HR als nieuwe bron van waarheid voor Identity & Access Management
Steeds meer organisaties verschuiven van IT-gestuurd naar HR-gestuurd identity management. Niet langer bepaalt de helpdesk wie toegang krijgt, maar het HR-systeem dat de levenscyclus van elke medewerker vastlegt. In dit artikel lees je waarom HR de nieuwe bron van waarheid is voor IAM.

Marcel van Beek · Owner · 7 min leestijd
In veel organisaties ligt het beheer van digitale identiteiten nog steeds bij IT. Nieuwe medewerkers worden handmatig aangemaakt, rechten worden via tickets toegekend en vertrek wordt pas ontdekt als iemand geen toegang meer nodig heeft. Dit leidt tot fouten, vertraging en risico’s.
Toch is er een duidelijke trend: de verschuiving van IT-gedreven naar HR-gedreven identity provisioning. Steeds meer organisaties erkennen dat het HR-systeem de meest betrouwbare bron is voor informatie over wie iemand is, welke functie diegene heeft en wanneer hij of zij in- of uit dienst gaat.
1. De kern van identity management: weten wie iemand is
Identity & Access Management (IAM) draait om één centrale vraag: wie mag wat binnen de organisatie?
Om die vraag goed te beantwoorden, heb je betrouwbare brondata nodig. HR-systemen bevatten precies die data: naam, personeelsnummer, functie, afdeling, start- en einddatum, contractvorm, leidinggevende.
IT-systemen daarentegen weten vaak alleen dát iemand een account heeft, niet wie die persoon precies is of waarom hij die rechten heeft. Hierdoor ontstaan inconsistenties zodra functies wijzigen of medewerkers vertrekken.
2. HR-systemen bevatten de levenscyclus van de medewerker
Het HR-systeem registreert de volledige “joiner-mover-leaver” levenscyclus.
Joiner → nieuwe medewerker, bekend met startdatum
Mover → functiewijziging of interne overstap
Leaver → vertrekdatum geregistreerd
Door IAM direct aan HR-data te koppelen, kunnen accounts en rechten automatisch worden aangemaakt, aangepast of ingetrokken. De HR-mutatie triggert de wijziging, niet een los IT-ticket.
3. Minder fouten, meer compliance
Handmatige provisioning is foutgevoelig. Mensen vergeten accounts te verwijderen of rechten aan te passen.
Een HR-gestuurde aanpak zorgt dat toegangsrechten altijd aansluiten bij de actuele HR-status.
Voordelen:
Onmiddellijke deactivatie na uitdiensttreding
Automatische toekenning van juiste rechten bij functie- of afdelingswijziging
Audit-trails en herleidbaarheid naar brondata
Dit is cruciaal voor compliance met o.a. ISO 27001, NIS2 en AVG.
4. HR als autoritatieve bron in de praktijk
In moderne IAM-architecturen fungeert het HR-systeem als authoritative source.
Een voorbeeld daarvan:
HR registreert nieuwe medewerker in AFAS, Visma of Nmbrs
Joinly leest de wijziging en creëert of update de identiteit in Microsoft Entra ID
Functie en afdeling bepalen automatisch de rollen, groepen en licenties
Bij vertrek wordt het account gedeactiveerd op de exacte leave-datum
Resultaat: geen losstaande IT-processen meer, maar één consistente datastroom vanaf HR.
5. De impact op de organisatie
IT wordt ontlast en richt zich op governance en controle in plaats van handwerk
HR krijgt directe invloed op digitale toegang zonder technische kennis
Security verbetert doordat elke identiteit traceerbaar en tijdig wordt aangepast
Audit en compliance worden eenvoudiger omdat alle toegang herleidbaar is tot HR-data
6. De toekomst: HR-gedreven governance
De volgende stap is niet alleen provisioning, maar ook governance vanuit HR-context.
Bijvoorbeeld:
Tijdelijke toegang voor projectmedewerkers op basis van contractduur
Automatische goedkeuringen door leidinggevenden in Joinly
Rol- en toegangssuggesties via AI (role mining) op basis van functiedata
De HR-database wordt daarmee niet alleen de bron van identiteit, maar ook de basis voor toegangsbeleid.
Conclusie
De vraag wie toegang mag hebben tot systemen, begint en eindigt bij HR.
Door HR-systemen als primaire bron te gebruiken, ontstaat een consistente, veilige en geautomatiseerde IAM-keten.
Met Joinly kunnen organisaties deze verschuiving eenvoudig realiseren, zonder complexe IAM-software of dure licenties.
Verder lezen

Segregation of Duties (SoD): wat het is en hoe je het afdwingt
Wat is segregation of duties (functiescheiding)? Uitleg, voorbeelden en waarom het vaak misgaat. Plus hoe je SoD-conflicten automatisch tegenhoudt.
Marcel van Beek · 4 min leestijd

Hoe pas je AGDLP toe in een hybride Entra/AD omgeving? (En waarom je dat niet meer zou moeten willen)
Kort antwoord: liever niet. AGDLP (Accounts → Global groups → Domain Local groups → Permissions) is een concept uit het tijdperk van handmatig beheer. De hele nestingconstructie bestaat om één reden: een mens moest met zo min mogelijk muisklikken rechten kunnen uitdelen. Zodra een agent de groepslidmaatschappen rechtstreeks toewijst op basis van HR data, vervalt die reden en blijft alleen de complexiteit over. In een hybride omgeving werkt die complexiteit bovendien actief tegen je, want Entra ID negeert nesting bij licenties en app assignment volledig. In dit artikel lees je hoe AGDLP werkt en waarom het ooit slim was, waar het in een hybride omgeving stukloopt, en hoe het moderne alternatief eruitziet: directe lidmaatschappen, beheerd door automatisering.
Marcel van Beek · 5 min leestijd

Hoe richt ik rolgebaseerde toegang (RBAC) en least privilege in bij een gemeente?
Begin bij de functies in je personeelssysteem en vertaal die naar rollen, niet naar losse rechten per persoon. Koppel aan elke rol precies de toegang die de functie nodig heeft, het principe van least privilege. Beheer die rollen centraal en laat een orchestratielaag ze automatisch toekennen en intrekken. Zo blijft toegang voorspelbaar, beperkt en aantoonbaar.
Mike Fraanje · 4 min leestijd
Zien wat Joinly voor jouw organisatie doet?
Start direct met een gratis proefversie of neem contact op voor advies over jouw HR- en Microsoft-omgeving.