applatenmaken.com/iam-software laten maken

IAM-software laten maken

Wie mag in uw organisatie bij welke systemen en gegevens? Zodra dat antwoord verspreid ligt over losse wachtwoorden, handmatige verzoeken en accounts die niemand meer kan verklaren, verliest u overzicht en loopt u risico bij een audit of datalek. IAM-software op maat regelt gebruikersbeheer, rollen, inloggen en toegang vanuit één centraal punt, van indiensttreding tot uitdiensttreding.

Waar dit om draait

Identity and access management, IAM, regelt wie in een organisatie bij welke systemen en gegevens mag, en wat diegene daar vervolgens mag doen. Het gaat om digitale toegang: inloggen op applicaties, servers, clouddiensten en databases. Toegang tot een pand, een ruimte of een slot is een ander onderwerp met andere techniek, daarvoor bouwen we aparte toegangsbeheer-software.

Zonder centraal systeem ontstaat toegang per applicatie: een lokaal account hier, een gedeeld wachtwoord daar, een uitzondering die ooit is toegekend en die niemand meer kan verklaren. Bij een audit of na een beveiligingsincident moet u dan alsnog per systeem uitzoeken wie waar bij kon, vaak weken werk. IAM op maat legt gebruikers, rollen en rechten centraal vast en regelt toegang via één punt, gekoppeld aan de systemen die u al gebruikt.

Wat de software moet kunnen

De kern is dat toegang gekoppeld is aan wie iemand is en welke rol diegene heeft, niet aan een los wachtwoord per applicatie. Daaromheen zijn dit de functies die vaak het verschil maken:

  • Centraal gebruikersbeheer: één identity per medewerker, bij voorkeur gekoppeld aan het HR-systeem, als bron voor alle andere systemen.
  • Rollen en rechten (RBAC): toegang toegekend op basis van functie of team, zodat rechten voorspelbaar en uitlegbaar blijven.
  • Single sign-on (SSO): één keer inloggen voor meerdere applicaties, zonder dat gebruikers losse wachtwoorden hoeven te onthouden.
  • Multi-factor-authenticatie (MFA): een tweede controle naast het wachtwoord, verplicht te stellen voor gevoelige systemen en accounts.
  • Automatische provisioning en deprovisioning: toegang wordt bij indiensttreding klaargezet en bij uitdiensttreding of functiewijziging direct ingetrokken, zonder handmatige tussenstap.
  • Audit-logging: vastleggen wie wanneer bij welk systeem en welke gegevens kon, opvraagbaar bij een audit of onderzoek.

Kaders: ISO 27001 en NIST

Toegangsbeheer is een van de weinige onderdelen van informatiebeveiliging waar breed gebruikte normen voor bestaan. ISO/IEC 27001 beschrijft in de bijlage met beheersmaatregelen expliciet toegangsbeleid, het toekennen en intrekken van rechten door de hele levenscyclus van een gebruiker heen, en veilige authenticatie inclusief MFA. Een auditor die uw ISO 27001-certificering toetst, vraagt vrijwel altijd naar precies deze drie punten.

Het Amerikaanse NIST SP 800-53 gaat in de familie beheersmaatregelen voor toegangscontrole net zo ver: verplicht accountbeheer, least privilege (niet meer rechten dan nodig voor het werk) en functiescheiding tussen wie toegang aanvraagt, goedkeurt en daadwerkelijk toekent. Werkt u met internationale klanten of partners, dan wordt vaak gevraagd hoe uw toegangsbeheer zich tot een van beide kaders verhoudt, ook wanneer certificering zelf geen doel is.

Los daarvan speelt bij persoonsgegevens ook de vraag mee wie toegang heeft tot welke gegevens. Een PIA, een privacy impact assessment, beoordeelt de privacyrisico's van een verwerking; IAM levert daarvoor het antwoord op de vraag wie precies bij die gegevens kan en of dat aantoonbaar goed geregeld is.

Koppelingen en techniek

IAM-software staat niet op zichzelf, het is de laag tussen uw identiteitsbron en alle applicaties die toegang moeten controleren. Meestal is het HR-systeem of een centrale directory, zoals Active Directory of Entra ID, de bron van waarheid voor wie in dienst is en in welke rol. Vanuit die bron koppelt IAM met applicaties via standaarden als SAML en OAuth/OIDC voor het inloggen, en SCIM voor het automatisch aanmaken en blokkeren van accounts.

