Beleid, goedkeuringen en bestuur

Last updated: 17 augustus 2026

Beleidsregels bepalen hoe beheerde acties worden afgehandeld: direct, of na beoordeling door andere Members. Elke workflow heeft één beleidsregel, die eenmalig voor de hele Organisatie wordt ingesteld. Dit artikel beschrijft de levenscyclus van verzoeken, de beleidsinstellingen en vergrendeling. Zie Rollen, profielen en rechten voor wie verzoeken kan starten en goedkeuren.

Opmerking:

Beleidsregels horen bij workflows, nooit bij accounts. Er is één beleidsregel voor opnameverzoeken voor de hele Organisatie, niet één per account. Wil je bepalen wie vanuit welk account kan opnemen, gebruik dan de tegoedenmachtigingen in Accountrollen. Wil je instellen hoe streng opnames worden beoordeeld, dan heb je één instelling voor de hele workflow.

Elke beheerde actie volgt hetzelfde pad, ongeacht of er tegoeden worden verplaatst of de configuratie van de Organisatie wordt gewijzigd:

1 - Initiatie. Een Member wiens Workflowprofiel Initiëren (of Uitvoeren) voor de workflow bevat, start een verzoek. Voor opnames en overboeking hebben ze ook de bijbehorende toestemming voor tegoedenbewegingen op de betrokken accounts nodig.

2 - Controle op directe afronding. Als de Member Uitvoeren heeft en de instelling "Altijd goedkeuring vereisen" van de workflow UIT staat, wordt het verzoek meteen afgerond. Geregeld. Één uitzondering: een verzoek dat een vergrendeld beleid wijzigt, wacht altijd op goedkeuring, ongeacht wat de aanvrager heeft. Zie "Beleid vergrendelen" verderop.

3 - Goedkeuringswachtrij. Anders wacht het verzoek op beoordeling. Members met Goedkeuren op die workflow zien het verzoek in hun wachtrij.

4 - Afhandeling. Zodra het vereiste aantal onafhankelijke goedkeuringen is bereikt, wordt het verzoek afgerond en van kracht. Elke individuele goedkeurder kan het verzoek ook afwijzen, waarmee het verzoek zonder effect eindigt.

Afgeronde verzoeken worden vastgelegd als beveiligingsgebeurtenissen, gekoppeld aan het verzoek en de bijbehorende goedkeuringsketen.

Een Member kan zijn eigen verzoek niet goedkeuren. Het systeem dwingt dit af op elke workflow, en geen enkele machtiging, profiel of beleidsconfiguratie kan dit overschrijven.

De enige manier waarop één Member een beheerde actie zelfstandig kan afronden, is via Uitvoeren – en alleen zolang het beleid van de workflow directe afronding toestaat.

Het beleid van elke workflow heeft twee instellingen:

Instelling

Wat het doet

Vereiste goedkeuringen

Hoeveel afzonderlijke leden een verzoek moeten goedkeuren voordat het wordt uitgevoerd. Goedkeurders zijn leden met de rol Goedkeuren op die workflow; de initiator is voor hun eigen verzoek altijd uitgesloten.

Altijd goedkeuring vereisen

Wanneer AAN, doorlopen alle verzoeken de goedkeuringswachtrij, inclusief verzoeken van leden met Execute. Wanneer UIT, voeren leden met Execute verzoeken direct uit.

De wisselwerking tussen Execute en “Altijd goedkeuring vereisen”:

Profiel van het lid op de workflow

Altijd goedkeuring vereisen

Resultaat

Initiate, zonder Execute

UIT of AAN

Verzoek wacht op goedkeuring

Initiate + Execute

UIT

Verzoek wordt direct uitgevoerd

Initiate + Execute

OP

Verzoek wacht op goedkeuring, Execute is inactief

Execute wordt nooit door een beleid verwijderd – het blijft op het profiel staan, zichtbaar gemarkeerd als inactief zolang “Altijd goedkeuring vereisen” AAN is, en wordt actief zodra de instelling later op UIT wordt gezet.

  1. Ga naar Beleid en selecteer de workflow (bijvoorbeeld Opnameverzoek).
  2. Stel het vereiste aantal goedkeuringen in.
  3. Kies of Altijd goedkeuring vereisen AAN of UIT staat.
  4. Controleer wie momenteel elk niveau op deze workflow heeft. De beleidseditor toont de niveaus van het team naast de instellingen, zodat je kunt verifiëren dat de configuratie haalbaar is voordat je opslaat.
  5. Bevestig.

