Digitaalgezag logo digitaalgezag
Zero Trust Security

Just-in-time toegang: rechten alleen wanneer je ze nodig hebt

Een beheerdersaccount dat altijd alle rechten heeft, is een permanent doelwit. Just-in-time toegang draait dat om: verhoogde rechten krijg je alleen tijdelijk, op het moment dat je ze nodig hebt. Dit artikel legt uit hoe dat werkt.

LMLars Molenaar Laatst bijgewerkt: juni 2026
Just-in-time toegang waarbij verhoogde rechten alleen tijdelijk worden verleend

In het least privilege-principe geef je iedereen zo min mogelijk rechten. Maar sommige taken vragen nu eenmaal om verhoogde rechten, bijvoorbeeld systeembeheer. De klassieke oplossing is een beheerdersaccount met permanente rechten. Het probleem: zo'n account is 24 uur per dag een doelwit, ook op de momenten dat die rechten helemaal niet worden gebruikt.

Just-in-time toegang lost dit op. In plaats van permanente rechten krijgt iemand verhoogde rechten alleen tijdelijk, precies wanneer ze nodig zijn, en daarna vervallen ze weer. Dit artikel legt uit hoe dat werkt en hoe je het toepast in het MKB. Het is een belangrijk onderdeel van Zero Trust.

Het probleem met permanente rechten

Permanente verhoogde rechten zijn een van de grootste risico's in toegangsbeheer. Niet omdat ze vaak worden gebruikt, maar juist omdat ze altijd beschikbaar zijn, ook als niemand ze nodig heeft.

RisicoToelichting
Altijd beschikbaarDoelwit, ook bij niet-gebruik
Grote schade bij misbruikBeheerdersrechten kunnen bijna alles
Onopgemerkt gebruikLastig te zien wie wanneer wat deed
StapelingRechten blijven hangen na een taak

Een gekaapt beheerdersaccount is een ramp, omdat het vrijwel alles kan: data verwijderen, beveiliging uitschakelen, andere accounts overnemen. Hoe langer en breder die rechten beschikbaar zijn, hoe groter het risico. Just-in-time toegang verkleint dat raam drastisch.

Hoe just-in-time toegang werkt

Het idee is simpel: rechten zijn standaard uit, en gaan alleen tijdelijk aan wanneer dat nodig en goedgekeurd is. Na de klus vallen ze automatisch weer weg. Zo bestaat het risicovenster alleen tijdens het daadwerkelijke werk.

StapWat er gebeurt
AanvraagIemand vraagt tijdelijk verhoogde rechten aan
GoedkeuringDe aanvraag wordt eventueel goedgekeurd
ActivatieDe rechten gaan aan voor een beperkte tijd
VervallenNa de tijd vervallen de rechten automatisch

In een omgeving zoals Microsoft 365 regel je dit met een functie die verhoogde rechten beheert. Iemand die beheerderswerk moet doen, activeert de rol voor bijvoorbeeld 2 uur, eventueel na goedkeuring, en daarna is hij weer een gewone gebruiker. Het beheerdersaccount is zo de meeste tijd gewoon een account zonder bijzondere rechten.

Wat het oplevert

De winst van just-in-time toegang zit in het verkleinen van het risicovenster en in het beter zicht op wie wanneer wat deed. Beide maken een groot verschil bij het voorkomen en onderzoeken van incidenten.

VoordeelEffect
Klein risicovensterRechten alleen actief tijdens gebruik
Minder permanente doelwittenBeheerdersaccounts grotendeels inactief
Beter zichtVastgelegd wie wanneer rechten activeerde
Bewuste activatieMensen denken na voor ze rechten aanzetten

Doordat verhoogde rechten standaard uit staan, heeft een aanvaller die een beheerdersaccount kaapt vaak niets aan de rechten, want die zijn op dat moment niet actief. En doordat elke activatie wordt vastgelegd, is achteraf precies te zien wie wanneer wat deed, wat helpt bij zowel toezicht als incidentonderzoek.

Het verschil met least privilege

Just-in-time toegang en least privilege vullen elkaar aan, maar zijn niet hetzelfde. Het is goed om het onderscheid te zien, want samen vormen ze een sterke combinatie.

PrincipeKern
Least privilegeStandaard zo min mogelijk rechten
Just-in-timeVerhoogde rechten alleen tijdelijk
SamenMinimaal, en extra alleen wanneer nodig

Least privilege zorgt dat iedereen standaard zo min mogelijk kan. Just-in-time zorgt dat ook de uitzonderingen, de verhoogde rechten, niet permanent zijn. Samen betekenen ze: iedereen heeft standaard het minimum, en wie meer nodig heeft, krijgt dat alleen tijdelijk. Zie least privilege voor het MKB voor de basis.

Hoe je het invoert in het MKB

Voor een MKB-bedrijf hoeft just-in-time toegang geen groot project te zijn. Je begint bij de gevoeligste rechten en breidt van daaruit uit.

  1. Inventariseer de beheerdersrechten. Wie heeft permanente verhoogde rechten, en zijn die allemaal nodig?
  2. Maak ze tijdelijk. Zet permanente beheerdersrollen om naar rollen die je tijdelijk activeert.
  3. Stel een tijdslimiet in. Laat rechten na bijvoorbeeld 2 tot 8 uur automatisch vervallen.
  4. Voeg goedkeuring toe waar nodig. Voor de zwaarste rechten kun je een goedkeuringsstap inbouwen.
  5. Leg het vast. Zorg dat elke activatie wordt gelogd, voor zicht en aantoonbaarheid.

