HomeKennisbankToegangsrechten: wat regelt u bij komst en vertrek?

Kennisbank · Cybersecurity

Toegangsrechten: wat regelt u bij komst en vertrek?

Een nieuwe collega krijgt voor het gemak dezelfde rechten als de voorganger. Na een interne overstap blijven oude applicaties beschikbaar. Bij vertrek wordt de laptop ingenomen, maar blijft een los SaaS-account bestaan. Zulke gaten ontstaan vaak tussen HR, leidinggevenden en IT. Een werkbaar proces maakt die overdrachten expliciet. U kunt het grotendeels beoordelen met online gesprekken, gerichte overzichten en enkele zorgvuldig gekozen personeelsmutaties.

01

Maak duidelijk wie toegang aanvraagt, goedkeurt en uitvoert

Begin met een eenvoudige rolverdeling. HR bevestigt personeelsinformatie, de leidinggevende beschrijft het werk en een bevoegde applicatie- of gegevenseigenaar keurt toegang goed. De beheerder voert de afgesproken wijziging uit en legt die vast.

Lees de aanpak en aandachtspunten

Het NCSC behandelt in- en uitdiensttreding als onderdeel van identiteits- en toegangsbeheer. NIST SP 800-53 beschrijft onder meer accountbeheer en minimale toegangsrechten. Gebruik zulke kaders als referentie voor uw eigen inrichting; zij bepalen niet automatisch een universele termijn of hetzelfde rechtenpakket voor iedere Nederlandse organisatie.

Beschrijf ook uitzonderingen. Wie mag spoedtoegang goedkeuren wanneer de vaste eigenaar afwezig is? Hoe wordt achteraf beoordeeld of die uitzondering nog nodig is? Voorkom dat dezelfde persoon ongemerkt alle stappen doorloopt bij gevoelige bevoegdheden. Leg vast waar een tweede beoordeling nodig is en hoe een tijdelijke toekenning afloopt.

02

Gebruik taakgerichte rechten bij starten én doorstromen

Een functienaam is een vertrekpunt, geen volledige autorisatie. Bepaal welke taken iemand uitvoert en welke gegevens daarvoor nodig zijn. Houd gewone toegang en bijzondere beheerbevoegdheden herkenbaar gescheiden.

Lees de aanpak en aandachtspunten

Een rollenoverzicht helpt standaardaanvragen consistent afhandelen. Noteer per rol welke applicaties en rechten horen bij welke werkzaamheden, wie de rol beheert en wanneer deze is beoordeeld. Kopieer niet zonder controle alle rechten van een bestaande medewerker. Die medewerker kan historische uitzonderingen hebben die niets met de nieuwe taak te maken hebben.

Behandel een interne overstap als twee beslissingen: wat moet erbij en wat moet vervallen? Spreek af of een overdrachtsperiode nodig is en wanneer oude toegang stopt. Vraag de nieuwe en oude leidinggevende om de taakverdeling te bevestigen. Leg ook vast wie eigenaar wordt van gedeelde werkdocumenten en lopende taken.

03

Plan vertrek over de volledige toegangsketen

Leg het effectieve moment van vertrek of beëindiging van toegang vast. Stem uitvoering af op de concrete situatie, waaronder contracteinde, vrijstelling van werkzaamheden of beëindiging van een externe opdracht. Laat bevoegdheden en HR-afspraken hierbij samenkomen.

Lees de aanpak en aandachtspunten

Inventariseer naast centrale aanmelding ook losse applicaties, gastaccounts, leveranciersportalen en bijzondere beheertoegang. Laat technisch verantwoordelijken controleren hoe bestaande sessies, tokens en gekoppelde voorzieningen zich gedragen bij blokkeren. Ga niet zonder verificatie uit van volledige dekking. De uitkomst hangt af van de inrichting van uw systemen.

