Wat is RBAC?

RBAC staat voor Role-Based Access Control. Het is een methode voor Toegangsbeheer waarbij gebruikers toegangsrechten krijgen op basis van hun rol binnen de organisatie.

In plaats van per persoon rechten toe te wijzen, beheer je toegang per functiegroep (bijv. operator, engineer, beheerder).

RBAC is een veelgebruikte standaard in zowel IT als OT en wordt aanbevolen door o.a. ISO 27001, IEC 62443 en NIS2.


🎯 Doel van RBAC

  • Beperken van overmatige of onnodige toegangsrechten
  • Vereenvoudigen van beheer van rechten (via rollen in plaats van individuen)
  • Toegangsbeleid afstemmen op functies en verantwoordelijkheden
  • Compliant zijn met securitynormen en audit-eisen
  • Ondersteunen van β€œleast privilege”-principe

πŸ”§ Hoe werkt RBAC?

RBAC werkt in 3 lagen:

  1. Gebruikers β†’ worden toegewezen aan een rol
  2. Rollen β†’ vertegenwoordigen een functiegroep (bijv. Operator, Maintenance, Admin)
  3. Rechten/Permissions β†’ worden toegekend aan de rol (bijv. alleen lezen, wijzigen, uitvoeren)

Een gebruiker krijgt dus toegang via de rol, niet rechtstreeks.


🧱 Voorbeeld: OT-omgeving

RolToegang tot systemenActies toegestaan
OperatorHMI, SCADABekijken, knoppen bedienen
MaintenancePLC’s, Historian, alarmsysteemLezen, resetten, diagnostiek
OT EngineerSCADA, PLC, Historian, netwerkconfiguratieWijzigen, uploaden, instellen
Externe partijAlleen via Jump server op vooraf afgesproken tijdenAlleen lezen of update uitvoeren met toezicht

🧠 RBAC vs. ABAC vs. DAC

ModelToegangsbeslissing gebaseerd op…Gebruik
RBACRol of functie van gebruikerStandaard in bedrijven en OT-omgevingen
ABACAttributen (tijdstip, locatie, apparaat, rol)Fijnmaziger, vaak in Cloud/toegangsportalen
DACDiscretionair, bepaald door eigenaarMeer flexibel maar minder controleerbaar

βœ… Voordelen van RBAC

  • Makkelijk beheer van toegangsrechten per rol
  • Snelle onboarding/offboarding van personeel
  • Minder risico op te ruime toegang
  • Eenvoudige integratie met Active Directory of IAM
  • Traceerbaarheid en compliance voor audits

πŸ›  RBAC implementeren

  1. Identificeer functies/rollen binnen de organisatie
  2. Bepaal per rol welke systemen en acties nodig zijn
  3. Koppel gebruikers aan rollen
  4. Automatiseer via IAM-systemen of directory services
  5. Monitor en herzie regelmatig (bijv. via Access Review)

πŸ“Œ Samengevat

RBAC regelt toegang op basis van functie of rol, niet per individu β€” eenvoudig te beheren, schaalbaar en goed te auditen.