PROVISIONING
Automatisch de juiste toegang, vanaf dag één
Provisioning is het proces waarbij digitale identiteiten worden aangemaakt en de bijbehorende toegangsrechten worden toegewezen. Deprovisioning is het spiegelbeeld: het intrekken van die rechten als ze niet meer nodig zijn. Samen vormen ze de basis van gecontroleerd identiteitsbeheer en toegangsbeheer, en tegelijk twee van de meest onderschatte risicopunten. Zodra dit handmatig gaat, wordt het traag, foutgevoelig en moeilijk aantoonbaar.
TABLE OF CONTENTS
Waarom handmatige provisioning tekortschiet
Een nieuwe medewerker begint op maandag. IT ontvangt een verzoek, zet een account aan, probeert te achterhalen welke systemen nodig zijn, en wacht op goedkeuring van de leidinggevende. Drie dagen later heeft de medewerker toegang tot de meeste systemen, maar niet alle. De toegang tot het archiefsysteem is vergeten. De VPN-toegang staat nog op het oude profiel.
Bij vertrek werkt het net zo onbetrouwbaar. Rechten worden ingetrokken via een checklist, als die al bestaat. Accounts bij externe systemen worden soms vergeten. En sluimerende accounts, accounts van mensen die al lang weg zijn maar nog actief staan, zijn in veel organisaties eerder regel dan uitzondering.
Een vergeten account is geen administratief probleem. Het is een open deur die niemand meer bewaakt.
Provisioning als onderdeel van identiteitsbeheer en toegangsbeheer
Provisioning staat niet op zichzelf. Het is een kernelement van identiteitsbeheer en toegangsbeheer: de vraag wie iemand is in het systeem, en wat die persoon op basis van die identiteit mag doen. Goed ingerichte provisioning betekent dat de digitale identiteit van een medewerker automatisch leidt tot de juiste toegangsrechten, en dat die rechten worden ingetrokken zodra de identiteit verandert of vervalt.
Dat vraagt om een aanpak die verder gaat dan losse scripts of handmatige workflows. Het vraagt om provisioning die is ingebed in het bredere identiteits- en toegangsbeheersysteem van de organisatie: geautomatiseerd, groepsgestuurd en volledig traceerbaar.
4 vormen van provisioning in de praktijk
- Groepsgebaseerde provisioning
- Identity Lifecycle Management
- Just-in-Time provisioning
- SCIM
De meest fundamentele vorm van geautomatiseerde provisioning is groepsgebaseerd: een medewerker hoort bij een team of afdeling, en op basis van dat lidmaatschap worden de bijbehorende toegangsrechten automatisch toegewezen. Wisselt iemand van team, dan verandert de toegang mee. Vertrekt iemand, dan vervalt die toegang automatisch.
Identity Lifecycle Management (ILM) regelt de volledige levenscyclus van de digitale identiteit van een medewerker: van aanmaken bij indiensttreding tot volledig intrekken bij vertrek. Onboarding en offboarding zijn geen losse acties meer, maar geautomatiseerde processen die worden getriggerd door veranderingen in de organisatiestructuur of het HR-systeem.
Niet alle toegang is structureel. Soms heeft iemand tijdelijk verhoogde rechten nodig: voor een beheertaak, een incident, een projectperiode. Just-in-Time (JIT) provisioning geeft die rechten op aanvraag, na goedkeuring via een workflow, en trekt ze automatisch in zodra de taak is afgerond of de tijdslimiet is bereikt.
Dit principe elimineert permanente adminaccounts en vergeten beheerdersrechten. Verhoogde rechten bestaan alleen zolang ze nodig zijn. Nooit langer.
SCIM (System for Cross-domain Identity Management) is de open standaard voor het uitwisselen van gebruikersgegevens tussen systemen. Waar elke applicatie vroeger een eigen koppeling nodig had, verloopt het aanmaken, wijzigen en intrekken van accounts nu via één protocol.
Hoe KeyHub provisioning inricht
Bij veel organisaties is provisioning een verzameling scripts, koppelingen en handmatige stappen die niemand helemaal overziet. KeyHub maakt er één proces van: geautomatiseerd, inzichtelijk en aantoonbaar.
Provisioning in KeyHub is groepsgebaseerd: wie lid wordt van een groep, krijgt automatisch toegang tot de bijbehorende systemen. Groepsmanagers beheren hun groepen zelf, zonder tussenkomst van IT. Dat is een rol, geen plek in het organogram: een teamlead kan het zijn, een ervaren medewerker net zo goed. IT stelt de kaders en houdt het overzicht.
Tijdelijke of verhoogde rechten lopen via Just-in-Time-activatie: ze worden pas actief wanneer iemand ze nodig heeft, waar vereist na goedkeuring, en met een ingestelde einddatum vervallen ze automatisch. Wijzigingen in het HR-systeem of de brondirectory, zoals indiensttreding, functiewisseling en vertrek, vertaalt KeyHub via attribuutgestuurde Access Profiles naar toegang in de aangesloten applicaties.
Wat geautomatiseerde provisioning jouw organisatie oplevert
1. Snellere onboarding
Nieuwe medewerkers hebben op hun eerste werkdag direct de juiste toegang, zonder handmatige verzoeken of wachttijden.
2. Sluitende offboarding
Bij vertrek worden alle rechten automatisch ingetrokken, inclusief toegang tot aangesloten externe systemen. Geen sluimerende accounts, geen vergeten toegang.
3. Minder handmatig beheerwerk
Groepsgebaseerde provisioning schaalt mee met de organisatie zonder extra beheerlast. Functiewisselingen en uitbreidingen werken automatisch door in de toegangsrechten.
4. Altijd actuele toegangsrechten
Rechten volgen de identiteit van de medewerker. Verandert er iets in die identiteit, dan verandert de toegang mee. Geen verouderde rechten, geen onbedoelde toegang.
5. Aantoonbaar beheer
Provisioning en deprovisioning worden vastgelegd in de audit trail. Zo is terug te zien wie wanneer welke toegang kreeg of verloor, en op basis waarvan.
Provisioning en compliancenormen
Baseline Informatiebeveiliging Overheid (BIO)
BIO 2.0 vereist aantoonbaar beheer van gebruikersrechten op basis van Least Privilege, inclusief periodieke herbeoordelingen en een volledig auditspoor van provisioning en deprovisioning.
ISO 27001
ISO 27001 stelt eisen aan de levenscyclus van gebruikersaccounts: aanmaken, wijzigen en intrekken moeten gecontroleerd en gedocumenteerd verlopen.
NIS2 en Cyberbeveiligingswet
NIS2 en Cyberbeveiligingswet verplichten organisaties om toegang tot kritieke systemen aantoonbaar te controleren. JIT-provisioning en automatische deprovisioning zijn directe invullingen van die eis.

Wat maakt een IAM platform goed?
In het whitepaper "Hoe kies je het optimale Idenitity and Access Management (IAM) platform?" vind je belangrijke vragen om jezelf te stellen bij het selecteren van een IAM platform. Wat heeft de organisatie nodig, wat zijn wensen van gebruikers en wat zijn de veelvoorkomende IAM risico's?
Selecteer het juiste IAM platform met onze inzichten en download het whitepaper.

