πŸ” Security

← Terug naar Requirements Elicitation

Bepalen wie toegang heeft tot welke data, functionaliteit en processen binnen de oplossing.


πŸ“– Introductie

Security bepaalt wie toegang heeft tot welke informatie en functionaliteit binnen de oplossing.

Een goed ontworpen securitymodel beschermt bedrijfsgegevens zonder gebruikers onnodig te beperken in hun dagelijkse werkzaamheden.

Binnen Microsoft Power Platform wordt security toegepast op verschillende niveaus:

Daarnaast spelen wet- en regelgeving, compliance-eisen en organisatorische verantwoordelijkheden een belangrijke rol bij het ontwerpen van een toekomstbestendig securitymodel.


🎯 Security Doelstellingen

Bepaal welke beveiligingsdoelstellingen van toepassing zijn.

Controlepunten

Doel

Waarborgen dat de oplossing voldoet aan organisatorische en wettelijke eisen.

Voorbeelden

βœ… Gegevens beschermen tegen ongeautoriseerde toegang

βœ… Voldoen aan AVG/GDPR

βœ… Ondersteunen van auditvereisten

βœ… Minimaliseren van securityrisico's

Let op

🚩 Security wordt pas later meegenomen

🚩 Geen duidelijke eisen beschikbaar

🚩 Onduidelijke verantwoordelijkheden

🚩 Alleen focus op techniek


πŸ‘₯ Gebruikersrollen

Bepaal welke gebruikersgroepen binnen de oplossing bestaan.

Controlepunten

Voorbeelden

βœ… Verkoopmedewerker

βœ… Teamleider

βœ… Servicemedewerker

βœ… Accountmanager

βœ… Applicatiebeheerder

βœ… Management

Doel

Gebruikers toegang geven op basis van hun functie en verantwoordelijkheden.

Let op

🚩 Te veel verschillende rollen

🚩 Rollen zonder duidelijke verantwoordelijkheid

🚩 Overlap tussen rollen

🚩 Rollen gebaseerd op personen in plaats van functies


πŸ”‘ Autorisaties

Bepaal welke privileges gebruikers binnen Dataverse krijgen.

Controlepunten

Doel

Vaststellen welke acties gebruikers op gegevens mogen uitvoeren en op welk organisatieniveau deze rechten gelden.

Dataverse Privileges

Privilege Omschrijving
Read Records bekijken
Create Nieuwe records aanmaken
Write Bestaande records wijzigen
Delete Records verwijderen
Append Een record koppelen aan een ander record
Append To Andere records aan dit record laten koppelen
Assign Eigenaarschap van een record overdragen
Share Een record delen met andere gebruikers of teams

Toegangsniveaus

Niveau Betekenis
User Alleen eigen records
Business Unit Records binnen de eigen Business Unit
Parent: Child Business Units Eigen Business Unit en onderliggende Business Units
Organization Alle records binnen de organisatie

Aanvullende beveiliging

Let op

🚩 Te brede rechten

🚩 Iedereen mag alles wijzigen

🚩 Geen onderscheid tussen gebruikersgroepen

🚩 Autorisaties niet herleidbaar


πŸ—‚οΈ Data Toegang

Bepaal welke gegevens zichtbaar mogen zijn.

Controlepunten

Doel

Gebruikers uitsluitend toegang geven tot gegevens die relevant zijn voor hun werkzaamheden.

Voorbeelden

βœ… Alleen eigen records

βœ… Eigen teamrecords

βœ… Afdelingsniveau

βœ… Organisatiebreed

Let op

🚩 Iedereen ziet alle gegevens

🚩 Onduidelijke eigenaarschapstructuur

🚩 Geen rekening met privacy

🚩 Te complexe toegangsstructuur


πŸ” Field Security

Voor gevoelige gegevens kan aanvullende beveiliging op veldniveau worden toegepast.

Controlepunten

Voorbeelden

βœ… Salarisinformatie

βœ… FinanciΓ«le gegevens

βœ… Persoonsgegevens

βœ… Contractwaarden

βœ… Medische gegevens

Doel

Voorkomen dat gevoelige informatie zichtbaar of wijzigbaar is voor onbevoegde gebruikers.

Let op

🚩 Te veel gebruikers hebben toegang

🚩 Gevoelige data onvoldoende beschermd

🚩 Geen onderscheid tussen lezen en wijzigen


🏒 Organisatiestructuur

Controleer hoe de organisatiestructuur invloed heeft op beveiliging.

Controlepunten

Doel

Security laten aansluiten op de inrichting van de organisatie.

Voorbeelden

βœ… Sales Team

βœ… Service Team

βœ… Projectorganisatie

βœ… Regionale afdelingen

Let op

🚩 Securitymodel volgt organisatie niet

🚩 Onduidelijke teamstructuur

🚩 Complexe hiërarchieën


βš–οΈ Compliance & Audit

Bepaal welke compliance-eisen van toepassing zijn.

Controlepunten

Doel

Zorgen dat de oplossing voldoet aan wet- en regelgeving.

Voorbeelden

βœ… AVG

βœ… ISO 27001

βœ… NEN 7510

βœ… Interne auditvereisten

Let op

🚩 Geen audittrail

🚩 Onvoldoende logging

🚩 Compliance pas achteraf beoordelen

🚩 Onduidelijkheid over bewaartermijnen


πŸ” Security Risico's

Identificeer de belangrijkste risico's.

Controlepunten

Voorbeelden

βœ… Overmatige rechten

βœ… Gevoelige gegevens onvoldoende beschermd

βœ… Ontbrekende auditing

βœ… Ontbrekende scheiding van taken

Let op

🚩 Security alleen functioneel benaderen

🚩 Geen periodieke review

🚩 Onderschatten van insider-risico's


❓ Voorbeeldvragen

Gebruikers

Data

Organisatie

Compliance


πŸ“¦ Deliverables

Na afronding van deze activiteit zijn beschikbaar:


πŸ“ Vastlegging

Leg alle resultaten vast in de projectspecifieke Discovery Documentation.

Documenteer minimaal:

Gebruik deze documentatie als basis voor inrichting, validatie en beheer.


πŸ“Š Security Matrix Voorbeeld

Rol Create Read Write Delete Append Append To Assign Share
Sales User User User User User User
Teamleider Business Unit Business Unit Business Unit User Business Unit Business Unit Business Unit Business Unit
Manager Organization Organization Organization Organization Organization Organization Organization Organization

Toelichting

Voor elke privilege wordt een toegangsniveau bepaald. In Dataverse zijn de volgende toegangsniveaus beschikbaar:


⚠️ Veelvoorkomende Valkuilen

🚩 Te complexe rollenstructuur

🚩 Te brede rechten toekennen

🚩 Security pas laat meenemen in het project

🚩 Geen rekening houden met toekomstige groei

🚩 Security gebaseerd op personen in plaats van functies

🚩 Gevoelige gegevens onvoldoende beschermen

🚩 Geen scheiding van verantwoordelijkheden


πŸ’‘ Praktische Tips


βœ… Resultaat

Na afronding van de Security Discovery is duidelijk:

Deze informatie vormt de basis voor de inrichting van Security Roles, Teams, Business Units, Field Security Profiles, Compliance Controls en het uiteindelijke autorisatiemodel van de oplossing.