Blog
Identity and Access Management (IAM) is geen ICT aangelegenheid!
IAM is geen ICT aangelegenheid, maar een strategisch vraagstuk dat draait om governance, beleid en duidelijk eigenaarschap.
Als IAM Cyber Programma Manager en consultant merk ik bij veel organisaties dat IAM iets technisch is. Het hoort bij de ICT-afdeling want het gaat over servers, wachtwoorden en accounts. Wat opvalt is dat IAM implementaties moeizaam verlopen en zelfs stopgezet worden, waardoor organisaties een enorm risico lopen op het gebied van cyber security.
IAM is geen ICT-aangelegenheid maar een Strategisch Business vraagstuk. Zeker in deze tijd, het is één van de belangrijkste vraagstukken van dit moment.
Met IAM zorg je ervoor dat de juiste mensen (en systemen) op het juiste moment toegang hebben tot de juiste informatie, applicaties en gebouwen. Ongewenst toegang moet je voorkomen.
Het begint met identificatie (wie ben jij?), Authenticatie (ben jij wie jij bent?) en dan Autorisatie (op basis van een aantal criteria zoals functie en/of afdeling krijg jij toegang tot informatie).
Dat lijkt simpel, maar in moderne organisaties waar we met cloud, partners, remote en AI werken is dit heel erg complex.
Want met IAM:
Als je IAM technisch benadert, mis je essentiële elementen op het gebied van Governance en Beleid in je organisatie om IAM te laten slagen.
Denk aan:
In deze blog richt ik me op de belangrijkste pijler: Strategisch Eigenaarschap.
Het Autorisatieproces is een flow die door de hele organisatie gaat. Vanaf HR/ERP via IAM naar de (primaire) processystemen en applicaties. Het is dus een bedrijfskritisch fundament voor veilige en efficiënte bedrijfsvoering en dient de juiste prioriteit en aandacht te krijgen van het hoger management (C-level).
Eigenschappen zijn dat strategisch eigenaren accountable en gemandateerd zijn. Ze zijn in staat (juiste) beslissingen te nemen en de werking van de organisatie te verbeteren. Daarbij zijn ze ook functioneel verantwoordelijk voor de werking van de regie-organisatie, de auditcyclus en organisatiegedrag.
Concreet. Als strategisch, bestuurlijke eigenaar bent u verantwoordelijk voor het formeel goedkeuren en bewaken van autorisaties binnen uw domein.
In gesprekken met strategische eigenaren zie ik regelmatig dat zij die rol niet willen pakken, omdat ze denken dat ze ook uitvoerder zijn. Je moet ze geruststellen door aan te geven dat ze geen uitvoerder zijn maar Eindverantwoordelijk voor:
Begin met het benoemen van de strategisch eigenaar, wees geduldig en geef het de tijd. Zodra je deze stap volbracht hebt is de eerste steen gelegd om IAM succesvol te implementeren. Dus is IAM een IT-aangelegenheid? Het antwoord is “NEE”, IAM is hoe je organisatie werkt.
CIMSOLUTIONS heeft een Competence Center Privacy & Security met ervaren consultants en programmamanagers die u kunnen adviseren op het gebied van goverance, mandaat en eigenaarschap en zijn ook in staat om samen met u IAM/IGA/PAM succesvol uit te rollen en te implementeren. Hierdoor zal uw bedrijfsvoering effectief en efficiënt zijn en dan ook voldoen aan de compliancy en wetgeving.
Roy Dijkstra
Senior IAM Cyber Programma Manager en Consultant