in te trekken. Ten vierde volwassen privileged access management: individuele verantwoordelijkheid per bevoorrecht account, opgenomen sessies, en tijdgebonden in plaats van permanente verhoogde rechten.

Het laatste punt is misschien wel het belangrijkste voor auditors: bewijs moet komen uit applicaties en infrastructuur zelf, niet alleen uit de logs van de identity provider. Juist in legacy-systemen schuilt vaak onzichtbare toegang die nergens centraal is vastgelegd. De kern van het hele verhaal: IAM helpt bij audits alleen voor zover het daadwerkelijk zicht heeft op wat er in de praktijk wordt gehandhaafd — beleidsintentie die niet wordt geverifieerd, telt niet mee.

Bron: The Hacker News

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Blijf op de hoogte

Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.