Microsoft Entra ID en NIS2: zo maak je je tenant compliant
Ontdek hoe je Microsoft Entra ID NIS2-proof inricht. Praktische stappen voor IAM governance, MFA, logging en lifecycle-automatisering.
Jeroen van Langenbroek · IAM Specialist · 8 minutes
Steeds meer organisaties gebruiken Microsoft Entra ID als centrale toegangspoort tot hun IT-omgeving. Dat is logisch: vrijwel alles loopt tegenwoordig via cloudaccounts, Single Sign-On en identity-gebaseerde beveiliging.
Maar met de komst van NIS2 verandert de rol van Entra ID. Wat eerst vooral een technisch hulpmiddel was, wordt nu een compliance-kritische component. De vraag is niet meer of je Entra gebruikt, maar of je tenant zo is ingericht dat je aan de wet kunt voldoen.
En daar wringt het bij veel organisaties.
Entra ID is geen compliance-oplossing “out of the box”
Microsoft Entra ID biedt veel mogelijkheden: MFA, Conditional Access, logging, groepen, rollen. Toch betekent “Entra gebruiken” niet automatisch dat je NIS2-proof bent.
Waarom niet?
Omdat NIS2 niet vraagt om losse features, maar om aantoonbare governance:
Wie heeft toegang?
Waarom heeft iemand die toegang?
Wanneer is die toegang aangepast?
Hoe snel trek je toegang weer in?
Kun je dat onderbouwen richting auditor of toezichthouder?
Veel tenants zijn historisch gegroeid. Instellingen zijn stap voor stap toegevoegd, uitzonderingen zijn gemaakt, scripts zijn gebouwd. Het werkt totdat iemand vraagt om bewijs.
Stap 1: begin bij identiteitsbeveiliging (MFA en Conditional Access)
NIS2 verwacht dat organisaties sterke authenticatie toepassen. In Entra betekent dat in de praktijk:
MFA verplicht stellen voor gebruikers
Extra bescherming voor beheerdersaccounts
Risicogebaseerde toegangsregels instellen
Het probleem is dat MFA vaak “half” is ingericht. Bijvoorbeeld:
Alleen voor admins
Alleen voor externe toegang
Met te veel uitzonderingen
Voor compliance is consistentie belangrijker dan complexiteit. Beter een duidelijke baseline policy dan twintig losse regels die niemand meer begrijpt.
Stap 2: maak van groepen en rollen je fundament
Toegang beheren op gebruikersniveau is niet schaalbaar en niet auditvriendelijk. Toch gebeurt het nog vaak: iemand krijgt “even snel” extra rechten, een tijdelijke oplossing wordt permanent.
Onder NIS2 is dat niet houdbaar.
Een compliant Entra-inrichting werkt met:
Rolgebaseerde toegang
Functie → groep → applicatierechten
Standaardprofielen per rol
Zo ontstaat structuur. En structuur is wat auditors willen zien.
Stap 3: automatiseer lifecycle-beheer
Een van de grootste compliance-risico’s zit in offboarding. Accounts die blijven bestaan, rechten die blijven hangen, externe accounts die vergeten worden.
NIS2 verwacht dat toegang synchroon loopt met de werkelijkheid.
Dat betekent:
Account aanmaken bij start
Rechten aanpassen bij functiewijziging
Direct blokkeren bij uitdiensttreding
Handmatig beheer is hier niet betrouwbaar genoeg. Lifecycle-automatisering, bij voorkeur gekoppeld aan HR-data, is geen luxe meer, maar noodzaak.
Stap 4: zorg dat logging niet alleen bestaat, maar bruikbaar is
Entra ID genereert veel logs. Maar logs hebben alleen waarde als je ze:
kunt terugvinden
kunt filteren
kunt exporteren
kunt interpreteren
Voor NIS2 zijn vooral belangrijk:
Login-activiteiten
Wijzigingen in rechten
Provisioning events
Administratieve acties
Als je deze informatie niet eenvoudig kunt aanleveren bij audits of incidentonderzoek, voldoet je tenant functioneel niet aan de eisen.
Stap 5: richt governance in, niet alleen techniek
Een veelgemaakte fout is om NIS2 te benaderen als configuratieproject. Maar compliance draait niet alleen om instellingen maar om procesafspraken:
Wie mag nieuwe toegang goedkeuren?
Wie is eigenaar van groepen?
Wie controleert periodiek rechten?
Hoe worden uitzonderingen vastgelegd?
Zonder governance ontstaat weer wildgroei, ook al is de techniek goed ingericht.
Waarom standaard Entra vaak niet voldoende is
Voor veel organisaties blijkt dat standaard Entra-functionaliteit niet genoeg overzicht en controle biedt om NIS2 aantoonbaar te ondersteunen.
Veel voorkomende knelpunten:
Geen centrale lifecycle-orchestratie
Geen overzicht over roltoewijzingen
Beperkte compliance-rapportages
Handmatige uitzonderingen
Fragmentatie over meerdere applicaties
Daarom zien we steeds vaker dat organisaties een extra governance- en automatiseringslaag boven Entra inzetten.
Niet om Entra te vervangen maar om het beheersbaar, schaalbaar en auditbaar te maken.
Wat auditors uiteindelijk willen zien
Tijdens audits draait het niet om hoeveel policies je hebt. Het draait om drie simpele dingen:
Is toegang logisch ingericht?
Werkt het proces consistent?
Kun je het aantonen?
Als je op die drie vragen “ja” kunt antwoorden, zit je goed richting NIS2.
Tot slot
NIS2 verandert Microsoft Entra ID van een technisch platform naar een compliance-kritische kerncomponent. Organisaties die nu investeren in structuur, automatisering en governance, bouwen niet alleen aan wetgeving-compliance maar ook aan een volwassen security-architectuur.
Wie wacht tot audits beginnen, is meestal te laat.
Wil je weten hoe jouw Entra-tenant ervoor staat ten opzichte van NIS2? Dan is een gerichte readiness scan vaak de snelste manier om inzicht te krijgen en prioriteiten te bepalen.
Verder lezen

