Beleid en procedures voor toegangsbeveiliging
Vastgelegd beleid dat bepaalt wie op welke grond toegang krijgt, én een proces dat dat beleid uitvoert.
Compliance · Cyberbeveiligingswet
De Cyberbeveiligingswet — de Nederlandse uitwerking van NIS2 — treedt op 15 augustus 2026 in werking. De zorgplicht eist beleid voor toegangsbeveiliging, MFA en aantoonbare controle. Joinly levert het geautomatiseerde, gelogde toegangsbeheer waarmee je dat bewijst.
Doe de NIS2-check (2 min)
15 april 2026
Tweede Kamer neemt de Cyberbeveiligingswet aan
juli 2026
Eerste Kamer stemt in
15 augustus 2026
De wet treedt in werking; registratie- en meldplicht gelden direct voor aangewezen organisaties
De Cyberbeveiligingswet vervangt de oude Wet beveiliging netwerk- en informatiesystemen en verbreedt de reikwijdte fors: duizenden Nederlandse organisaties in vitale en belangrijke sectoren krijgen een wettelijke zorgplicht, een meldplicht bij significante incidenten en actief toezicht.
Datum onder voorbehoud van publicatie in het Staatsblad; wij houden de pagina actueel.
Het bestuur moet de cyberbeveiligingsmaatregelen goedkeuren, toezien op de uitvoering én zelf een opleiding volgen. Bestuurders kunnen persoonlijk aansprakelijk worden gesteld als de organisatie de zorgplicht aantoonbaar verwaarloost. “Dat regelt IT wel” is juridisch geen houdbare positie meer.
Essentiële en belangrijke entiteiten moeten risico’s in hun toeleveringsketen beheersen. Ook als jouw organisatie zelf niet onder de wet valt, kun je via klanten die er wél onder vallen contractuele eisen krijgen: aantoonbaar toegangsbeheer, tijdige intrekking van accounts, logging. NIS2 werkt zo door tot ver buiten de formeel aangewezen sectoren.
De zorgplicht
De zorgplicht (artikel 21 van de NIS2-richtlijn, in de Cyberbeveiligingswet uitgewerkt in tien maatregelgebieden) verplicht organisaties tot “passende en evenredige technische, operationele en organisatorische maatregelen”. Meerdere maatregelgebieden raken direct aan identity & access management:
Vastgelegd beleid dat bepaalt wie op welke grond toegang krijgt, én een proces dat dat beleid uitvoert.
Multifactor- of continue authenticatie is een expliciet genoemd maatregelgebied. Onder NIS2 geen best practice meer, maar een verplichting.
Toegang beperkt tot wat de functie vraagt, meebewegend met indiensttreding, functiewijziging en vertrek. Accounts die na uitdiensttreding blijven openstaan zijn precies de zwakke plek waar toezichthouders naar kijken.
Incidenten detecteren, onderzoeken en binnen 24 uur (vroegtijdige waarschuwing) en 72 uur (melding) rapporteren. Dat kan alleen als je kunt reconstrueren wie wanneer toegang had en wat er is gewijzigd.
Toegang van leveranciers en externen net zo beheerst als die van eigen medewerkers, inclusief tijdige afsluiting na afloop van een contract.
Essentiële entiteiten vallen onder proactief toezicht (controle ook zónder incident); belangrijke entiteiten worden reactief gecontroleerd, met dezelfde zorgplicht.
Bewijzen, niet beloven
NIS2 draait niet om beloven, maar om bewijzen. Een auditor of toezichthouder stelt in de praktijk vier vragen:
Toegang moet herleidbaar zijn tot beleid — een rol of functie — niet tot een los ticket van drie jaar geleden.
Een sluitend proces, geen goede bedoelingen.
Elke toekenning, wijziging en intrekking gelogd: wie, wat, wanneer, op welke grond.
Periodieke controle, met correctie van afwijkingen, aantoonbaar uitgevoerd.
Zonder centraal toegangsbeheer kost het beantwoorden van deze vragen dagen aan spreadsheets en screenshots. Met een geautomatiseerd, gelogd proces kost het minuten.
Van eis naar bewijs
| Vereiste uit de zorgplicht | Wat Joinly doet | Bewijs op scherm |
|---|---|---|
| Toegang op basis van beleid, niet op losse verzoeken | Rollen (handmatig én voorwaardelijk op afdeling/functie/locatie vanuit HR) | Rol-detail met condities en toegewezen identiteiten |
| Least privilege, meebewegend met functiewijzigingen | HR als bron van waarheid; voorwaardelijke rollen herberekend bij elke HR-mutatie | Identiteit-detail: rollen en items met bron per toewijzing |
| Tijdige intrekking bij vertrek en einde contract | Offboarding-workflows: account uit, sessies intrekken, licenties vrij; einddatum op tijdelijke toegang | Workflow-uitvoeringshistorie van het uitstroomscenario |
| Beheersing van externen en keten | Gastaccounts/externen in dezelfde levenscyclus, met verplichte einddatum (“geldig tot en met”) | Filter op externen met einddatum-kolom |
| Periodieke controle van toegangsrechten | Toegangsevaluatie: verschil feitelijk vs. bedoeld, correcties per identiteit of in bulk | Evaluatiescherm met delta en toepassen-knop |
| Volledige herleidbaarheid van wijzigingen | Onwijzigbaar auditlog op elke mutatie: actor, bron, oud → nieuw | Auditlog, doorzoekbaar en per entiteit |
| Snel handelen bij een incident | Noodblokkering: account direct blokkeren, sessies intrekken, MFA resetten | Noodblokkering-dialoog en gelogde actie |
MFA zelf dwing je af in Microsoft Entra ID; Joinly ondersteunt het beheer eromheen (MFA-reset, Temporary Access Pass) en logt wie die acties uitvoerde.
