Identiteits- & toegangsbeheer
Over identity- en accessmanagement
In de basis gaat identiteits- & toegangsbeheer over het organiseren en beveiligen van digitale identiteiten en het regelen van toegang tot systemen en data. In de kern gaat het om het beantwoorden, bepalen en vastleggen van twee vragen:
- Wie ben je? Identiteit: dit gaat om herkenning, veilig en vertrouwd kunnen aantonen wie je bent en welke kenmerken bij je horen. Dit wordt ook authenticatie genoemd.
- Waar mag je bij? Toegang: dit gaat om wat je digitaal kan en mag doen, passend bij je digitale identiteit of rol. Dit wordt ook autorisatie genoemd.
Om dit binnen de onderwijs- en onderzoeksector goed veilig, vertrouwd en schaalbaar in te regelen, zijn gezamenlijke afspraken nodig. Zodat gebruikers bij meerdere organisaties en systemen kunnen inloggen vanuit één account. Dit wordt een federatief afsprakenstelsel genoemd.
De identiteit en toegang van gebruikers vastleggen en koppelen aan een gebruikersaccount, is de eerste stap. De tweede is om tijdens het inloggen, kenmerken van de gebruiker vertrouwelijk te delen met de applicaties waar de persoon toegang toe heeft. Zonder gegevens dubbel op te slaan of nieuwe, losse accounts per applicatie aan te maken.
Organisaties kunnen vanuit een vast kader zelf de regie voeren over wie toegang krijgt tot welke applicaties en gegevens. Dit zorgt ervoor dat de juiste persoon op het juiste moment toegang kan krijgen tot de juiste applicaties en gegevens. Deze twee stappen vormen de basis voor veilige samenwerking, gegevensbescherming en gebruiksgemak.
Waarom is IAM belangrijk voor de sector?
Steeds meer studenten en lerenden willen flexibeler zijn in de manier waarop zij hun studie doorlopen, zowel nationaal als internationaal. Zij willen eenvoudig starten, doorstromen, overstappen of bijleren, ongeacht sector of instelling. Ook onderzoekers en docenten werken steeds vaker bij meerdere instellingen en moeten zonder obstakels kunnen samenwerken. Daarom hebben we een sectorbrede infrastructuur nodig, waarbij IAM een belangrijke randvoorwaarde is.
IAM is essentieel voor:
- Flexibel onderwijs: Start, switch of ontwikkel je als lerende verder zonder administratieve rompslomp.
- Samenwerking: Onderzoekers en docenten werken moeiteloos bij meerdere instellingen.
- Leven lang leren: Eén digitale identiteit voor al je studies en trainingen.
- Efficiëntie: Minder handwerk, minder fouten en systemen en daardoor meer tijd voor onderwijs en onderzoek.
IAM is relevant voor medewerkers binnen instellingen zoals onderzoekers, docenten en andere medewerkers: zij kunnen veilig en gemakkelijk toegang krijgen tot digitale voorzieningen die hun organisatie aanbiedt. Op organisatorisch niveau is IAM ook belangrijk voor verschillende stakeholders binnen de onderwijs- en onderzoeksector:
- Bestuurders en CIO’s – voor strategische sturing, risicobeheersing en compliance.
- IT-architecten en securityspecialisten – voor inrichting van veilige en toekomstbestendige infrastructuur.
- Functioneel beheerders – voor het toekennen en beheren van toegangsrechten.
- Privacy- en security officers – voor bescherming van persoonsgegevens en naleving van wetgeving.
- Leveranciers – voor veilige koppelingen met instellingssystemen.
De toekomst en innovaties op het gebied van IAM, bewegen zich in een richting waarin gebruikers hun data en gegevens steeds meer in eigen beheer hebben. Om zelf te bepalen welke gegevens gedeeld worden, met wie, voor hoe lang en voor welke doelen. Dit wordt ook wel Self Sovereign Identity (SSI) genoemd. Identity wallets (digitale portefeuilles met persoonsgegevens) helpen hierbij.
Europese ontwikkelingen zijn belangrijk, zoals de Europese eIDAS 2.0-verordening waarin EU-lidstaten straks verplicht worden om een wallet aan te bieden aan hun burgers. Ook de Hoger Onderwijs Sector Architectuur op het gebied van identity- & accessmanagement (HOSA-IAM) laat zien dat SSI een van de architectuurprincipes van de toekomst wordt. SURF houdt de ontwikkelingen voor onderwijs en onderzoek nauwlettend in de gaten en identificeert de kansen, in afstemming met de sector.
Wat doet SURF?
SURF biedt instellingen de mogelijkheid hun identiteit- en toegangsbeheer goed te regelen. Dat gebeurt over de grenzen van de eigen instelling heen, door middel van de digitale sectorvoorzieningen SURF Access en eduID. Ook delen we expertise rond IAM en brengen we mensen bij elkaar om kennis en inzichten uit te wisselen. SURF zet zich daarbij in voor federatieve afsprakenstelsels voor toekomstbestendige IAM-infrastructuur binnen de sector en aansluiting bij nieuwe Europese ontwikkelingen en regelgeving. We zetten in op open standaarden en publieke waarden. SURF bewaakt privacy, veiligheid en onderling vertrouwen en het behoud van keuzevrijheid van instellingen voor hun eigen IAM-inrichting.
Een voorbeeld is de doorontwikkeling van eduID. SURF werkt binnen Npuls samen met het mbo, hbo en wo om de nieuwe manier van werken met eduID verder te ontwikkelen en te implementeren. Het gaat niet alleen om een technische verandering binnen instellingen, maar ook om organisatorische veranderingen en procesveranderingen.
Om dat goed in te richten, kijken we verder dan eigen landsgrenzen. Voor een succesvolle Nederlandse digitale onderwijsidentiteit in mbo, hbo en wo voor eduID, is aansluiting op ontwikkelingen in Europa en daarbuiten belangrijk. In Europa gaan landen verschillend om met onderwijsidentiteiten. SURF verkent samen met ontwikkelaars uit andere landen hoe verschillende varianten gestroomlijnd kunnen worden of op elkaar kunnen aansluiten. Zodat IAM binnen het Europese onderwijs en onderzoek goed geregeld is en onderling duidelijke afspraken zijn over het implementeren daarvan.