Een medewerker die vanaf zijn beheerde laptop op kantoor inlogt, is iets heel anders dan een inlog vanaf een onbekend apparaat in een ander werelddeel, ook al gebruiken ze hetzelfde wachtwoord. Conditional access maakt dat onderscheid: het beoordeelt elke toegangsaanvraag op context, en is daarmee de praktische kern van zero trust.
Wat is conditional access?
Conditional access (voorwaardelijke toegang) is een set beleidsregels in je identiteitsprovider (zoals Microsoft Entra of Google Workspace) die bepalen onder welke omstandigheden toegang wordt verleend, en met welke aanvullende eisen. Het is de moderne invulling van veilige authenticatie.
De signalen die meewegen
- Wie: de geverifieerde identiteit, met MFA
- Waarmee: is het apparaat beheerd, versleuteld en gezond?
- Waar en wanneer: locatie, tijdstip, risicosignalen
Op basis daarvan kan het beleid toegang toestaan, blokkeren, of aanvullende verificatie eisen.
Praktische beleidsregels om mee te starten
- MFA verplicht voor iedereen, overal. De ondergrens.
- Blokkeer verouderde protocollen die MFA omzeilen (legacy authentication).
- Vereis een beheerd of compliant apparaat voor toegang tot gevoelige systemen.
- Scherp de eisen aan bij risicosignalen: onmogelijke reislocaties, onbekende apparaten.
- Bescherm beheerders extra: phishing-bestendige MFA voor admin-accounts.
Begin zonder iedereen buiten te sluiten
| Fase | Aanpak |
|---|---|
| Start | MFA voor iedereen, legacy geblokkeerd |
| Uitbouw | Compliant-device-eis voor gevoelige apps |
| Volwassen | Risicogebaseerde policies, sessiecontrole |
Test nieuwe policies eerst in rapportagemodus of op een pilotgroep, zodat je niemand per ongeluk buitensluit.
Tip van Control One: Conditional access is geen product dat je koopt, maar een architectuur die je inricht met bouwstenen die vaak al in je licentie zitten. Voor cloud-first MKB-organisaties is dit de meest kosteneffectieve stap richting zero trust: SSO met MFA en conditional access voor je SaaS-diensten.
Waar de auditor op let
De auditor toetst de daadwerkelijke afdwinging: het MFA-dekkingsrapport, de uitzonderingenlijst en de behandeling van oude protocollen. De klassieke bevindingen: MFA aan voor iedereen behalve drie serviceaccounts en één directeur, en verouderde inlogmethoden die de hele MFA-laag omzeilen.
Conditional access is de praktische kant van toegangsbeveiliging. Wil je weten hoe volwassen jouw toegangsbeheer is? Doe de Quickscan of bekijk de ISO 27001-checklist.
Klaar om te starten met ISO 27001?
Control One begeleidt je stap voor stap door het ISMS-implementatieproces. Van gap-analyse tot certificeringsaudit — inclusief 120+ templates en de Annex A-controls.
Naslagwerk uit de kennisbank
Wat is zero trust?
Zero trust is het beveiligingsprincipe 'nooit vertrouwen, altijd verifiëren': geen impliciet vertrouwen op basis van netwerklocatie. De principes en de MKB-vertaling.
Annex A 7.3: Beveiliging van kantoren, ruimten en faciliteiten
Maatregel 7.3 van ISO 27001 Annex A eist fysieke beveiliging van kantoren en ruimten, ontworpen en toegepast naar hun functie. Praktische invulling per ruimtetype.
Annex A 5.15: Toegangsbeveiliging (access control)
Maatregel 5.15 van ISO 27001 Annex A eist regels voor fysieke en logische toegang op basis van bedrijfs- en beveiligingseisen. Zo stel je een toegangsbeleid op.
Gerelateerde artikelen
ISO 27001 scope: te groot en te klein zijn allebei fout
De scope bepaalt wat je certificaat waard is. Zo vind je de juiste balans: groot genoeg om geloofwaardig te zijn, klein genoeg om haalbaar te blijven.
ISO 27001 hercertificering: de driejaarlijkse herbeoordeling voorbereiden
Na drie jaar volgt de hercertificering: een volledige herbeoordeling van je ISMS. Zo bereid je je voor, en waarom een levend systeem niets te vrezen heeft.
Fysieke beveiliging van je serverruimte en kantoor
Informatiebeveiliging stopt niet bij de firewall. Zo regel je de fysieke kant: beveiligingszones, toegang, en de serverruimte die geen opslaghok mag zijn.
Een tabletop-oefening houden: test je incidentplan voordat het echt is
Een incidentplan dat nooit is geoefend, is een hypothese. Zo houd je een tabletop-oefening die de gaten in je respons blootlegt, in een uur tijd.