Voorbereiding op de audit

Naleving van regelgeving en rapportage voor beveiligingsteams

Compliance Hero
Operationeel bewijs

Naleving door middel van gecentraliseerde beveiliging

In wezen komt naleving van beveiligingsvoorschriften neer op de voortdurende, dagelijkse discipline om de beveiligingsregels van uw organisatie na te leven en deze naleving bij elke auditcyclus aan te tonen. Voor teams die zich bezighouden met fysieke beveiliging omvat dat bewijs doorgaans toegangsautorisaties, een overzicht van gebruikerswijzigingen, bezoekersregisters, gebeurtenislogboeken, tijdlijnen van incidenten en documentatie die klaar is voor een audit.

Met de Brivo Security Suite wordt het naleven van beveiligingsvoorschriften eenvoudiger te beheren, omdat toegang, videobeelden, inbraakdetectie, bezoekersactiviteiten en de gebeurtenisgeschiedenis op één cloudgebaseerd platform kunnen worden bekeken.

Toepassingsvoorbeelden voor naleving bij fysieke beveiligingsactiviteiten

Compliance is het meest effectief wanneer het is geïntegreerd in herhaalbare workflows binnen de Brivo Security Suite, die automatisch auditklare rapporten genereren, in plaats van dat er vlak voor een audit nog haastig handmatig iets in elkaar wordt geflanst.

Nieuwkomers, overstappers en vertrekkers

Als er vaak wijzigingen in het personeelsbestand plaatsvinden, bestaat het risico dat er verouderde toegangsrechten ontstaan. U hebt een overzicht van gebruikerswijzigingen nodig met goedkeuringen en tijdstempels waaruit blijkt wie er toegang heeft gekregen of verloren, zodat de geautomatiseerde intrek van toegangsrechten synchroon loopt met uw gecentraliseerde identiteitsprovider.

Bezoekers, aannemers en leveranciers

Wanneer tijdelijke toegang veel voorkomt, vormen gedeelde toegangscodes een blinde vlek. Daarom is het noodzakelijk om een export van het bezoekerslogboek te kunnen maken en een duidelijk vastgelegd bewaarbeleid voor het bezoekerslogboek te hanteren, waarin de gastheer, het tijdvenster en de specifieke deuren die zijn gebruikt, worden vastgelegd. Bovendien biedt videobeelden visuele context bij de activiteiten van niet-medewerkers.

Verboden gebieden en gecontroleerde zones

Gevoelige ruimtes vereisen strengere controle. Een beleid waarin rollen aan zones worden gekoppeld en een actuele lijst van geautoriseerde gebruikers dragen bij aan het creëren van een toegangsmodel op basis van het ‘minimale-toegangsrecht’-principe, zodat gebruikers alleen toegang hebben tot de zones die voor hun rol noodzakelijk zijn. Videobewaking houdt toezicht op en registreert afwijkend gedrag in deze kritieke zones.

Uitzonderingen en toegang buiten kantooruren

Toegang in noodgevallen en werkzaamheden buiten kantooruren moeten duidelijk worden gedocumenteerd. Houd een register bij van goedgekeurde uitzonderingen waarin de goedkeurende leidinggevende expliciet wordt gekoppeld aan de geschiedenis van toegangsgebeurtenissen per deur en locatie. Visuele bewaking registreert uitzonderingen en toegang buiten kantooruren.

Opvolging van incidenten en leveranciersaudits

Wanneer een incident escaleert, mag het zoeken naar bewijsmateriaal je niet vertragen. Dankzij exporteerbare logbestanden van leveranciers en fraudebestendige videobeelden kun je binnen enkele minuten – in plaats van dagen – voldoen aan auditverzoeken, waarbij je tijdstempels kunt verstrekken van het moment waarop aannemers je bedrijfspand zijn binnengekomen en weer hebben verlaten.

