Sector: zorg
IAM in de zorg: toegang die het dienstverband volgt, aantoonbaar onder NEN 7510
Zorgorganisaties beheren toegang voor veel mensen met veel verloop: vaste medewerkers, flexkrachten, meerdere dienstverbanden per persoon, en applicaties met cliëntgegevens. NEN 7510 en de Cyberbeveiligingswet vragen dat je kunt laten zien wie waarom toegang had. Joinly regelt dat vanuit je HR-systeem.


IAM in de zorg in het kort
De zorg heeft dezelfde IAM-vragen als elke organisatie, met drie verzwaringen: het verloop is hoog, één persoon heeft vaak meerdere contracten, en de gegevens achter de toegang zijn bijzonder persoonsgegevens.
- Instroom, doorstroom en uitstroom automatisch vanuit AFAS, Youforce, Visma, BCS of een ander HR-systeem
- Meerdere dienstverbanden per persoon: Joinly bepaalt het primaire contract en de manager
- Koppeling met Microsoft 365 en met zorgapplicaties zoals Nedap ONS
- Functiescheiding en toegangsevaluatie, de controles die NEN 7510 vraagt
- Verplichte einddatum voor flexkrachten, stagiairs en externen
Waarom toegangsbeheer in de zorg anders is
Zes situaties die in zorgorganisaties steeds terugkomen.
Verloop en flex
Met HR als bron staat een account klaar op de eerste dienst en gaat het dicht na de laatste, ook bij veel verloop en invalkrachten.
Meerdere dienstverbanden
Eén persoon met twee contracten krijgt één account met de rechten van beide functies. Joinly herkent dezelfde persoon en bepaalt het primaire contract en de manager.
Toegang tot cliëntgegevens
Wie bij het dossier mag, hoort uit de functie te volgen. Rollen op functie, afdeling en locatie regelen dat, en de toegangsevaluatie laat zien waar het afwijkt.
NEN 7510 en de Cyberbeveiligingswet
Zorg is een aangewezen sector onder NIS2. Functiescheiding, least privilege en een auditlog per wijziging zijn de controles die beide kaders vragen.
Gedeelde accounts op de afdeling
Gedeelde logins maken niet aantoonbaar wie wat deed. Joinly vervangt ze door persoonlijke accounts met een rol.
Uitstroom op tijd
Toegang tot cliëntgegevens vervalt automatisch op de einddatum, inclusief het intrekken van sessies.
Wat een zorgorganisatie wil weten
De vragen van IT, HR en de functionaris gegevensbescherming.
Vraag
- Welke HR-systemen?
AFAS, Youforce, Visma YouServe, BCS, SD Worx en andere gangbare systemen hebben een eigen koppeling. BCS Polaris is veel gebruikt in de zorg, ook met wisselende diensten en meerdere dienstverbanden.
- Welke zorgapplicaties?
Nedap ONS heeft een eigen koppeling. Andere zorgapplicaties sluiten we op verzoek aan, via SCIM, via de API of via de SCIM Gateway.
- Wat met flexkrachten van een bureau?
Externen met een verplichte einddatum, een eigen rol en automatische deactivatie.
- Hoe helpt dit bij NEN 7510?
Functiescheiding als vaste controle, toegang op basis van functie, periodieke toegangsevaluatie en een onwijzigbaar auditlog per wijziging.
- Waar staat de data?
In Amsterdam, binnen de EU. ISO 27001-gecertificeerd, AVG-conform, met een data-minimalisatiebeleid.
- Kunnen we per locatie of team beheren?
Ja. Rollen volgen HR-attributen zoals locatie en afdeling, en een manager ziet zijn eigen team.
- Wat als iemand met spoed uit dienst gaat?
Noodblokkering: account direct blokkeren, sessies intrekken en MFA resetten, met reden en audittrail.

Zo pakken zorgorganisaties het aan
Van HR-koppeling naar aantoonbaar toegangsbeheer, in vier stappen.
Stap 1
HR koppelen en meekijken
Koppel het HR-systeem en zie waar de personeelsadministratie en de IT-omgeving uit elkaar lopen. In de zorg zijn dat vaak accounts van flexkrachten en dubbele accounts van mensen met twee contracten.
Stap 2
Instroom en uitstroom aanzetten
Accounts staan klaar op de eerste dienst en gaan dicht na de laatste. Dit is waar de meeste tijdwinst en het grootste risico zit.
Stap 3
Rollen per functie en locatie
Welke groepen, licenties en applicaties horen bij een verpleegkundige op locatie A? Leg het vast als rol, en de toegang volgt de functie.
