Van gedeelde inlog naar een autorisatiematrix voor je camerasysteem
Een gedeelde inlog weghalen is niet moeilijk. Bedenken wie er daarna wat mag, wel. Daar is een autorisatiematrix voor: een tabel met rollen tegenover rechten. Voor je camerasysteem past die op één A4, en hij maakt van “iedereen kan alles” iets wat je kunt uitleggen.
Kort antwoord
Wat is een autorisatiematrix voor een camerasysteem?
Een overzicht dat per rol vastlegt welke camera’s iemand mag zien en wat hij ermee mag doen: live kijken, terugkijken, exporteren, een PTZ-camera bedienen of instellingen wijzigen. Medewerkers krijgen een rol, en de rol bepaalt de rechten. Niet andersom.
Het is hetzelfde idee als een sleutelplan voor een gebouw. Niet iedereen krijgt de loper. De schoonmaker heeft de sleutel van de gangen, de facilitair manager die van de technische ruimte. Bij camera’s werkt het net zo, alleen gaat het om beelden in plaats van deuren.
Voorbeeld
Hoe ziet een autorisatiematrix voor camera’s eruit?
Dit is een voorbeeld voor een organisatie met meerdere locaties. Neem hem over en pas hem aan op je eigen functies.
| Rol | Welke camera’s | Live | Terugkijken | Exporteren | Instellingen |
|---|---|---|---|---|---|
| Directie | Alle locaties | Ja | Ja | Ja | Nee |
| Securitymanager | Alle beveiligingscamera’s | Ja | Ja | Ja, met reden in het logboek | Nee |
| Vestigingsmanager | Alleen de eigen locatie | Ja | Ja | Nee | Nee |
| Receptie | Entree, lobby, parkeerplaats | Ja | Nee | Nee | Nee |
| Externe beveiliging | Wat nodig is voor de opdracht | Ja | Bij een melding | Nee | Nee |
| Technisch beheer | Alle | Voor controle | Nee | Nee | Ja |
Valt je op dat technisch beheer geen beelden terugkijkt? Dat is bewust. Wie instellingen beheert, hoeft niet te weten wat er gisteren in de gang gebeurde. Zo houd je twee bevoegdheden gescheiden die je liever niet bij één persoon legt.
Stappenplan
Hoe stap je over van een gedeelde inlog naar persoonlijke accounts?
In vijf stappen. De eerste kun je vandaag doen.
- Verander het wachtwoord van de gedeelde inlog. Dan kunnen oud-medewerkers er in elk geval niet meer bij. Geef het nieuwe wachtwoord alleen aan wie het echt nodig heeft, tot stap 4 klaar is.
- Maak een lijst van wie er nu bij kan. Vraag het per locatie na. Je schrikt meestal van hoe lang die lijst is.
- Vul de autorisatiematrix in. Welke rollen heb je, en wat mag elke rol? Begin streng. Rechten erbij geven is makkelijker dan ze afpakken.
- Maak persoonlijke accounts. In Nx Witness op het eigen e-mailadres, of gekoppeld aan je Active Directory. Elke gebruiker komt in de groep van zijn rol.
- Haal de gedeelde inlog weg. Het beheeraccount blijft bestaan, maar alleen voor beheer en met een sterk, uniek wachtwoord dat niet rondgaat.
Daarna loop je de matrix eens per jaar na. Wie is van functie gewisseld, wie is vertrokken, welke rol bestaat niet meer? Bij uitdiensttreding gebruik je de checklist voor het beveiligingsdeel van je offboarding.
Wet en norm
Moet je een autorisatiematrix hebben?
Niet onder die naam. Maar wat erin staat, wordt wel gevraagd. ISO 27001 wil dat toegangsrechten worden toegekend, beoordeeld en ingetrokken volgens een vastgesteld beleid (bijlage A 5.15 en 5.18). Het Cyberbeveiligingsbesluit vraagt een schriftelijk vastgelegd toegangsbeleid dat je aantoonbaar toepast. En de Autoriteit Persoonsgegevens zegt dat je moet regelen wie er wel en niet toegang tot de camerabeelden heeft.
Een autorisatiematrix is de eenvoudigste manier om dat op papier te hebben. En als je auditor vraagt wie er bij de beelden kan, geef je hem gewoon die ene pagina.
Zo doen wij het
Wat doen wij, en wat doe je zelf?
Jij weet welke functies er zijn en wie wat moet kunnen. Wij weten hoe je dat in het systeem zet. Samen vullen we de matrix in, daarna richten we de rollen en accounts in Nx Witness in en koppelen we het systeem aan je Active Directory als je dat wilt. Je krijgt de ingevulde matrix terug als document voor je eigen dossier.
Hoe dit past in het beheer over al je locaties, inclusief alarm en intercom, staat bij toegangsbeheer voor camera’s, alarm en intercom. Hoe je rollen technisch instelt, lees je bij gebruikersbeheer in een videomanagementsysteem.
Vragen over gedeelde inlogs en rechten
Is een gedeelde inlog voor een camerasysteem verboden?
Niet letterlijk. Maar met een gedeelde inlog kun je niet aantonen wie er toegang had, en je kunt niemand gericht de toegang afnemen. Dat aantonen en intrekken is precies wat ISO 27001, de Cyberbeveiligingswet en de AVG van je vragen.
Kan ik in Nx Witness per camera rechten geven?
Ja. Rechten zijn per gebruiker of per groep in te stellen, per camera: live kijken, terugkijken, exporteren, bladwijzers, PTZ en instellingen. Rechten kun je alleen toekennen, niet blokkeren. Begin dus met weinig en voeg toe.
Hoe vaak moet ik de matrix nalopen?
Minstens eens per jaar, en bij elke reorganisatie of nieuwe locatie. Het Cyberbeveiligingsbesluit en ISO 27001 vragen beide om periodieke controle van rechten.
Wat doe ik met de nachtdienst die nu de gedeelde inlog gebruikt?
Iedereen in de nachtdienst krijgt een eigen account in de rol die bij die dienst hoort. Wisselen er veel mensen, dan zijn tijdelijke gebruikers met een vervaldatum handig. Zo stopt de toegang vanzelf als iemand niet meer ingeroosterd staat.
Samen je autorisatiematrix invullen?
In één gesprek vullen we hem in, daarna zetten wij hem in het systeem. Je houdt een document over dat je aan je auditor kunt geven.

Even overleggen
Vragen over jouw situatie? Bel Sander.
Belt na de oplevering nog een keer om samen door te lopen tot het echt zit. Leg je situatie voor en je hoort meteen wat wij zouden doen — zonder dat je ergens aan vastzit.
Sander · Adviseur en nazorg