Bewijsstukken en documentatie

Kader voor naleving van beveiligingsvoorschriften tijdens audits

Audits verlopen soepeler wanneer uw team op verzoek consistent bewijsmateriaal kan overleggen, waarbij de verantwoordelijkheden op het gebied van beveiliging, faciliteiten en IT duidelijk zijn afgebakend. Door een gestructureerd kader in te voeren, wordt het eenvoudiger om te voldoen aan wereldwijde normen zoals NIST, de fysieke beveiligingseisen van PCI DSS en de toegangscontroles voor faciliteiten volgens HIPAA.

security compliance-mobile

Beheer van toegangsgegevens en goedkeuringen: het bijhouden van goedgekeurde soorten toegangsgegevens en goedkeuringsgegevens; het verstrekken van lijsten met toegangsrechten en goedkeuringstrajecten. (Verantwoordelijke: Beveiliging in samenwerking met IT)

Levenscyclus van identiteiten en het intrekken van toegangsrechten: stem onboarding en offboarding af op de fysieke toegang. Koppel rollen aan zones en beleidsregels voor minimale rechten; zorg voor rapporten over de toegangsregels voor deuren en een overzicht van het aanmaken, bijwerken en deactiveren van gebruikers, gesynchroniseerd met uw gecentraliseerde identiteitsprovider (IdP). (Verantwoordelijke: Beveiliging en IT)

MFA voor deuren met een hoger risico: Pas waar nodig meervoudige authenticatie (MFA) of een tweede authenticatiefactor toe; lever configuratiedocumenten en logboeken over het beheer van inloggegevens aan om aan te tonen dat het beleid voor beperkt toegankelijke zones wordt nageleefd. (Verantwoordelijken: IT en Beveiliging)

Beheer van bezoekers en aannemers: Zorg voor tijdgebonden toegang en gedocumenteerde registratie bij binnenkomst; exporteer bezoekerslogboeken en toegangsperiodes per locatie. (Verantwoordelijke: Facilitaire dienst of Beveiliging)

Logboekregistratie, videobewijs en bewaartermijnen: Stel een overzicht van toegangsgebeurtenissen en fraudebestendig videobewijs op; leg uw beleid inzake de bewaartermijnen van beveiligingslogboeken vast en voer periodieke systeemcontroles uit om aan te tonen dat u te allen tijde klaar bent voor een audit. (Verantwoordelijke: Beveiliging in samenwerking met IT)

Integriteit van het beveiligingssysteem: Aantonen dat de beveiligingsapparatuur actief en in goede staat is, terwijl het beveiligingssysteem cyberveilig is.

Gecentraliseerde bedrijfsvoering

De Brivo Security Suite draagt bij aan het waarborgen van naleving van beveiligingsvoorschriften

Overbrug de kloof tussen beleid en praktijk door het verzamelen van bewijsmateriaal met betrekking tot toegang, videobeelden en bezoekersactiviteiten te automatiseren in één geïntegreerd operationeel overzicht.

  • Breng het bewijsmateriaal van alle locaties samen. Beheer deuren, camera’s, roosters en gebruikers via één platform, zodat er voor auditverzoeken geen gegevens uit verschillende tools hoeven te worden opgehaald. Pas consistente roosters en beleidsregels toe voor alle locaties, terwijl uitzonderingen op locatieniveau nog steeds mogelijk blijven.

  • Zorg voor op rollen gebaseerd beheer. Gebruik op rollen en zones gebaseerde machtigingen, zodat de toegang in overeenstemming is met het beleid en tijdens beoordelingen gemakkelijker uit te leggen is.

  • Beperk de toegang van derden door tijdslimieten in te stellen. Stel begin- en eindtijden in voor leveranciers en aannemers, zodat de toegang automatisch verloopt en uitzonderingen gemakkelijker te volgen zijn. Lever aanvullend bewijsmateriaal aan dat de video koppelt aan de te valideren gebeurtenissen.

  • Rapportages exporteren die klaar zijn voor een audit. Genereer binnen enkele seconden een overzicht van toegangsgebeurtenissen, bijbehorende videobeelden en verslagen van beheerdersacties, waardoor de handmatige, chaotische gegevensverzameling die vaak aan een nalevingscontrole voorafgaat, overbodig wordt.

  • Houd gasten bij met Brivo Visitor Management, mogelijk gemaakt door Envoy. Leg incheckgegevens en bezoekersgegevens vast om deze te exporteren ter ondersteuning van het beheer en de opvolging.

  • Zorg voor gevalideerde veiligheidsgaranties. Brivo beschikt over SOC 2 Type II-certificering (rapport onder geheimhoudingsovereenkomst) en ISO/IEC 27001:2022-certificering, evenals een CSA STAR Level 1-validatie en voldoet aan de PCI DSS-normen.

