Overig · Onderwijs
Onboarding en offboarding van medewerkers in het onderwijs automatiseren
In het onderwijs wisselt personeel continu, met veel invallers en mensen die op meerdere scholen werken. Wordt offboarding niet net zo zorgvuldig geautomatiseerd als onboarding, dan blijven accounts achter in Microsoft 365, het netwerk en losse applicaties. Door beide vanuit het personeelssysteem te automatiseren, met eerst uitschakelen en daarna opruimen, voorkom je achtergebleven accounts en voldoe je aantoonbaar aan de normen.
Marcel van Beek · IAM specialist · 4 min read
Waarom is offboarding in het onderwijs het grootste risico?
Bij de start van iemand gaat alle aandacht naar onboarding: de nieuwe collega moet snel aan de slag. Het vertrek krijgt minder prioriteit. Het gevolg is een stille opeenhoping van achtergebleven accounts, ook wel orphan accounts: actieve accounts van mensen die er niet meer horen te zijn.
In het onderwijs speelt dit extra sterk door het hoge verloop, de vele invallers en medewerkers die op meerdere scholen werken. Een vergeten account met geldige toegang is een privacy en beveiligingsrisico, en telt direct mee in je positie ten opzichte van het normenkader.
Disable-first: de veilige volgorde
Uitschakelen en verwijderen zijn niet hetzelfde:
Uitschakelen blokkeert toegang direct, maar behoudt het account en de gegevens. Dit is de juiste eerste stap.
Verwijderen ruimt het account daadwerkelijk op, na een bewust gekozen periode.
De verstandige aanpak is dus eerst overal uitschakelen bij vertrek, en pas na een vastgestelde termijn opruimen. Zo beperk je het risico direct, zonder dat je per ongeluk gegevens of toegang vernietigt die nog nodig zijn voor de overdracht.
Hoe automatiseer je het vanuit HR?
Maak het personeelssysteem de bron en laat een orchestratielaag de rest doen:
Indiensttreding leidt automatisch tot een account met de juiste toegang, in Microsoft 365 of Google Workspace.
Functiewijziging of overstap past de rechten automatisch aan, zodat oude toegang niet blijft hangen.
Vertrek of einde inzet leidt tot direct uitschakelen, gevolgd door gecontroleerd opruimen.
Reconciliatie vergelijkt periodiek de actieve accounts met de actuele personeelsstand, om achtergebleven accounts op te sporen.
Voor invallers en flexkrachten werkt dezelfde aanpak, mits hun inzet met een einddatum is vastgelegd.
Veelgestelde vragen
Waarom niet meteen verwijderen bij vertrek? Omdat directe verwijdering toegang tot gedeelde bestanden, mail of historie onbedoeld kan vernietigen. Eerst uitschakelen beperkt het risico zonder dataverlies.
Hoe vind ik bestaande orphan accounts? Door de lijst met actieve accounts periodiek te vergelijken met de personeelsstand. Een orchestratielaag kan die reconciliatie automatiseren.
Telt dit mee voor het Normenkader IBP? Ja. Beheer van de levenscyclus van accounts is onderdeel van het IAM-domein, en geautomatiseerde offboarding is daarin een belangrijke maatregel.
Explore more blogs

Segregation of Duties (SoD): wat het is en hoe je het afdwingt
Wat is segregation of duties (functiescheiding)? Uitleg, voorbeelden en waarom het vaak misgaat. Plus hoe je SoD-conflicten automatisch tegenhoudt.
Marcel van Beek · 4 min read

How do you apply AGDLP in a hybrid Entra/AD environment? (And why you shouldn't want to anymore)
Short answer: preferably not. AGDLP (Accounts → Global groups → Domain Local groups → Permissions) is a concept from the era of manual management. The entire nesting construction exists for one reason: to allow a human to assign permissions with as few mouse clicks as possible. As soon as an agent assigns group memberships directly based on HR data, this reason disappears and only the complexity remains. Moreover, in a hybrid environment, this complexity actively works against you, because Entra ID completely ignores nesting for licences and app assignment. In this article, you can read how AGDLP works and why it was once smart, where it breaks down in a hybrid environment, and what the modern alternative looks like: direct memberships, managed by automation.
Marcel van Beek · 5 min read

How do I set up role-based access control (RBAC) and least privilege for a municipality?
Start with the roles in your HR system and map them to roles, not to individual permissions per person. Group each role with precisely the access required for the job, adhering to the principle of least privilege. Manage these roles centrally and let an orchestration layer automatically assign and revoke them. This keeps access predictable, limited and demonstrable.
Mike Fraanje · 4 min read
See what Joinly can do for your organisation?
Start a free trial today or get in touch for advice on your HR and Microsoft environment.