juni 15, 2026

Without Identity, No Security: waarom identity een boardroom-prioriteit is geworden

Organisaties investeren massaal in AI, cloudplatformen en digitale innovatie. Bestuurders bespreken de mogelijkheden van AI-agents, securityteams bereiden zich voor op nieuwe wet- en regelgeving en IT-afdelingen moderniseren hun applicatielandschap.

 

Toch ontbreekt er vaak één cruciale vraag:

Wie heeft eigenlijk toegang tot wat, en waarom?

 

Volgens John van Westeneng, Managing Director Security Advisory & Consulting bij SITS, ligt daar de sleutel tot vrijwel iedere digitale uitdaging waar organisaties vandaag mee te maken hebben. In de Identity Connect Podcast deelt hij zijn visie op de veranderende rol van Identity & Access Management (IAM).

 

Zijn boodschap is helder:

“Without Identity, No Security.”

 

En misschien nog belangrijker: zonder grip op identity krijg je ook geen grip op AI, compliance of digitale groei.

Scroll down

Identity: de vergeten basis van digitale transformatie

Wanneer organisaties praten over digitale transformatie, gaat het vaak over technologie. Over AI, cloud, data en automatisering. Maar achter al die ontwikkelingen schuilt een fundamenteel vraagstuk: wie gebruikt deze technologie, welke rechten hebben zij en welke acties mogen zij uitvoeren? Dat klinkt eenvoudig, maar in de praktijk blijkt het voor veel organisaties lastig om daar volledig inzicht in te krijgen.

Identity vormt de basis voor vertrouwen binnen een digitale omgeving. Zonder betrouwbare informatie over gebruikers, systemen en toegangsrechten is het onmogelijk om te bepalen wat er binnen een organisatie gebeurt. En als je niet weet wat er gebeurt, kun je het ook niet beschermen. Dat geldt niet alleen voor medewerkers, maar voor alles wat toegang heeft tot systemen en data. Ook Non Human Identities.

 

Waarom een IAM-tool niet automatisch betekent dat je in control bent

Veel organisaties hebben inmiddels een IAM-oplossing geïmplementeerd. Single Sign-On werkt, gebruikers kunnen inloggen en autorisaties worden centraal beheerd. Maar betekent dat ook dat de organisatie daadwerkelijk in control is?

Niet per se.

Een veelvoorkomende misvatting is dat het implementeren van een IAM-platform automatisch leidt tot controle. In werkelijkheid begint het daar pas.

Werkelijke controle ontstaat wanneer organisaties continu inzicht hebben in:

  • Wie toegang heeft tot welke systemen
  • Welke rechten actief zijn
  • Welke activiteiten plaatsvinden
  • Welke risico’s ontstaan wanneer rechten veranderen

Met andere woorden: een IAM-tool is een middel, geen einddoel. Bestuurders krijgen vaak de indruk dat alles geregeld is zodra een oplossing is geïmplementeerd. Terwijl de echte uitdaging juist ligt in governance, monitoring en zichtbaarheid.

 

AI verandert de spelregels voor identity

Jarenlang draaide identity vooral om medewerkers. Vandaag ziet dat speelveld er compleet anders uit.

Naast menselijke gebruikers krijgen organisaties steeds meer te maken met:

  • AI-agents
  • API’s
  • Service accounts
  • Bots
  • Geautomatiseerde processen
  • Machine identities

Deze zogenaamde non-human identities groeien vaak sneller dan het aantal medewerkers binnen een organisatie. Daarmee ontstaat een nieuwe uitdaging. Veel organisaties weten exact hoeveel medewerkers zij hebben. Maar als je vandaag aan een bestuur vraagt hoeveel AI-agents actief zijn binnen de organisatie, blijft het vaak stil. Dat gebrek aan inzicht creëert risico’s.

Want hoe kun je controleren wat een AI-agent doet als je niet weet dat deze bestaat?

 

Zonder identity geen betrouwbare AI

De opkomst van AI-agents maakt identity relevanter dan ooit. AI-agents nemen zelfstandig beslissingen, voeren processen uit en krijgen toegang tot bedrijfsinformatie. Daarmee ontstaat een fundamentele vraag:

Namens wie handelt een AI-agent eigenlijk?