Beveilig uw bedrijf en voldoe aan de regelgeving met Brivo

Als u meerdere vestigingen beheert, gaat het bij naleving niet alleen om het opstellen van beleidsregels, maar ook om het consequent toepassen ervan en het snel kunnen overleggen van bewijsmateriaal. Met Brivo kan een regionale exploitant voorschrijven dat alle magazijnen dezelfde fysieke beveiligingsnormen volgens PCI DSS hanteren, waardoor een beleidswijziging op het hoofdkantoor onmiddellijk in alle externe vestigingen wordt doorgevoerd.

Brivo’s bedrijfsoplossingen beveiligingsaanpak is ontworpen om te voldoen aan strenge wettelijke voorschriften en IT-vereisten.

Veelgestelde vragen over naleving van regelgeving, bewijsmateriaal en voorbereiding op audits

Welke kaders voor beveiligingsnaleving zijn het belangrijkst voor teams die zich bezighouden met fysieke beveiliging?

Dat hangt af van je branche en de locatie waar je actief bent. Veel teams beginnen met gegevensbescherming, omdat toegangslogboeken en videobeelden persoonsgegevens bevatten. In de EU stelt de Algemene Verordening Gegevensbescherming (AVG) eisen aan een veilige verwerking en opslag van gegevens.

Als u in de EU gebruikmaakt van biometrische authenticatie of op AI gebaseerde identificatie, kan de EU-AI-wet verplichtingen opleggen aan exploitanten van AI-systemen met een hoog risico, waaronder operationele controles en registratievereisten, en kan deze wet raakvlakken hebben met de effectbeoordelingen in het kader van de AVG.

Wat kritieke infrastructuur betreft, kan het zijn dat Noord-Amerikaanse energiebedrijven hun fysieke beveiligingsmaatregelen moeten afstemmen op de NERC CIP-normen (bijvoorbeeld CIP-006, die betrekking heeft op de fysieke beveiliging van cybersystemen binnen het Bulk Electric System).

Andere belangrijke kaders voor beveiligingscompliance zijn onder meer:

  • HIPAA
  • ISO/IEC 27001
  • SOC 2 (Type I en II)
  • NIST SP 800-53 (PE-reeks)
  • PCI DSS 4.0 (Vereiste 9)
  • C-TPAT (Douane-handelspartnerschap tegen terrorisme)

Welke controlegegevens moet een team voor fysieke beveiliging snel kunnen overleggen?

Je moet kunnen aantonen wie er toestemming had, wat er is veranderd en wat er is gebeurd. Dat houdt meestal in: gegevens over toegangsrechten, de wijzigingsgeschiedenis van gebruikers, bezoekerslogboeken en de geschiedenis van deurgebeurtenissen. Wanneer er videobeelden worden gebruikt, helpt het koppelen daarvan aan de relevante gebeurtenissen teams om een duidelijker tijdlijn van het incident op te stellen.

Hoe lang moet u de logbestanden van het toegangscontrolesysteem en de bezoekersregisters bewaren?

De bewaartermijn hangt af van uw interne beleid en eventuele wettelijke, contractuele of verzekeringstechnische vereisten. Het belangrijkste is consistentie: stel een beleid voor het bewaren en verwijderen van gegevens vast en zorg ervoor dat teams dit beleid op alle locaties kunnen naleven.

Hoe gaat u om met uitzonderlijke situaties, zoals toegang in noodgevallen of leveranciers buiten kantooruren?

Behandel uitzonderingen als gecontroleerde gebeurtenissen, niet als informele noodoplossingen. Beperk de toegang tot een vastgesteld tijdsbestek, vraag om goedkeuring wanneer uw beleid dat voorschrijft, en houd bij wie de uitzondering heeft goedgekeurd en wanneer deze is toegepast.

Is naleving van beveiligingsvoorschriften mogelijk met afzonderlijke toegangs- en videosystemen?

Ja, maar het kan wel voor extra rompslomp zorgen. Wanneer bewijsmateriaal verspreid is over verschillende tools, zijn teams vaak meer tijd kwijt aan het verzamelen van gegevens en het op één lijn brengen van tijdlijnen. Een eenduidige gebeurtenisgeschiedenis met gekoppelde context kan audits en de opvolging van incidenten versnellen.