Cybersecurity

17 sep, 2026

Van wachtwoord naar identiteit: zo werkt zero trust access management

Niet het apparaat, maar de identiteit erachter bepaalt straks of iemand toegang krijgt tot bedrijfsdata. Organisaties die vasthouden aan netwerkperimeters en device-gebaseerde beveiliging lopen daardoor acuut risico. Pelle Aardewerk, cybersecurity-expert bij HP, praat dagelijks met CISO’s door heel Europa en ziet waar het misgaat. “Twee derde van de security-incidenten start vandaag al bij het endpoint. En dat is een toenemende lijn, omdat we meer remote zijn gaan werken.”

3 minuten
Van wachtwoord naar identiteit: zo werkt zero trust access management

De traditionele aanpak, vertrouwen op netwerkperimeters en device-gebaseerde beveiliging, volstaat niet meer. Organisaties hebben een fundamenteel andere aanpak nodig: zero trust access management. Het uitgangspunt: geen enkele gebruiker, apparaat of applicatie wordt automatisch vertrouwd, ongeacht locatie of context.

63% werkt volgens ‘zero-trust’

De cybersecurity-landscape is de laatste jaren dramatisch veranderd. Volgens Gartner’s 2024 survey heeft 63% van de organisaties wereldwijd inmiddels een zero-trust-strategie geïmplementeerd. Bijna 78% van de bedrijven heeft een identity-gerelateerde databreuk meegemaakt die negatieve gevolgen had voor hun operatie.

Aardewerk van HP ziet die verschuiving in zijn eigen praktijk terug. Servers die vroeger fysiek beveiligd in de serverruimte stonden, staan nu in de cloud. Maar de toegang tot al die data en applicaties komt samen op één plek: het endpoint.

“Daar komt het internet, de data, applicaties en gebruikers allemaal samen”, stelt Aardewerk. “En gebruikers dragen zich daar niet altijd even veilig. Ze werken niet altijd in even veilige ruimtes als op kantoor, met een firewall en fysieke beveiliging. Daar maken hackers misbruik van: de makkelijkste manier naar binnen is via een endpoint.”

Van ‘device-centrisch’ naar ‘identity-first security’

De verschuiving naar identity-first security laat een verandering zien in hoe er gedacht wordt over access management. In plaats van te focussen op welk apparaat wordt gebruikt, draait alles om wie er toegang vraagt en tot welke data. De global identity and access management-markt werd geschat op 15,93 miljard dollar in 2022. Dat bedrag is intussen opgelopen tot een schatting van 24,3 miljard tot 29,7 miljard dollar in 2026

“Endpoints hebben tegenwoordig ook buiten het kantoor toegang tot business-kritische systemen en data.”

Aardewerk merkt dat dit precies is waar CISO’s mee worstelen. Ze hebben doorgaans goede controle over hun eigen netwerk en business-kritische applicaties. Endpoints zijn een ander verhaal. “Endpoints hebben tegenwoordig ook buiten het kantoor toegang tot business-kritische systemen en data. Maar mensen werken niet in dezelfde beveiligde omgeving als op kantoor. Dat is precies waar hackers zich op focussen. Het is lastig om dat op afstand te managen.”

Identity-first security: de voordelen

Identity-first security brengt een aantal verschillende voordelen:

  • Consistente ervaring: medewerkers krijgen dezelfde beveiligde toegang, ongeacht welk apparaat ze gebruiken. Dit elimineert frustratie en verhoogt productiviteit.
  • Granulaire controle: je koppelt toegangsrechten aan specifieke rollen, projecten of gevoeligheidsniveaus van data, in plaats van brede device-gebaseerde rechten.
  • Real-time aanpassingen: wanneer een medewerker van functie wisselt of het bedrijf verlaat, pas je toegangsrechten onmiddellijk aan, zonder fysieke apparaten te hoeven herconfigureren.

Voordat je aan de slag gaat met het verbeteren van je cybersecurity, is het belangrijk om in kaart te brengen waar binnen je organisatie knelpunten zitten. Aardewerk adviseert een risicogedreven aanpak. “Zorg dat security niet pas aan het eind wordt meegenomen, maar al bij nieuwe initiatieven: in de impact assessment en de besluitvorming zelf.”

Schaduw-IT vermijden

Te restrictieve toegangsrechten leiden tot een bekend probleem: shadow IT. Volgens Capterra gelooft 76% van de kleine en middelgrote bedrijven dat shadow IT een gemiddeld tot ernstig cybersecurity-risico vormt. 42% van de applicaties van een gemiddeld bedrijf is het resultaat van shadow IT, terwijl Gartner schat dat door thuiswerken is het gebruik van shadow IT met 59% toegenomen.

Gartner schat dat door thuiswerken is het gebruik van shadow IT met 59% toegenomen.

Dat risico is door AI alleen maar groter geworden, ziet Aardewerk. Waar medewerkers vroeger een onhandige eigen tool erbij pakten omdat corporate IT niet snel genoeg kon leveren, dumpen ze nu bedrijfsgegevens in AI-tools die niet door de eigen organisatie worden beheerd. “Marketing wil bijvoorbeeld snel bepaalde tooling en inzichten die corporate IT niet snel genoeg kan leveren,” zegt hij. “Maar daar gaat vaak corporate data in — in een AI-systeem dat niet door het bedrijf zelf wordt gerund, of dat je niet kunt vertrouwen. Dáár gaat het vaak mis.”

Moderne access management moet daarom de delicate balans vinden tussen beveiliging en bruikbaarheid. Te streng en je drijft medewerkers naar onveilige alternatieven, te losjes en je opent de deur voor cyberdreigingen. Het doel is om geautoriseerde toegang zo gebruiksvriendelijk te maken dat shadow IT overbodig wordt.

De businesscase van goede security

Wil je als IT-manager graag genoeg geld en aandacht voor security binnen je bedrijf, maar weet je niet goed hoe je dit aan moet pakken? In deze longread lees je hoe je de directie kunt overtuigen met een ijzersterke businesscase.

Downloaden
IWMW-MT Select-248x352px-1

Lees ook: