Onderwijs
Wat vraagt het Normenkader IBP op het gebied van toegangsbeheer?
Identity en Access Management is een van de 15 domeinen in het Normenkader Informatiebeveiliging en Privacy voor het Funderend Onderwijs (IBP). Concreet vraagt het kader om sterke authenticatie, toegang volgens least privilege, geautomatiseerd beheer van de levenscyclus van accounts en aantoonbare logging. Wie dat vanuit het personeelssysteem automatiseert, dekt deze normen in één keer af.
Marcel van Beek · IAM Specialist · 4 min leestijd
Waar staat toegangsbeheer in het Normenkader IBP?
Het Normenkader IBP, ontwikkeld door OCW, Kennisnet, SIVON, de PO-Raad en de VO-raad, telt 69 normen voor informatiebeveiliging en 25 voor privacy. Die zijn geclusterd in 15 beveiligingsdomeinen, variërend van risicomanagement tot Identity en Access Management.
Per norm zijn volwassenheidsniveaus uitgewerkt. Niveau 3 is het streefniveau: maatregelen zijn gedocumenteerd en worden consistent toegepast. Voor toegangsbeheer betekent dat: niet "we doen ons best", maar "het is vastgelegd, het werkt aantoonbaar, en het gebeurt elke keer hetzelfde".
Welke maatregelen horen daarbij?
In de praktijk komen de normen voor toegangsbeheer neer op vier kerngebieden:
Sterke authenticatie. Inloggen met meervoudige verificatie en slimme toegangsregels, zodat onbevoegden niet binnenkomen.
Least privilege. Medewerkers krijgen alleen de rechten die ze echt nodig hebben voor hun functie en school, niet meer.
Beheer van de levenscyclus. Accounts worden automatisch aangemaakt, aangepast en ingetrokken bij indiensttreding, functiewijziging en vertrek.
Logging en controle. Toegang en wijzigingen worden vastgelegd, en periodiek wordt gecontroleerd of de toegang nog klopt.
Hoe dek je deze normen geautomatiseerd af?
De kortste route is het personeelssysteem tot bron van waarheid maken en de rest automatiseren met een orchestratielaag boven Microsoft Entra ID of Google Workspace:
Provisioning vanuit HR regelt het automatisch aanmaken, wijzigen en intrekken van accounts. Dat dekt het domein levenscyclusbeheer.
Rolgebaseerde toegang per functie en school maakt least privilege concreet en herhaalbaar.
Eerst uitschakelen, dan opruimen bij vertrek voorkomt achtergebleven accounts.
Centrale logging levert de vastlegging en rapportage die het kader vraagt.
Zo verschuift toegangsbeheer van handwerk naar een proces dat per definitie gedocumenteerd en consistent is, precies wat niveau 3 vereist.
Veelgestelde vragen
Is toegangsbeheer echt een apart domein in het Normenkader IBP? Ja. Identity en Access Management is een van de 15 beveiligingsdomeinen, met eigen normen en maatregelen.
Wat is het verschil tussen niveau 2 en niveau 3? Grofweg: op niveau 2 zijn maatregelen wel aanwezig maar niet consistent; op niveau 3 zijn ze gedocumenteerd en worden ze structureel en aantoonbaar toegepast.
Dekt geautomatiseerde provisioning meerdere normen tegelijk af? Ja. Eén goed ingericht proces raakt levenscyclusbeheer, least privilege én logging in één keer.
Verder lezen

Segregation of Duties (SoD): wat het is en hoe je het afdwingt
Wat is segregation of duties (functiescheiding)? Uitleg, voorbeelden en waarom het vaak misgaat. Plus hoe je SoD-conflicten automatisch tegenhoudt.
Marcel van Beek · 4 min leestijd

Hoe pas je AGDLP toe in een hybride Entra/AD omgeving? (En waarom je dat niet meer zou moeten willen)
Kort antwoord: liever niet. AGDLP (Accounts → Global groups → Domain Local groups → Permissions) is een concept uit het tijdperk van handmatig beheer. De hele nestingconstructie bestaat om één reden: een mens moest met zo min mogelijk muisklikken rechten kunnen uitdelen. Zodra een agent de groepslidmaatschappen rechtstreeks toewijst op basis van HR data, vervalt die reden en blijft alleen de complexiteit over. In een hybride omgeving werkt die complexiteit bovendien actief tegen je, want Entra ID negeert nesting bij licenties en app assignment volledig. In dit artikel lees je hoe AGDLP werkt en waarom het ooit slim was, waar het in een hybride omgeving stukloopt, en hoe het moderne alternatief eruitziet: directe lidmaatschappen, beheerd door automatisering.
Marcel van Beek · 5 min leestijd

Hoe richt ik rolgebaseerde toegang (RBAC) en least privilege in bij een gemeente?
Begin bij de functies in je personeelssysteem en vertaal die naar rollen, niet naar losse rechten per persoon. Koppel aan elke rol precies de toegang die de functie nodig heeft, het principe van least privilege. Beheer die rollen centraal en laat een orchestratielaag ze automatisch toekennen en intrekken. Zo blijft toegang voorspelbaar, beperkt en aantoonbaar.
Mike Fraanje · 4 min leestijd
Zien wat Joinly voor jouw organisatie doet?
Start direct met een gratis proefversie of neem contact op voor advies over jouw HR- en Microsoft-omgeving.