Onderwijs
IAM in het voortgezet onderwijs: toegangsbeheer dat voldoet aan het Normenkader IBP
Het voortgezet onderwijs valt onder hetzelfde Normenkader IBP als het primair onderwijs (samen het funderend onderwijs), maar met grotere teams, meer applicaties en complexere roosters. Geautomatiseerde, rolgebaseerde provisioning vanuit je personeelssysteem houdt toegang kloppend en aantoonbaar, op tijd voor de verplichte zelfevaluatie van 2027.

Marcel van Beek · IAM Specialist · 4 min leestijd
Wat maakt het voortgezet onderwijs anders dan het primair onderwijs?
Een vo-school is doorgaans groter en complexer dan een basisschool:
Grotere, gevarieerde teams. Vakdocenten, mentoren, ondersteunend personeel, conciërges en roostermakers, elk met andere toegang.
Veel meer applicaties. Naast Microsoft 365 of Google Workspace draait er een breed palet aan vakspecifieke en administratieve systemen.
Wisselingen door het jaar. Vervangingen, tijdelijke contracten en wisselende inzet maken de toegang voortdurend in beweging.
Er is vaak meer capaciteit voor ICT dan in het primair onderwijs, maar ook meer complexiteit om te beheren. Handmatig bijhouden wie waar toegang toe heeft, wordt dan snel onhoudbaar.
Wat vraagt het Normenkader IBP?
Het voortgezet onderwijs valt onder hetzelfde Normenkader Informatiebeveiliging en Privacy voor het Funderend Onderwijs (IBP) als het primair onderwijs. Dat kader telt 69 normen voor informatiebeveiliging en 25 voor privacy in 15 domeinen, met Identity en Access Management als een apart domein.
De tijdlijn:
In 2026 verwacht OCW dat besturen inzicht hebben in hun digitale veiligheid.
Vanaf 1 januari 2027 is een zelfevaluatie met plan van aanpak verplicht.
Uiterlijk 1 januari 2030 moet alles op volwassenheidsniveau 3 staan, met toezicht door OCW.
Voor toegangsbeheer betekent dit concreet: sterke authenticatie, toegang volgens least privilege, geautomatiseerd lifecyclebeheer en aantoonbare logging.
Hoe houd je toegang kloppend bij veel applicaties en rollen?
Met het personeelssysteem als bron en een orchestratielaag erbovenop:
Rolgebaseerde toegang per functie, sectie en locatie zorgt dat een docent wiskunde andere toegang krijgt dan een roostermaker of een conciërge.
Koppelingen met applicaties via SCIM houden de toegang in al je systemen automatisch synchroon, zodat er geen silo's ontstaan.
Eerst uitschakelen, dan opruimen bij vertrek voorkomt achtergebleven accounts.
Logging en rapportage leveren het bewijs dat je richting de zelfevaluatie nodig hebt.
Zo blijft toegang kloppen met de werkelijkheid, ook als het personeelsbestand voortdurend verandert.
Veelgestelde vragen
Valt het vo onder een ander normenkader dan het po? Nee. Po en vo vormen samen het funderend onderwijs en vallen onder hetzelfde Normenkader IBP, met dezelfde tijdlijn.
Hoe ga ik om met de vele losse applicaties? Door ze waar mogelijk via SCIM aan je centrale toegangsbeheer te koppelen, zodat rechten automatisch meebewegen en niets buiten beeld blijft.
Wat is de snelste winst richting het normenkader? Meestal geautomatiseerde offboarding plus logging: dat dekt direct een belangrijk risico af en levert meteen aantoonbaarheid op.
Verder lezen

Segregation of Duties (SoD): wat het is en hoe je het afdwingt
Wat is segregation of duties (functiescheiding)? Uitleg, voorbeelden en waarom het vaak misgaat. Plus hoe je SoD-conflicten automatisch tegenhoudt.
Marcel van Beek · 4 min leestijd

Hoe pas je AGDLP toe in een hybride Entra/AD omgeving? (En waarom je dat niet meer zou moeten willen)
Kort antwoord: liever niet. AGDLP (Accounts → Global groups → Domain Local groups → Permissions) is een concept uit het tijdperk van handmatig beheer. De hele nestingconstructie bestaat om één reden: een mens moest met zo min mogelijk muisklikken rechten kunnen uitdelen. Zodra een agent de groepslidmaatschappen rechtstreeks toewijst op basis van HR data, vervalt die reden en blijft alleen de complexiteit over. In een hybride omgeving werkt die complexiteit bovendien actief tegen je, want Entra ID negeert nesting bij licenties en app assignment volledig. In dit artikel lees je hoe AGDLP werkt en waarom het ooit slim was, waar het in een hybride omgeving stukloopt, en hoe het moderne alternatief eruitziet: directe lidmaatschappen, beheerd door automatisering.
Marcel van Beek · 5 min leestijd

Hoe richt ik rolgebaseerde toegang (RBAC) en least privilege in bij een gemeente?
Begin bij de functies in je personeelssysteem en vertaal die naar rollen, niet naar losse rechten per persoon. Koppel aan elke rol precies de toegang die de functie nodig heeft, het principe van least privilege. Beheer die rollen centraal en laat een orchestratielaag ze automatisch toekennen en intrekken. Zo blijft toegang voorspelbaar, beperkt en aantoonbaar.
Mike Fraanje · 4 min leestijd
Zien wat Joinly voor jouw organisatie doet?
Start direct met een gratis proefversie of neem contact op voor advies over jouw HR- en Microsoft-omgeving.