Stap 4
Zorgapplicaties en functiescheiding
Sluit Nedap ONS en andere applicaties aan, en leg vast welke rechten niet samen mogen voorkomen. De toegangsevaluatie is daarna je periodieke controle.
In cijfers
Wat de zorg van een IAM-systeem vraagt, en wat Joinly daar tegenover zet. Pluripharm werkt met Joinly.
- Functiescheiding en toegangsevaluatie als vaste controle
- NEN 7510Functiescheiding en toegangsevaluatie als vaste controle
- Een einddatum voor flexkrachten, stagiairs en externen
- VerplichtEen einddatum voor flexkrachten, stagiairs en externen
- Alle data en resources gehost binnen de EU
- AmsterdamAlle data en resources gehost binnen de EU
- Gecertificeerd, jaarlijks geaudit door Digitrust
- ISO 27001Gecertificeerd, jaarlijks geaudit door Digitrust
“Van handmatig beheer naar volledige grip op instroom, doorstroom en uitstroom — zonder extra werk voor IT.”
DAEL
ICT-manager
35.000+
identiteiten onder beheer
Sector: zorg
Veelgestelde vragen
Werkt Joinly met Nedap ONS?
Ja. Nedap ONS heeft een eigen koppeling, waarmee gebruikers automatisch met de juiste rol worden aangemaakt en bij uitstroom worden afgesloten.
Werkt Joinly met ons ECD of ander zorgsysteem?
Nedap ONS heeft een eigen koppeling. Andere zorgapplicaties sluiten we op verzoek aan via SCIM of de API; ondersteunt een applicatie geen SCIM, dan maakt de SCIM Gateway hem alsnog SCIM-compatibel.
Hoe gaat Joinly om met iemand die twee contracten heeft?
Joinly herkent dat het om dezelfde persoon gaat, bepaalt het primaire contract en de manager, en geeft één account met de rechten die bij beide functies horen. Eindigt één contract, dan verdwijnen alleen die rechten.
Wat gebeurt er met een flexkracht na de laatste dienst?
Een flexkracht krijgt een verplichte einddatum. Daarna wordt het account automatisch gedeactiveerd, worden sessies ingetrokken en komen licenties vrij. Verlengen kan met goedkeuring.
Hoe helpt Joinly bij NEN 7510?
NEN 7510 vraagt om functiescheiding, toegang op basis van functie en periodieke controle. Joinly levert functiescheiding als vaste controle, rollen op HR-attributen, een toegangsevaluatie en een auditlog per wijziging.
Valt onze organisatie onder de Cyberbeveiligingswet?
Zorg is een aangewezen sector onder NIS2. Of jouw organisatie eronder valt, hangt af van omvang en type. Op onze NIS2-pagina staat een check die je daarbij helpt.
Kunnen we klein beginnen?
Ja. De meeste zorgorganisaties beginnen met de HR-koppeling en instroom en uitstroom, en breiden daarna uit naar rollen, functiescheiding en zorgapplicaties.
Waar staan onze gegevens?
In Amsterdam, binnen de EU. Joinly is ISO 27001-gecertificeerd, hanteert een data-minimalisatiebeleid en versleutelt gevoelige data.
Welke zorgorganisaties werken met Joinly?
Onder andere Pluripharm. Vraag bij een demo naar een referentiegesprek.
- Externen, inhuur en service accountsDe accounts die niet uit HR komen, zijn de accounts die blijven hangen: de inhuurkracht van vorig jaar, het gastaccount van de leverancier, de service account waar niemand meer van weet. Joinly brengt ze in dezelfde levenscyclus als medewerkers, met een eigenaar, een reden en een einddatum.
- Europese IAM-oplossingToegangsbeheer raakt alle persoonsgegevens van je organisatie. Joinly is een Europese, onafhankelijke IAM-oplossing: gebouwd in Nederland, gehost in Amsterdam en ingericht op de AVG en de Cyberbeveiligingswet. Je Microsoft-omgeving blijft; de regie, de HR-data en het auditlog staan in Europa.
- Nederlands IAM-systeemJoinly is een Identity & Access Management-platform dat in Barneveld wordt gebouwd en in Amsterdam draait. Het koppelt Nederlandse HR-systemen zoals AFAS, Nmbrs en Visma aan Microsoft Entra ID, Active Directory en je bedrijfsapplicaties, met implementatie en support in het Nederlands.
Zien wat Joinly voor jouw organisatie doet?
Start direct met een gratis proefversie of neem contact op voor advies over jouw HR- en Microsoft-omgeving.
Demo inplannen