Regel overdracht zonder zakelijke continuïteit en privacy door elkaar te halen. Een account beëindigen betekent niet automatisch dat alle dossiers moeten worden verwijderd of dat een opvolger onbeperkt een mailbox mag lezen. Laat noodzakelijke toegang, bewaarbeleid en bevoegdheid afzonderlijk beoordelen. Niet-persoonlijke technische accounts kunnen een nieuwe eigenaar nodig hebben in plaats van directe verwijdering.

04

Bewijs de keten van signaal tot gecontroleerde uitvoering

Een afgevinkte vertrekchecklist is vooral een verklaring. Maak belangrijke wijzigingen navolgbaar door de melding te verbinden met het besluit en een controle op de werkelijk uitgevoerde handeling.

Bekijk de uitwerking en de praktische tabel

Kies enkele mutaties uit verschillende situaties, bijvoorbeeld een medewerker, externe kracht en interne overstapper. Beperk de gedeelde persoonsgegevens tot wat nodig is om het proces te beoordelen. Vraag geen volledige personeelsdossiers wanneer een datum, identificatie en rol voldoende zijn. Bescherm ook exports met accountnamen en machtigingen.

Onderstaande tabel is een eigen bewijsformat voor procescontrole. Zij schrijft geen specifiek ticketsysteem voor. Een kleine organisatie kan dezelfde samenhang met een goed beheerde registratie organiseren. Belangrijk is dat de controleur de juiste persoon, omgeving en wijziging kan herkennen en ziet welke uitzonderingen nog aandacht vragen.

De tabel is opzij te schuiven.

Bewijs per stap van een toegangsaanpassing
StapWat wilt u vaststellen?Voorbeeld van bewijs
SignaalRelatie en wijzigingsdatum zijn bevestigdHR- of opdrachtmelding met verantwoordelijke
GoedkeuringRechten passen bij de concrete taakBesluit van bevoegde eigenaar
UitvoeringAfgesproken wijziging is verwerktGedateerde beheerregistratie of afgeschermde systeemexport
ControleOok losse en bijzondere toegang is beoordeeldVergelijking met applicatie- en rechtenoverzicht
UitzonderingTijdelijke toegang blijft begrensdReden, goedkeurder en einddatum
05

Illustratieve casus: de oud-projectleider heeft nog toegang

Een fictieve adviesorganisatie laat een projectleider overstappen naar een commerciële functie. De nieuwe systemen worden aangezet. Het oude projectportaal blijft toegankelijk omdat niemand het doorstroomproces als een wijziging van bestaande rechten behandelt.

Lees de aanpak en aandachtspunten

Bij een online beoordeling van drie recente mutaties valt dit op. De applicatie-eigenaar bevestigt dat de oude toegang niet meer nodig is. De bevoegde beheerder verwerkt de wijziging en legt het resultaat vast. Het team onderzoekt vervolgens welke andere overstappen op dezelfde manier zijn afgehandeld, zonder vooraf te concluderen dat alle accounts onjuist zijn.

De procesaanpassing bestaat uit een expliciete vraag naar te verwijderen rechten en een vastgelegde overdrachtsdatum. Een volgende steekproef bekijkt of beide onderdelen zijn uitgevoerd. De casus is illustratief. Er wordt geen echte klant of ongeoorloofde inzage beschreven; het voorbeeld toont hoe één bevinding aanleiding geeft tot gerichte controle.

06

Controleer de inrichting opnieuw wanneer het werk verandert

Een goed mutatieproces voorkomt niet alle verouderde rechten. Nieuwe applicaties, reorganisaties en uitzonderingen kunnen buiten de afgesproken route ontstaan. Plan daarom periodieke beoordeling door mensen die de werkzaamheden kennen.

Lees de aanpak en aandachtspunten

Laat eigenaren beoordelen welke toegang nog nodig is en controleer of afgewezen rechten werkelijk zijn aangepast. Besteed extra aandacht aan hoge bevoegdheden, externe gebruikers en accounts zonder duidelijke eigenaar. Het controle-interval volgt uit risico’s en veranderingen. Rapporteer achterstallige besluiten afzonderlijk; stilte van een eigenaar is geen inhoudelijke goedkeuring.

