Know Your Workforce: waarom identiteit na onboarding niet mag stoppen
Een medewerker raakt zijn laptop kwijt, verliest zijn telefoon met multifactorauthenticatie (MFA) of vraagt toegang tot een nieuw systeem. Voor de servicedesk lijkt dat dagelijkse kost. Voor aanvallers zijn dit juist ideale momenten om binnen te komen. Want wie de servicedesk overtuigt, hoeft geen wachtwoord te kraken. Daarom mag identiteitszekerheid niet stoppen na onboarding.
Veel organisaties controleren identiteit als onderdeel van het recruitment proces (Know Your Candidate) en het onboarding proces (Know Your Employee), maar laten die zekerheid daarna langzaam los. Dat is gevaarlijk. Uit het onderzoek “The Battle in The Dark – 2025” van Signicat blijkt dat 59 procent van de organisaties meer succesvolle pogingen tot identiteitsfraude ziet. Ook accounttakeover en social engineering behoren tot de meest voorkomende en kostbare fraudetactieken. Fraude stopt dus niet op de eerste werkdag. Juist bij account recovery, toegangsverzoeken en offboarding ontstaan momenten waarop aanvallers misbruik kunnen maken van haast, aannames en zwakke controles.
Ook na de eerste werkdag zijn er veel (nieuwe) contactmomenten waar een betrouwbare identificatie belangrijk is. Denk aan een medewerker die van functie wisselt, of tijdelijk vanuit het buitenland gaat werken. Of een collega die zijn telefoon in de trein laat liggen en zijn MFA opnieuw moet instellen.
Servicedesk als toegangspoort
Veel bedrijven behandelen deze situaties als losse serviceverzoeken. De servicedesk wil iemand snel helpen en IT wil tickets afhandelen zonder lange wachtrijen. Daardoor ontstaan uitzonderingen, handmatige controles en aannames. Zeker bij verloren devices, vastgelopen accounts of urgente toegangsverzoeken ontstaat druk om snel te handelen. Voor een aanvaller biedt dat kansen. Wie de servicedesk overtuigt, hoeft geen wachtwoord te kraken. Eén geslaagde reset of MFA-herstelactie kan genoeg zijn om binnen te komen.
Daarom volstaan zwakke controlevragen niet meer. Een personeelsnummer, geboortedatum of intern e-mailadres zegt weinig over de persoon achter het verzoek. Ook een snelle bevestiging via een manager biedt beperkte zekerheid, zeker bij remote werken. MFA bevestigt dat iemand over het juiste middel beschikt. Bij accountrecovery moet je opnieuw vaststellen of de persoon zelf klopt. Sterke herverificatie geeft de servicedesk dat houvast.
Account recovery laat de zwakte zien
Een verloren laptop maakt het probleem concreet. Een medewerker werkt op afstand en heeft snel een nieuw apparaat nodig. De organisatie wil helpen, maar moet voorkomen dat iemand anders via dat proces toegang krijgt. In oudere processen moet iemand fysiek langskomen of volgen er verschillende handmatige stappen. Dat kost tijd, geld en energie.
Digitale herverificatie maakt zo’n proces veiliger en praktischer. De medewerker ontvangt een link, scant een identiteitsdocument en bewijst met liveness-detectie dat hij echt aanwezig is. Met NFC-verificatie kan de chip in het document worden uitgelezen. Daarna krijgt het achterliggende systeem een duidelijk signaal dat de identiteit klopt. De servicedesk hoeft minder op gevoel te werken en IT kan sneller herstellen.
IAM en MFA blijven afhankelijk van zekerheid
Veel organisaties hebben al identity en access management, MFA en rolgebaseerde toegang. Die systemen blijven belangrijk. Ze bepalen welke rechten bij een medewerker, afdeling of functie horen. Alleen beantwoorden ze niet altijd de basisvraag: staat de juiste persoon aan de poort? Als die vraag onbeantwoord blijft, kan ook een goed ingericht IAM-proces kwetsbaar worden.
Daar zit de rol van Signicat. De oplossing vervangt bestaande IAM- of ITSM-systemen niet, maar voegt een identiteitslaag toe. Signicat stelt vast of de persoon klopt. Daarna kan het IAM-systeem bepalen welke toegang bij de rol past en kan het ITSM-platform het ticket verwerken. Zo blijft de bestaande IT-omgeving intact, terwijl de organisatie op risicomomenten meer zekerheid toevoegt.
