Onderwijs
IAM in het hoger onderwijs: toegangsbeheer onder SURFaudit en de Cyberbeveiligingswet
Hbo en wo toetsen hun informatiebeveiliging via het toetsingskader van SURFaudit en vallen onder de aankomende Cyberbeveiligingswet, de Nederlandse uitwerking van de Europese richtlijn NIS2. Toegangsbeheer, met sterke authenticatie, least privilege, lifecyclebeheer en logging, is daarin een kernonderdeel. Geautomatiseerde provisioning vanuit je personeelssysteem maakt dat schaalbaar en aantoonbaar.

Marcel van Beek · IAM Specialist · 4 min leestijd
Welke kaders gelden voor het hoger onderwijs?
Het hoger onderwijs werkt al jaren met een gezamenlijke aanpak via SURF, de ICT-coöperatie van onderwijs en onderzoek. Twee kaders zijn leidend:
Het toetsingskader van SURFaudit. Mbo, hbo en wo meten hun informatiebeveiliging jaarlijks via dit kader, dat is gebaseerd op het volwassenheidsmodel van NOREA en NBA. Volwassenheidsniveau 3 is de afgesproken ambitie.
De Cyberbeveiligingswet. Dit is de Nederlandse omzetting van de Europese richtlijn NIS2. De minister heeft besloten dat hbo en wo hieronder vallen. De wet treedt naar verwachting in 2026 in werking, met een ingroeiperiode van ongeveer drie jaar, en bevat tien zorgplichtmaatregelen plus een meldplicht bij significante incidenten.
En het mbo?
Het mbo gebruikt hetzelfde toetsingskader van SURFaudit en werkt aan dezelfde ambitie van niveau 3. Het mbo is niet automatisch aangewezen onder de Cyberbeveiligingswet en blijft hierover in overleg met OCW. De aanpak voor toegangsbeheer is in grote lijnen gelijk aan die van het hoger onderwijs.
Wat betekent dit voor toegangsbeheer?
De zorgplicht uit de Cyberbeveiligingswet en de normen uit SURFaudit komen op het vlak van IAM op hetzelfde neer. Je moet kunnen aantonen dat je:
sterke authenticatie toepast, zoals meervoudige verificatie
toegang beperkt volgens least privilege
accounts automatisch aanmaakt, aanpast en intrekt bij personeelswijzigingen
toegang en wijzigingen logt voor audits en incidentrespons
Toegangsbeheer is daarmee geen bijzaak, maar een van de plekken waar deze kaders het meest concreet worden.
Hoe schaal je IAM in een grote, complexe instelling?
Een universiteit of hogeschool heeft duizenden medewerkers, veel faculteiten en een enorme verscheidenheid aan systemen. Een orchestratielaag boven Microsoft Entra ID of Google Workspace, gevoed door het personeelssysteem, brengt daar structuur in:
Provisioning vanuit HR zorgt dat accounts automatisch ontstaan, meebewegen en weer worden ingetrokken.
Rolgebaseerde toegang per functie, faculteit en afdeling houdt rechten verklaarbaar en beperkt.
Koppelingen via SCIM brengen applicaties onder hetzelfde toegangsbeheer, zonder losse silo's.
Logging en rapportage leveren het bewijs dat SURFaudit en de Cyberbeveiligingswet vragen.
Veelgestelde vragen
Valt mijn instelling onder de Cyberbeveiligingswet? Hbo en wo zijn aangewezen. Voor het mbo loopt nog overleg. Ook als je instelling er niet onder valt, blijven de maatregelen waardevol en sluiten ze aan op SURFaudit.
Wanneer treedt de Cyberbeveiligingswet in werking? De verwachting is in 2026, met een ingroeiperiode van ongeveer drie jaar om aan de zorgplicht te voldoen. Houd de actuele besluitvorming in de gaten.
Sluit geautomatiseerde IAM aan op SURFaudit? Ja. Geautomatiseerde provisioning, least privilege en logging dekken meerdere normen tegelijk af en maken je volwassenheidsniveau aantoonbaar.
Verder lezen

Segregation of Duties (SoD): wat het is en hoe je het afdwingt
Wat is segregation of duties (functiescheiding)? Uitleg, voorbeelden en waarom het vaak misgaat. Plus hoe je SoD-conflicten automatisch tegenhoudt.
Marcel van Beek · 4 min leestijd

Hoe pas je AGDLP toe in een hybride Entra/AD omgeving? (En waarom je dat niet meer zou moeten willen)
Kort antwoord: liever niet. AGDLP (Accounts → Global groups → Domain Local groups → Permissions) is een concept uit het tijdperk van handmatig beheer. De hele nestingconstructie bestaat om één reden: een mens moest met zo min mogelijk muisklikken rechten kunnen uitdelen. Zodra een agent de groepslidmaatschappen rechtstreeks toewijst op basis van HR data, vervalt die reden en blijft alleen de complexiteit over. In een hybride omgeving werkt die complexiteit bovendien actief tegen je, want Entra ID negeert nesting bij licenties en app assignment volledig. In dit artikel lees je hoe AGDLP werkt en waarom het ooit slim was, waar het in een hybride omgeving stukloopt, en hoe het moderne alternatief eruitziet: directe lidmaatschappen, beheerd door automatisering.
Marcel van Beek · 5 min leestijd

Hoe richt ik rolgebaseerde toegang (RBAC) en least privilege in bij een gemeente?
Begin bij de functies in je personeelssysteem en vertaal die naar rollen, niet naar losse rechten per persoon. Koppel aan elke rol precies de toegang die de functie nodig heeft, het principe van least privilege. Beheer die rollen centraal en laat een orchestratielaag ze automatisch toekennen en intrekken. Zo blijft toegang voorspelbaar, beperkt en aantoonbaar.
Mike Fraanje · 4 min leestijd
Zien wat Joinly voor jouw organisatie doet?
Start direct met een gratis proefversie of neem contact op voor advies over jouw HR- en Microsoft-omgeving.