Vervallen op 14 mei 2022
A. 9.4.1 Beperking toegang tot informatie
- Former user (Deleted)
Norm
Rationale | Deze maatregel borgt dat authenticatie van personen en autorisatie tot hun persoonlijke gegevens betrouwbaar plaatsvindt. |
---|---|
Implementatie | Authenticatie van personen (eindgebruikers) MOET plaatsvinden op basis van minimaal twee factoren. Na succesvolle authenticatie krijgen personen alleen toegang tot hun eigen persoonlijke gezondheidsgegevens. |
NEN 7510:2017 | A.9.4.1 Beperking toegang tot informatie |
NEN 7510:2011 | A.11.5.2 Gebruikersindentificatie en -authenticatie |
Beoordeling
Auditmethode |
Ten aanzien van de in het eerste punt bedoelde twee factoren gelden de volgende twee richtlijnen. Ten eerste moeten de factoren uit verschillende van de volgende categorieën gebruikt worden.
Twee factoren Bijvoorbeeld, wanneer er tijdens het inloggen zowel een TouchID als een FaceID gebruikt wordt, dan is er geen sprake van two-factor, omdat het beide inherente authenticatiefactoren zijn. Ten tweede moet het gebruik van beide factoren tijdens het inloggen achter elkaar plaatsvinden en in het inlog-proces onlosmakelijk aan elkaar verbonden zijn. Twee factoren Bijvoorbeeld, wanneer FaceID gebruikt wordt om met de iCloud password manager een wachtwoord in te voeren is er geen sprake van twee-factorauthenticatie, omdat het wachtwoord ook handmatig ingevoerd kan worden. Deze tabel toont voorbeelden van veelgebruikte authenticatiefactoren.
| ||||||||||||||||||||||||
---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|
Verificatie | Welke documenten (incl. versienummers) zijn ingezien. |
Rollen
DVP | |
---|---|
DVZA | |
BO |
DVP = Dienstverlener persoon, DVZA = Dienstverlener zorgaanbieder, BO = Beheerorganisatie