Segregation of Duties (SoD): wat het is en hoe je het afdwingt
Wat is segregation of duties (functiescheiding)? Uitleg, voorbeelden en waarom het vaak misgaat. Plus hoe je SoD-conflicten automatisch tegenhoudt.
Marcel van Beek · 4 min leestijd

Hoe pas je AGDLP toe in een hybride Entra/AD omgeving? (En waarom je dat niet meer zou moeten willen)
Kort antwoord: liever niet. AGDLP (Accounts → Global groups → Domain Local groups → Permissions) is een concept uit het tijdperk van handmatig beheer. De hele nestingconstructie bestaat om één reden: een mens moest met zo min mogelijk muisklikken rechten kunnen uitdelen. Zodra een agent de groepslidmaatschappen rechtstreeks toewijst op basis van HR data, vervalt die reden en blijft alleen de complexiteit over. In een hybride omgeving werkt die complexiteit bovendien actief tegen je, want Entra ID negeert nesting bij licenties en app assignment volledig. In dit artikel lees je hoe AGDLP werkt en waarom het ooit slim was, waar het in een hybride omgeving stukloopt, en hoe het moderne alternatief eruitziet: directe lidmaatschappen, beheerd door automatisering.
Marcel van Beek · 5 min leestijd

Hoe richt ik rolgebaseerde toegang (RBAC) en least privilege in bij een gemeente?
Begin bij de functies in je personeelssysteem en vertaal die naar rollen, niet naar losse rechten per persoon. Koppel aan elke rol precies de toegang die de functie nodig heeft, het principe van least privilege. Beheer die rollen centraal en laat een orchestratielaag ze automatisch toekennen en intrekken. Zo blijft toegang voorspelbaar, beperkt en aantoonbaar.
Mike Fraanje · 4 min leestijd
Zien wat Joinly voor jouw organisatie doet?
Start direct met een gratis proefversie of neem contact op voor advies over jouw HR- en Microsoft-omgeving.