wetzoeker

4 — Toegangsbeveiliging Besluit voorschrift informatiebeveiliging rijksdienst bijzondere informatie 2025

Toegangsbeveiliging

Doelstelling

Het waarborgen van een beheerste en gecontroleerde toegang tot voorzieningen waarin zich bijzondere informatie bevindt of wordt verwerkt.

Eisen

Voorzie in procedures en regels voor toegangsrechten tot, logging en monitoring van netwerkdiensten, besturingssystemen en applicaties waar zich gerubriceerde informatie bevindt.

Voorzie in een stelsel van logische toegangsbeveiligingsmaatregelen dat is gerelateerd aan de relevante dreiging en het rubriceringsniveau.

Tabel 6. Minimale maatregelen voor toegangsbeveiliging.

Dep.V | Stg.C | Stg.G | Stg.ZG

Identificatie en authenticatie:

A | Het moet de gebruiker duidelijk zijn wat de maximale rubricering is van de informatie die verwerkt mag worden op een systeem. | V | V | V | V

B | Gebruikersnamen garanderen dat activiteiten worden herleid naar individuen. | V | V | V | V

C | Gebruikers worden vooraf geïdentificeerd en geautoriseerd. | V | V | V | V

D | Pas multifactor authenticatie toe. | * | V | V | V

E | Toegang tot bijzondere informatie wordt op individueel niveau bepaald. | V | V | V | V

F | Toegang tot systemen kan op groepsniveau worden bepaald mits het lidmaatschap van de groep herleidbaar is op het individu. | V | V | Niet toegestaan. | Niet toegestaan.

G | Wachtwoorden worden vercijferd opgeslagen. | V | V | V | V

H | Stel minimum eisen aan wachtwoordlengte, -complexiteit en -versleuteling en wijzigingsfrequentie. | V | V | V | V

I | Wachtwoorden worden zodanig behandeld dat ze beschermd zijn tegen ongeautoriseerde kennisname. | V | V | V | V

J | Toegang tot een account wordt na een aantal direct achtereenvolgende foutieve inlogpogingen geblokkeerd. | * | 5 | 4 | 3

Logische toegangscontrole:

K | Toegang tot ICT-voorzieningen wordt enkel verschaft op basis van need-to-know. | V | V | V | V

L | Er worden procedures vastgesteld voor het verkrijgen van toegang tot bijzondere informatie. | V | V | V | V

De toegang tot het werkstation wordt beveiligd:

M | De toegangsbeveiliging wordt automatisch geactiveerd. | 10m | 10m | 5m | 5m

N | Informatie wordt vercijferd opgeslagen en het vercijfermechanisme en het sleutelbeheer is goedgekeurd door de Minister van Binnenlandse Zaken en Koninkrijksrelaties voor inzet binnen de Rijksdienst of de BA Defensie voor gebruik binnen Defensie voor de betreffende rubricering. | V | V | V | V

O | Toegang tot beheerfuncties is voorbehouden aan die personen die van deze functies gebruik moeten maken. | V | V | V | V

P | De toegangsrechten van de gebruikers worden periodiek geëvalueerd. | * | V | V | V

Netwerk toegangscontroles:

Q | De autorisaties van alle gebruikers zijn vastgelegd. | V | V | V | V

R | Het is toegestaan om beheer op afstand uit te laten voeren. | V | Niet toegestaan | Niet toegestaan | Niet toegestaan

De aansluiting met netwerken beveiligen:

S | Koppeling met externe netwerken is alleen toegestaan middels goedgekeurde koppelvlakken. | V | V | V | V

Een V houdt in: bij dit niveau van rubricering maatregel verplicht toepassen.

Een * in de tabel verwijst op een aantal plekken voor DepV naar de BIO.

Regeling
Besluit voorschrift informatiebeveiliging rijksdienst bijzondere informatie 2025
Soort
Ministeriële regeling
Geldend vanaf
09-09-2025
BWB-id
BWBR0051482
Versie
2025-09-09_0

In de hele regeling · Officiële tekst op wetten.overheid.nl