Toegangsrechten periodiek controleren in uw bedrijf

Toegangsrechten periodiek controleren in uw bedrijf

augustus 30, 2026

Comments are closed.

Een medewerker vertrekt, een extern bureau rondt een project af of iemand verandert van functie. Vaak wordt het account wel aangepast, maar niet alle toegang. Juist daarom is toegangsrechten periodiek controleren in uw bedrijf geen administratieve bijzaak. Het is een concrete maatregel tegen datalekken, fraude, uitval en ongewenste afhankelijkheid van personen of leveranciers.

Voor mkb-bedrijven is het risico meestal niet dat één systeem volledig onbeveiligd is. Het risico zit vaker in de optelsom van uitzonderingen: een oud Microsoft 365-account, een gedeelde beheerderstoegang, een leverancier met permanente VPN-toegang of een medewerker die meer financiële gegevens kan zien dan nodig is. Een goede periodieke controle brengt die uitzonderingen terug naar overzichtelijke, beheersbare keuzes.

Waarom toegangsrechten periodiek controleren nodig is

Toegangsrechten bepalen wie welke informatie mag bekijken, wijzigen, verwijderen of delen. Dat gaat verder dan het inloggen op een laptop. Denk aan boekhoudsoftware, cloudopslag, CRM, e-mail, urenregistratie, productiesystemen, webomgevingen en beheerdersaccounts. In veel organisaties zijn deze rechten gegroeid met het bedrijf mee, zonder dat iemand nog het totaaloverzicht heeft.

Dat is begrijpelijk. Nieuwe collega’s moeten snel kunnen werken en leveranciers krijgen toegang om storingen op te lossen. Onder tijdsdruk is een extra recht eenvoudig toegekend. Het terugnemen ervan vraagt meer afstemming tussen leidinggevenden, HR, IT en de externe ICT-partij. Daardoor gebeurt het vaak te laat of helemaal niet.

De zakelijke gevolgen kunnen groot zijn. Iemand met onnodige toegang kan per ongeluk gegevens verwijderen of documenten delen. Bij een incident kost het bovendien tijd om vast te stellen wie toegang had en wat er is gebeurd. Ook bij een audit, een aanvraag van een opdrachtgever of een discussie met een verzekeraar wilt u kunnen aantonen dat rechten bewust worden beheerd.

Periodieke controle is daarom geen doel op zich. Het geeft grip op bedrijfscontinuïteit, vertrouwelijke informatie en verantwoordelijkheden. Het maakt ook duidelijk waar processen rond in-, door- en uitstroom van medewerkers nog niet goed aansluiten op de ICT-omgeving.

Welke toegangsrechten verdienen als eerste aandacht?

Niet elk account heeft hetzelfde risico. Een volledige maandelijkse handmatige controle van ieder systeem is voor veel mkb-bedrijven onnodig zwaar. Begin daarom bij de toegang die de grootste schade kan veroorzaken of die moeilijk te herstellen is.

Bij de eerste controle verdienen vooral deze vier categorieën aandacht:

  • beheerdersaccounts van Microsoft 365, servers, netwerkapparatuur, websites en bedrijfssoftware;
  • accounts met toegang tot financiële, personeels-, klant- of medische gegevens;
  • externe accounts van ICT-leveranciers, webbouwers, accountants en tijdelijke medewerkers;
  • gedeelde accounts en accounts die lange tijd niet zijn gebruikt.

Beheerdersrechten vragen extra discipline. Een beheerder kan vaak gebruikers aanmaken, beveiligingsinstellingen wijzigen of gegevens herstellen en verwijderen. Gebruik zulke rechten alleen wanneer ze nodig zijn voor een taak en bij voorkeur tijdelijk. Een medewerker die dagelijks met een applicatie werkt, heeft zelden een permanent beheerdersaccount nodig.

Let ook op gedeelde inloggegevens. Die lijken praktisch voor bijvoorbeeld een algemene mailbox, een socialmedia-account of een beheerpaneel. Het nadeel is dat achteraf niet meer goed is vast te stellen wie een wijziging uitvoerde. Waar delen niet te vermijden is, moet duidelijk vastliggen wie eigenaar is, wie het wachtwoord beheert en wanneer dit wordt gewijzigd.

Toegangsrechten periodiek controleren in uw bedrijf: een werkbare aanpak

Een bruikbare controle begint niet met een export uit één systeem, maar met de vraag welke systemen voor uw bedrijfsvoering kritisch zijn. Maak een overzicht van applicaties, cloudopslag, apparaten, omgevingen en externe portalen. Noteer per onderdeel wie technisch beheerder is, wie zakelijk eigenaar is en waar de gebruikerslijst kan worden geraadpleegd.

De zakelijk eigenaar beoordeelt of iemand de toegang nog nodig heeft. Dat is meestal een afdelingsmanager, proceseigenaar of directieleden, niet de ICT-leverancier. De leverancier kan aangeven welke rechten technisch aanwezig zijn, maar kent niet altijd de actuele functie, rol of afspraak met een medewerker. Juist die scheiding voorkomt dat verantwoordelijkheid tussen partijen blijft liggen.

