De aanvraag
Wie, welk systeem, welke rol, waarom, tot wanneer. Een einddatum dwingt tot opnieuw nadenken in plaats van eeuwig toegang.
Ja. Een medewerker vraagt toegang tot een systeem of een map aan, de leidinggevende en de eigenaar van het systeem keuren goed, en er staat vast wie wat wanneer heeft goedgekeurd. Wat er niet in past, is de toegang zelf automatisch aanzetten in Active Directory of Entra ID; dat blijft in de bouwdag een taak voor de beheerder, met de goedkeuring als bewijs.
Niet of een formulier kan, maar of je bij een audit kunt laten zien wie wat heeft goedgekeurd.
Toegang tot systemen wordt in veel organisaties per mail geregeld. Een nieuwe collega heeft het boekhoudpakket nodig, de leidinggevende mailt de beheerder, de beheerder zet het aan. Na een jaar weet niemand meer wie welke toegang heeft en waarom, en bij een audit voor ISO 27001 of een accountantscontrole begint het zoeken in mailboxen.
De aanvraag zelf is eenvoudig: wie, welk systeem, welke rol, waarom, tot wanneer. Het waardevolle deel is de keten erachter. De leidinggevende bevestigt dat de medewerker het nodig heeft, de eigenaar van het systeem bevestigt dat de rol passend is, en beide goedkeuringen staan met naam en tijdstip vast. Dat is precies wat een auditor bedoelt met een aantoonbaar autorisatieproces.
In een dag bouwen we die keten: het aanvraagformulier, de twee goedkeuringsstappen met een melding per mail, het logboek en een overzicht per systeem van wie er toegang heeft en op basis van welke aanvraag. Het daadwerkelijk aanzetten van de toegang laten we bij de beheerder; die ziet de goedgekeurde aanvraag in zijn lijst en meldt af als het is gedaan. Automatisch koppelen met Entra ID of Active Directory is een tweede project met eigen beveiligingsvragen.
Wie, welk systeem, welke rol, waarom, tot wanneer. Een einddatum dwingt tot opnieuw nadenken in plaats van eeuwig toegang.
Leidinggevende voor de noodzaak, systeemeigenaar voor de rol. Geen van beide kan het alleen.
Elke stap met naam en tijdstip, niet te wijzigen. Dit is het deel dat een auditor wil zien.
Wie heeft er nu toegang, sinds wanneer, op basis van welke aanvraag, en wanneer loopt het af.
Vijf tot tien systemen met per systeem de rollen en wie de eigenaar is.
Medewerker kiest systeem en rol, geeft reden en einddatum.
Leidinggevende en eigenaar krijgen bericht en keuren goed of wijzen af.
Elke stap wordt vastgelegd met naam en tijd; wijzigen kan niet.
Per systeem wie er toegang heeft, en de takenlijst voor de beheerder.
Draaiend op een live URL, code in je eigen repository, met een eerste echte aanvraag erin.
Vertel welke systemen het betreft, of per systeem een eigenaar bekend is en wanneer de volgende audit is. Dan zeggen we of het in één dag past en wat je vóór de audit nog moet aanvullen.
De bouwdag maakt je idee aantoonbaar. Wil je daarna doorbouwen naar een volwaardige applicatie, dan doet Appfront dat traject.
Ja. In een dag bouwen we het aanvraagformulier, de goedkeuring door leidinggevende en systeemeigenaar, een logboek dat niet te wijzigen is en een overzicht per systeem. Het aanzetten van de toegang zelf blijft bij de beheerder; automatisch koppelen met Active Directory of Entra ID valt erbuiten.
Ja, dat is de kern. Elke aanvraag heeft een logboek met wie hem indiende, wie hem goedkeurde en wanneer, en dat logboek is niet achteraf aan te passen. Bij een audit open je het overzicht per systeem en klik je door naar de aanvraag. Dat is het bewijs dat een auditor voor ISO 27001 of een accountantscontrole zoekt.
Omdat ze verschillende vragen beantwoorden. De leidinggevende weet of de medewerker het werk doet waar de toegang voor nodig is. De systeemeigenaar weet of de gevraagde rol daarbij past en niet te ruim is. Eén van beide alleen leidt tot toegang die niemand had moeten geven.
Omdat toegang zonder einddatum nooit meer wordt heroverwogen. Een einddatum, ook al is het een jaar verder, betekent dat iemand opnieuw moet bevestigen dat het nog nodig is. Voor tijdelijke krachten en projecten is het bovendien de enige manier om toegang vanzelf te laten aflopen.
Niet in de bouwdag. Automatisch rechten toekennen is technisch mogelijk, maar het raakt de beveiliging van al je systemen en vraagt afstemming met wie daarover gaat. In de bouwdag krijgt de beheerder een takenlijst met goedgekeurde aanvragen; die koppeling plan je daarna, als het proces zich heeft bewezen.
Voor grote organisaties met honderden systemen wel. Voor een organisatie met tien tot twintig systemen zijn die pakketten vaak zwaar in inrichting en beheer. De bouwdag laat zien hoe eenvoudig jullie proces eigenlijk is, en dat is precies wat je moet weten voordat je zo'n pakket kiest.
In een korte intake bekijken we welke systemen het betreft en hoe toegang nu wordt geregeld. Daarna weet je of het in één dag werkend te maken is en wat er vóór de volgende audit nog moet gebeuren.
Een korte intake volgt na je inschrijving. Daarna stemmen we scope en datum af.
We nemen contact op om de intake in te plannen.
We gebruiken cookies om je ervaring te verbeteren en het gebruik van de site te meten.