Selfservice IAM
Beveiligingsbeleid schaalbaar maken zonder controle te verliezen
Toegangsbeheer dat volledig bij IT is belegd, schaalt niet. Het centrale loket wordt een knelpunt: voor de snelheid van de organisatie én voor de kwaliteit van het toegangsbeheer zelf. Selfservice IAM is niet minder controle, maar controle op de juiste plek. De uitvoering gaat naar de mensen die de context kennen; beveiligingsbeleid, functiescheiding en auditverplichtingen dwingt het systeem af.
TABLE OF CONTENTS
Het risico van centraal beheer op schaal
In de meeste organisaties lopen toegangsverzoeken via IT. Dat leidt tot wachttijden, maar ook tot een dieper probleem: IT weet niet welke toegang passend is voor een specifieke medewerker op een specifieke afdeling. Dat weet de leidinggevende wél. Als IT toch beslist, worden rechten ruimer ingesteld dan nodig. Zo ontstaat privilege creep: het geleidelijk opstapelen van toegangsrechten die iemand ooit nodig had, maar die nooit zijn ingetrokken.
Privilege creep is een van de grootste bronnen van onbeheerst identiteits- en toegangsrisico. Medewerkers houden rechten die ze niet meer nodig hebben. Vertrekkende medewerkers behouden toegang omdat de offboarding niet sluitend is. En bij een audit of incident is de vraag wie waartoe toegang had, nauwelijks te beantwoorden.
Gedecentraliseerde uitvoering, gecentraliseerde controle
Selfservice IAM in KeyHub lost dit risico op door de verantwoordelijkheid voor toegang te beleggen bij de mensen die de inhoudelijke kennis hebben, binnen kaders die de CISO en IT bepalen.
Leidinggevenden beheren de samenstelling van hun teams en de bijbehorende toegangsrechten. In KeyHub vervullen zij de rol van groepsmanager: zij controleren de leden van hun groep, beoordelen aanvragen en zien direct wanneer er iets verandert. IT stelt de structuur in: welke groepen bestaan, welke systemen daaraan zijn gekoppeld en welke regels gelden voor functiescheiding en minimale rechten. De CISO houdt overzicht via de auditor-dashboards van KeyHub: realtime, voor de hele organisatie.

Hoe KeyHub beleid afdwingt in een selfservice-model
- Least privilege afgedwongen
- Functiescheiding bewaakt
- Elke beslissing in het auditlog
- Toegang periodiek herbeoordeeld
Als een medewerker rechten aanvraagt die conflicteren met bestaande rollen, signaleert KeyHub dat direct en blokkeert de toewijzing. Functiescheiding is geen beleidsdocument dat handmatig wordt gecontroleerd. Het is een technische waarborg die bij elke toegangswijziging actief is.
Wat selfservice IAM de organisatie oplevert
Schaalbaar toegangsbeleid
Toegangsbeleid wordt één keer ingesteld en door het systeem afgedwongen in de hele organisatie, ongeacht hoe groot het team is of hoe snel de organisatie verandert.
Minder privilege creep
Rechten worden toegewezen op basis van groepslidmaatschap en rol, niet op basis van individuele verzoeken. Functiewisselingen en vertrek werken door in de toegangssituatie zodra het groepslidmaatschap wijzigt.
Volledige zichtbaarheid
Via de auditor-dashboards is realtime inzicht beschikbaar in de volledige toegangssituatie van de organisatie: wie heeft wat, op basis van welke autorisatie, en is dat nog actueel.
Audits zonder reconstructiewerk
Elke toegangsbeslissing is gedocumenteerd en herleidbaar. Bij een audit, een incident of een toezichtsonderzoek is de informatie direct beschikbaar zonder reconstructie achteraf.
Verantwoordelijkheid waar de kennis zit
Groepsmanagers zijn aanspreekbaar op de toegang van hun eigen team. Dat versterkt de governance-structuur en vermindert de afhankelijkheid van IT als enige partij die toegang kan verlenen of intrekken.
In- en uitstroom van personeel automatisch verwerkt
Toegang begint en eindigt bij de personeelsadministratie, niet bij een e-mail aan IT. KeyHub haalt medewerkersgegevens uit het HR-systeem of uit Active Directory, Entra ID of LDAP. Op basis van functie, afdeling, contractvorm en einddatum bepaalt een access profile welke accounts, groepen en rechten iemand krijgt.
Wie in dienst komt, heeft op dag één de juiste basistoegang. Wie van functie wisselt, raakt de rechten kwijt die niet meer passen. Wie vertrekt, verliest zijn toegang zodra de einddatum uit het HR-systeem binnenkomt. Elke stap staat in het auditlog. Hoe ver dat automatisch gaat, hangt af van de bronnen en koppelingen die zijn ingericht.
