Identiteitsbeheer is de zwakke plek bij de inzet van agentic AI
Organisaties ontdekken dat de systemen die ze gebruiken om menselijke identiteiten te beheren niet zijn toegerust om een snelgroeiend aantal AI-agents, machine-identiteiten maar ook autonome workflows te beheren. Want voor elke medewerker draaien er inmiddels gemiddeld 109 machine-identiteiten mee in een bedrijfsnetwerk. Denk aan service-accounts, bots en API-sleutels. Het worden er inmiddels te veel om bij te houden, terwijl dat leger aan machine-identiteiten wel beheerd moet worden.
Voorheen was dat overzichtelijk omdat onze digitale wereld was ingericht rondom mensen. Medewerkers kregen een account en bepaalde toegangsrechten. Ging iemand uit dienst, dan werd het account afgesloten. Die simpliciteit houdt geen stand meer nu machine-identiteiten razendsnel groeien én zich vermenigvuldigen.
Identiteitsbeheer moet radicaal op de schop
Dat organisaties niet zijn voorbereid op deze schaal en complexiteit, blijkt uit onderzoek van IDC onder 539 senior IT-besluitvormers en C-level executives dat in juli 2026 werd uitgevoerd. Van hen vindt 90 procent dat hun identiteitsbeheer beter moet om AI-risico’s in te perken. Daarnaast ziet 58,7 procent de noodzaak om hun aanpak voor identiteitsbeheer ingrijpend te veranderen. Of zelfs helemaal te herzien.
'Als je niet weet welke processen essentieel zijn, kun je ook niet bepalen welke identiteiten en de bijbehorende toegangsrechten en controles daarvoor nodig zijn'
- Pieter Jan van Steen
Maar inzicht en actie zijn twee verschillende werelden. Want hoewel organisaties dus zelf zien dat het identiteitsbeheer beter moet, blijven concrete maatregelen achterwege. Zo gebruikt maar 26,7 procent van de respondenten dynamische, rolgebaseerde toegangscontroles voor identiteitsbeheer die AI en data-analyse ondersteunen. Daarnaast heeft nog geen kwart van de deelnemers procedures vastgelegd en getest om hun Active Directory- en Entra ID-omgevingen te beschermen, een cyberaanval te detecteren en daarvan te herstellen.
Meer focus op herstel
Dat moet beter gecoördineerd worden en meer gericht zijn op herstel. Een identiteit is een kritieke toepassing. Daarom is het belangrijk dat het na een cyberincident in schone staat wordt hersteld. Maar snel herstel is alleen mogelijk als vooraf duidelijk is welke kritieke systemen, processen en personen nodig zijn om als bedrijf verder te kunnen werken. Opvallend genoeg heeft 57,7% dat nog niet vastgelegd. Als je niet weet welke processen essentieel zijn, kun je ook niet bepalen welke identiteiten en de bijbehorende toegangsrechten en controles daarvoor nodig zijn. En dat is geen IT-probleem meer maar een bedrijfsprobleem zodra je bedrijfsvoering stil komt te vallen.
Die betere coördinatie is vooral nodig tussen de IT- en de beveiligingsteams. Want volgens bijna alle respondenten (98,4 procent) is de samenwerking tussen IT- en beveiligingsteams verre van ideaal. Dat er ingrijpende veranderingen nodig zijn, beaamt bijna de helft (49,7 procent) van de respondenten. Geen verrassende uitkomst aangezien identiteit zich op het snijvlak van IT, beveiliging en business bevindt. Waar de IT-afdeling systemen draaiende wil houden, wil beveiliging risico’s beperken en wil de business vooral dat iedereen zijn werk kan uitvoeren.
Eén samenhangend proces
Een afgestemd samenspel is dus nodig. Business-, IT-, beveiligings-, infrastructuur- en herstelteams moeten nauw samenwerken om misbruik van identiteiten te voorkomen en na een cyberaanval snel te kunnen herstellen naar een schone staat. Die brede aanpak komt samen in een operationeel proces: Resilience Operations (ResOps). Preventie, detectie, reactie en herstel worden niet als losse verantwoordelijkheden gezien, het zijn onderdelen van één proces. IDC verwacht dat ResOps de komende drie tot vijf jaar uitgroeit tot een standaard bedrijfsfunctie. Tot die tijd blijft identiteitsbeheer het zorgenkindje. Hoog tijd om daar wat aan te doen.
Reacties
Om een reactie achter te laten is een account vereist.
Inloggen Word abonnee