Voor een bedrijf met een handvol beheerders is dit in circa 8 uur op te zetten. De functie zit vaak al in uitgebreidere licenties, zoals een Entra ID-abonnement van circa 9 euro per medewerker per maand voor de mensen die het nodig hebben.

Kosten en winst in cijfers

GegevenWaarde
Opzetcirca 8 uur
Typische activatieduur2 tot 8 uur per keer
Licentie voor beheerfunctiescirca 9 euro per medewerker per maand
Aantal mensen dat het nodig heeftvaak enkele medewerkers
Schade van een datalek MKBtienduizenden euro's
Boete NIS2 essentieeltot 10 miljoen euro of 2 procent omzet

De cijfers laten zien dat just-in-time toegang gericht en betaalbaar is. Je hoeft de licentie alleen voor de mensen met verhoogde rechten te nemen, vaak enkele medewerkers, voor circa 9 euro per medewerker per maand. Tegenover die kleine investering staat dat je het grootste risico in toegangsbeheer, het altijd-beschikbare beheerdersaccount, grotendeels wegneemt. Dat draagt bij aan je naleving van NIS2, dat om passend toegangsbeheer vraagt.

Conclusie

Just-in-time toegang neemt het permanente karakter weg uit verhoogde rechten: ze staan standaard uit en gaan alleen tijdelijk aan wanneer nodig. Daarmee verklein je het risicovenster, verminder je het aantal permanente doelwitten en krijg je beter zicht op wie wanneer wat deed. Samen met least privilege vormt het de kern van slim toegangsbeheer binnen Zero Trust. Voor het MKB is het gericht in te voeren, vaak met licenties die je al hebt. Zie het stappenplan voor de plaats in het geheel.

Waarom dit juist voor het MKB telt

Een misverstand is dat just-in-time toegang iets is voor grote organisaties met tientallen beheerders. In werkelijkheid telt het juist voor het MKB, waar vaak een handvol mensen brede beheerdersrechten heeft die ze maar zelden gebruiken. Precies die zelden gebruikte, altijd beschikbare rechten zijn het grootste risico.

Stel: een MKB-bedrijf met 20 medewerkers heeft 3 mensen met permanente beheerdersrechten. Die rechten zijn 24 uur per dag een doelwit, terwijl ze misschien een paar uur per week worden gebruikt. Door ze just-in-time te maken, met een activatie van bijvoorbeeld 2 tot 8 uur per keer, bestaat het risicovenster alleen tijdens het daadwerkelijke werk. De rest van de tijd, verreweg het grootste deel, zijn die accounts gewoon gebruikersaccounts zonder bijzondere macht.

De kosten zijn beperkt en gericht. Je hoeft de benodigde licentie van circa 9 euro per medewerker per maand alleen te nemen voor de paar mensen die verhoogde rechten gebruiken, niet voor je hele personeel. Voor 3 beheerders praat je dus over enkele tientallen euro's per maand. Tegenover die kleine post staat dat je het grootste risico in toegangsbeheer wegneemt: het gekaapte beheerdersaccount dat onbeperkt schade aanricht. Met boetes tot 10 miljoen euro of 2 procent van de omzet onder NIS2 en datalekschade in de tienduizenden euro's, verdient die paar tientjes per maand zich ruimschoots terug.

Tot slot een rekensom: voor circa 9 euro per medewerker per maand, alleen voor de paar mensen met verhoogde rechten, en circa 8 uur opzet, neem je het grootste risico in toegangsbeheer weg. Tegenover boetes tot 10 miljoen euro of 2 procent van de omzet is dat een van de meest gerichte en goedkope verbeteringen die een MKB-bedrijf kan doorvoeren.

Wie zijn beheerdersrechten op deze manier inricht, sluit een deur die bij de meeste bedrijven onnodig wijd openstaat, en doet dat met middelen die vaak al binnen handbereik liggen.

Veelgestelde vragen

Wat is just-in-time toegang?

Een aanpak waarbij verhoogde rechten, zoals beheerdersrechten, standaard uit staan en alleen tijdelijk worden geactiveerd wanneer iemand ze nodig heeft. Na de ingestelde tijd vervallen ze automatisch.

Waarom is dat veiliger?

Omdat het risicovenster klein is. Een gekaapt beheerdersaccount heeft vaak niets aan de rechten, want die zijn op dat moment niet actief. Bovendien wordt elke activatie vastgelegd.

Wat is het verschil met least privilege?

Least privilege geeft iedereen standaard zo min mogelijk rechten. Just-in-time zorgt dat ook de verhoogde rechten niet permanent zijn. Samen betekenen ze: minimaal, en extra alleen tijdelijk wanneer nodig.

Hoe lang krijg ik de rechten?

Dat stel je zelf in, vaak 2 tot 8 uur per activatie. Daarna vervallen de rechten automatisch en moet je ze opnieuw aanvragen als je ze weer nodig hebt.

Wat kost het?

De functie zit vaak in een uitgebreidere licentie, zoals een Entra ID-abonnement van circa 9 euro per medewerker per maand, alleen voor de mensen die verhoogde rechten nodig hebben. De opzet kost circa 8 uur.

Dit artikel is informatief en geen beveiligings- of juridisch advies op maat. Voor je eigen situatie raadpleeg je een gespecialiseerde adviseur.

Lees ook