Naar inhoud

Identiteit

Een Gids voor het Beoordelen van Identiteitsbeveiliging: IAM, IGA en PAM

ITTCsec Security Engineering Team · 10 april 2026 · Bijgewerkt 5 september 2026

Deze drie afkortingen worden in de praktijk vaak door elkaar gebruikt, terwijl ze verschillende lagen van hetzelfde probleem beschrijven. Dit is wat elk ervan daadwerkelijk betekent, en een praktische manier om te beoordelen waar uw organisatie op alle drie staat.

IAM (Identity and Access Management) is de brede paraplu: gebruikers authenticeren en bepalen wat ze mogen benaderen. SSO, MFA en basale roltoewijzing horen hier allemaal bij.

IGA (Identity Governance and Administration) is de proceslaag daarbovenop: wie keurt toegangsverzoeken goed, hoe wordt toegang periodiek herzien, en hoe verloopt joiner-mover-leaver in de praktijk, niet alleen op papier.

PAM (Privileged Access Management) gaat specifiek over de kleinere, risicovollere groep bevoorrechte accounts (beheerders, service-accounts) die strengere controles nodig hebben dan standaard gebruikerstoegang: tijdgebonden verhoging, onderbouwing, en audit.

Een zelfbeoordeling, onderdeel voor onderdeel

IAM-basis

  • Is MFA voor alle gebruikers verplicht, of slechts voor een deel?
  • Wordt single sign-on consistent gebruikt, of onderhouden gebruikers aparte inloggegevens voor belangrijke applicaties?
  • Zijn toegangsbeslissingen gebaseerd op rol, of worden ze ad hoc toegekend op aanvraag?

Governance

  • Bestaat er een gedocumenteerd proces voor wat er met toegang gebeurt als iemand in dienst treedt, van rol wisselt, of vertrekt?
  • Wordt toegang periodiek herzien, of verandert deze alleen als iemand er expliciet om vraagt?
  • Weet u, op dit moment, of er nog oud-medewerkers zijn met actieve accounts?

Bevoorrechte toegang

  • Hebben beheeraccounts permanente toegang, of is verhoging tijdgebonden en onderbouwd?
  • Zijn service-accounts en API-sleutels geïnventariseerd, of heeft niemand een volledig overzicht?
  • Wordt de activiteit van bevoorrechte accounts gelogd en herzien?

Waar organisaties doorgaans het zwakst staan

In onze ervaring staat de IAM-basis meestal redelijk op orde. De meeste organisaties hebben MFA en SSO op zijn minst gedeeltelijk uitgerold. Governance en bevoorrechte toegang zijn waar de echte hiaten zich concentreren: joiner-mover-leaver-processen die op papier bestaan maar niet consistent worden gevolgd, en beheeraccounts met permanente rechten die al jaren niemand ter discussie heeft gesteld.

Heeft deze beoordeling meer hiaten aan het licht gebracht dan verwacht, dan is dat de normale uitkomst, geen uitzondering. Toegangswildgroei hoopt zich stilletjes op in elke organisatie die er niet actief tegen vecht.

Wilt u dit laten toepassen op uw organisatie?