informatie | checklists | risicoanalyse
Onderdeel van Pravus | IT integrity in motion

Identity governance uitgelegd in de context van IT due diligence

Identity governance gaat over de vraag wie toegang mag hebben tot welke systemen, op basis van welke rol, met welk eigenaarschap en met welke periodieke controle. Veel organisaties hebben wel accounts en rechten, maar veel minder grip op de logica erachter. In due diligence geldt identity governance daarom als een maatstaf voor discipline, aantoonbaarheid en het vermogen om toegang structureel beheerst te houden.

Toegangsbeheersing

Identity governance verbindt rechten met eigenaarschap en controle

Waar Identity & Access Management vooral gaat over het technisch regelen van toegang, gaat identity governance een stap verder: wie beslist over rechten, hoe vaak wordt dat gecontroleerd en hoe wordt voorkomen dat rechten blijven bestaan zonder noodzaak? Het onderwerp raakt direct aan frauderisico, datatoegang, auditability en de beheersbaarheid van een groeiende organisatie.

In één oogopslag

Identity governance kijkt verder dan toegang geven. Het gaat ook om periodiek toetsen, verantwoorden en intrekken van rechten.

Een organisatie kan technisch prima inloggen met MFA en toch zwakke identity governance hebben. Het verschil zit in eigenaarschap, periodieke controle en de vraag of oude rechten actief worden opgeschoond.
Begrippenlijst

De technische taal achter identity governance

Identity governance

Identity governance is het geheel van afspraken en controles rond rollen, rechten en eigenaarschap. Binnen due diligence geldt dit als de bestuurlijke laag achter toegangsbeheer: wie beslist, wie controleert en wie is aanspreekbaar.

Role Based Access Control

Role Based Access Control, vaak afgekort tot RBAC, betekent dat rechten worden gekoppeld aan functies of rollen. In due diligence zegt dit iets over schaalbaarheid en de vraag of toegangsbeheer ordelijk kan meegroeien.

Joiner mover leaver-proces

Dit proces beschrijft wat er gebeurt als iemand start, van rol verandert of uit dienst gaat. In gewone taal: worden rechten netjes toegekend, aangepast en ingetrokken of blijft oude toegang rondslingeren?

Recertificatie van rechten

Recertificatie betekent dat rechten periodiek opnieuw worden beoordeeld. Binnen due diligence geldt dit als controlemoment: weet de organisatie nog steeds waarom iemand toegang heeft?

Segregation of duties

Segregation of duties gaat over het scheiden van conflicterende rechten. Bijvoorbeeld: iemand mag een betaling invoeren, maar niet ook zelf goedkeuren. De term zegt iets over fraudepreventie en interne beheersing.

Eigenaarschap

Eigenaarschap betekent dat duidelijk is wie verantwoordelijk is voor een systeem, rol of rechtenset. Zonder eigenaarschap blijft toegangsbeheer vaak technisch bestaan maar organisatorisch onduidelijk.

Context

De betekenis van identity governance uitgelegd in de context van it due diligence voor koper en investeerder

Identity governance als volwassenheid

De term zegt vooral iets over de stap van losse techniek naar structureel bestuurde toegang.

Identity governance als controleerbaarheid

Kunt u uitleggen waarom toegang bestaat en wie dat heeft goedgekeurd? Dan is de governance meestal sterker.

Identity governance als groeifactor

Hoe meer systemen, medewerkers en leveranciers, hoe belangrijker een degelijk model voor rollen, reviews en eigenaarschap wordt.

Verwante onderwerpen in de kennisbank

Terug naar kennisbankoverzicht

Van inzicht naar besluit

Wat betekent identity governance voor de transactie?

Bij een transactie vraagt identity governance uitgelegd in de context van it due diligence om meer dan documentatie alleen. Pravus toetst de werking in de praktijk en vertaalt de uitkomsten naar heldere dealbesluiten.

Ga naar Pravus