Koppel een bevoegdheid aan een taak
Een account voor de handhavingsapplicatie is niet hetzelfde als een onderbouwde bevoegdheid voor alle politiegegevens daarin. Begin bij het werk waarvoor iemand gegevens nodig heeft.
Lees de aanpak en aandachtspunten
Breng functies, concrete taken en benodigde handelingen in kaart. Moet een boa een eigen zaak registreren, informatie van een collega raadplegen of gegevens verstrekken? Heeft een administratief ondersteuner dezelfde mogelijkheden nodig? Onderscheid ook gegevens die onder de AVG vallen van politiegegevens bij de opsporingstaak. Eén applicatie kan meerdere processen bevatten.
De Wpg kent eisen aan autorisaties en toegang. Vertaal die naar een begrijpelijke matrix die leidinggevenden en beheerders kunnen gebruiken. Beschrijf wie toegang mag goedkeuren en op welke informatie dat besluit berust. Een technische beheerder kan rechten instellen zonder daarmee de inhoudelijke noodzaak voor ieder personeelslid te bepalen.
Test wat de rol werkelijk kan doen
Een nette rollenmatrix kan afwijken van de feitelijke configuratie. Controleer daarom de mogelijkheden van een account, inclusief zoeken, exporteren, wijzigen en toegang via koppelingen.
Lees de aanpak en aandachtspunten
Laat de leverancier uitleggen hoe rollen zijn opgebouwd en welke standaardrechten nieuwe gebruikers krijgen. Test een beperkt aantal relevante scenario’s in een geschikte omgeving. Kan iemand buiten de eigen taak gegevens zien? Wat gebeurt bij tijdelijke vervanging? Kunnen exports worden gemaakt? Leg de uitkomst vast zonder echte politiegegevens onnodig in het testdossier op te nemen.
Denk ook aan levensloop van accounts. Bij functiewijziging moet worden beoordeeld welke oude rechten vervallen. Bij vertrek hoort toegang tijdig te worden ingetrokken, ook in gekoppelde diensten. Leg een controle vast die kijkt naar de daadwerkelijke rechten en de actuele personele situatie, niet alleen naar de oorspronkelijke aanvraag.
Vraag naar handelingen, niet naar het vinkje logging
Een leveranciersantwoord ‘logging aanwezig’ is te algemeen. U wilt weten welke relevante handelingen worden geregistreerd en of de gegevens voldoende samenhang bieden om gebruik te onderzoeken.
Bekijk de uitwerking en de praktische tabel
De Wpg-loggingsplicht ziet onder meer op verzamelen, wijzigen, raadplegen, verstrekken, combineren en vernietigen binnen geautomatiseerde verwerking. Onderzoek per relevante handeling welke informatie beschikbaar is: gebruiker of account, tijdstip, object, actie en waar nodig reden of ontvanger. Een overzicht van aanmeldingen zegt niet welke dossiers daarna zijn geraadpleegd.
Kijk naar uitlegbaarheid en betrouwbaarheid. Zijn tijdstippen bruikbaar, zijn gebruikers individueel herkenbaar en is de betekenis van codes gedocumenteerd? Wie kan logs aanpassen of verwijderen? De tabel helpt een bewijsdossier opbouwen. De precieze vereisten volgen uit de toepasselijke wet en het onderzoeks- of auditkader.
De tabel is opzij te schuiven.
| Controlepunt | Vraag aan verantwoordelijke of leverancier | Voorbeeld van bewijs |
|---|---|---|
| Toekenning | Welke taak rechtvaardigt deze toegang? | Goedgekeurde aanvraag met actuele rol |
| Werkelijke rechten | Wat kan dit account zien en uitvoeren? | Configuratie en vastgelegde scenariotest |
| Handelingen | Welke dossieracties zijn te reconstrueren? | Toegelichte logvoorbeelden zonder onnodige dossierinhoud |
| Afwijkingen | Wie onderzoekt een ongebruikelijke raadpleging? | Controleverslag en gemotiveerde opvolging |
| Vertrek of wijziging | Zijn alle oude bevoegdheden aangepast? | Afgeronde wijziging en nacontrole |
Organiseer een werkende reactie op signalen
Logs krijgen pas praktische betekenis wanneer iemand weet welke signalen worden beoordeeld en wat na een afwijking gebeurt. Een grote hoeveelheid logdata zonder eigenaar levert weinig inzicht op.
