Geschreven door Erwin van den Berg, Co-Owner / IT Consultant.

Erwin van den Berg biedt inzichten in de strategische impact van technologie op bedrijfsdoelen, met een focus op Microsoft 365 en cloudoplossingen.

Erwins achtergrond in Microsoft 365 automatisering en cloudoplossingen informeert deze analyse van contractuele verantwoordelijkheden voor identiteitsbeheer.

Afkadering: Erwins expertise richt zich op de strategische en technische aspecten van Microsoft 365 en cloudoplossingen, niet op juridische contractdetails.

Leg per toegangsactiviteit contractueel vast wie adviseert, technisch uitvoert, monitort, ingrijpt en formeel beslist. Interne managers behouden de inhoudelijke beoordeling van toegang; consultants kunnen adviseren; de managed service provider kan beheer, monitoring en afgesproken respons uitvoeren, mits mandaten, termijnen, scope en bewijsopleveringen expliciet zijn vastgelegd.

Kernpunten van dit artikel

Gedeeld beheer van Microsoft 365-toegang werkt alleen wanneer verantwoordelijkheden niet onder één brede term vallen, maar per besluit en handeling toetsbaar zijn verdeeld.

  • Scheid inhoudelijke autorisatie van technische uitvoering, zodat duidelijk blijft wie bepaalt of toegang passend is en wie de wijziging doorvoert.
  • Maak van incidentrespons meer dan een triagetermijn: bepaal vooraf wie bij een kritieke melding toegang direct mag beperken en wanneer interne goedkeuring nodig is.
  • Neem proactieve controle op bestaande rechten alleen op als expliciete dienstverlening; ticketuitvoering alleen garandeert geen periodieke opschoning of aantoonbare beoordeling.
  • Vergelijk aanbieders op de begrenzing van hun eigen beheerrechten, de snelheid van intrekking bij vertrek of incidenten, de passendheid van rollen en de kwaliteit van terugkerend auditbewijs.

Leg vier toegangsrollen afzonderlijk vast in de contractscope

Gedeeld toegangsbeheer wordt pas toetsbaar wanneer de contractscope vier verschillende rollen apart benoemt: advisering, administratief beheer, monitoring en detectie, en formele autorisatiebesluitvorming. Die indeling voorkomt dat één brede omschrijving als ‘identity management’ uiteenlopende verwachtingen verbergt. Advisering gaat over richting en duiding; administratief beheer over het uitvoeren van toegangs- en beheertaken; monitoring en detectie over het signaleren en beoordelen van afwijkingen; formele autorisatie over het besluit of toegang inhoudelijk gerechtvaardigd is. Een interne eigenaar, externe consultant en managed service provider kunnen elk in meer dan één laag actief zijn, maar per activiteit moet duidelijk zijn wie uitvoert, wie beslist en wie toezicht houdt.

De scheiding heeft direct effect op least privilege. Als een contract niet vastlegt welke partij de afzonderlijke lagen beheert, blijft onduidelijk wie controleert of toegekende rechten nog beperkt en passend zijn. Een MSP kan bijvoorbeeld administratieve taken uitvoeren en waarschuwingen opvolgen, terwijl een interne manager formele toegang beoordeelt. Zonder die afbakening kan de uitvoerende partij aannemen dat een besluit elders ligt, terwijl de besluitvormer veronderstelt dat de beheerpartij de noodzaak al heeft gecontroleerd. Het resultaat is geen technische tekortkoming op zichzelf, maar een niet-toegewezen controlepunt.

Voor delegated beheer verdient de contracttekst bovendien een begrensde vorm. Een interne richtwaarde is volledige uitfasering van legacy DAP ten gunste van Granular Delegated Admin Privileges (GDAP), met specifieke rolbeperkingen en een automatische time-out van maximaal 180 tot 365 dagen. Daarmee wordt beheer toegang voor een afgebakende periode en rol verleend, in plaats van als een open, langdurige bevoegdheid. De contractbijlage kan hierbij vastleggen welke rollen de provider mag gebruiken, wanneer de toegang vervalt en wie verlenging beoordeelt.

Ook de escalatiegrens hoort bij deze vierdeling. Een beveiligingsmelding kan tussen servicedesk en interne coördinator blijven circuleren wanneer geen partij direct sessies intrekt. Daarom vraagt monitoring niet alleen om een ontvanger van meldingen, maar ook om een vooraf benoemde handelende partij en een grens voor situaties waarin formele toestemming nodig blijft. Zo wordt zichtbaar of een melding tot directe beperking van toegang leidt, of slechts tot een ticket dat wacht op nadere afstemming.

Bronnen bij deze sectie: cyber.gc.ca

Een SLA-responstijd dekt geen onbeheerde App Registrations of blokkades

Een SLA voor een kritieke identiteitsmelding beschrijft hooguit hoe snel triage plaatsvindt. Zij beschrijft niet vanzelf wie tijdens die triage toegang daadwerkelijk mag beperken. Voor een MSSP kan een contractuele richtwaarde gelden van triage binnen 15 tot 30 minuten, met 24/7/365 actieve responsdekking. Dat maakt de eerste beoordeling meetbaar, maar laat een wezenlijke vervolgvraag open: heeft de partij die de melding behandelt ook een vooraf geaccordeerd mandaat voor accountisolatie of sessie-intrekking?

Dat onderscheid bepaalt of een snelle melding operationeel effect heeft. Bij gefragmenteerde controlepunten rond endpoint, identiteit en cloudmonitoring kunnen meldingen in notificatielussen vastlopen wanneer het contract geen 24/7 vooraf toegestaan mandaat voor directe isolatie en sessie-intrekking bevat. De servicedesk kan dan doorsturen, een interne coördinator kan om bevestiging vragen en de monitoringpartij kan blijven signaleren, zonder dat een partij de blokkade uitvoert. Een responstijd is in dat geval een afspraak over ontvangst en beoordeling, niet over de bevoegdheid om de blootstelling direct te beperken.

De contractscope moet daarom twee handelingen uit elkaar houden. Ten eerste: het ontvangen, classificeren en escaleren van een kritieke identiteitsmelding. Ten tweede: het isoleren van een account of intrekken van een sessie zodra de afgesproken situatie zich voordoet. De eerste taak kan aan een operationele responsfunctie zijn gekoppeld; de tweede vraagt een expliciet mandaat. Als interne goedkeuring voor elke blokkade vereist blijft, hoort die afhankelijkheid eveneens in de escalatieafspraak te staan. Anders wekt 24/7-dekking een verwachting van ingrijpen die contractueel niet bestaat.

Daarnaast mag de scope niet uitsluitend rond menselijke gebruikers worden beschreven. Service Principals en App Registrations met brede API-toegangsrechten kunnen buiten reguliere handmatige gebruikerscontroles vallen. Een contract dat alleen accounts van medewerkers, consultants of beheerders noemt, laat daarmee een afzonderlijke categorie identiteiten buiten beeld. De relevante vraag is niet of deze identiteiten onder dezelfde handmatige review vallen, maar of zij expliciet binnen monitoring, beoordeling en de afgesproken respons worden opgenomen. Pas dan sluit de SLA-taal aan op de feitelijke toegangsvormen die de beheerrelatie omvat.

Bronnen bij deze sectie: cisa.gov, cyber.gc.ca

Ticketuitvoering laat privileges liggen als proactieve opschoning niet is afgesproken

Een beheercontract kan zorgvuldig worden uitgevoerd en toch onvoldoende dekking bieden voor toegangsgovernance. Dat gebeurt wanneer de organisatie verwacht dat de beheerder privileges proactief opschoont, terwijl de afgesproken dienstverlening uitsluitend bestaat uit het uitvoeren van expliciet aangevraagde wijzigingstickets. In dat model is een verzoek de startvoorwaarde voor actie. Rechten waarvoor geen ticket wordt ingediend, blijven buiten de uitvoeringsopdracht, ook wanneer een interne opdrachtgever veronderstelt dat zij periodiek worden beoordeeld.

Dit verschil is meer dan een discussie over servicebeleving. Ticketgedreven beheer registreert een opdracht tot wijziging; proactieve opschoning veronderstelt een terugkerende controle op bestaande rechten, een beoordeling van de uitkomst en opvolging wanneer toegang niet langer passend is. Als die tweede prestatie niet expliciet is opgenomen, ontbreekt een contractuele grond om van de beheerpartij te verwachten dat zij zelf onnodige privileges opspoort of verwijdert. Interne teams kunnen dat werk zelf uitvoeren, aan een consultant beleggen of als afzonderlijke managed taak inkopen, maar de rolverdeling moet zichtbaar blijven.

Ook de bewijsvoering verschilt. Bij audits kan gebrek aan reproduceerbaar bewijsmateriaal over periodieke kwartaal-access reviews en geautoriseerde mutaties leiden tot afkeuring bij ISO 27001- en ISAE 3402-audits, met verlies van certificeringen als gevolg. Een verzameling losse tickets toont niet noodzakelijk aan dat alle relevante toegang in een vaste periode is beoordeeld. Evenmin toont een mondelinge bevestiging welke autorisatiebesluiten zijn genomen en welke mutaties daarop volgden. De contractuele prestatie vraagt daarom niet alleen om uitvoeren, maar om herleidbaarheid van review en mutatie.

De keuze voor de manier van reviewen heeft een zakelijke kant. Investeren in geautomatiseerde Access Reviews brengt maandelijkse licentiekosten voor Microsoft Entra ID P2/Governance met zich mee. Daartegenover staat de handmatige spreadsheetaanpak, die tijdrovend en foutgevoelig is. Dit is geen aanwijzing dat automatisering de interne beoordeling vervangt: de inhoudelijke beoordeling blijft een afzonderlijke taak. Wel verandert automatisering de wijze waarop periodieke review, opvolging en bewijsvoering worden georganiseerd. De contractvraag luidt dus niet alleen wie een wijziging uitvoert, maar ook wie reviews initieert, wie besluiten vastlegt, wie opvolging uitvoert en welk bewijs na afloop beschikbaar is.

Bronnen bij deze sectie: cyber.gc.ca

Vergelijk aanbieders op tijdelijke beheerrechten, offboarding en rolomvang

Offertes voor managed security worden beter vergelijkbaar wanneer drie contractpunten als concrete criteria naast elkaar staan: de duur en bescherming van beheerdersactiviteiten, de snelheid van intrekking na vertrek en de gekozen RBAC-opzet. De onderstaande waarden zijn interne richtwaarden voor de beoordeling van scope en uitvoering; zij vormen geen algemeen platformvoorschrift.

CriteriumContractueel toetsbare invullingWat het verschil tussen aanbieders zichtbaar maakt
Tijdelijke beheerdersactiviteitenLeg vast dat alle beheerdersactiviteiten via Just-In-Time activatie lopen. Neem een maximale sessieduur van 4 tot 8 uur op, phishing-resistente MFA en nul permanente Global Admin-toewijzingen.Een aanbieder die tijdelijke activatie hanteert, levert een andere beheergrens dan een aanbieder met blijvende beheerrechten. De sessieduur, MFA-eis en uitsluiting van permanente Global Admin vormen samen controleerbare elementen. Vraag daarom niet alleen of beheer ‘beperkt’ is, maar hoe elke beheerdersactiviteit tijdelijk wordt gemaakt en welke uitzonderingen wel of niet bestaan.
Intrekking bij vertrek of incidentNeem volledige intrekking van toegangsrechten en account de-provisioning op binnen 4 tot 24 uur na regulier vertrek. Voor gedwongen vertrek of incidenten geldt als interne richtwaarde een termijn van 15 minuten.Hiermee wordt onderscheid zichtbaar tussen een normale administratieve doorlooptijd en een situatie die directe beperking vraagt. De tekst hoort te benoemen dat het om volledige intrekking én de-provisioning gaat. Zonder aparte termijn voor gedwongen vertrek of incidenten kan een urgente gebeurtenis ongemerkt in dezelfde wachtrij terechtkomen als regulier vertrek.
RBAC-rolomvangBeschrijf of brede gestandaardiseerde RBAC-rollen worden gebruikt, of afdelingsspecifiek maatwerk mogelijk is, en hoe de keuze per takenpakket wordt vastgelegd.Gestandaardiseerde rollen vereenvoudigen providerbeheer en kunnen SLA-kosten verlagen. Bij dynamische takenpakketten leiden zij echter sneller tot overprovisioning. Maatwerk beperkt dat risico, maar vraagt een gedetailleerdere inrichting en beheerafspraak. Geen van beide modellen past automatisch bij iedere organisatie; de overeenkomst moet laten zien welke rolomvang is gekozen en waarom die aansluit op de betrokken werkzaamheden.

Bronnen bij deze sectie: cyber.gc.ca

Maak kwartaalreviews en providerbeheer toetsbaar met vaste opleveringen

Een contractuele checklist werkt alleen wanneer ieder punt een terugkerende prestatie of zichtbaar bewijs oplevert. Voor access reviews ligt de nadruk op formele hercertificering; voor providerbeheer op de aantoonbare begrenzing van de eigen beheerrechten. De volgende drie controlepunten houden die twee sporen gescheiden.

  • Formele kwartaalhercertificering van geprivilegieerde rollen en datatoegang. Neem geautomatiseerde Access Reviews op met formele hercertificering minimaal één keer per kwartaal, ofwel iedere 90 dagen, voor geprivilegieerde rollen en toegang tot data. Dit punt beschrijft meer dan een herinnering om rechten te bekijken. De oplevering is een terugkerende hercertificering binnen de afgesproken populatie. De scope moet daarom expliciet aangeven welke geprivilegieerde rollen en welke datatoegang hieronder vallen. Daarmee ontstaat een vaste controlecyclus die losstaat van afzonderlijke wijzigingsverzoeken.
  • Herkenning van beoordeling zonder inhoudelijke toets. Functionele managers kunnen tijdens access reviews zonder technische context massaal op ‘Approve All’ klikken om notificaties af te handelen. Dat patroon laat zien dat een voltooide review niet automatisch een inhoudelijk onderbouwde review is. Leg daarom vast hoe zulke massale goedkeuringen als afwijking worden onderkend en aan wie zij worden voorgelegd. De formele beslissing over toegang blijft bij de interne manager; het controlepunt richt zich op de kwaliteit van het reviewproces, niet op het overnemen van die inhoudelijke beslissing door de provider.
  • Aantoonbaar begrensd providerbeheer. Vraag om aantoonbare toepassing van GDAP en Just-In-Time beheer door de serviceprovider zelf, zonder permanente Global Admin-rollen op klantomgevingen. Dit is een afzonderlijke oplevering naast de reviews van medewerkers en consultants: zij toont hoe de provider zijn eigen toegang beheerst. De beoordeling kan zich richten op de gebruikte delegated toegang en tijdelijke activering, zodat zichtbaar blijft dat beheerrechten niet permanent aanwezig zijn. Zo wordt de partij die administratief beheer uitvoert ook zelf onderwerp van een controleerbare toegangsgrens.

Bronnen bij deze sectie: cisa.gov

Drie contractvragen over goedkeuring, doorlooptijd en reviewrapportage

Deze vragen maken onderscheid tussen technische uitvoering, interne besluitvorming en de bewijsstukken die een contract als oplevering kan benoemen.

  • Kan de IT-dienstverlener data-toegang namens de organisatie inhoudelijk accorderen?
    Een IT-dienstverlener kan technische controles inrichten, maar neemt de inhoudelijke accordering van data-toegang niet over van interne managers. Die grens blijft bestaan wanneer de technische uitvoering volledig is uitbesteed. De organisatie houdt dus beoordelingswerk: een interne manager moet kunnen vaststellen of de gevraagde toegang past bij de werkzaamheden. De contracttekst kan de provider wel verbinden aan het uitvoeren van de uitkomst van een besluit en aan het ondersteunen van technische controles. Daarmee worden uitvoering en inhoudelijke toestemming niet met elkaar verward.
  • Wat is de consequentie van verplichte vier-ogen-autorisatie voor de doorlooptijd?
    Directe toegangstoekenning voorkomt wachttijd en biedt medewerkers meer flexibiliteit, maar vergroot het risico op privilege creep. Verplichte vier-ogen-autorisatie minimaliseert dat risico, met administratieve vertraging als gevolg. Dit is een expliciete afweging, geen tekortkoming die een SLA-taak automatisch oplost. Het contract moet daarom zichtbaar maken of directe toekenning is toegestaan, wanneer een tweede beoordeling vereist is en welke partij die beoordeling levert. Alleen dan kunnen interne teams en de MSP een doorlooptijd interpreteren tegen dezelfde autorisatievoorwaarden.
  • Welke rapportage hoort als contractuele oplevering bij kwartaalreviews?
    Een bruikbaar opleverpunt is een gestandaardiseerde, audit-klare kwartaalrapportage met historische logging van autorisatiebesluiten. De rapportage maakt daarmee niet alleen zichtbaar dat een reviewmoment heeft plaatsgevonden, maar ook dat eerdere besluiten terug te vinden zijn. Als richtlijn kan dit worden verbonden aan ISO 27001 en NIS2. Zonder deze rapportage blijft een kwartaalreview vooral een procesaanduiding; met historische logging wordt de besluitvorming als afzonderlijk controleerbaar resultaat vastgelegd. Of deze oplevering deel uitmaakt van een supportcontract of apart wordt geleverd, vraagt een expliciete scopekeuze.

Bronnen bij deze sectie: cisa.gov, cyber.gc.ca

Een toetsbare RACI en aantoonbare beheerkennis maken scopeverschillen zichtbaar

Een voorstel voor Microsoft 365 identity governance laat pas een bruikbare taakgrens zien wanneer de SLA een gedetailleerde RACI-matrix bevat. Daarin worden verantwoordelijkheden voor Joiners, Movers, Leavers, PIM en kwartaalreviews expliciet verdeeld. Die onderdelen hebben elk een ander moment en een andere aard: Joiners gaan over nieuwe toegang, Movers over wijzigende taken, Leavers over intrekking, PIM over geprivilegieerde toegang en kwartaalreviews over terugkerende herbeoordeling. Een algemene regel als ‘de MSP beheert identiteiten’ maakt niet zichtbaar wie per onderdeel uitvoert, wie besluit, wie wordt geraadpleegd en wie geïnformeerd wordt.

De matrix is vooral waardevol waar meerdere partijen betrokken zijn. Een interne manager kan bijvoorbeeld de inhoudelijke beoordeling dragen, een consultant kan adviserend betrokken zijn en de MSP kan de technische uitvoering of opvolging uitvoeren. Door elk procesonderdeel afzonderlijk te plaatsen, wordt een gemiste mutatie niet automatisch een discussie over de brede definitie van beheer. De betrokken partijen kunnen terugvallen op een benoemde taak en rol. Dat maakt ook scopeverschillen tussen aanbieders beter zichtbaar: niet alleen de aanwezigheid van een RACI telt, maar de mate waarin Joiners, Movers, Leavers, PIM en kwartaalreviews werkelijk zijn uitgesplitst.

Naast deze taakverdeling kan aantoonbare beheerkennis als afzonderlijk signaal worden beoordeeld. Bij securitymedewerkers van de MSP betreft dat bijvoorbeeld Microsoft-certificeringen SC-300, SC-100 en SC-200. Deze certificeringen zijn geen bewijs dat de volledige governance daarmee is geregeld. Zij beantwoorden een andere vraag dan de RACI: of relevante kennis bij de uitvoerende securitymedewerkers aantoonbaar aanwezig is. Een contract kan dus zowel de verdeling van werk als de onderbouwing van uitvoerbaarheid zichtbaar maken, zonder beide als hetzelfde controlepunt te behandelen.

Technische kennis herstelt geen taak die nergens is toegewezen. Als een kwartaalreview of geautoriseerde mutatie uitblijft en de RACI benoemt geen verantwoordelijke partij, blijft de operationele opvolging onduidelijk, ook bij aantoonbare certificeringen. Dat leidt tot extra afstemming, vertraagde uitvoering en potentieel ongeplande beheerkosten rond een taak die geen eigenaar heeft.

Bronnen bij deze sectie: cyber.gc.ca