Niet elke applicatie ondersteunt deze standaarden even goed. Oudere of zeer specifieke software vraagt soms een eigen koppeling of een tussenlaag. We inventariseren vooraf welke systemen meedoen via een standaardkoppeling en welke een uitzondering blijven, zodat vooraf duidelijk is waar handmatig beheer nodig blijft.

Waar u op let

De grootste valkuil is roluitdijing: voor elke uitzondering een nieuwe rol maken, tot er bijna evenveel rollen zijn als gebruikers en niemand meer kan uitleggen waarom iemand bepaalde toegang heeft. Houd rollen grof, gebruik individuele uitzonderingen spaarzaam en leg vast waarom een uitzondering bestaat, zodat rechten uitlegbaar blijven bij een audit.

Let ook op vergeten accounts: oud-medewerkers die nog toegang hebben, gedeelde accounts zonder duidelijke eigenaar, en noodtoegang die na gebruik nooit wordt teruggedraaid. Automatische deprovisioning en een periodieke controle van wie waar toegang toe heeft, voorkomen dat toegang stilletjes blijft bestaan nadat de reden ervoor is verdwenen.

Wat de kosten bepalen

Bepalend zijn het aantal applicaties en systemen dat moet aansluiten, of die systemen gangbare standaarden ondersteunen of een eigen koppeling vragen, de complexiteit van uw rolstructuur, en of MFA en single sign-on voor alle of alleen de gevoeligste systemen gaan gelden. Een organisatie met een handvol clouddiensten en één identiteitsbron is aanzienlijk lichter dan een organisatie met verouderde systemen, meerdere vestigingen en externe partners die ook toegang nodig hebben. We beginnen bij de systemen waar het risico of de administratieve last nu het grootst is.

In stappen naar IAM op maat

We brengen eerst in kaart welke systemen er zijn, wie daar nu toegang toe heeft en via welke weg die toegang ooit tot stand kwam. Daarna richten we een centrale identiteitsbron in met rollen die aansluiten op uw organisatie, gevolgd door single sign-on en multi-factor-authenticatie voor de belangrijkste systemen. Vervolgens koppelen we provisioning en deprovisioning aan in- en uitdiensttreding, en sluiten we af met audit-logging zodat u op elk moment kunt aantonen wie waar toegang toe had. Elke stap maakt de toegang tot uw systemen aantoonbaar beter geregeld.

Veelgestelde vragen

Wat is het verschil tussen IAM en toegangsbeheer voor gebouwen?

IAM regelt digitale toegang tot systemen en gegevens: wie mag inloggen op welke applicatie of database. Toegang tot panden, ruimtes en sloten is een ander onderwerp met andere techniek, zoals passen en deursystemen; daarvoor bouwen we aparte toegangsbeheer-software.

Wat houdt RBAC precies in?

Role-based access control betekent dat rechten gekoppeld zijn aan een rol of functie in plaats van aan een individuele gebruiker. Iemand die van functie wisselt, krijgt automatisch de rechten van de nieuwe rol en verliest die van de oude, in plaats van dat oude rechten blijven hangen.

Is single sign-on verplicht om te beginnen?

Nee. SSO is waardevol zodra gebruikers op meerdere applicaties moeten inloggen, maar een centrale gebruikersadministratie en heldere rollen kunnen ook zonder SSO al veel opleveren. We kijken samen wat in uw situatie het meeste oplevert.

Hoe verhoudt dit zich tot ISO 27001 en NIST?

Beide kaders beschrijven wat goed ingericht toegangsbeheer moet kunnen: beleid, het toekennen en intrekken van rechten door de levenscyclus van een gebruiker heen, en veilige authenticatie. We bouwen niet per se voor certificering, maar houden deze punten aan als praktische leidraad, ook wanneer certificering geen doel is.

Wat gebeurt er als een medewerker uit dienst gaat?

Met automatische deprovisioning wordt toegang tot alle gekoppelde systemen ingetrokken zodra de uitdiensttreding in het HR-systeem staat, in plaats van dat iemand dat per applicatie los moet afvinken.

Werkt IAM ook samen met een PIA?

Ja. Een PIA beoordeelt de privacyrisico's van een gegevensverwerking, IAM levert daarbij het antwoord op wie toegang heeft tot de betrokken gegevens en of dat aantoonbaar goed geregeld is.

Verder lezen