Security
Rolgebaseerde toegang
Rolgebaseerde toegang is een manier van toegangsbeheer waarbij rechten worden toegekend op basis van functies of rollen, zoals sales, HR of management. Zo krijgen mensen alleen toegang tot wat ze nodig hebben voor hun werk.
RBAC · Ook bekend als: RBAC, role-based access control
Wat is rolgebaseerde toegang?
Rolgebaseerde toegang, in het Engels Role-Based Access Control of afgekort RBAC, is een beveiligingsmodel waarbij gebruikers toegangsrechten krijgen op basis van hun formele functie of rol binnen de organisatie, niet op basis van hun individuele identiteit of persoonlijke verzoeken. Een medewerker in de boekhouding krijgt daardoor automatisch toegang tot financiële modules en rapportages, maar heeft geen toegang tot personeelsdossiers of strategische klantcontracten. Een HR-medewerker kan persoonsdata van collega's raadplegen die noodzakelijk is voor zijn taken, maar heeft geen toegang tot technische systemen of klantfacturen. Dit principe van functiegebaseerde toegang minimaliseert zowel het risico op accidentele blootstelling als het risico dat ontevreden of kwaadwillende medewerkers data raadplegen of exfiltreren die buiten hun taakomschrijving valt.
Rollen definiëren in een KMO
Het definiëren van zinvolle en beheersbare rollen begint met een gedetailleerde analyse van de functies binnen jullie organisatie en welke specifieke data, functionaliteiten en systemen elke functie daadwerkelijk nodig heeft om zijn werk effectief te doen. Een kernprincipe is minimale toegang: geef elke rol enkel wat strikt noodzakelijk is, niet wat handig of misschien ooit nuttig zou zijn. Start met een beperkt en overzichtelijk aantal rollen, want te veel granulariteit maakt beheer complex en foutontvankelijk. Typische basisrollen in een KMO zijn: medewerker (eigen records lezen en bewerken), teamleider (teamdata lezen en eenvoudige rapportages genereren), manager (bredere leesrechten, goedkeuringsrechten en exportmogelijkheden) en administrator (volledige beheertoegang inclusief configuratie). Koppel rollen aan jullie centraal identiteitssysteem via SSO zodat functieveranderingen automatisch de toegangsrechten aanpassen.
RBAC en compliance
De AVG vereist expliciet dat toegang tot persoonsdata beperkt wordt tot enkel wie die data echt nodig heeft voor zijn concrete taken: het principe van minimale toegang of data minimisation in de Engelse terminologie. RBAC is de technische en organisatorische implementatie van dat AVG-principe. Bij een externe privacyaudit, een intern compliance-onderzoek of bij een verzoek van een betrokkene tot inzage of verwijdering kunt je concreet en gedocumenteerd aantonen dat de toegangsrechten proportioneel waren, consistent toegepast werden en regelmatig herzien zijn. Combineer RBAC met gedetailleerde access logs zodat je achteraf nauwkeurig kunt reconstrueren wie welke data op welk moment heeft geraadpleegd of gewijzigd. Herzie rollen minstens jaarlijks en verplicht onmiddellijk bij functieveranderingen of uitdiensttreding.
Wat betekent Rolgebaseerde toegang?
Rolgebaseerde toegang is een manier van toegangsbeheer waarbij rechten worden toegekend op basis van functies of rollen, zoals sales, HR of management. Zo krijgen mensen alleen toegang tot wat ze nodig hebben voor hun werk.