Als je op zoek gaat naar oplossingen voor access management, loop je al snel tegen dezelfde drie afkortingen aan: IAM, IGA en PAM. Ze klinken verwant, worden vaak in één zin genoemd, en toch lossen ze verschillende problemen op. Voor organisaties met een groeiend of complex toegangslandschap is dat onderscheid geen detail. Het bepaalt welk probleem je eerst aanpakt, wat je aan een auditor kunt laten zien, en waar je budget het meeste oplevert.
Dit artikel legt uit wat IAM, IGA en PAM precies doen, hoe ze zich tot elkaar verhouden, en hoe je bepaalt waar je moet beginnen.
IAM: de basis van identity en toegang
Identity & Access Management (IAM) regelt wie toegang heeft tot welke systemen en applicaties. Het gaat om het geheel van processen en technologie waarmee je gebruikers identificeert, authenticeert en autoriseert.
IAM raakt bijna elk onderdeel van je organisatie: onboarding en offboarding, single sign-on, multi-factor authenticatie, federatie tussen systemen en cloud-toegang. Als het goed werkt, valt het niemand op. Een nieuwe medewerker krijgt op dag één toegang tot de juiste applicaties, een vertrekkende medewerker verliest die toegang net zo snel weer. Als het slecht werkt, merk je dat pas als het misgaat: verweesde accounts, trage onboarding, of toegang die blijft bestaan nadat iemand van functie is veranderd.
IAM is daarmee de basis waarop identity-driven security rust. Zonder een solide IAM-fundament heb je geen betrouwbaar startpunt voor governance (IGA) of voor het beveiligen van je meest gevoelige accounts (PAM).
IGA: controle over wat IAM heeft opgebouwd
IAM zorgt dat mensen toegang krijgen. Identity Governance & Administration (IGA) zorgt dat die toegang ook klopt, blijft kloppen en aantoonbaar is.
Toegangsrechten stapelen zich in de praktijk op. Mensen wisselen van rol, projecten lopen af, contractors vertrekken, maar hun rechten blijven vaak onaangeroerd staan. Na een paar jaar heb je een landschap van accounts met rechten die niemand meer kan verklaren. Dat is niet alleen een securityrisico, het is ook een compliance-probleem. Auditors willen weten wie toegang heeft tot wat, waarom, en of dat nog steeds terecht is.
IGA brengt daar structuur in met een aantal concrete mechanismen:
- Access certification: periodieke reviews waarin managers bevestigen dat toegang nog nodig is
- Role management & RBAC: rollen die precies bepalen welke toegang bij welke functie hoort
- Segregation of duties: het voorkomen van combinaties van rechten die risico's of fraude mogelijk maken
- Audit trails: een volledig, controleerbaar overzicht van elke toegangsbeslissing
Waar IAM vooral operationeel is (toegang verlenen en intrekken), is IGA strategisch en controlerend. Het beantwoordt de vraag die IAM alleen niet kan beantwoorden: is deze toegang nog steeds terecht?
Voor organisaties in gereguleerde sectoren, of onder wetgeving zoals NIS2 of DORA, is IGA vaak niet optioneel. Het is de manier waarop je aantoont dat je toegang onder controle hebt, niet alleen dat je het beheert.
Toen het misging: de Klue-breach
In 2026 werd marktonderzoeksbureau Klue gecompromitteerd via een credential die het bedrijf in 2022 had uitgegeven voor een tijdelijke pilot. Die toegang werd nooit ingetrokken. Vier jaar later gebruikte de extortion-groep Icarus dat vergeten account om binnen te komen bij bijna 200 klanten van Klue, waaronder Jamf, HackerOne en LastPass.
Geen zero-day, geen geavanceerde exploit. Alleen een testaccount dat nooit is opgeruimd, en een periodieke toegangscontrole die er niet was. Precies het scenario dat access certification en joiner-mover-leaver governance moeten voorkomen: elk toegangsrecht dat niet actief wordt herzien, blijft bestaan tot iemand het misbruikt.
PAM: bescherming van je meest waardevolle accounts
Privileged Access Management (PAM) richt zich op een specifieke, kleinere groep accounts: de accounts met verhoogde rechten. Denk aan domain admins, database-beheerders, cloud-rootaccounts of service accounts die toegang hebben tot kritieke systemen. Dit zijn de accounts die, als ze in verkeerde handen vallen, het meeste schade kunnen aanrichten.
