Fusies en IAM: Wat verandert er?
Bij een fusie gaan organisaties samen, bijvoorbeeld om schaalvoordelen te behalen, het marktaandeel te vergroten, kosten te verlagen of kennis te bundelen. Tijdens een fusie wordt meestal toegewerkt naar een gezamenlijke bedrijfsvoering, waarbij systemen, processen en gegevens waar nodig worden geïntegreerd. Identity & Access Management (IAM) speelt hierbij een belangrijke rol. Een goed ingericht IAM zorgt ervoor dat medewerkers van alle fusiepartners veilig en gebruiksvriendelijk toegang krijgen tot de benodigde systemen en gegevens. Daarmee ondersteunt IAM zowel de samenwerking tussen medewerkers als de beveiliging en beheersbaarheid van het gefuseerde IT-landschap.

Wat is fuseren vanuit IAM-perspectief?
Een fusie is ingrijpend en heeft impact op de bestaande cultuur, bedrijfsvoering en systemen binnen de fusiepartners. Zeker als het einddoel één nieuwe, volledig geïntegreerde organisatie is. In dat geval wordt toegewerkt naar één uniforme IT-omgeving, met gebruik van de meest geschikte bestaande systemen van de partners, eventueel aangevuld met nieuwe applicaties. En waarbij alle medewerkers via één IAM-keten worden voorzien van de benodigde accounts en rechten.
Belangrijk is dat zoiets zelden in één snelle stap te realiseren is. Soms streeft men ook niet naar zo’n volledige integratie, of wordt dit slechts beschouwd als ‘stip op de horizon’, het sluitstuk van een langjarig traject met meerdere migratiestappen. Voor je account- en rechtenbeheer betekent dit dat er allerlei tussenfases mogelijk zijn waarin partners nog deels onafhankelijk van elkaar functioneren, maar al wel op bepaalde onderdelen nauw samenwerken en toegang moeten krijgen tot elkaars systemen en gegevens. Juist zo’n ‘gedeeltelijke integratie’ maakt een fusie vanuit IAM-perspectief extra ingewikkeld.

4 herkenbare IAM-problemen bij fuseren
In de wetenschap dat we bij een fusie dus lang te maken kunnen hebben met decentraal identiteits- en rechtenbeheer, zijn dit belangrijke IAM-uitdagingen:
Identiteitsbeheer: HR-processen en -systemen vormen de basis voor het beheer van digitale identiteiten. Zolang deze nog niet op een uniforme manier centraal zijn ingericht, bestaat er een risico op dubbele identiteiten, meerdere accounts per gebruiker en inconsistente gegevens.
Account- en toegangsbeheer: Het toegangsbeheer is extra ingewikkeld zolang fusiepartners werken met een eigen functiehuis, rollenmodel en autorisatiestructuur, terwijl medewerkers al wel toegang krijgen tot elkaars systemen en data.
Authenticatiebeheer: Vaak wordt nog gebruikgemaakt van afzonderlijke identity providers, MFA-oplossingen en SSO-omgevingen, zonder federatie of onderlinge vertrouwensrelaties tussen partners. Dit maakt de samenwerking tussen medewerkers ingewikkeld en risicovol.
Compliance en governance: Wanneer identiteits- en toegangsbeheer niet uniform is ingericht, wordt het lastig om op elk moment inzichtelijk te maken wie toegang heeft tot welke systemen en gegevens, en op basis van welke rol of bevoegdheid.

Hoe helpt IAM bij een fusie?
Hoe helpt een IAM-platform je bij het oplossen van de bovenstaande uitdagingen? We geven een aantal voorbeelden aan de hand van HelloID.
Meerdere bronsystemen
Zeker bij aanvang van de fusie worden de medewerkers van de verschillende fusiepartners vaak nog beheerd met eigen HR-processen en -systemen. Als men dan al wel het identity & access management wil centraliseren via één IAM-platform, moet dat platform de medewerkersgegevens uit meerdere HR-systemen kunnen verwerken. HelloID kan dat met behulp van de zogeheten identity vault.
