Overig · Overig
Microsoft Entra ID en NIS2: zo maak je je tenant compliant
Ontdek hoe je Microsoft Entra ID NIS2-proof inricht. Praktische stappen voor IAM governance, MFA, logging en lifecycle-automatisering.
Jeroen van Langenbroek · IAM Specialist · 8 minutes
Steeds meer organisaties gebruiken Microsoft Entra ID als centrale toegangspoort tot hun IT-omgeving. Dat is logisch: vrijwel alles loopt tegenwoordig via cloudaccounts, Single Sign-On en identity-gebaseerde beveiliging.
Maar met de komst van NIS2 verandert de rol van Entra ID. Wat eerst vooral een technisch hulpmiddel was, wordt nu een compliance-kritische component. De vraag is niet meer of je Entra gebruikt, maar of je tenant zo is ingericht dat je aan de wet kunt voldoen.
En daar wringt het bij veel organisaties.
Entra ID is geen compliance-oplossing “out of the box”
Microsoft Entra ID biedt veel mogelijkheden: MFA, Conditional Access, logging, groepen, rollen. Toch betekent “Entra gebruiken” niet automatisch dat je NIS2-proof bent.
Waarom niet?
Omdat NIS2 niet vraagt om losse features, maar om aantoonbare governance:
Wie heeft toegang?
Waarom heeft iemand die toegang?
Wanneer is die toegang aangepast?
Hoe snel trek je toegang weer in?
Kun je dat onderbouwen richting auditor of toezichthouder?
Veel tenants zijn historisch gegroeid. Instellingen zijn stap voor stap toegevoegd, uitzonderingen zijn gemaakt, scripts zijn gebouwd. Het werkt totdat iemand vraagt om bewijs.
Stap 1: begin bij identiteitsbeveiliging (MFA en Conditional Access)
NIS2 verwacht dat organisaties sterke authenticatie toepassen. In Entra betekent dat in de praktijk:
MFA verplicht stellen voor gebruikers
Extra bescherming voor beheerdersaccounts
Risicogebaseerde toegangsregels instellen
Het probleem is dat MFA vaak “half” is ingericht. Bijvoorbeeld:
Alleen voor admins
Alleen voor externe toegang
Met te veel uitzonderingen
Voor compliance is consistentie belangrijker dan complexiteit. Beter een duidelijke baseline policy dan twintig losse regels die niemand meer begrijpt.
Stap 2: maak van groepen en rollen je fundament
Toegang beheren op gebruikersniveau is niet schaalbaar en niet auditvriendelijk. Toch gebeurt het nog vaak: iemand krijgt “even snel” extra rechten, een tijdelijke oplossing wordt permanent.
Onder NIS2 is dat niet houdbaar.
Een compliant Entra-inrichting werkt met:
Rolgebaseerde toegang
Functie → groep → applicatierechten
Standaardprofielen per rol
Zo ontstaat structuur. En structuur is wat auditors willen zien.
Stap 3: automatiseer lifecycle-beheer
Een van de grootste compliance-risico’s zit in offboarding. Accounts die blijven bestaan, rechten die blijven hangen, externe accounts die vergeten worden.
NIS2 verwacht dat toegang synchroon loopt met de werkelijkheid.
Dat betekent:
Account aanmaken bij start
Rechten aanpassen bij functiewijziging
Direct blokkeren bij uitdiensttreding
Handmatig beheer is hier niet betrouwbaar genoeg. Lifecycle-automatisering, bij voorkeur gekoppeld aan HR-data, is geen luxe meer, maar noodzaak.
Stap 4: zorg dat logging niet alleen bestaat, maar bruikbaar is
Entra ID genereert veel logs. Maar logs hebben alleen waarde als je ze:
kunt terugvinden
kunt filteren
kunt exporteren
kunt interpreteren
Voor NIS2 zijn vooral belangrijk:
Login-activiteiten
Wijzigingen in rechten
Provisioning events
Administratieve acties
Als je deze informatie niet eenvoudig kunt aanleveren bij audits of incidentonderzoek, voldoet je tenant functioneel niet aan de eisen.
Stap 5: richt governance in, niet alleen techniek
Een veelgemaakte fout is om NIS2 te benaderen als configuratieproject. Maar compliance draait niet alleen om instellingen maar om procesafspraken:
Wie mag nieuwe toegang goedkeuren?
Wie is eigenaar van groepen?
Wie controleert periodiek rechten?
Hoe worden uitzonderingen vastgelegd?
Zonder governance ontstaat weer wildgroei, ook al is de techniek goed ingericht.
Waarom standaard Entra vaak niet voldoende is
Voor veel organisaties blijkt dat standaard Entra-functionaliteit niet genoeg overzicht en controle biedt om NIS2 aantoonbaar te ondersteunen.
Veel voorkomende knelpunten:
Geen centrale lifecycle-orchestratie
Geen overzicht over roltoewijzingen
Beperkte compliance-rapportages
Handmatige uitzonderingen
Fragmentatie over meerdere applicaties
Daarom zien we steeds vaker dat organisaties een extra governance- en automatiseringslaag boven Entra inzetten.
Niet om Entra te vervangen maar om het beheersbaar, schaalbaar en auditbaar te maken.
Wat auditors uiteindelijk willen zien
Tijdens audits draait het niet om hoeveel policies je hebt. Het draait om drie simpele dingen:
Is toegang logisch ingericht?
Werkt het proces consistent?
Kun je het aantonen?
Als je op die drie vragen “ja” kunt antwoorden, zit je goed richting NIS2.
Tot slot
NIS2 verandert Microsoft Entra ID van een technisch platform naar een compliance-kritische kerncomponent. Organisaties die nu investeren in structuur, automatisering en governance, bouwen niet alleen aan wetgeving-compliance maar ook aan een volwassen security-architectuur.
Wie wacht tot audits beginnen, is meestal te laat.
Wil je weten hoe jouw Entra-tenant ervoor staat ten opzichte van NIS2? Dan is een gerichte readiness scan vaak de snelste manier om inzicht te krijgen en prioriteiten te bepalen.
Explore more blogs

Segregation of Duties (SoD): wat het is en hoe je het afdwingt
Wat is segregation of duties (functiescheiding)? Uitleg, voorbeelden en waarom het vaak misgaat. Plus hoe je SoD-conflicten automatisch tegenhoudt.
Marcel van Beek · 4 min read

How do you apply AGDLP in a hybrid Entra/AD environment? (And why you shouldn't want to anymore)
Short answer: preferably not. AGDLP (Accounts → Global groups → Domain Local groups → Permissions) is a concept from the era of manual management. The entire nesting construction exists for one reason: to allow a human to assign permissions with as few mouse clicks as possible. As soon as an agent assigns group memberships directly based on HR data, this reason disappears and only the complexity remains. Moreover, in a hybrid environment, this complexity actively works against you, because Entra ID completely ignores nesting for licences and app assignment. In this article, you can read how AGDLP works and why it was once smart, where it breaks down in a hybrid environment, and what the modern alternative looks like: direct memberships, managed by automation.
Marcel van Beek · 5 min read

How do I set up role-based access control (RBAC) and least privilege for a municipality?
Start with the roles in your HR system and map them to roles, not to individual permissions per person. Group each role with precisely the access required for the job, adhering to the principle of least privilege. Manage these roles centrally and let an orchestration layer automatically assign and revoke them. This keeps access predictable, limited and demonstrable.
Mike Fraanje · 4 min read
See what Joinly can do for your organisation?
Start a free trial today or get in touch for advice on your HR and Microsoft environment.