Onderwijs
Volwassenheidsniveau 3 bereiken voor toegangsbeheer
Zowel het Normenkader IBP (funderend onderwijs) als het toetsingskader van SURFaudit (mbo en hoger onderwijs) hanteren volwassenheidsniveau 3 als streefniveau. Voor toegangsbeheer betekent niveau 3: het beleid is vastgelegd, de uitvoering is geautomatiseerd en consistent, en je kunt aantonen dat het werkt. Geautomatiseerde provisioning vanuit het personeelssysteem brengt je daar het snelst.
Marcel van Beek · IAM Specialist · 3 min leestijd
Wat betekent volwassenheidsniveau 3?
Volwassenheidsniveaus beschrijven hoe goed een maatregel is geborgd, niet of die er is. Niveau 3 is in beide kaders het afgesproken streefniveau: maatregelen zijn gedocumenteerd en worden consistent toegepast, zodat de kans en de impact van incidenten flink afnemen.
Voor het funderend onderwijs geldt niveau 3 als de norm die uiterlijk 1 januari 2030 op alle normen bereikt moet zijn. In het mbo en hoger onderwijs is niveau 3 via SURFaudit de gezamenlijk afgesproken ambitie.
Hoe ziet niveau 3 eruit voor toegangsbeheer?
Vertaald naar toegangsbeheer herken je niveau 3 aan vier dingen:
Vastgelegd beleid. Er staat op papier wie welke toegang krijgt, op basis van rol, functie en school.
Geautomatiseerde levenscyclus. Accounts ontstaan, bewegen mee en gaan uit zonder handwerk, op basis van het personeelssysteem.
Periodieke controle. Met vaste tussenpozen wordt gecontroleerd of de toegang nog klopt, en worden afwijkingen ingetrokken.
Aantoonbaarheid. Logging en rapportage laten zien wie wanneer toegang had en waarom.
Het verschil met lagere niveaus zit vooral in consistentie en bewijs: niet incidenteel goed geregeld, maar altijd, en aantoonbaar.
Hoe kom je daar?
Werk projectmatig en begin bij de grootste risico's:
Breng de huidige situatie in kaart. Hoe ontstaan en verdwijnen accounts nu, en waar zitten de gaten?
Maak het personeelssysteem de bron en automatiseer de levenscyclus met een orchestratielaag.
Standaardiseer rollen per functie en school, zodat least privilege vanzelf gebeurt.
Richt periodieke controles in met een vaste cadans.
Zorg dat alles logt, zodat je het bewijs automatisch opbouwt.
Automatiseren is hierbij de versneller: een geautomatiseerd proces is per definitie consistenter en beter aantoonbaar dan handwerk, en dat is precies wat niveau 3 vraagt.
Veelgestelde vragen
Geldt niveau 3 voor het hele onderwijs? Het is het streefniveau in zowel het Normenkader IBP als SURFaudit, dus van het primair onderwijs tot het hoger onderwijs.
Moet ik op alle normen tegelijk op niveau 3 zitten? Nee, je werkt via een groeipad. Je dekt eerst de grootste risico's af en breidt daarna stap voor stap uit.
Versnelt automatisering het bereiken van niveau 3? Ja. Geautomatiseerde provisioning, vaste rollen en logging dekken meerdere normen tegelijk af en maken consistentie en bewijs vanzelfsprekend.
Verder lezen

Segregation of Duties (SoD): wat het is en hoe je het afdwingt
Wat is segregation of duties (functiescheiding)? Uitleg, voorbeelden en waarom het vaak misgaat. Plus hoe je SoD-conflicten automatisch tegenhoudt.
Marcel van Beek · 4 min leestijd

Hoe pas je AGDLP toe in een hybride Entra/AD omgeving? (En waarom je dat niet meer zou moeten willen)
Kort antwoord: liever niet. AGDLP (Accounts → Global groups → Domain Local groups → Permissions) is een concept uit het tijdperk van handmatig beheer. De hele nestingconstructie bestaat om één reden: een mens moest met zo min mogelijk muisklikken rechten kunnen uitdelen. Zodra een agent de groepslidmaatschappen rechtstreeks toewijst op basis van HR data, vervalt die reden en blijft alleen de complexiteit over. In een hybride omgeving werkt die complexiteit bovendien actief tegen je, want Entra ID negeert nesting bij licenties en app assignment volledig. In dit artikel lees je hoe AGDLP werkt en waarom het ooit slim was, waar het in een hybride omgeving stukloopt, en hoe het moderne alternatief eruitziet: directe lidmaatschappen, beheerd door automatisering.
Marcel van Beek · 5 min leestijd

Hoe richt ik rolgebaseerde toegang (RBAC) en least privilege in bij een gemeente?
Begin bij de functies in je personeelssysteem en vertaal die naar rollen, niet naar losse rechten per persoon. Koppel aan elke rol precies de toegang die de functie nodig heeft, het principe van least privilege. Beheer die rollen centraal en laat een orchestratielaag ze automatisch toekennen en intrekken. Zo blijft toegang voorspelbaar, beperkt en aantoonbaar.
Mike Fraanje · 4 min leestijd
Zien wat Joinly voor jouw organisatie doet?
Start direct met een gratis proefversie of neem contact op voor advies over jouw HR- en Microsoft-omgeving.