Access Review (hercertificering)
Access Review is de regelmatige, gedocumenteerde controle van bestaande toegangsrechten door verantwoordelijke personen. Daarbij wordt bevestigd of ingetrokken of gebruikers, groepen en technische identiteiten de aan hen toegewezen rechten nog nodig hebben. Gangbare synoniemen zijn hercertificering en, internationaal, access certification.
Access reviews verlopen meestal als campagnes, bijvoorbeeld per kwartaal per applicatie, rol of organisatie-eenheid, of gebeurtenisgestuurd na functiewisselingen en projectafsluitingen. De beoordelaars zijn doorgaans leidinggevenden en applicatie- of data-eigenaren. Een bekend probleem is het generiek bevestigen zonder echte controle (rubber stamping) wanneer te veel rechten tegelijk worden voorgelegd. Risicogebaseerde prioritering, gebruiksdata en duidelijke beslisvoorstellen werken dat tegen.
De regelmatige controle van toegangsrechten is onder meer verankerd in ISO/IEC 27001 (bijlage A 5.18); ook regelgeving zoals NIS2 en DORA eist geregelde toegangscontroles. Tools voor Identity Governance and Administration (IGA) automatiseren campagnes, herinneringen en auditbewijs. Access reviews dwingen het principe Least Privilege organisatorisch af en zijn een governancebouwsteen van Identity Security.