Overig · Onderwijs
IAM en accountbeheer in het primair onderwijs: klaar voor het Normenkader IBP
Een schoolbestuur in het primair onderwijs beheert honderden medewerkers over tientallen scholen, terwijl op veel scholen maar een enkeling de ICT doet. Door je personeelssysteem via een orchestratielaag te koppelen aan Microsoft 365 of Google Workspace, verloopt het aanmaken, wijzigen en intrekken van accounts automatisch. Dat is precies wat het Normenkader IBP voor het funderend onderwijs vraagt, met de verplichte zelfevaluatie per 1 januari 2027 in zicht.

Marcel van Beek · IAM Specialist · 5 min read
Waarom is accountbeheer in het primair onderwijs lastig?
Een schoolbestuur is geen enkele organisatie, maar een verzameling scholen onder één dak. De medewerkers, leerkrachten, intern begeleiders, onderwijsassistenten, conciërges en directeuren, werken verspreid over die scholen en vaak op meerdere locaties tegelijk. Daar komt een continue stroom invallers bij.
Tegelijk is de capaciteit voor ICT beperkt: op veel basisscholen doet één persoon het beheer voor meerdere locaties. Handmatig accounts aanmaken en weer opruimen kost zo veel tijd, en gaat onvermijdelijk fout. Vergeten accounts van vertrokken medewerkers blijven achter, met een privacy en beveiligingsrisico tot gevolg.
Wat vraagt het Normenkader IBP op het gebied van IAM?
Het Normenkader Informatiebeveiliging en Privacy voor het Funderend Onderwijs (IBP) is ontwikkeld door OCW, Kennisnet, SIVON, de PO-Raad en de VO-raad. Het telt 69 normen voor informatiebeveiliging en 25 voor privacy, verdeeld over 15 domeinen. Identity en Access Management is daar een apart domein van.
De tijdlijn is concreet:
OCW verwacht al in 2026 dat schoolbesturen inzicht hebben in hun digitale veiligheid.
Vanaf 1 januari 2027 moet elk bestuur via een zelfevaluatie weten waar het staat en een plan van aanpak hebben.
Uiterlijk 1 januari 2030 voldoen alle scholen aan volwassenheidsniveau 3, met toezicht en handhaving vanuit OCW.
Toegangsbeheer dat aantoonbaar op orde is, telt dus rechtstreeks mee voor je positie in het normenkader.
Hoe regel je dit met een klein team?
De kern is dat je het personeelssysteem (HR) tot bron van waarheid maakt. Een orchestratielaag vertaalt elke personeelsmutatie automatisch naar de juiste actie:
Indiensttreding leidt automatisch tot een account met de juiste toegang, in Microsoft 365 of Google Workspace.
Een functiewijziging of overstap naar een andere school past de rechten automatisch aan.
Vertrek leidt tot direct uitschakelen, gevolgd door gecontroleerd opruimen.
Rolgebaseerde toegang per functie en school zorgt dat iedereen automatisch het juiste pakket krijgt. En doordat elke actie wordt gelogd, bouw je vanzelf het bewijs op dat je richting de zelfevaluatie nodig hebt.
Veelgestelde vragen
Is het Normenkader IBP al verplicht? Het is nu de beleidsmatige norm. De zelfevaluatie en het plan van aanpak zijn verplicht vanaf 1 januari 2027, en volledige naleving op niveau 3 uiterlijk 1 januari 2030.
Werkt geautomatiseerde provisioning ook met een klein ICT-team? Juist dan. De orchestratielaag neemt het repeterende werk over, zodat een kleine bezetting toch consistent en aantoonbaar werkt.
Geldt dit ook voor invallers? Ja. Invallers lopen idealiter ook via een bron met einddatum mee, zodat ze tijdig toegang krijgen en die toegang ook weer verliezen.
Explore more blogs

Segregation of Duties (SoD): wat het is en hoe je het afdwingt
Wat is segregation of duties (functiescheiding)? Uitleg, voorbeelden en waarom het vaak misgaat. Plus hoe je SoD-conflicten automatisch tegenhoudt.
Marcel van Beek · 4 min read

How do you apply AGDLP in a hybrid Entra/AD environment? (And why you shouldn't want to anymore)
Short answer: preferably not. AGDLP (Accounts → Global groups → Domain Local groups → Permissions) is a concept from the era of manual management. The entire nesting construction exists for one reason: to allow a human to assign permissions with as few mouse clicks as possible. As soon as an agent assigns group memberships directly based on HR data, this reason disappears and only the complexity remains. Moreover, in a hybrid environment, this complexity actively works against you, because Entra ID completely ignores nesting for licences and app assignment. In this article, you can read how AGDLP works and why it was once smart, where it breaks down in a hybrid environment, and what the modern alternative looks like: direct memberships, managed by automation.
Marcel van Beek · 5 min read

How do I set up role-based access control (RBAC) and least privilege for a municipality?
Start with the roles in your HR system and map them to roles, not to individual permissions per person. Group each role with precisely the access required for the job, adhering to the principle of least privilege. Manage these roles centrally and let an orchestration layer automatically assign and revoke them. This keeps access predictable, limited and demonstrable.
Mike Fraanje · 4 min read
See what Joinly can do for your organisation?
Start a free trial today or get in touch for advice on your HR and Microsoft environment.