Onboarding van nieuwe medewerkers 
100% Nederlands software bedrijf 
Voldoen aan wet- en regelgeving 

Selfservice IAM

Beveiligingsbeleid schaalbaar maken zonder controle te verliezen

Toegangsbeheer dat volledig bij IT is belegd, schaalt niet. Het centrale loket wordt een knelpunt: voor de snelheid van de organisatie én voor de kwaliteit van het toegangsbeheer zelf. Selfservice IAM is niet minder controle, maar controle op de juiste plek. De uitvoering gaat naar de mensen die de context kennen; beveiligingsbeleid, functiescheiding en auditverplichtingen dwingt het systeem af.

Het risico van centraal beheer op schaal

In de meeste organisaties lopen toegangsverzoeken via IT. Dat leidt tot wachttijden, maar ook tot een dieper probleem: IT weet niet welke toegang passend is voor een specifieke medewerker op een specifieke afdeling. Dat weet de leidinggevende wél. Als IT toch beslist, worden rechten ruimer ingesteld dan nodig. Zo ontstaat privilege creep: het geleidelijk opstapelen van toegangsrechten die iemand ooit nodig had, maar die nooit zijn ingetrokken.

Privilege creep is een van de grootste bronnen van onbeheerst identiteits- en toegangsrisico. Medewerkers houden rechten die ze niet meer nodig hebben. Vertrekkende medewerkers behouden toegang omdat de offboarding niet sluitend is. En bij een audit of incident is de vraag wie waartoe toegang had, nauwelijks te beantwoorden.

Gedecentraliseerde uitvoering, gecentraliseerde controle

Selfservice IAM in KeyHub lost dit risico op door de verantwoordelijkheid voor toegang te beleggen bij de mensen die de inhoudelijke kennis hebben, binnen kaders die de CISO en IT bepalen.

Leidinggevenden beheren de samenstelling van hun teams en de bijbehorende toegangsrechten. In KeyHub vervullen zij de rol van groepsmanager: zij controleren de leden van hun groep, beoordelen aanvragen en zien direct wanneer er iets verandert. IT stelt de structuur in: welke groepen bestaan, welke systemen daaraan zijn gekoppeld en welke regels gelden voor functiescheiding en minimale rechten. De CISO houdt overzicht via de auditor-dashboards van KeyHub: realtime, voor de hele organisatie.

KeyHub_Content_Img_iso_IAM_01.png8

Hoe KeyHub beleid afdwingt in een selfservice-model

  • Least privilege afgedwongen
  • Functiescheiding bewaakt
  • Elke beslissing in het auditlog
  • Toegang periodiek herbeoordeeld
Toegang in KeyHub is gekoppeld aan groepen en rollen, niet aan individuen. Een groepsmanager voegt een medewerker toe aan een groep en het systeem kent automatisch de bijbehorende rechten toe. Niet meer, niet minder. Afwijkende of aanvullende toegang vereist een expliciete aanvraag en goedkeuring. Het principe van minimale rechten is ingebouwd, niet afhankelijk van menselijk oordeel per geval.

Als een medewerker rechten aanvraagt die conflicteren met bestaande rollen, signaleert KeyHub dat direct en blokkeert de toewijzing. Functiescheiding is geen beleidsdocument dat handmatig wordt gecontroleerd. Het is een technische waarborg die bij elke toegangswijziging actief is.

Selfservice betekent niet dat beslissingen buiten het zicht van de CISO vallen. Elke aanvraag, elke goedkeuring, elke wijziging en elke intrekking wordt vastgelegd in het onveranderbare auditlog van KeyHub. Wie heeft wanneer welke toegang aangevraagd? Wie heeft goedgekeurd? Die informatie is altijd beschikbaar, voor interne controle en voor externe auditors.
Groepsmanagers bevestigen periodiek welke toegang hun teamleden nog nodig hebben; KeyHub noemt dit een groepsaudit. Wat niet wordt bevestigd, blijft zichtbaar openstaan; desgewenst is in te richten dat niet-bevestigde rechten automatisch vervallen. Dat maakt toegangsbeheer een doorlopend proces in plaats van een eenmalige configuratie. De CISO ziet de voortgang van alle groepsaudits centraal en kan bijsturen waar dat nodig is.

Wat selfservice IAM de organisatie oplevert

Schaalbaar toegangsbeleid 

Toegangsbeleid wordt één keer ingesteld en door het systeem afgedwongen in de hele organisatie, ongeacht hoe groot het team is of hoe snel de organisatie verandert.

Minder privilege creep 

Rechten worden toegewezen op basis van groepslidmaatschap en rol, niet op basis van individuele verzoeken. Functiewisselingen en vertrek werken door in de toegangssituatie zodra het groepslidmaatschap wijzigt.

Volledige zichtbaarheid 

Via de auditor-dashboards is realtime inzicht beschikbaar in de volledige toegangssituatie van de organisatie: wie heeft wat, op basis van welke autorisatie, en is dat nog actueel.

Audits zonder reconstructiewerk

Elke toegangsbeslissing is gedocumenteerd en herleidbaar. Bij een audit, een incident of een toezichtsonderzoek is de informatie direct beschikbaar zonder reconstructie achteraf.

Verantwoordelijkheid waar de kennis zit

Groepsmanagers zijn aanspreekbaar op de toegang van hun eigen team. Dat versterkt de governance-structuur en vermindert de afhankelijkheid van IT als enige partij die toegang kan verlenen of intrekken.

 

TKH_Hexagon_afbeeldingen_IGA_1-compress

In- en uitstroom van personeel automatisch verwerkt

Toegang begint en eindigt bij de personeelsadministratie, niet bij een e-mail aan IT. KeyHub haalt medewerkersgegevens uit het HR-systeem of uit Active Directory, Entra ID of LDAP. Op basis van functie, afdeling, contractvorm en einddatum bepaalt een access profile welke accounts, groepen en rechten iemand krijgt.

Wie in dienst komt, heeft op dag één de juiste basistoegang. Wie van functie wisselt, raakt de rechten kwijt die niet meer passen. Wie vertrekt, verliest zijn toegang zodra de einddatum uit het HR-systeem binnenkomt. Elke stap staat in het auditlog. Hoe ver dat automatisch gaat, hangt af van de bronnen en koppelingen die zijn ingericht.