Juni 2026. Access reviews zijn een van de meest bekeken controls bij ISO 27001 surveillance — zeker in SaaS-heavy MKB. Auditors steekproeven op één vertrokken medewerker en één admin-account in uw top cloud-apps.
Minimum per kritieke SaaS
- rolmatrix: standaard, admin, extern, service account;
- quarterly review door lijnmanagement of app owner;
- export + besluit: behouden, intrekken, escaleren;
- koppeling HR offboarding ↔ IdP ↔ SaaS binnen 24 uur.
IdP als anker
Microsoft Entra ID, Google Workspace of Okta zijn het echte controlepunt. Conditional access, MFA en lifecycle-regels moeten in SoA en controleplan. Per app without SSO: expliciete uitzondering met reviewdatum.
Bewijs voor auditors
Bewaar exports met datum, reviewer, besluiten en tickets voor intrekking. Screenshots alleen zijn zwak — auditors willen keten HR → IdP → app zien. Meer: ISO 27001 SaaS en ISMS.
In 2026 zien we bevindingen wanneer service accounts zonder eigenaar admin-rechten behouden na projecteinde. Tag service accounts in CMDB en review quarterly.
Privileged access management (PAM) is niet verplicht voor elk MKB, maar break-glass accounts moeten gelogd en reviewed worden. Documenteer motivatie in risicoanalyse wanneer u PAM uitstelt.
Automatisering zonder blind vertrouwen
SCIM-provisioning en HR-sync verminderen handwerk maar vereisen monitoring: mislukte syncs, uitzonderingsaccounts en break-glass. Log provisioning errors en review weekly tijdens implementatie, daarna monthly.
Voor apps zonder API: vaste calendar reminder en named app owner. Auditors accepteren handmatige review mits gedocumenteerd proces en bewaarde exports.
Koppel access review metrics aan management review: aantal intrekkingen, gemiddelde doorlooptijd, open orphaned accounts.
Vervolgstappen in uw ISMS
Vertaal dit artikel naar één concrete actie in uw risicoregister of verbeterplan: eigenaar, deadline, gewenst bewijs. Bespreek voortgang in het eerstvolgende management review-overleg — auditors en ketenpartners willen besluiten zien, niet alleen beleidsintentie. Koppel waar mogelijk aan bestaande ISO 27001-, NIS2- of AVG-documentatie zodat u geen parallelle mappen onderhoudt.
Heeft u vragen over scope, certificering of keteneisen? Gebruik onze readiness-overzicht en kennisbank-pagina’s voor diepere guidance. Dit artikel vervangt geen juridisch of auditorisch advies voor uw specifieke situatie.
Deel relevante bevindingen kort met lijnmanagement en inkoop — compliance wordt pas werkbaar wanneer de hele organisatie dezelfde prioriteiten herkent. Herhaal de gekozen actie kwartaal in teamoverleg en update evidence-locaties in uw SoA of controleplan zodat surveillance steekproeven snel te beantwoorden zijn.