Traditionele PAM draaide vooral om het opslaan van wachtwoorden in een vault en het opnemen van sessies. Dat is nog steeds relevant, maar het huidige dreigingslandschap vraagt om meer. Cloud-omgevingen, DevOps-pipelines en machine identities hebben een nieuwe categorie privileged access gecreëerd die legacy PAM-tools niet altijd goed afvangen.
Moderne PAM werkt daarom vanuit het principe van zero standing privileges: niemand heeft permanent verhoogde toegang. In plaats daarvan krijgt een gebruiker toegang op het moment dat het nodig is, voor exact zo lang als nodig (just-in-time access), met volledige monitoring tijdens de sessie. Zodra de taak klaar is, verdwijnt de toegang automatisch weer.
Belangrijke onderdelen van modern PAM:
- Just-in-time access: toegang op aanvraag, met automatische intrekking
- Session monitoring & recording: elke bevoorrechte sessie is te herleiden
- Cloud entitlement management (CIEM): zicht op overmatige rechten in cloudomgevingen, iets waar klassieke PAM-tools vaak blind voor zijn
PAM en IAM overlappen in doel: beide gaan over toegang. Ze verschillen wel in reikwijdte. IAM regelt toegang voor iedereen. PAM regelt strikte controle over de kleine groep accounts met het grootste risico.
IAM, IGA en PAM naast elkaar: waar zit het verschil?
| Vraag die het beantwoordt | Voor wie | |
|---|---|---|
| IAM | Wie krijgt toegang tot wat? | Alle gebruikers |
| IGA | Is die toegang nog steeds terecht en aantoonbaar? | Alle toegangsrechten, over tijd |
| PAM | Wie heeft op dit moment verhoogde toegang, en hoe lang? | Accounts met de hoogste risico's |
Een manier om het verschil vast te houden: IAM geeft toegang, IGA controleert of die toegang klopt, PAM beperkt en bewaakt de toegang die het meeste kan aanrichten als het misgaat.
Ze zijn geen alternatieven voor elkaar. Sterke IAM zonder IGA betekent dat je nooit weet of je toegangslandschap nog klopt. IGA zonder PAM laat je meest kritieke accounts onbeschermd. En PAM zonder een fatsoenlijke IAM-basis probeer je een probleem op te lossen zonder een stabiel fundament.
Waar begin je?
De volgorde hangt af van waar je organisatie nu staat.
Heb je nog geen gestructureerde IAM-omgeving (versnipperde systemen, handmatige onboarding, geen centrale controle over toegang), dan is dat het startpunt. Zonder die basis heeft governance of privileged access management weinig grip.
Heb je IAM redelijk op orde, maar geen zicht op wie welke rechten heeft en waarom, dan is IGA de volgende stap. Dat geldt vooral als je onder compliance-druk staat of een audit voor de deur hebt staan.
Heb je te maken met kritieke systemen, cloud-infrastructuur of veel beheerdersaccounts, dan is PAM vaak urgenter dan het lijkt. Bevoorrechte accounts zijn het eerste doelwit bij een aanval, en veel organisaties onderschatten hoeveel van die accounts ze eigenlijk hebben.
In de praktijk werken de drie het beste als ze op elkaar zijn afgestemd: IAM-provisioning die aansluit op IGA-governance, en PAM-controls die telemetrie doorgeven aan detectie. Los van elkaar los je een deelprobleem op. Samen krijg je een programma dat aansluit op hoe toegang in een groeiende organisatie daadwerkelijk werkt.
Wil je weten waar jouw organisatie staat op het gebied van identity en access management? Neem contact op met een van onze specialisten, of lees verder over IAM, IGA en PAM bij Nomios.
Kom naar Nomios Next op 17 september
Volg jij alle ontwikkelingen in cybersecurity? Op 17 september ben je in één dag bijgepraat over quantum security, digitale soevereiniteit, AI in Security, geopolitiek, Identity Security, internationale cybercrime, secure networking en meer.
Nomios Next kort samengevat:
- Keynotes van generaal Dick Berlijn en neurobioloog Brankele Frank.
- Ontmoet experts van Thales, Palo Alto Networks, Okta, Fortinet, HPE, Nokia, Tenable en vele andere toonaangevende cybersecuritybedrijven.
- Congres voor 300+ professionals in cybersecurity en networking.
- 18 break-outsessies over actuele thema's en ontwikkelingen.
- Toplocatie: Corpus Congrescentrum Leiden.
- Inclusief lunch en gezellige borrel om te netwerken.
Meld je nu aan en gebruik de kortingscode NOMBL26 tijdens je registratie.

