Herverificatie op logische momenten
Werkgevers hoeven medewerkers niet voortdurend opnieuw te controleren. De wettelijke identificatieplicht vraagt om controle vóór indiensttreding. Daarna bepaalt de organisatie zelf wanneer extra zekerheid nodig is. Dat kan bijvoorbeeld bij account recovery, een functiewijziging, toegang tot gevoelige data, contractverlenging, salarisaanpassing, NDA of nieuw beleid.
Ook audits, fusies en interne controles kunnen aanleiding zijn om gegevens opnieuw te bevestigen. Juist op zulke momenten wil je kunnen aantonen wie opnieuw toegang vroeg, wie een document ondertekende of een wijziging goedkeurde, welke identiteitscontrole plaatsvond en wanneer dat is vastgelegd. Zo ontstaat een audittrail die later standhoudt bij audits, interne controles en juridische discussies.
Deze aanpak werkt alleen als organisaties de risicomomenten vooraf bepalen. Herverificatie werkt alleen als het logisch in het proces past. Medewerkers begrijpen beter waarom zij zich opnieuw moeten identificeren wanneer het verzoek gevoelig is. De servicedesk krijgt duidelijke regels, en IT houdt grip op toegang, zonder elk verzoek handmatig te beoordelen.
Vergeet offboarding niet
De employee lifecycle eindigt pas als iemand echt uit de organisatie is. Ook daar gaat veel mis. HR weet dat iemand vertrekt, maar IT krijgt het signaal te laat of sluit maar een deel van de accounts af. Applicatiebeheerders werken met verschillende systemen. Een oud-medewerker behoudt toegang tot documenten, klantdata of goedkeuringsflows. Veel organisaties ontdekken zulke spookaccounts pas tijdens een audit.
Signicat sluit zelf geen accounts af. Dat blijft de taak van IT en de gekoppelde systemen. De waarde zit in bewijsvoering en regie rond het proces. Contracten, NDA’s, wijzigingen en uitdiensttredingsdocumenten komen samen in een centrale audit trail. Zo kan een organisatie aantonen welke stappen zijn gezet, wie heeft getekend en wanneer het dienstverband is afgerond. Dat helpt bij audits, interne controles en juridische discussies.
HR, IT en security moeten één keten vormen
Identiteit raakt meerdere afdelingen. HR start het dienstverband en beheert personeelsgegevens. IT regelt toegang. De servicedesk ondersteunt medewerkers. Security kijkt naar risico’s. Compliance wil bewijs. Als deze afdelingen los werken, ontstaan gaten tussen de processtappen. Een toegangsverzoek mist context, een uitdienstmelding blijft hangen of een servicedeskmedewerker maakt onder druk een uitzondering.
Een goede aanpak vraagt daarom om heldere afspraken. Wie start het proces? Wie verifieert de identiteit? Wie kent rechten toe? Wie legt bewijs vast? Wie sluit accounts af? Pas als die stappen op elkaar aansluiten, ontstaat grip op de volledige identity lifecycle. Dan verandert identiteitsverificatie van een losse controle bij aanname in een vaste basis onder de hele medewerkerrelatie.
Europese wallet komt eraan
De Europese digitale identiteitswallet gaat deze ontwikkeling verder versnellen. Medewerkers krijgen straks een digitale identiteit op hun telefoon. Daarin kunnen ook andere gegevens staan, zoals diploma’s of officiële verklaringen. De medewerker bepaalt welke gegevens hij deelt. Voor werkgevers verandert daarmee de manier waarop zij identiteit gebruiken in recruitment, onboarding, contracten, toegang en servicing.
Voor HR en IT ontstaat eerst een overgangsfase. Bestaande methoden blijven nodig, terwijl de wallet erbij komt. Medewerkers kunnen zich straks vaker identificeren met herbruikbare, geverifieerde gegevens. Organisaties die hun processen nu al daarop inrichten, hoeven straks minder te improviseren. Zij bouwen aan servicing, waarin de identiteit niet telkens opnieuw vanaf nul hoeft te worden vastgesteld.
Van onboarding naar workforce verification
Kandidaatfraude maakte duidelijk dat recruitment een securityvraagstuk is geworden. Veilige onboarding liet zien dat werkgevers zekerheid nodig hebben vóór de eerste login. De volgende stap ligt in IT-servicing. Want na dag één ontstaan de momenten waarop toegang verandert, rechten groeien en bewijsvoering belangrijk wordt.
Know Your Workforce helpt organisaties om die momenten veilig te organiseren. Medewerkers doorlopen een soepel proces, de servicedesk krijgt duidelijke kaders en IT houdt grip op toegang. HR en compliance beschikken over bewijsvoering die ook later standhoudt. Zo groeit identiteitsverificatie mee met de medewerker, vanaf de eerste werkdag tot de laatste.