Daarin kunnen we gegevens uit meerdere bronsystemen verzamelen en verwerken. Het platform kan gebruikersgegevens uit verschillende systemen identificeren, deze koppelen en ontdubbelen. Zo zorgen we voor een uniforme dataset zonder dubbele identiteiten. Het IAM-platform kan van daaruit de provisioning van accounts en rechten voor alle medewerkers verzorgen.
Meerdere identity providers
Regelmatig verloopt de gebruikersauthenticatie nog via aparte identity providers per fusiepartner. Als we in dat geval de gegevens al wel centraal vanuit één IAM-platform willen provisionen en beheren, moet het IAM-platform meerdere identity providers als doelsystemen kunnen aansluiten. HelloID ondersteunt dit, en zo’n scenario komt overigens ook binnen organisaties regelmatig voor. Zo zijn er onderwijsinstellingen waar de medewerkers via Microsoft Active Directory worden beheerd, maar de studenten via Google.
Een extra uitdaging hierbij is dat applicaties binnen een organisatie vaak slechts aan één identity provider kunnen worden gekoppeld. In een scenario waarin je zo’n applicatie via beide identity providers toegankelijk wil maken, is dit een issue. In zulke gevallen kan HelloID Access Management als een soort ‘identity hub’ fungeren. Alle relevante applicaties kunnen daarop worden aangesloten en de hub verzorgt op zijn beurt de communicatie met de betreffende identity providers.
Wendbaar rollenmodel
HelloID beheert accounts en rechten zoveel mogelijk automatisch met behulp van Role Based Access Control (RBAC) en Attribute Based Access Control (ABAC). Aan de hand van de beschikbare gebruikersgegevens uit bronsystemen bepaalt het platform eenduidig welke accounts en rechten een gebruiker moet krijgen. We vertelden al eerder in een blog over het nut hiervan bij reorganisaties, en ook bij een fusieproces houd je zo grip op het rechtenbeheer:
Als mensen gedurende de fusie worden toegewezen aan een andere functie, afdeling of vestiging, bepaalt het platform via business rules automatisch welke accounts en rechten de gebruiker moet krijgen.
Als mensen als onderdeel van de reorganisatie de organisatie verlaten, kan de HR-afdeling zich richten op persoonlijke begeleiding. Het IAM-platform bewaakt dat accounts automatisch worden geblokkeerd en voorkomt zo datalekken.
Als de inhoud van een functie verandert, of een afdeling andere taken krijgt, horen daar vaak andere accounts en rechten bij. Dit kan eenvoudig worden geconfigureerd in de betreffende business rules, waarna medewerkers automatisch deze aangepaste rechten ontvangen.
Ook kan de organisatie worden uitgebouwd met bijvoorbeeld nieuwe functies of afdelingen. Zodra zo’n nieuwe functie of afdeling ook is opgenomen in de business rule(s), krijgen medewerkers die binnen het HR-systeem aan de nieuwe functie of afdeling zijn gekoppeld automatisch de bijbehorende rechten.
Dit zijn eenvoudige voorbeelden en bij een fusie gaat het altijd om een combinatie van zulke wijzigingen. Onder de streep betekent dit dat HelloID business rules het mogelijk maken om organisatie- en proceswijzigingen zoveel mogelijk automatisch uit te rollen.
Extra flexibel met Service Automation
We gaven al aan dat een fusie meestal een langer lopend proces is waarbij veranderingen gaandeweg worden doorgevoerd. Tijdens dat traject moet er ook ruimte zijn voor individuele wijzigingen die tijdelijk van kracht zijn. Sowieso is er binnen je identiteits- en rechtenbeheer altijd ruimte nodig voor individuele uitzonderingen, en tijdens het fusietraject is er extra behoefte aan flexibiliteit.
HelloID Service Automation voorziet in zulke ad hoc wijzigingen. Via gebruiksvriendelijke formulieren kunnen helpdeskmedewerkers bijvoorbeeld veelvoorkomende gebruikersverzoeken eenvoudig afhandelen. Ook is er een self-service portaal voor verzoeken die gebruikers zelfstandig mogen uitvoeren. De goedkeuring van wijzigingen verloopt via workflows die configureerbaar zijn, zodat ze eenvoudig kunnen worden aangepast aan de actuele situatie. Ook kun je deze individuele rechten tijdelijk verstrekken, zodat gebruikers tijdens de fusie niet ongemerkt te veel rechten stapelen.

