Onderwijs
Onboarding en offboarding van medewerkers in het onderwijs automatiseren
In het onderwijs wisselt personeel continu, met veel invallers en mensen die op meerdere scholen werken. Wordt offboarding niet net zo zorgvuldig geautomatiseerd als onboarding, dan blijven accounts achter in Microsoft 365, het netwerk en losse applicaties. Door beide vanuit het personeelssysteem te automatiseren, met eerst uitschakelen en daarna opruimen, voorkom je achtergebleven accounts en voldoe je aantoonbaar aan de normen.
Marcel van Beek · IAM specialist · 4 min leestijd
Waarom is offboarding in het onderwijs het grootste risico?
Bij de start van iemand gaat alle aandacht naar onboarding: de nieuwe collega moet snel aan de slag. Het vertrek krijgt minder prioriteit. Het gevolg is een stille opeenhoping van achtergebleven accounts, ook wel orphan accounts: actieve accounts van mensen die er niet meer horen te zijn.
In het onderwijs speelt dit extra sterk door het hoge verloop, de vele invallers en medewerkers die op meerdere scholen werken. Een vergeten account met geldige toegang is een privacy en beveiligingsrisico, en telt direct mee in je positie ten opzichte van het normenkader.
Disable-first: de veilige volgorde
Uitschakelen en verwijderen zijn niet hetzelfde:
Uitschakelen blokkeert toegang direct, maar behoudt het account en de gegevens. Dit is de juiste eerste stap.
Verwijderen ruimt het account daadwerkelijk op, na een bewust gekozen periode.
De verstandige aanpak is dus eerst overal uitschakelen bij vertrek, en pas na een vastgestelde termijn opruimen. Zo beperk je het risico direct, zonder dat je per ongeluk gegevens of toegang vernietigt die nog nodig zijn voor de overdracht.
Hoe automatiseer je het vanuit HR?
Maak het personeelssysteem de bron en laat een orchestratielaag de rest doen:
Indiensttreding leidt automatisch tot een account met de juiste toegang, in Microsoft 365 of Google Workspace.
Functiewijziging of overstap past de rechten automatisch aan, zodat oude toegang niet blijft hangen.
Vertrek of einde inzet leidt tot direct uitschakelen, gevolgd door gecontroleerd opruimen.
Reconciliatie vergelijkt periodiek de actieve accounts met de actuele personeelsstand, om achtergebleven accounts op te sporen.
Voor invallers en flexkrachten werkt dezelfde aanpak, mits hun inzet met een einddatum is vastgelegd.
Veelgestelde vragen
Waarom niet meteen verwijderen bij vertrek? Omdat directe verwijdering toegang tot gedeelde bestanden, mail of historie onbedoeld kan vernietigen. Eerst uitschakelen beperkt het risico zonder dataverlies.
Hoe vind ik bestaande orphan accounts? Door de lijst met actieve accounts periodiek te vergelijken met de personeelsstand. Een orchestratielaag kan die reconciliatie automatiseren.
Telt dit mee voor het Normenkader IBP? Ja. Beheer van de levenscyclus van accounts is onderdeel van het IAM-domein, en geautomatiseerde offboarding is daarin een belangrijke maatregel.
Verder lezen

Segregation of Duties (SoD): wat het is en hoe je het afdwingt
Wat is segregation of duties (functiescheiding)? Uitleg, voorbeelden en waarom het vaak misgaat. Plus hoe je SoD-conflicten automatisch tegenhoudt.
Marcel van Beek · 4 min leestijd

Hoe pas je AGDLP toe in een hybride Entra/AD omgeving? (En waarom je dat niet meer zou moeten willen)
Kort antwoord: liever niet. AGDLP (Accounts → Global groups → Domain Local groups → Permissions) is een concept uit het tijdperk van handmatig beheer. De hele nestingconstructie bestaat om één reden: een mens moest met zo min mogelijk muisklikken rechten kunnen uitdelen. Zodra een agent de groepslidmaatschappen rechtstreeks toewijst op basis van HR data, vervalt die reden en blijft alleen de complexiteit over. In een hybride omgeving werkt die complexiteit bovendien actief tegen je, want Entra ID negeert nesting bij licenties en app assignment volledig. In dit artikel lees je hoe AGDLP werkt en waarom het ooit slim was, waar het in een hybride omgeving stukloopt, en hoe het moderne alternatief eruitziet: directe lidmaatschappen, beheerd door automatisering.
Marcel van Beek · 5 min leestijd

Hoe richt ik rolgebaseerde toegang (RBAC) en least privilege in bij een gemeente?
Begin bij de functies in je personeelssysteem en vertaal die naar rollen, niet naar losse rechten per persoon. Koppel aan elke rol precies de toegang die de functie nodig heeft, het principe van least privilege. Beheer die rollen centraal en laat een orchestratielaag ze automatisch toekennen en intrekken. Zo blijft toegang voorspelbaar, beperkt en aantoonbaar.
Mike Fraanje · 4 min leestijd
Zien wat Joinly voor jouw organisatie doet?
Start direct met een gratis proefversie of neem contact op voor advies over jouw HR- en Microsoft-omgeving.