Zo deel je tijdelijke toegang met leveranciers of implementatiepartners
Het probleem met externe toegang
Samenwerken met leveranciers, implementatiepartners of externe consultants gaat bijna altijd gepaard met het delen van toegangsgegevens. De externe partij heeft toegang nodig tot een systeem, een omgeving of een account om hun werk te kunnen doen. Na het project moet die toegang weer worden ingetrokken.
In de praktijk gaat dat op drie punten mis. Ten eerste: de credentials worden onveilig overgedragen — via e-mail, een gedeeld document of een appbericht. Ten tweede: de toegang wordt niet of te laat ingetrokken na afloop. Ten derde: er is geen overzicht van welke externe partijen op welk moment welke toegang hadden.
Waarom leveranciers een apart risico vormen
Interne medewerkers zitten in je Active Directory, je HR-systeem, je onboarding- en off-boarding processen. Externe leveranciers zijn vaak buiten die structuren. Ze hebben een account nodig voor één project, één integratie, één migratie.
Dat creëert een specifiek risico: credentials die worden aangemaakt voor tijdelijk gebruik, maar permanent blijven bestaan. Een account dat ooit is aangemaakt voor een implementatiepartner en nooit is verwijderd, is een open deur in je beveiliging. De leverancier zelf is misschien allang vergeten dat ze toegang hebben.
Een gestructureerde aanpak in vier stappen
Stap 1: Minimale toegang, tijdelijk account
Maak voor externe partijen altijd een apart, tijdelijk account aan met minimale rechten (least privilege). Gebruik nooit een bestaand account van een medewerker. Zo beperk je de schade als de credentials worden gecompromitteerd én maak je intrekking eenvoudig.
Stap 2: Veilige overdracht via een eenmalige link
Stuur de credentials voor het tijdelijke account via een eenmalige, versleutelde link. Met PassTransfer doe je dit in seconden: je maakt een link aan, stelt een vervaltijd in die past bij het tijdsbestek van de opdracht, en stuurt die link naar de contactpersoon bij de leverancier. Na het openen is de link leeg — de ontvanger heeft de credentials, jij hebt geen spoor achtergelaten in e-mail of chat.
Stap 3: Toegang vastleggen
Noteer in je intern systeem: welke leverancier, welk account, welke systemen, wanneer aangemaakt, verwachte einddatum. Dit hoeft niet in een complex ITSM-systeem — een eenvoudige spreadsheet of een taak in je projecttool is al een enorme verbetering ten opzichte van niets.
Stap 4: Toegang intrekken bij afsluiting
Maak van het intrekken van externe toegang een verplichte stap in je projectafsluiting. Verwijder het account, verwijder de API-sleutel, verander het wachtwoord van het gedeelde systeem. Stuur de leverancier een bevestiging dat de toegang is ingetrokken — dat is ook professioneel en schept wederzijdse duidelijkheid.
Communicatie met de leverancier
Veel leveranciers zijn niet gewend aan een gestructureerde credential-overdracht. Ze verwachten een e-mail met een wachtwoord. Neem het heft in handen:
- Stuur de PassTransfer-link met een korte uitleg: "We sturen toegangsgegevens altijd via een beveiligde eenmalige link. Klik de link binnen 24 uur — na die tijd vervalt hij en sturen we een nieuwe."
- Maak het normaal door het consequent toe te passen. Leveranciers die vaker met jullie werken, leren snel hoe het werkt.
- Leg in je leveranciersovereenkomst vast dat credentials veilig worden overgedragen en dat de ontvanger verplicht is ze direct in hun eigen systemen op te slaan.
Wanneer je verder moet gaan
Voor leveranciers met langdurige toegang of toegang tot zeer gevoelige systemen zijn aanvullende maatregelen nodig:
- Federatieve toegang (SSO/SAML): de leverancier authenticeert via hun eigen IdP, jij bepaalt de rechten.
- Privileged Access Management (PAM): tools als CyberArk of BeyondTrust bieden uitgebreide mogelijkheden voor tijdelijke, monitorate externe toegang.
- VPN met tijdgebonden certificaten: toegang via een VPN-verbinding die automatisch verloopt.
PassTransfer is bewust eenvoud: voor de overdracht van de initiële credentials is het een snelle, betrouwbare oplossing die geen installatie of account vereist bij de ontvangende partij.
Conclusie
Tijdelijke toegang voor externe partijen is een structureel onderdeel van moderne samenwerking. Door het proces te standaardiseren — minimale rechten, eenmalige overdracht via PassTransfer, vastlegging en actieve intrekking — voorkom je dat tijdelijke toegang permanent wordt en dat credentials rondslingeren in communicatiekanalen.