Een externe CISO kan online helpen verantwoordelijkheden, controlepunten en rapportage inrichten. De feitelijke accountwijzigingen blijven bij bevoegde beheerders. Maak de opbrengst concreet: minder onverklaarde toegang, zicht op uitzonderingen en aantoonbare afsluiting van mutaties. Meet daarbij zowel tijdigheid als volledigheid, zodat een snel gesloten ticket geen ontbrekende applicatie verbergt.

PRAKTISCHE CHECKLIST

Wat moet in ieder geval zijn geregeld?

Bevestig start, overstap of vertrek via een aangewezen bron.

Laat taakgerichte rechten door een bevoegde eigenaar goedkeuren.

Benoem bij doorstromen expliciet welke oude rechten vervallen.

Controleer centrale én losse toegang, gasten en beheerbevoegdheden.

Koppel elke uitvoering aan herleidbaar controlebewijs en uitzonderingen.

Laat eigenaren periodiek toegang en openstaande aanpassingen beoordelen.

Deze uitleg is algemeen en vervangt geen beoordeling van uw specifieke organisatie, wettelijke positie, verwerking of incident.

Broncontrole · 16 september 2026

De bronnen en kernuitleg van dit artikel zijn op deze datum met elkaar vergeleken.

Reikwijdte van deze controle: Gecontroleerd: beheer van rechten bij indiensttreding, uitdiensttreding en doorstroming; minimale toegang en accountbeheer; aandacht voor passende rollen en bijzondere bevoegdheden. De bewijsregistratie, steekproefaanpak en casus zijn eigen procesvoorbeelden. Geen universele wettelijke afhandeltermijn of productspecifiek effect van accountblokkering vastgesteld.

Redactionele afzender: Datajuristen. Een broncontrole is geen juridische beoordeling van uw individuele situatie. Geef een vraag of correctie door.

Veelgestelde vragen

Verdieping in korte, zelfstandige antwoorden.

Voor een betrouwbare conclusie zijn altijd de concrete feiten en organisatiecontext nodig.

Kunnen we altijd de rechten van de voorganger overnemen?+

Controleer eerst of die rechten bij de nieuwe taken passen. De voorganger kan uitzonderingen of verouderde toegang hebben. Een beoordeelde rol met afzonderlijk goedgekeurde afwijkingen geeft een beter uitgangspunt.

Is blokkeren van het centrale account genoeg bij vertrek?+

Dat hangt af van de technische inrichting. Controleer of losse applicaties, actieve sessies, gasttoegang en andere middelen daadwerkelijk worden meegenomen. Laat een bevoegde beheerder de werking vaststellen.

Moet een vertrekkende medewerker direct uit alle registraties verdwijnen?+

Toegang beëindigen en informatie verwijderen zijn verschillende beslissingen. Beoordeel bewaarplichten, overdracht en noodzakelijke dossierinformatie afzonderlijk. Geef een opvolger alleen toegang die voor diens taken passend en toegestaan is.

Van uitleg naar inrichting

Wilt u weten wat dit concreet voor uw organisatie betekent?

We vertalen wetgeving, risico en beschikbare capaciteit naar een werkbare aanpak.

Bespreek uw situatie

Direct en persoonlijk contact

Vertel kort wat er speelt. Wij denken gericht met u mee.

Geen lange intake. Beschrijf uw vraag en u krijgt persoonlijk contact over de meest logische vervolgstap, zonder verplichtingen.

Ma–vr 08:00–18:00 · persoonlijk contact

We gebruiken uw gegevens om uw vraag te beantwoorden. Lees onze privacyverklaring. Deel hier geen medische gegevens of vertrouwelijke dossiers.