Lees de aanpak en aandachtspunten
Bepaal welke controles passen bij risico en systeemmogelijkheden. Denk aan een steekproef op raadplegingen, ongebruikelijke exports of toegang na functiewijziging. Leg vast wie de reden onderzoekt en hoe een medewerker zorgvuldig om toelichting wordt gevraagd. Een signaal is nog geen bewezen misbruik; context kan noodzakelijk zijn om de handeling te beoordelen.
Beperk toegang tot loggegevens en gebruik ze alleen voor passende, toegestane doeleinden. Maak van beveiligingslogging niet ongemerkt een algemeen productiviteitsoverzicht. Registreer bevinding, beoordeling, genomen maatregel en sluiting. Bij aanwijzingen voor ongeoorloofde toegang beoordeelt u daarnaast de mogelijke datalekroute en eventuele andere noodzakelijke vervolgacties.
Illustratieve casus: rechten blijven staan na overplaatsing
Een fictieve boa-werkgever verplaatst een medewerker naar een ondersteunende functie. De medewerker krijgt een nieuwe rol, maar behoudt daarnaast oude rechten voor opsporingsdossiers. Een controle op alleen actieve medewerkers merkt dit niet op.
Lees de aanpak en aandachtspunten
De organisatie vergelijkt actuele taken met de gecombineerde systeemrechten. De leidinggevende beoordeelt welke bevoegdheden nodig zijn; beheer verwijdert de overige rechten. Een gerichte controle onderzoekt vervolgens of de oude bevoegdheden na de functiewijziging zijn gebruikt. Eventuele raadplegingen worden inhoudelijk beoordeeld voordat conclusies worden getrokken.
Het herstel omvat zowel de accountwijziging als aanpassing van het proces voor functiewijzigingen. Het bewijsdossier bevat besluit, uitvoering, nacontrole en opvolging van eventuele signalen. Deze fictieve casus illustreert waarom een gebruikerslijst alleen niet laat zien dat toegang passend is. Zij is geen uitgevoerde audit of klantcase.
Houd uitvoering, toezicht en audit uit elkaar
De organisatie is verantwoordelijk voor de inrichting en uitvoering. Proceseigenaren beoordelen de taak, beheerders configureren, en aangewezen controleurs onderzoeken de werking. De FG houdt onafhankelijk toezicht en adviseert.
Lees de aanpak en aandachtspunten
Leg vast welke informatie de FG ontvangt en hoe bevindingen het management bereiken. De FG hoort niet tegelijkertijd de eigen uitvoering als onafhankelijke auditor te beoordelen. De AP maakt duidelijk dat de FG de Wpg-audit en hercontrole niet zelf uitvoert. Een formeel auditonderzoek vraagt een auditor en aanpak die aan de geldende eisen voldoen.
Maak bij auditvoorbereiding zichtbaar welke verbeteringen juridisch, organisatorisch of technisch zijn. Wijs per maatregel een eigenaar aan die de wijziging daadwerkelijk kan invoeren en het resultaat kan aantonen. Ondersteuning bij voorbereiding en herstel vervangt de wettelijke externe audit niet. Die beoordeling heeft een eigen opdracht en onafhankelijkheidseisen.
Wat moet in ieder geval zijn geregeld?
Koppel elke rol aan concrete boa-taken en benodigde handelingen.
Controleer gecombineerde rechten na functiewijziging of vervanging.
Laat dossieracties en exports in de logging demonstreren.
Leg betekenis, bescherming en toegang tot loggegevens vast.
Maak één eigenaar verantwoordelijk voor onderzoek en opvolging van signalen.
Bewaar bewijs van herstel en houd de FG buiten de audituitvoering.
Deze uitleg is algemeen en vervangt geen beoordeling van uw specifieke organisatie, wettelijke positie, verwerking of incident.