S13/S14 — Rollen
Rol-detail met condities
S16 — Offboarding
Workflow uitstroomscenario
S19 — Toegangsevaluatie
Delta feitelijk vs. bedoeld
S20 — Auditlog
Doorzoekbaar, per entiteit
S29 — Noodblokkering
Dialoog en gelogde actie
Aanpak
Importeer de bestaande Entra- en AD-situatie in Joinly en vergelijk met je HR-systeem. De verschillen — accounts zonder HR-koppeling, vertrokken medewerkers met actieve toegang — zijn meteen je eerste risicolijst.
Vertaal functies en afdelingen naar rollen met bijbehorende toegang. Elke toewijzing wordt uitlegbaar: deze persoon heeft deze toegang omdat de functie erom vraagt.
Richt instroom-, doorstroom- en uitstroom-workflows in, met einddatums voor externen. Dry-run en circuit-breaker maken dit veilig: je ziet vooraf wat verandert en grote batches vragen om goedkeuring.
Plan een vaste cadans, documenteer de correcties — en je hebt doorlopend exact het bewijs dat de zorgplicht vraagt.
Begin bij stap 1, ook als de rest nog moet volgen: het verschil tussen feitelijke en bedoelde toegang zichtbaar maken is op zichzelf al een risicoreductie die je aan een toezichthouder kunt laten zien.
Eerlijk over de grenzen
Eerlijkheid hoort bij compliance. Joinly is geen SIEM: detectie en monitoring van verdacht gedrag richt je in met Microsoft Entra en je eigen loganalyse; Joinly levert het mutatie- en autorisatiebewijs. Joinly is geen PAM-oplossing: sessie-opnames en vaulting van privileged accounts vallen buiten het product.
En Joinly vervangt geen risicoanalyse, pentest of incidentresponsplan — de zorgplicht omvat tien maatregelgebieden; Joinly dekt daarvan het toegangsbeheer aantoonbaar af. Precies dat onderdeel is bij toezicht het meest zichtbaar en het best controleerbaar.
Tool · 2 minuten
Doe de NIS2-check en zie binnen twee minuten of je onder de wet valt en welke stappen voor jouw organisatie het meest urgent zijn.
Beantwoord 8 ja/nee-vragen en zie binnen twee minuten of je onder de wet valt en welke stappen het meest urgent zijn.
Browsing is free
Plan een demo met een IAM-specialist en zie hoe Joinly het geautomatiseerde, gelogde toegangsbeheer levert dat de zorgplicht vraagt.
Schedule a demo
Ask away
De wet treedt op 15 augustus 2026 in werking, na aanname door de Eerste Kamer in juli 2026. Registratie- en meldplicht gelden direct voor aangewezen organisaties. Doe de NIS2-check om te zien of en hoe de wet jou raakt.
De wet geldt voor essentiële en belangrijke entiteiten in aangewezen sectoren, meestal vanaf 50 medewerkers of 10 miljoen euro omzet. Voor de overheid geldt geen omvangscriterium: alle gemeenten, provincies en waterschappen vallen eronder. Ook als je zelf buiten de wet valt, kun je via de ketenverplichting eisen van klanten krijgen.
Entra ID regelt authenticatie en identiteiten, maar levert op zichzelf geen compliance-bewijs. NIS2 vraagt dat je aantoont waarom iemand toegang heeft, dat toegang meebeweegt met personeelswijzigingen en dat elke wijziging herleidbaar is. Joinly voegt die governance-laag toe bovenop Entra ID en on-premise Active Directory.
Nee, geen enkel product doet dat. De zorgplicht omvat tien maatregelgebieden. Joinly dekt het onderdeel toegangsbeheer en aantoonbaarheid af: geautomatiseerde levenscyclus, least privilege via rollen en een onwijzigbaar auditlog. De overige maatregelen blijven je eigen verantwoordelijkheid.
Sterke authenticatie (waaronder MFA) is een expliciet genoemd maatregelgebied. In de praktijk betekent dat MFA op kritieke toegang. Joinly ondersteunt het beheer eromheen (MFA-reset, Temporary Access Pass) en logt wie die acties uitvoert; de MFA-policy zelf staat in Entra ID.