Overig · Onderwijs
De zelfevaluatie van het Normenkader IBP voorbereiden (vóór 2027)
Vanaf 1 januari 2027 moet elk schoolbestuur in het funderend onderwijs via een zelfevaluatie weten waar het staat ten opzichte van het Normenkader IBP, en een plan van aanpak hebben om volwassenheidsniveau 3 te bereiken. Toegangsbeheer is een van de domeinen die je daarbij beoordeelt. Door dat nu te automatiseren, ga je de zelfevaluatie in met een sterk uitgangspunt en met bewijs bij de hand.
Marcel van Beek · IAM Specialist · 4 min read
Wat houdt de zelfevaluatie in, en wanneer?
De zelfevaluatie is de manier waarop je als schoolbestuur in beeld brengt hoe ver je bent ten opzichte van het Normenkader IBP. OCW verwacht al in 2026 dat besturen inzicht hebben in hun digitale veiligheid. Vanaf 1 januari 2027 is het verplicht: je weet via de zelfevaluatie waar je staat, en je hebt een plan van aanpak om op alle normen naar niveau 3 te groeien.
Kennisnet biedt hiervoor een zelfevaluatietool en een groeipad, zodat je laagdrempelig kunt starten en de grootste risico's als eerste afdekt.
Wat betekent dit voor toegangsbeheer?
Toegangsbeheer is een van de 15 domeinen in het normenkader. In de zelfevaluatie kijk je dus onder meer naar:
hoe accounts ontstaan, wijzigen en verdwijnen
of toegang volgens least privilege is geregeld
of sterke authenticatie wordt toegepast
of je kunt aantonen wie wanneer toegang had
Voor veel besturen is dit domein een van de plekken waar nog winst te halen valt, juist omdat handmatig accountbeheer lastig consistent en aantoonbaar te maken is.
Stappen om je voor te bereiden
Doe de zelfevaluatie nu alvast. Gebruik de tool van Kennisnet om te zien waar je staat, zonder te wachten tot 2027.
Breng je toegangsbeheer in kaart. Hoe verloopt instroom, doorstroom en uitstroom van medewerkers vandaag?
Pak de grootste risico's eerst. Vaak zijn dat achtergebleven accounts en te ruime toegang.
Automatiseer vanuit het personeelssysteem. Dat tilt het domein toegangsbeheer in één keer naar een hoger, aantoonbaar niveau.
Leg vast wat je doet. Beleid, rollen en logging vormen samen het bewijs dat je in de zelfevaluatie en latere controles nodig hebt.
Veelgestelde vragen
Is de zelfevaluatie eenmalig? Nee. Het is een startpunt en een terugkerend instrument om te zien of je richting niveau 3 groeit. Vanaf 2027 hoort er ook een plan van aanpak bij.
Helpt automatisering bij de zelfevaluatie? Ja. Geautomatiseerd toegangsbeheer levert meteen het inzicht en de logging op die je voor de beoordeling van het IAM-domein nodig hebt.
Wat als we nog niet gestart zijn? OCW en de sectorraden roepen besturen op om nu te beginnen. Hoe eerder je de grootste risico's afdekt, hoe rustiger je 2027 en 2030 ingaat.
Explore more blogs

Segregation of Duties (SoD): wat het is en hoe je het afdwingt
Wat is segregation of duties (functiescheiding)? Uitleg, voorbeelden en waarom het vaak misgaat. Plus hoe je SoD-conflicten automatisch tegenhoudt.
Marcel van Beek · 4 min read

How do you apply AGDLP in a hybrid Entra/AD environment? (And why you shouldn't want to anymore)
Short answer: preferably not. AGDLP (Accounts → Global groups → Domain Local groups → Permissions) is a concept from the era of manual management. The entire nesting construction exists for one reason: to allow a human to assign permissions with as few mouse clicks as possible. As soon as an agent assigns group memberships directly based on HR data, this reason disappears and only the complexity remains. Moreover, in a hybrid environment, this complexity actively works against you, because Entra ID completely ignores nesting for licences and app assignment. In this article, you can read how AGDLP works and why it was once smart, where it breaks down in a hybrid environment, and what the modern alternative looks like: direct memberships, managed by automation.
Marcel van Beek · 5 min read

How do I set up role-based access control (RBAC) and least privilege for a municipality?
Start with the roles in your HR system and map them to roles, not to individual permissions per person. Group each role with precisely the access required for the job, adhering to the principle of least privilege. Manage these roles centrally and let an orchestration layer automatically assign and revoke them. This keeps access predictable, limited and demonstrable.
Mike Fraanje · 4 min read
See what Joinly can do for your organisation?
Start a free trial today or get in touch for advice on your HR and Microsoft environment.