Onderwijs
De zelfevaluatie van het Normenkader IBP voorbereiden (vóór 2027)
Vanaf 1 januari 2027 moet elk schoolbestuur in het funderend onderwijs via een zelfevaluatie weten waar het staat ten opzichte van het Normenkader IBP, en een plan van aanpak hebben om volwassenheidsniveau 3 te bereiken. Toegangsbeheer is een van de domeinen die je daarbij beoordeelt. Door dat nu te automatiseren, ga je de zelfevaluatie in met een sterk uitgangspunt en met bewijs bij de hand.
Marcel van Beek · IAM Specialist · 4 min leestijd
Wat houdt de zelfevaluatie in, en wanneer?
De zelfevaluatie is de manier waarop je als schoolbestuur in beeld brengt hoe ver je bent ten opzichte van het Normenkader IBP. OCW verwacht al in 2026 dat besturen inzicht hebben in hun digitale veiligheid. Vanaf 1 januari 2027 is het verplicht: je weet via de zelfevaluatie waar je staat, en je hebt een plan van aanpak om op alle normen naar niveau 3 te groeien.
Kennisnet biedt hiervoor een zelfevaluatietool en een groeipad, zodat je laagdrempelig kunt starten en de grootste risico's als eerste afdekt.
Wat betekent dit voor toegangsbeheer?
Toegangsbeheer is een van de 15 domeinen in het normenkader. In de zelfevaluatie kijk je dus onder meer naar:
hoe accounts ontstaan, wijzigen en verdwijnen
of toegang volgens least privilege is geregeld
of sterke authenticatie wordt toegepast
of je kunt aantonen wie wanneer toegang had
Voor veel besturen is dit domein een van de plekken waar nog winst te halen valt, juist omdat handmatig accountbeheer lastig consistent en aantoonbaar te maken is.
Stappen om je voor te bereiden
Doe de zelfevaluatie nu alvast. Gebruik de tool van Kennisnet om te zien waar je staat, zonder te wachten tot 2027.
Breng je toegangsbeheer in kaart. Hoe verloopt instroom, doorstroom en uitstroom van medewerkers vandaag?
Pak de grootste risico's eerst. Vaak zijn dat achtergebleven accounts en te ruime toegang.
Automatiseer vanuit het personeelssysteem. Dat tilt het domein toegangsbeheer in één keer naar een hoger, aantoonbaar niveau.
Leg vast wat je doet. Beleid, rollen en logging vormen samen het bewijs dat je in de zelfevaluatie en latere controles nodig hebt.
Veelgestelde vragen
Is de zelfevaluatie eenmalig? Nee. Het is een startpunt en een terugkerend instrument om te zien of je richting niveau 3 groeit. Vanaf 2027 hoort er ook een plan van aanpak bij.
Helpt automatisering bij de zelfevaluatie? Ja. Geautomatiseerd toegangsbeheer levert meteen het inzicht en de logging op die je voor de beoordeling van het IAM-domein nodig hebt.
Wat als we nog niet gestart zijn? OCW en de sectorraden roepen besturen op om nu te beginnen. Hoe eerder je de grootste risico's afdekt, hoe rustiger je 2027 en 2030 ingaat.
Verder lezen

Segregation of Duties (SoD): wat het is en hoe je het afdwingt
Wat is segregation of duties (functiescheiding)? Uitleg, voorbeelden en waarom het vaak misgaat. Plus hoe je SoD-conflicten automatisch tegenhoudt.
Marcel van Beek · 4 min leestijd

Hoe pas je AGDLP toe in een hybride Entra/AD omgeving? (En waarom je dat niet meer zou moeten willen)
Kort antwoord: liever niet. AGDLP (Accounts → Global groups → Domain Local groups → Permissions) is een concept uit het tijdperk van handmatig beheer. De hele nestingconstructie bestaat om één reden: een mens moest met zo min mogelijk muisklikken rechten kunnen uitdelen. Zodra een agent de groepslidmaatschappen rechtstreeks toewijst op basis van HR data, vervalt die reden en blijft alleen de complexiteit over. In een hybride omgeving werkt die complexiteit bovendien actief tegen je, want Entra ID negeert nesting bij licenties en app assignment volledig. In dit artikel lees je hoe AGDLP werkt en waarom het ooit slim was, waar het in een hybride omgeving stukloopt, en hoe het moderne alternatief eruitziet: directe lidmaatschappen, beheerd door automatisering.
Marcel van Beek · 5 min leestijd

Hoe richt ik rolgebaseerde toegang (RBAC) en least privilege in bij een gemeente?
Begin bij de functies in je personeelssysteem en vertaal die naar rollen, niet naar losse rechten per persoon. Koppel aan elke rol precies de toegang die de functie nodig heeft, het principe van least privilege. Beheer die rollen centraal en laat een orchestratielaag ze automatisch toekennen en intrekken. Zo blijft toegang voorspelbaar, beperkt en aantoonbaar.
Mike Fraanje · 4 min leestijd
Zien wat Joinly voor jouw organisatie doet?
Start direct met een gratis proefversie of neem contact op voor advies over jouw HR- en Microsoft-omgeving.