Beleidswijzigingen zijn zelf governance-bewerkingen binnen de workflow Beleid beheren. Als die workflow goedkeuring vereist, wacht je wijziging in de wachtrij zoals elk ander verzoek.

Elk beleid heeft ook zijn eigen wijzigingsgeschiedenis: elke update, vergrendeling en ontgrendeling staat daar vermeld met het bijbehorende goedkeuringsverzoek, zodat je altijd kunt zien wat er is gewijzigd, wie het heeft aangevraagd en wie het heeft goedgekeurd. Voltooide wijzigingen worden eveneens vastgelegd als beveiligingsgebeurtenissen.

Belangrijk:

Vergrendelen is de bindende stap in het bestuur. Elke toekomstige wijziging van het beleid van die workflow vereist onafhankelijke goedkeuring, inclusief het aanpassen van het aantal vereiste goedkeuringen, het wijzigen van de instelling "Altijd goedkeuring vereisen" of het ontgrendelen.

Elke beleidswijziging wordt verwerkt als een verzoek via Beleid beheren, ongeacht of het doelbeleid vergrendeld is. De vergrendeling bepaalt niet wáár een wijziging naartoe gaat, alleen hóe deze wordt afgerond:

  • Een wijziging van een ontgrendeld beleid volgt de normale levenscyclus van verzoeken. Een lid met Execute op Beleid beheren rondt de wijziging direct af, zolang de instelling "Altijd goedkeuring vereisen" voor die workflow UIT staat.
  • Een wijziging van een vergrendeld beleid, het aantal vereiste goedkeuringen, de instelling "Altijd goedkeuring vereisen" of het ontgrendelen, wacht altijd op beoordeling door leden met Goedkeuren op Beleid beheren. De vergrendeling overschrijft Execute voor dat specifieke beleid en geldt voor iedereen gelijk: de wijzigingen van de eigenaar doorlopen dezelfde beoordeling als die van anderen.

Eenmaal vergrendeld kan niemand het bestuur van de workflow alleen verzwakken. Wijzigingen blijven routinematig: elk lid wiens workflowprofiel goedkeuring verleent op Beleid beheren kan ze beoordelen en goedkeuren, maar er zijn altijd minimaal twee personen voor nodig.

Vergrendelen geldt per workflow. Het vergrendelen van Opnameverzoek heeft geen invloed op Overboekingsverzoek of andere workflows; je vergrendelt één workflow tegelijk, in je eigen tempo. Zie Bestuur uitrollen voor de aanbevolen aanpak.

Vergrendelen en ontgrendelen zijn ook verzoeken

Onder de workflow Beleid beheren zijn er drie soorten verzoeken. Je ziet ze vermeld in de goedkeuringswachtrij, in de wijzigingsgeschiedenis van elk beleid en in beveiligingsgebeurtenissen:

Verzoeken

Wat het doet

Beleidsupdate

Wijzigt de instellingen van een beleid: het aantal vereiste goedkeuringen of "Altijd goedkeuring vereisen"

Beleidsvergrendeling

Vergrendelt een beleid

Beleid ontgrendelen

Ontgrendelt een vergrendeld beleid

Vergrendelen is niet vrijgesteld van zijn eigen regels: een vergrendelingsverzoek doorloopt dezelfde levenscyclus als elk ander Beleid beheren-verzoek. Als je Execute hebt op Beleid beheren en de instelling "Altijd goedkeuring vereisen" staat UIT, treedt de vergrendeling direct in werking. Anders wacht het verzoek in de wachtrij en blijft het beleid ontgrendeld totdat het verzoek is goedgekeurd.

Hoe een beleidswijziging wordt afgerond

Alles op een rij: dit is de uitkomst van elk Beleid beheren-verzoek:

Doelbeleid

Niveau van de aanvrager op Beleid beheren

"Altijd goedkeuring vereisen" op Beleid beheren

Resultaat

Vergrendeld

Alle niveaus, inclusief Execute

AAN of UIT

Wacht op goedkeuring, de vergrendeling beslist

Ontgrendeld

Initiate, zonder Execute

AAN of UIT

Wacht op goedkeuring

Ontgrendeld

Voer uit

OP

Wacht op goedkeuring, Execute is inactief

Ontgrendeld

Voer uit

UIT

Direct voltooid

Twee manieren om beleidswijzigingen te besturen

Controle

Reikwijdte

Effect

Beleidsvergrendeling

Beleid van één workflow

Wijzigingen aan dat beleid vereisen onafhankelijke goedkeuring; andere workflows blijven ongewijzigd.

