Toegangsaanvragen: hoe toetsen we de keuze?
Vergelijk identity governance, standaard approval en maatwerk op aanvraagsoort, risicoklasse en noodzakelijke functiescheiding. Een eigen flow is alleen zinvol voor bedrijfsregels die aantoonbaar niet veilig configureerbaar zijn. Het ontwerp houdt aanvraag, policybesluit, menselijke goedkeuring en technische provisioning uit elkaar. Tests omvatten self-approval, tenantwisseling, ingetrokken rol en verlopen delegatie.
Securityeigenaar beoordeelt deny-routes; beheer krijgt audit, policyversie, monitoring en rollback. Security en HR of lijnmanagement bepalen samen wie rollen aanvraagt, beoordeelt, periodiek hercertificeert en intrekt. De maatwerkbusinesscase telt policyonderhoud, auditreview en incidentafhandeling mee. Een eigenaar beoordeelt uitzonderlijke denies en tijdelijke delegaties.
Hoe blijft toegangsaanvragen beheersbaar?
Bij uitfasering worden open aanvragen, policyversies en besluitlogs geëxporteerd, terwijl secrets en serviceaccounttokens aantoonbaar worden ingetrokken. Zo blijft de organisatie eigenaar van haar toegangsbesluiten.
Daarmee blijft maatwerk beperkt tot unieke toegangslogica en houdt de organisatie een begrijpelijke route terug naar veilig ondersteunde standaardfuncties, ook bij iedere volgende zorgvuldige rol- of beleidswijziging. Voor toegangsaanvragen is de verwijzing naar Rosmalen geen klantbewijs. Alleen de onderzochte werkwijze, software en uitkomsten bepalen de aanbeveling.