Vergelijk vervolgens de gebruikerslijst met de werkelijkheid. Is de persoon nog in dienst? Heeft deze medewerker dezelfde functie? Werkt de externe partij nog voor u? Is de toegang nodig voor dagelijks werk, alleen voor uitzonderingen of helemaal niet meer? Leg de beslissing vast: behouden, wijzigen, intrekken of nader onderzoeken.

Een controle is pas afgerond wanneer wijzigingen ook daadwerkelijk zijn uitgevoerd en gecontroleerd. Vraag niet alleen om de bevestiging dat een account is verwijderd, maar kijk waar mogelijk zelf mee of laat de verantwoordelijke dit verifiëren. Bij kritieke systemen is het verstandig om een tweede persoon te laten meekijken. Dat voorkomt dat een onjuist account wordt verwijderd of dat er juist een toegang blijft bestaan door een technische koppeling.

Kies een ritme dat bij het risico past

De juiste frequentie hangt af van uw organisatie, het aantal systemen en de gevoeligheid van de gegevens. Voor beheerdersaccounts en toegang tot financiële of persoonsgegevens is een kwartaalcontrole vaak passend. Voor minder kritieke applicaties kan halfjaarlijks voldoende zijn. Een jaarlijkse controle is een minimum, maar is alleen verantwoord als tussentijdse wijzigingen bij vertrek, functiewisseling en externe samenwerking goed zijn geregeld.

Periodiek controleren vervangt dus niet het directe intrekken van toegang. Als iemand uit dienst gaat, moet dat onderdeel zijn van het uitstroomproces op of vóór de laatste werkdag. Bij een functiewijziging is een herbeoordeling nodig: nieuwe rechten toevoegen is niet genoeg, oude rechten moeten ook worden verwijderd. De periodieke controle vangt vervolgens fouten, vergeten uitzonderingen en afwijkingen op.

Maak het proces onderdeel van HR, IT en leveranciersbeheer

Toegangsbeheer faalt vaak niet door een gebrek aan techniek, maar door onduidelijke overdracht. HR weet dat iemand vertrekt, de leidinggevende weet welke taken veranderen en de ICT-partij beheert de systemen. Als die informatie niet op vaste momenten samenkomt, blijven accounts en rechten achter.

Leg daarom eenvoudige afspraken vast. HR meldt instroom, functiewijzigingen en uitstroom tijdig. De leidinggevende bepaalt welke rol iemand nodig heeft. IT of de leverancier voert de wijziging uit. Een aangewezen interne verantwoordelijke controleert of dit aantoonbaar is gebeurd. Deze werkwijze hoeft geen zwaar handboek te worden, zolang eigenaarschap en deadlines helder zijn.

Neem externe partijen nadrukkelijk mee. Vraag welke accounts zij gebruiken, welke toegang zij echt nodig hebben en of die toegang tijdelijk kan zijn. In contracten en werkafspraken moet staan hoe toegang wordt aangevraagd, wie deze autoriseert, hoe snel deze na afloop wordt verwijderd en hoe incidenten worden gemeld. Permanente toegang voor een leverancier is soms noodzakelijk voor beheer of bereikbaarheid buiten kantooruren, maar moet dan bewust worden toegestaan, beperkt en periodiek herbeoordeeld.

Van losse gebruikers naar rollen en aantoonbaar beheer

Naarmate een bedrijf groeit, wordt individueel rechten toekennen onoverzichtelijk. Rollen bieden dan uitkomst. Een medewerker van de financiële administratie krijgt toegang op basis van de functie, niet omdat een voorganger ooit toevallig dezelfde rechten had. Bij een functiewijziging verandert de rol mee en worden oude rechten ingetrokken.

Dat vraagt vooraf om een nuchtere keuze: welke taken horen bij welke functie, welke gegevens zijn daarvoor nodig en wie mag uitzonderingen goedkeuren? Niet iedere uitzondering is verkeerd. Een projectleider kan tijdelijk aanvullende toegang nodig hebben. Wel moet die uitzondering een eigenaar, einddatum en controlemoment krijgen.

Bewaar de uitkomsten van controles op een vaste plek. Dat hoeft geen ingewikkeld GRC-systeem te zijn. Een overzicht met systeem, gebruiker, rol, beoordelaar, datum, beslissing en uitvoeringsbevestiging is voor veel mkb-bedrijven al waardevol. Het helpt bij vragen van klanten, verzekeraars en accountants, maar vooral bij uw eigen besluitvorming wanneer er iets misgaat.

Een onafhankelijke beoordeling kan helpen wanneer u niet zeker weet of rechten in de praktijk aansluiten op uw risico’s en leveranciersafspraken. Uw ICT Adviseur kijkt daarbij niet vanuit de verkoop van een product, maar vanuit de vraag welke toegang werkelijk nodig is en hoe u de controle werkbaar houdt.

De beste eerste stap is vaak klein: kies deze maand de drie systemen die uw bedrijf het meest raken en laat de zakelijke eigenaren de gebruikerslijst beoordelen. Daarmee verandert toegangsbeheer van een onzichtbare technische taak in een vaste controle op wat voor uw bedrijf werkelijk beschermd moet blijven.

Toegangsrechten periodiek controleren in uw bedrijf