Ga naar inhoud

ISO 27001 ·

Identity lifecycle: HR tot offboarding zonder orphaned accounts

Juli 2026. Orphaned accounts en trage offboarding zijn nog steeds top bevindingen bij ISO 27001. Auditors volgen één vertrek: HR-moment → IdP disable → SaaS revoke binnen agreed SLA.

Joiner-mover-leaver (JML)

  • HR systeem als bron van waarheid voor start/einde/rolwijziging;
  • automatisering naar IdP waar mogelijk, handmatig voor uitzonderingen;
  • checklist per SaaS zonder SSO;
  • periodieke reconcile: actieve accounts vs HR-lijst.

Metrics

Gemiddelde tijd offboarding, aantal orphaned accounts gevonden bij reconcile, rapporteer in management review. Doel: kritieke apps binnen 24 uur, rest binnen 72 uur.

Meer: ISO 27001 SaaS, access reviews, ISMS. Service accounts: named owner + quarterly review.

Externen en freelancers: expiring access en sponsor in lijn, geen eeuwigdurende guest accounts.

Reconcile en exception management

Maandelijkse reconcile HR vs IdP vs kritieke SaaS, verschillen binnen 48 uur opgelost of gemotiveerd. Bewaar reconcile-rapporten als audit evidence.

Exceptions (shared accounts, legacy apps): named owner, reviewdatum, compensating controls in risicoregister.

Mover-events: rolwijziging triggert access review binnen 5 werkdagen, niet wachten op quarterly batch.

Vervolgstappen in uw ISMS

Vertaal dit artikel naar één concrete actie in uw risicoregister of verbeterplan: eigenaar, deadline, gewenst bewijs. Bespreek voortgang in het eerstvolgende management review-overleg, auditors en ketenpartners willen besluiten zien, niet alleen beleidsintentie. Koppel waar mogelijk aan bestaande ISO 27001-, NIS2- of AVG-documentatie zodat u geen parallelle mappen onderhoudt.

Heeft u vragen over scope, certificering of keteneisen? Gebruik onze readiness-overzicht en kennisbank-pagina’s voor diepere guidance. Dit artikel vervangt geen juridisch of auditorisch advies voor uw specifieke situatie.

Deel relevante bevindingen kort met lijnmanagement en inkoop, compliance wordt pas werkbaar wanneer de hele organisatie dezelfde prioriteiten herkent. Herhaal de gekozen actie kwartaal in teamoverleg en update evidence-locaties in uw SoA of controleplan zodat surveillance steekproeven snel te beantwoorden zijn.

Verdiep in de kennisbank

Hulp nodig bij de volgende stap?

Bekijk bij ISO Ready welke ondersteuning past bij jouw vraag. ISO Ready en deze kennisbank worden beheerd door Oosterwal Consultancy.

Bekijk de volgende stap bij ISO Ready

← Terug naar overzicht

isocertificering.org wordt beheerd door Oosterwal Consultancy (oosterwal.com). ISO Ready (iso-ready.nl) is van dezelfde eigenaar. Verwijzingen naar ISO Ready betreffen ons eigen commerciële aanbod. Over ons

AI reading guide (llms.txt)