Wat is het vierogenprincipe?
Het vierogenprincipe is een controleprincipe waarbij kritieke acties pas van kracht worden zodra een tweede, onafhankelijke persoon ze heeft gecontroleerd en goedgekeurd. Oorspronkelijk bekend uit de financiële sector, is het tegenwoordig een standaardonderdeel van beveiligingskritieke IT-processen: de ene persoon vraagt een wijziging aan of bereidt haar voor, een andere beslist over de goedkeuring. Dat vermindert onoplettendheidsfouten, bemoeilijkt ongeautoriseerde of kwaadwillige wijzigingen en levert terloops een gedocumenteerd goedkeuringsbewijs op. In het IT-beheer wordt het principe doorgaans uitgevoerd als goedkeuringsworkflow: aanvraag, controle, goedkeuring of afwijzing, telkens met tijdstempel en motivering. Hoe een aangevraagde regelwijziging vóór goedkeuring automatisch tegen reële gebruikspatronen wordt getoetst, laat onze video over de voorbeeldfunctie zien.
Het vierogenprincipe in detail
Technisch vraagt het vierogenprincipe om drie dingen: een afgedwongen scheiding tussen aanvrager en goedkeurder (dezelfde persoon mag niet beide rollen vervullen), een workflow die de wijziging vasthoudt tot de goedkeuring, en een logging die aanvraag, beslissing en uitvoering aan elkaar koppelt. Doorslaggevend is de handhaving in het systeem zelf: een goedkeuring die mondeling of via chat wordt gegeven, voldoet slechts schijnbaar aan het principe, omdat ze niet is afgedwongen en niet aantoonbaar is.
Het principe moet worden onderscheiden van de algemene functiescheiding (Segregation of Duties), die taken duurzaam over rollen verdeelt. Het vierogenprincipe werkt per geval en kan gericht worden beperkt tot wijzigingen met echt schadepotentieel: nieuwe goedkeuringen, verwijderingen, policywijzigingen. Voor noodgevallen hoort daar een gedefinieerde uitzonderingsroute bij, die achteraf wordt gecontroleerd.
Waarom telt het vierogenprincipe in de Zscaler-praktijk?
Bij Zscaler-beheer werken policywijzigingen direct en wereldwijd door: een verkeerd ingestelde blokkeerregel treft binnen enkele minuten alle gebruikers, een te ruime goedkeuring opent ongewenst toegangen. Precies zulke wijzigingen zijn de klassieke toepassing voor een tweede controle. Het principe maakt tegelijk een zinvolle taakverdeling mogelijk: de helpdesk of Second-Level kan wijzigingen voorbereiden en aanvragen zonder zelf bevoorrechte rechten te hebben; de beslissing blijft bij een klein aantal bevoegden.
Daar komt het bewijs bij: NIS2 en DORA vereisen beheerste, aantoonbare processen voor beveiligingsrelevante wijzigingen. Een systeemzijdig afgedwongen vierogenprincipe levert dat bewijs als bijproduct, omdat van elke kritieke wijziging is vastgelegd wie ze heeft aangevraagd, wie ze heeft gecontroleerd en wanneer ze van kracht is geworden. Voor de details blijven de nationale omzetting en de toezichtpraktijk bepalend.
Veelvoorkomende foutbronnen
- Goedkeuring als formaliteit: wie ongelezen bevestigt, voldoet aan het principe alleen op papier; de goedkeurder heeft context en tijd nodig.
- Aanvraag en goedkeuring door dezelfde persoon: gedeelde accounts of te ruime rollen ondermijnen de scheiding.
- Goedkeuringen buiten het systeem: toezeggingen per e-mail of chat zijn niet afgedwongen en niet herleidbaar vastgelegd.
- Alles goedkeuringsplichtig maken: wie elke kleinigheid laat controleren, veroorzaakt vermoeidheid en blinde goedkeuringen; beter is alleen kritieke wijzigingen, plus een gedefinieerde noodroute.
Het vierogenprincipe in de praktijk: wat CentaurNexus bijdraagt
CentaurNexus voert het vierogenprincipe uit als optionele goedkeuringsworkflow voor schrijvende acties in het Zscaler-beheer: de helpdesk vraagt een wijziging aan, een bevoegde controleert en keurt goed, pas dan wordt ze uitgevoerd; elke stap komt terecht in de append-only bijgehouden Audit-Trail. Met Change Effect Preview is een aangevraagde policywijziging bovendien vooraf te toetsen aan reële gebruikspatronen, voordat ze wordt goedgekeurd en actief gezet. Zo kunnen ook teams zonder Zscaler-beheerdersrechten veilig meewerken, zonder dat controle verloren gaat. Hoe analyse, goedkeuring en opruimen samenspelen, laat de gids zien: Ongebruikte Zscaler-regels vinden en opruimen.
Verwante begrippen
Veelgestelde vragen over het vierogenprincipe
Kritieke acties zoals policywijzigingen, goedkeuringen of verwijderingen worden pas uitgevoerd zodra een tweede, onafhankelijke persoon ze heeft gecontroleerd en goedgekeurd. Dat wordt uitgevoerd als goedkeuringsworkflow in het systeem: aanvraag, controle, goedkeuring, telkens vastgelegd. Dat vermindert fouten en misbruik en levert tegelijk een solide goedkeuringsbewijs op.
Geen van beide raamwerken schrijft het principe letterlijk voor, maar beide vereisen beheerste toegangs- en wijzigingsprocessen met bewijs. Een systeemzijdig afgedwongen vierogenprincipe is een erkende, eenvoudig aantoonbare manier om aan die eisen voor kritieke wijzigingen te voldoen. Bepalend blijven de nationale omzetting en de verwachtingen van de bevoegde toezichthouder.
Via een workflow die wijzigingen vasthoudt tot de goedkeuring, een afgedwongen rolscheiding tussen aanvrager en goedkeurder, en een sluitende logging van aanvraag, beslissing en uitvoering. Belangrijk zijn ook vervangingsregels en een gedefinieerde noodroute, zodat dringende correcties mogelijk blijven en achteraf worden gecontroleerd.
Functiescheiding verdeelt taken duurzaam over verschillende rollen, bijvoorbeeld administratie en controle. Het vierogenprincipe werkt per geval: een concrete wijziging heeft een tweede beslissing nodig voordat ze van kracht wordt. In de praktijk vullen beide elkaar aan; functiescheiding levert de rollen, het vierogenprincipe de controlestap in het individuele geval.
Goed toegesneden nauwelijks. Doorslaggevend is om alleen wijzigingen met echt schadepotentieel goedkeuringsplichtig te maken en de workflow in het werkgereedschap te integreren, zodat controle en goedkeuring minuten in plaats van dagen duren. Een gedefinieerde noodroute met controle achteraf zorgt ervoor dat dringende ingrepen niet worden geblokkeerd.
- Richtlijn (EU) 2022/2555 (NIS2), eisen voor risicobeheer en toegangscontrole - eur-lex.europa.eu
- Verordening (EU) 2022/2554 (DORA), ICT-risicobeheer in de financiële sector - eur-lex.europa.eu
- BSI IT-Grundschutz, bouwsteen ORP.4, identiteits- en autorisatiebeheer - bsi.bund.de/.../ORP_4
Let op: CentaurNexus is een onafhankelijk product van SourcingBlox GmbH en geen aanbod van Zscaler, Inc. Product- en merknamen behoren toe aan hun respectieve eigenaren.