Om AI veilig te kunnen inzetten, moeten organisaties antwoord kunnen geven op vragen zoals:

  • Welke data mag een AI-agent gebruiken?
  • Welke systemen mag een agent benaderen?
  • Welke acties mag een agent uitvoeren?
  • Hoe monitoren we zijn gedrag?
  • Kunnen we direct ingrijpen als er iets misgaat?

Zonder identity governance ontbreken de antwoorden op deze vragen. En juist daar lopen veel AI-initiatieven vast. Niet omdat de technologie tekortschiet, maar omdat organisaties onvoldoende inzicht hebben in wie of wat toegang heeft tot kritieke systemen en data. AI zonder identity governance leidt tot een situatie waarin organisaties verantwoordelijkheid dragen voor processen die ze niet volledig kunnen controleren.

Dat is niet alleen een securityrisico, maar uiteindelijk ook een businessrisico.

 

Compliance is een gevolg van diverse maatregelen

Veel organisaties benaderen regelgeving als individuele topics. Ze vragen zich af hoe ze kunnen voldoen aan de AI Act, NIS2, DORA of AVG. Maar volgens John ligt de discussie eigenlijk anders. Welke maatregelen zijn fundamenteel voor de meeste wet- en regelgeving?

Wanneer organisaties weten:

  • Welke identiteiten actief zijn
  • Welke rechten zij hebben
  • Welke data zij gebruiken
  • Welke activiteiten zij uitvoeren

wordt een groot deel van de compliance puzzel ingevuld. Of het nu gaat om de AI Act, privacywetgeving of cyberweerbaarheidsrichtlijnen: vrijwel iedere nieuwe regelgeving draait uiteindelijk om dezelfde principes.

Kun je aantonen wie toegang heeft tot wat en waarom?

Identity vormt daarmee de verbindende factor tussen governance, security en compliance.

 

Identity verschuift van IT-operatie naar boardroom-verantwoordelijkheid

Misschien wel de belangrijkste ontwikkeling is dat identity niet langer uitsluitend een IT-onderwerp is.

Het raakt direct aan strategische vraagstukken zoals:

  • Digitale innovatie
  • AI-adoptie
  • Cybersecurity
  • Risicobeheersing
  • Compliance
  • Vertrouwen

Dat maakt identity steeds meer een verantwoordelijkheid voor de boardroom. Bestuurders hoeven niet alle technische details te begrijpen. Maar zij moeten wel kunnen beantwoorden of de organisatie voldoende controle heeft over haar digitale omgeving.

Een eenvoudige vraag kan daarbij al veel duidelijk maken:

Weten we wie toegang heeft tot wat, en waarom?

Als het antwoord op die vraag onzeker is, dan is er werk aan de winkel.

 

IAM als het digitale zenuwstelsel van de organisatie

Waar identity vroeger vooral werd gezien als een beveiligingsmaatregel, ontwikkelt het zich steeds meer tot het digitale zenuwstelsel van de organisatie. Identity verbindt mensen, systemen, applicaties, AI-agents en data. Het vormt de laag die inzicht, controle en vertrouwen mogelijk maakt. Zonder identity blijven AI, cloud en digitale innovatie losse initiatieven.

Met identity ontstaat samenhang. Het stelt organisaties in staat om sneller te innoveren, beter te voldoen aan regelgeving en tegelijkertijd risico’s beheersbaar te houden. Of zoals John het samenvat: identity is niet langer slechts een onderdeel van security. Het is de fundering onder de digitale organisatie van morgen.

 

De vraag die iedere bestuurder morgen zou moeten stellen

Veel organisaties stellen vandaag de vraag:

Hoe kunnen we meer doen met AI?

Misschien is een betere vraag:

Hebben we voldoende inzicht in wie of wat toegang heeft tot onze systemen, data en processen?

Want zonder die controle wordt iedere innovatie een risico. Met die controle ontstaat juist de mogelijkheid om veilig te groeien, sneller te vernieuwen en vertrouwen op te bouwen. En precies daarom is identity niet langer een IT-project. Het is een strategische voorwaarde voor succes.


Beluister de volledige aflevering

In deze aflevering van de Identity Connect Podcast gaat John van Westeneng in gesprek over de veranderende rol van identity, de impact van AI-agents en waarom organisaties zonder grip op identity uiteindelijk geen grip hebben op security, compliance of innovatie.

Luister de podcast en ontdek waarom identity steeds meer een boardroom-prioriteit wordt.

 

Confidental Infomation