Naar de hoofdinhoud Naar de navigatie
Blog

Identity and Access Management (IAM) is geen ICT aangelegenheid!

Foto Roy Dijkstra van CIMSOLUTIONS

Als IAM Cyber Programma Manager en consultant merk ik bij veel organisaties dat IAM iets technisch is. Het hoort bij de ICT-afdeling want het gaat over servers, wachtwoorden en accounts. Wat opvalt is dat IAM implementaties moeizaam verlopen en zelfs stopgezet worden, waardoor organisaties een enorm risico lopen op het gebied van cyber security.

IAM is geen ICT-aangelegenheid maar een Strategisch Business vraagstuk. Zeker in deze tijd, het is één van de belangrijkste vraagstukken van dit moment.

Wat is IAM?

Met IAM zorg je ervoor dat de juiste mensen (en systemen) op het juiste moment toegang hebben tot de juiste informatie, applicaties en gebouwen. Ongewenst toegang moet je voorkomen.

Het begint met identificatie (wie ben jij?), Authenticatie (ben jij wie jij bent?) en dan Autorisatie (op basis van een aantal criteria zoals functie en/of afdeling krijg jij toegang tot informatie).

Dat lijkt simpel, maar in moderne organisaties waar we met cloud, partners, remote en AI werken is dit heel erg complex.

Want met IAM:

  • Bepalen we de productiviteit (met goede processen kunnen we snel toegang geven)
  • Zorgen we ervoor dat alleen bevoegde gebruikers toegang hebben. Dit is cruciaal voor security en hiermee voorkom je reputatieschade.
  • Zorg je voor Compliancy (denk aan AVG, NIS2, audit vereisten). Auditors willen weten “wie heeft toegang tot wat en kun je dat aantonen?”
  • Kun je digitale samenwerking in SAAS ondersteunen (zoals het beperken van toegang van externen zoals partners en leveranciers)

Wat betekent dat?

Als je IAM technisch benadert, mis je essentiële elementen op het gebied van Governance en Beleid in je organisatie om IAM te laten slagen.

Denk aan:

  • IAM/Autorisatie beleid vertaald naar Autorisatie Principe en Matrix en het Rollenmodel
  • Register waar je alles op het gebied van Autorisaties vastlegt
  • Wetgeving (AVG , NIS2 ect) en Compliancy
  • Eigenaarschap, Besluitvorming en Mandaat

(Strategisch) Eigenaarschap

In deze blog richt ik me op de belangrijkste pijler: Strategisch Eigenaarschap.

Het Autorisatieproces is een flow die door de hele organisatie gaat. Vanaf HR/ERP via IAM naar de (primaire) processystemen en applicaties. Het is dus een bedrijfskritisch fundament voor veilige en efficiënte bedrijfsvoering en dient de juiste prioriteit en aandacht te krijgen van het hoger management (C-level).

Eigenschappen zijn dat strategisch eigenaren accountable en gemandateerd zijn. Ze zijn in staat (juiste) beslissingen te nemen en de werking van de organisatie te verbeteren. Daarbij zijn ze ook functioneel verantwoordelijk voor de werking van de regie-organisatie, de auditcyclus en organisatiegedrag.

Concreet. Als strategisch, bestuurlijke eigenaar bent u verantwoordelijk voor het formeel goedkeuren en bewaken van autorisaties binnen uw domein.

In gesprekken met strategische eigenaren zie ik regelmatig dat zij die rol niet willen pakken, omdat ze denken dat ze ook uitvoerder zijn. Je moet ze geruststellen door aan te geven dat ze geen uitvoerder zijn maar Eindverantwoordelijk voor:

  • Het bepalen welke rollen toegang mogen hebben tot welke informatie
  • Het goedkeuringsproces van autorisatiemodellen en –structuren
  • Het bewaken van risico’s en compliance binnen hun verantwoordelijkheidsgebied
  • Het stimuleren van periodieke evaluatie van autorisaties

Conclusie

Begin met het benoemen van de strategisch eigenaar, wees geduldig en geef het de tijd. Zodra je deze stap volbracht hebt is de eerste steen gelegd om IAM succesvol te implementeren. Dus is IAM een IT-aangelegenheid? Het antwoord is “NEE”, IAM is hoe je organisatie werkt.

CIMSOLUTIONS heeft een Competence Center Privacy & Security met ervaren consultants en programmamanagers die u kunnen adviseren op het gebied van goverance, mandaat en eigenaarschap en zijn ook in staat om samen met u IAM/IGA/PAM succesvol uit te rollen en te implementeren. Hierdoor zal uw bedrijfsvoering effectief en efficiënt zijn en dan ook voldoen aan de compliancy en wetgeving.

Roy Dijkstra
Senior IAM Cyber Programma Manager en Consultant

 

Ook interessant

1 van 6 1 /