Waarom Governance belangrijker wordt tijdens een fusie?
In een fusietraject verandert het rechtenbeheer voortdurend, en daarom is het belangrijk om dit op ieder moment te kunnen traceren en beoordelen. Je wilt bijvoorbeeld analyseren of het rollenmodel nog up-to-date is, of er business rules moeten worden toegevoegd of aangepast. Ook de verdere rechtenstructuur wil je regelmatig opschonen. Dat doe je aan de hand van de beschikbare rapportages en logs, in combinatie met de beschikbare governance tools. We beschreven in de eerder genoemde reorganisatieblog hoe je met gereedschappen als Role Mining, Reconciliation, Recertification en Toxic Policies Management je rechtenbeheer steeds beter kunt evalueren en verbeteren.
Hoe houd je tijdens een fusie grip op het toegangsbeheer?
Een IAM-platform als HelloID maakt een gecontroleerde fusie mogelijk. Het platform kan bijvoorbeeld identiteiten, accounts en toegangsrechten al centraal beheren, terwijl binnen de fusiepartners nog eigen HR-systemen en identity providers worden gebruikt. De IAM-oplossing verzamelt en ontdubbelt gegevens uit bronsystemen, waardoor één betrouwbare identity vault ontstaat. Daarnaast kan het platform meerdere identity providers ondersteunen en fungeren als een centrale hub voor applicaties, zodat gebruikers tijdens de overgangsperiode op een gecontroleerde en gebruiksvriendelijke manier toegang houden tot de benodigde systemen.
Met een flexibel rollenmodel op basis van RBAC en ABAC worden accounts en rechten automatisch aangepast aan organisatorische veranderingen. Service Automation biedt daarnaast de flexibiliteit om tijdelijke uitzonderingen en individuele verzoeken gecontroleerd af te handelen via workflows en self-service. Zo houdt de organisatie gedurende het volledige fusieproces grip op het account- en rechtenbeheer.
Meer inzicht krijgen in hoe HelloID jullie fusieproces kan ondersteunen? Op de HelloID pagina vind je een overzicht van alle features en mogelijkheden. En met een live demo kun je die mogelijkheden zelf uitgebreid verkennen.
HelloID pagina Live demo
Wat zijn de grootste IAM uitdagingen tijdens een fusie?
Bij een fusie liggen de IAM-uitdagingen met name op het beheer van identiteiten, toegangsrechten, authenticatie en governance over organisaties heen. Verschillende HR-systemen, rollenmodellen en identity providers leiden vaak tot dubbele accounts, inconsistente gebruikersgegevens en te ruime toegangsrechten. Daarnaast wordt het moeilijk om centraal inzicht te houden in wie toegang heeft tot welke systemen en gegevens.
Waarom is IAM belangrijk bij een fusie of overname?
IAM is essentieel bij een fusie of overname omdat medewerkers van fusiepartners snel en veilig toegang moeten krijgen tot elkaars systemen en gegevens. Een goede IAM-aanpak voorkomt dubbele accounts, onjuiste autorisaties en beveiligingsrisico’s. Daarnaast ondersteunt het de compliance en biedt het inzicht in het rechtenbeheer.
Hoe helpt IAM bij compliance tijdens een fusie?
IAM ondersteunt de compliance door tijdens een fusie het beheer van identiteiten, rollen en toegangsrechten te structureren en inzichtelijk te maken. Het maakt helder wie toegang heeft tot welke systemen en gegevens, en op basis van welke bevoegdheden. Hierdoor worden audits eenvoudiger en kun je de risico’s beter beheersen.
Geschreven door:
KaHo Man
KaHo, met 18 jaar ervaring in consultancy, is implementatie consultant in Identity & Access Management (IAM) bij Tools4ever. Met een solide basis in Hogere Informatica, is hij uitgegroeid tot een gerespecteerde mentor en trainer, die zijn kennis deelt met collega's en partners. KaHo's expertise strekt zich ook uit tot het geven van HelloID sales demo’s en technische intakes, uitvoeren van health checks, en het overzien van project reviews.