Ga naar inhoud

ISO 27001 ·

Access reviews in SaaS: quarterly ritme zonder Excel-chaos

Juni 2026. Access reviews zijn een van de meest bekeken controls bij ISO 27001 surveillance — zeker in SaaS-heavy MKB. Auditors steekproeven op één vertrokken medewerker en één admin-account in uw top cloud-apps.

Minimum per kritieke SaaS

  • rolmatrix: standaard, admin, extern, service account;
  • quarterly review door lijnmanagement of app owner;
  • export + besluit: behouden, intrekken, escaleren;
  • koppeling HR offboarding ↔ IdP ↔ SaaS binnen 24 uur.

IdP als anker

Microsoft Entra ID, Google Workspace of Okta zijn het echte controlepunt. Conditional access, MFA en lifecycle-regels moeten in SoA en controleplan. Per app without SSO: expliciete uitzondering met reviewdatum.

Bewijs voor auditors

Bewaar exports met datum, reviewer, besluiten en tickets voor intrekking. Screenshots alleen zijn zwak — auditors willen keten HR → IdP → app zien. Meer: ISO 27001 SaaS en ISMS.

In 2026 zien we bevindingen wanneer service accounts zonder eigenaar admin-rechten behouden na projecteinde. Tag service accounts in CMDB en review quarterly.

Privileged access management (PAM) is niet verplicht voor elk MKB, maar break-glass accounts moeten gelogd en reviewed worden. Documenteer motivatie in risicoanalyse wanneer u PAM uitstelt.

Automatisering zonder blind vertrouwen

SCIM-provisioning en HR-sync verminderen handwerk maar vereisen monitoring: mislukte syncs, uitzonderingsaccounts en break-glass. Log provisioning errors en review weekly tijdens implementatie, daarna monthly.

Voor apps zonder API: vaste calendar reminder en named app owner. Auditors accepteren handmatige review mits gedocumenteerd proces en bewaarde exports.

Koppel access review metrics aan management review: aantal intrekkingen, gemiddelde doorlooptijd, open orphaned accounts.

Vervolgstappen in uw ISMS

Vertaal dit artikel naar één concrete actie in uw risicoregister of verbeterplan: eigenaar, deadline, gewenst bewijs. Bespreek voortgang in het eerstvolgende management review-overleg — auditors en ketenpartners willen besluiten zien, niet alleen beleidsintentie. Koppel waar mogelijk aan bestaande ISO 27001-, NIS2- of AVG-documentatie zodat u geen parallelle mappen onderhoudt.

Heeft u vragen over scope, certificering of keteneisen? Gebruik onze readiness-overzicht en kennisbank-pagina’s voor diepere guidance. Dit artikel vervangt geen juridisch of auditorisch advies voor uw specifieke situatie.

Deel relevante bevindingen kort met lijnmanagement en inkoop — compliance wordt pas werkbaar wanneer de hele organisatie dezelfde prioriteiten herkent. Herhaal de gekozen actie kwartaal in teamoverleg en update evidence-locaties in uw SoA of controleplan zodat surveillance steekproeven snel te beantwoorden zijn.

Verdiep in de kennisbank

Doe de ISO 27001 readiness scan

Meet waar je staat vóór je investeert in documenten of consultants.

Start de readiness scan

← Terug naar overzicht