Wil je direct naar één van de onderwerpen? Klik dan op één van de links hieronder:
- Persoonsgegevens verwerken
- Autorisatiematrix geeft inzicht
- Toegangsrechten controleren
- Voorbeeld matrix
Persoonsgegevens verwerken
Met de komst van de Algemene Verordening Gegevensbescherming (AVG, in het Engels GDPR) is het sinds 25 mei 2018 voor organisaties belangrijk te verantwoorden welke persoonsgegevens ze verwerken. Daarnaast moeten ze aangeven waarom ze dat doen en hoe de data wordt beveiligd.
Bijna alle organisaties werken met persoonsgegevens, denk maar aan je personeelsadministratie of klantenbestanden. Hierin staan bijvoorbeeld namen, (e-mail)adressen en telefoonnummers.
Documentatieplicht
Een belangrijk onderdeel uit de AVG is de documentatieplicht. Dit wil zeggen dat organisaties bijvoorbeeld moeten kunnen aantonen:
- Op welke manier data wordt verzameld.
- Voor welke doeleinden dit wordt gedaan.
- Welke personen binnen en buiten de organisatie betrokken zijn.
- Welke rechten de betrokken medewerkers hebben.
Autorisatiebeheer is daarbij onmisbaar. Met een goede autorisatiematrix behoud je het overzicht en voorkom je datalekken en eventuele boetes. Maar wat is zo’n matrix en hoe stel je hem op?
Persona’s in de praktijk
Zoveel mensen, zoveel wensen. Grote kans dat de medewerkers binnen jouw organisatie niet allemaal op dezelfde manier werken. Door je medewerkers te segmenteren, kun je ze voorzien van devices en accessoires die echt bij ze passen. Dat heeft veel voordelen.

Autorisatiematrix geeft inzicht
Een autorisatiematrix is een handig hulpmiddel om inzicht te krijgen. Kort gezegd kun je in een autorisatiematrix zien wie binnen de organisatie welke toegangsrechten heeft (inzien van data, bewerken etc.). Ook zie je direct voor welke persoonsgegevens die rechten gelden. De matrix legt dus vast wie bij welke gegevens kan en waarom.
Naast inzicht in wie toegang heeft tot gegevens, helpt een autorisatiematrix ook om toegangsrechten overzichtelijk te beheren wanneer medewerkers van functie veranderen of nieuwe applicaties worden toegevoegd. Zo voorkom je dat rechten zich ongemerkt opstapelen.
Veiligheid
Leg in de matrix ook vast vánaf welk apparaat iemand bij de gegevens mag. Nu steeds meer mensen thuiswerken, maakt het verschil of iemand inlogt vanaf een beveiligde werklaptop of vanaf een eigen telefoon. Zo wordt de matrix niet alleen een wie-mag-wat-overzicht, maar ook een hulpmiddel om veilig mobiel werken te ondersteunen.
Voor je autorisatiematrix betekent dit dat je niet alleen nadenkt over wíé toegang heeft, maar ook over hóe en waarvándaan.
Lees ook: Toegangsrechten regelen: wie geef je toegang tot welke informatie en vanaf welk device?
Toegangsrechten controleren
Het is belangrijk dat de autorisatiematrix goed wordt bijgehouden. Krijgt een medewerker een andere functie? Dan kan dat betekenen dat voor toegang tot persoonsgegevens niet meer nodig is. Hetzelfde geldt als iemand uit dienst gaat.
- Kies daarom vaste momenten (bijvoorbeeld één keer per maand) waarop je de matrix controleert. Wijs ook vaste personen aan die de controles uitvoeren.
- Spreek af wie nieuwe aanvragen goedkeurt. Zo geeft niemand zichzelf toegang en blijft duidelijk wie waarvoor heeft getekend.
- Controleer niet alleen of medewerkers nog toegang nodig hebben, maar ook of zij beschikken over meer rechten dan noodzakelijk.
Het uitgangspunt blijft dat medewerkers alleen toegang krijgen tot informatie die zij nodig hebben voor hun werkzaamheden.
De taak van de manager
Vaak weten managers het beste wie er binnen de afdeling werkt, wat hun functie is en welke toegangsrechten ze nodig hebben. Eventueel kun je dit achteraf controleren met behulp van access logs. Daarmee check je of iemand rechtmatig toegang heeft (gekregen) en daar geen misbruik van maakt.
Werk waar mogelijk met rollen of functiegroepen in plaats van individuele rechten. Dat maakt beheer eenvoudiger en verkleint de kans op fouten wanneer medewerkers intern van functie wisselen.
Autorisaties bij in- en uitdiensttreding
Leg vast hoe toegangsrechten worden toegekend aan nieuwe medewerkers en hoe deze worden ingetrokken wanneer iemand uit dienst gaat. Daarmee verklein je de kans dat oude accounts of ongebruikte rechten actief blijven.
Voorbeeld autorisatiematrix
Hieronder vind je een eenvoudig voorbeeld van een autorisatiematrix op basis van vijf algemene rollen. In de vakjes staat of een rol toegang heeft tot de data en welke rechten daaraan gekoppeld zijn.
Legenda:
R = Lezen (Read)
W = Schrijven (Write)
E = Bewerken (Edit)
A = Maken (Create)
D = Verwijderen (Delete)
X = Toegang geweigerd
| Systeem 1 | Systeem 2 | Systeem 3 | Gegevensbron 1 | Gegevensbron 2 | |
| Admin | RWEAD | RWEAD | RWEAD | RWEAD | RWEAD |
| Financiën | RWE | RWE | RW | R | X |
| HR | RWE | RE | RWEAD | R | X |
| Verkoop | RWE | RWE | R | X | X |
| IT | RWEAD | RWEAD | RWEAD | RWEAD | RWEAD |
Download hier het hele autorisatiematrix template
‘Need-to-know’ versus ‘open, tenzij’
Meestal werkt een autorisatiematrix volgens het need-to-know-principe. Dit betekent dat medewerkers alleen toegang hebben tot de data die ze voor hun functie nodig hebben.
Een ander principe is ‘open, tenzij’. Hierbij beperk je alleen rechten op onderdelen die zeer gevoelige informatie bevatten. Voor welk principe je gaat is afhankelijk van de organisatie, maar vaak is need-to-know het meest geschikt.
Voor de meeste organisaties is het need-to-know-principe het veiligste uitgangspunt. Zo blijft gevoelige informatie alleen beschikbaar voor medewerkers die deze daadwerkelijk nodig hebben voor hun werk.
Aantal rollen vaststellen
Maak niet teveel rollen met verschillende toegangen, zodat de autorisatiematrix niet te ingewikkeld wordt. Wijs vervolgens binnen de organisatie één afdeling aan over de autorisatiematrix gaat.
Alleen deze afdeling neemt dan de aanvraag en verwerking van autorisatie-gerelateerde vragen en verzoeken op zich. Dat geeft duidelijkheid, voorkomt fouten en versnelt het proces van rechtentoewijzing.
Hybride werken 2.0
Veel bedrijven bieden tegenwoordig de mogelijkheid om hybride te werken. Werknemers kunnen dan (deels) werken op kantoor, thuis of op een flexwerkplek. Een flinke omschakeling voor medewerkers en managers.
Downloaden
Lees ook:
