Access recertification campaigns die echt worden afgerond
Access recertification campaigns uitgelegd: hoe je terugkerende access reviews met reminders en opvolging opzet die mid-market IT-teams volhouden.
Access recertification campaigns zijn de terugkerende reviews waarin managers en system owners bevestigen dat de toegang die iemand heeft nog past bij wat diegene daadwerkelijk nodig heeft. Goed uitgevoerd vangen ze verouderde rechten af voordat een auditor ze vindt. Slecht uitgevoerd verworden ze tot een spreadsheet die niemand opent, een deadline die verschuift, en een "alles goedkeuren"-klik die het hele doel ondermijnt. Voor mid-market IT-teams zonder een aparte identity governance-functie zit het verschil tussen die twee uitkomsten meestal in het proces, niet in de intentie.
Dit artikel kijkt naar wat een recertification campaign in de praktijk laat werken: hoe je hem scopet, hoe je voorkomt dat hij een last wordt voor de business owners die daadwerkelijk moeten reviewen, en hoe reminders en opvolging van een eenmalige actie een gewoonte maken die blijft hangen. We kijken ook waar automatisering de handmatige rompslomp wegneemt die de meeste campagnes om zeep helpt.
Waarom access recertification campaigns bestaan
Toegang stapelt zich op. Mensen wisselen van rol, sluiten aan bij projecten, krijgen tijdelijk verhoogde rechten voor een migratie en veranderen van afdeling, en in de meeste gevallen haalt niemand achteraf weg wat niet meer nodig is. Recertification is het mechanisme dat die opruiming afdwingt op een vast schema, in plaats van nooit.
De compliance-driver
Frameworks als ISO 27001, NIS2 en SOC 2 verwachten bewijs dat toegangsrechten periodiek worden gereviewd en bevestigd door iemand die daarvoor verantwoordelijk is, niet alleen eenmalig toegekend en daarna vergeten. Auditors willen doorgaans zien wie wat wanneer heeft gereviewd, en wat er is gebeurd met toegang die als niet meer nodig werd gemarkeerd. Een consistent uitgevoerde recertification campaign levert precies dat spoor op.
De security-driver
Compliance is de reden dat recertification budget krijgt, maar security is de reden dat het er dagelijks toe doet. Blijvende toegang die zijn doel overleeft, is een van de meest voorkomende paden naar een incident met echte gevolgen: een oud projectlid dat nog toegang heeft tot een financieel systeem, een oud contractor-account dat nooit volledig is verwijderd, een rolwijziging waarbij oude rechten bleven staan. Niets daarvan valt op als incident, tot het moment dat het dat wel doet.
Wat een campagne daadwerkelijk inhoudt
Een recertification campaign is meer dan een spreadsheet met gebruikersnamen naar een manager sturen en het beste hopen.
De kernonderdelen
- Scope: welke systemen, groepen of rollen vallen in deze cyclus. Niet alles hoeft elk kwartaal gereviewd te worden.
- Reviewers: meestal de resource owner of de manager van de gereviewde persoon, iemand die dicht genoeg bij de toegang staat om een onderbouwd oordeel te vellen.
- Beslisopties: goedkeuren, intrekken, of in sommige gevallen aanpassen. Reviewers hebben een echte keuze nodig, geen vinkje dat alleen de status quo bevestigt.
- Deadline en escalatie: een uiterste datum, plus een vastgelegd pad voor wat er gebeurt als een reviewer die mist.
- Bewijs: een vastlegging van wie wat wanneer heeft gereviewd, ergens bewaard waar een auditor het later ook echt kan vinden.
Waarom "review alles, altijd" niet werkt
Elke maand elke toegangsrecht in de tenant reviewen klinkt grondig en is in de praktijk de manier waarop campagnes doodbloeden. Reviewers worden overspoeld met verzoeken, gaan klikken zonder te lezen, en de exercitie wordt theater in plaats van een echte controle. Een strakkere scope, zorgvuldiger en vaker gereviewd voor de toegang die er het meest toe doet, wint het van een uitdijende review die niemand goed kan uitvoeren.
Een campagne ontwerpen die mid-market teams daadwerkelijk volhouden
Enterprise IGA-suites zijn gebouwd rond campagnes die uitgaan van een dedicated governance-team dat ze draait. De meeste mid-market IT-teams hebben dat team niet, dus moet het campagneontwerp passen bij mensen die dit doen bovenop een fulltime baan.
Risicogebaseerde scoping
Niet alle toegang weegt even zwaar. Een goed startpunt:
- Hoog-risico toegang (adminrollen, financiële systemen, toegang tot gevoelige data): minimaal elk kwartaal reviewen.
- Standaard bedrijfstoegang (afdelingsshares, gangbare applicaties): elke zes maanden reviewen.
- Laag-risico, self-service of automatisch bepaalde toegang: jaarlijks reviewen, of leunen op het feit dat attribuut-gebaseerde regels de toegang tussentijds correct houden.
Kleine, gerichte batches verslaan één grote campagne
Alle managers in het bedrijf tegelijk een review sturen, twee keer per jaar, creëert een piek aan werk waar iedereen tegenop ziet en half doorheen klikt. Reviews opsplitsen per afdeling, systeem of risiconiveau, en ze over het jaar verspreiden, houdt elke individuele review klein genoeg dat een manager er daadwerkelijk aandacht aan kan besteden in plaats van er doorheen te racen.
Maak het de reviewer echt makkelijk
Als een reviewer eerst door een groepslidmaatschap moet spitten of aan IT moet vragen wat een rol precies geeft, klikt de meerderheid alles goed om er vanaf te zijn. De review moet in gewone taal laten zien wie wat heeft en waarom, idealiter gekoppeld aan het attribuut (afdeling, functie, project) dat de toegang oorspronkelijk rechtvaardigde.
Reminders en opvolging: waar de meeste campagnes echt stuklopen
Het reviewontwerp kan perfect zijn en de campagne loopt alsnog vast, omdat reminders en opvolging het onderdeel zijn dat wordt overgeslagen zodra alles handmatig draait.
Het probleem met handmatige opvolging
Een typisch handmatig proces ziet er zo uit: een lijst exporteren, mailen naar managers, wachten, degenen die niet reageerden achterna zitten, nog een keer achterna zitten, uiteindelijk opgeven en de rest standaard als "gereviewd" markeren zodat de campagne kan sluiten. Die laatste stap ondermijnt stilletjes het hele doel van de exercitie.
Hoe goede opvolging eruitziet
- Automatische reminders op vaste intervallen, niet iemand die moet onthouden een herinneringsmail te sturen.
- Escalatie naar een tweede goedkeurder of IT als een reviewer niet binnen een vastgestelde termijn reageert.
- Een zichtbaar statusoverzicht, zodat iemand eigenaar is van de voortgang van de campagne in plaats van dat die ongemerkt wegzakt.
- Geen stille standaard-goedkeuring. Niet-gereviewde toegang moet gemarkeerd worden, niet doorgewuifd.
| Campagne-onderdeel | Handmatige aanpak | Houdbare aanpak |
|---|---|---|
| Reminders | Ad hoc mail vanuit IT | Gepland, automatisch |
| Non-responders | Handmatig achterna gezeten, vaak opgegeven | Automatisch geëscaleerd na deadline |
| Bewijs | Verspreide mails en spreadsheets | Centraal, met tijdstempel vastgelegd |
| Scope | Alles tegelijk | Risico-getrapt, gespreid in batches |
Hoe ServiceChanger recertification ondersteunt
De access-automatisering (ABAC) van ServiceChanger wijst gebruikers toe aan Entra ID- en on-prem AD-groepen op basis van attributen zoals afdeling, locatie en functie, waardoor een substantieel deel van de toegang tussen reviewcycli automatisch correct blijft, in plaats van te verwateren zoals handmatig beheerd groepslidmaatschap dat doet. Group mining kijkt naar bestaande toegangspatronen en stelt voor welke groepen daadwerkelijk een echte, attribuut-gebaseerde structuur weerspiegelen, wat het scopen van een recertification campaign sneller maakt omdat je start vanaf een schonere basis.
Daarnaast bevat ServiceChanger access reviews die specifiek zijn gebouwd voor deze terugkerende cadans: reviewers krijgen een helder overzicht van wie wat heeft en waarom, campagnes kunnen worden gescoped per groep, rol of risiconiveau, en reminders en opvolging draaien op een schema in plaats van te leunen op iemand die moet onthouden mensen achterna te zitten. Het doel is geen zwaarder proces, maar een lichter proces dat toch standhoudt bij een audit.
Voor het bredere plaatje van hoe je toegang schoon en auditeerbaar houdt binnen je Microsoft-omgeving, lees onze gids over access governance en compliance. Voor meer over de reviewkant specifiek, bekijk onze artikelen over Access Reviews, of lees in onze Governance berichten hoe attribuut-gebaseerde structuur vermindert wat er sowieso gereviewd moet worden.
FAQ
Wat is een access recertification campaign? Het is een gepland proces waarin managers of system owners de toegang van een groep gebruikers reviewen en bevestigen of die behouden, aangepast of ingetrokken moet worden. Het draait doorgaans op een terugkerende cadans, zoals per kwartaal of per half jaar, en wordt gebruikt zowel voor security-hygiëne als om te voldoen aan compliance-frameworks die periodieke access review vereisen.
Hoe vaak moeten we recertification campaigns draaien? Dat hangt af van het risiconiveau van de toegang die gereviewd wordt. Hoog-risico toegang zoals adminrollen of financiële systemen wordt meestal per kwartaal gereviewd, standaard bedrijfstoegang elke zes maanden, en jaarlijks is voor laag-risico of attribuut-gestuurde toegang vaak voldoende.
Wat zorgt ervoor dat recertification campaigns mislukken? De meest voorkomende oorzaken zijn een scope die te breed is om zorgvuldig te reviewen, geen automatische reminders of escalatie voor non-responders, en een vangnet dat niet-gereviewde toegang stilletjes goedkeurt om de campagne op tijd te sluiten.
Kan access recertification worden geautomatiseerd in Entra ID en on-prem AD? Native tooling dekt delen van het proces, maar planning, reminders, escalatie en een schoon audit trail over zowel Entra ID als on-prem AD vragen doorgaans om specifieke reviewtooling. Attribuut-gebaseerd access management vermindert ook hoeveel handmatige review er sowieso nodig is, omdat correct gescopede toegang tussen cycli accuraat blijft.
Als je recertification-proces op dit moment bestaat uit een spreadsheet en een reeks achterna-mails, is het de moeite waard om te zien hoe een lichtere, geautomatiseerde versie eruitziet. Neem contact op om de access reviews van ServiceChanger in actie te zien.
Ook interessant
Entra Group Naming Convention: een structuur die meegroeit
Een goede Entra group naming convention laat mensen en automatisering in één oogopslag toegang begrijpen. De structuur, prefixes en regels die standhouden.
Quarterly License Review: Een Lichte Cadans
Een quarterly license review is beter dan een paniekaudit bij verlenging. Zo bouw je een lichte, herhaalbare cadans voor je Microsoft 365-licentiekosten.
Orphaned accounts: een groot offboardingrisico
Orphaned accounts en staande toegang zijn een belangrijk aanvalspad. Waarom offboarding accounts achterlaat en hoe geautomatiseerde leaver-flows dit oplossen.