"Altijd goedkeuring vereisen" op Beleid beheren

Alle beleidsregels

Elke beleidswijziging, voor elke workflow, doorloopt de goedkeuringsprocedure. Een globale schakelaar voor alle beleidswijzigingen.

De twee opties vullen elkaar aan en conflicteren nooit: zodra één van beide van toepassing is, wacht de wijziging op goedkeuring. Beide tegelijk instellen verandert niets extra. Gebruik de vergrendeling voor stapsgewijze aanscherping; gebruik de instelling van Beleid beheren als je wilt dat alle beleidswijzigingen worden beoordeeld.

Beleid beheren zelf vergrendelen

Beleid beheren is een workflow als elke andere: het heeft een eigen beleid, en dat beleid heeft een eigen vergrendeling. Het vergrendelen hiervan is de definitieve stap in een governance-uitrol. Zodra het beleid van Beleid beheren is vergrendeld, vereist elke wijziging van de regels binnen de Organisatie – inclusief het ontgrendelen van elk beleid én van Beleid beheren zelf – onafhankelijke goedkeuring. Vanaf dat moment kan niemand het bestuur via het product nog eigenmachtig versoepelen.

Controleer daarom ook de ontgrendelingsroute vóór je vergrendelt, zoals beschreven onder "Beveiligingen" hieronder. Niets in het product weerhoudt je ervan een beleid te vergrendelen in een staat die niemand kan wijzigen. Zie Governance uitrollen voor het juiste moment om deze stap te zetten.

Bevestig dat ontgrendeling nog mogelijk is voordat je vergrendelt. Ontgrendelen is een verzoek voor Beleid beheren tegen een vergrendeld beleid, waardoor Uitvoeren dit niet kan omzeilen. Je hebt een Lid nodig dat een verzoek voor Beleid beheren kan starten, plus zoveel andere Leden met Goedkeuren op Beleid beheren als de workflow vereist – allemaal geverifieerd en actief. Het systeem controleert dit niet voor je. Een vergrendeld beleid zonder route naar een goedgekeurde wijziging vereist hulp van Kraken Support om te herstellen.

Vergrendeling voorkomen. Een wijziging wordt geweigerd als die een workflow zou achterlaten zonder iemand die de daarop gestarte verzoeken kan voltooien. Omdat Leden hun eigen verzoeken niet mogen goedkeuren, gebeurt dit zodra het vereiste aantal goedkeuringen hoger is dan wat een individuele initiator voor diens eigen verzoeken kan bereiken. De controle vindt aan beide kanten plaats: wanneer je een beleid bewerkt en wanneer je het Workflowprofiel van een Lid of een Accountrol wijzigt.

Waarschuwing bij deactivering. Controleer de goedkeuringsdekking voordat je een Lid met Goedkeuren deactiveert. Deactivering wordt doorgezet, ook als daardoor een workflow onder het vereiste aantal goedkeuringen komt. Openstaande verzoeken blijven gebonden aan de drempel die gold op het moment dat ze zijn aangemaakt.

Als de beleidsregels duidelijk zijn, laat Bestuur uitrollen je stap voor stap zien hoe je ze veilig invoert: configureren, valideren en vergrendelen – één workflow tegelijk, met uitgewerkte voorbeelden.

Problemen oplossen

"Altijd goedkeuring vereisen" staat AAN voor deze workflow. Execute is inactief zolang deze instelling AAN staat; elk verzoek wordt in de wachtrij geplaatst voor onafhankelijke goedkeuring. Om directe voltooiing te herstellen, zet je de instelling UIT in Beleid. Houd er rekening mee dat dit een actie binnen Beleid beheren is, die mogelijk zelf ook goedkeuring vereist.

Als het betreffende verzoek een beleidswijziging is, controleer dan ook het doelbeleid: wijzigingen in een vergrendeld beleid wachten altijd op goedkeuring, ongeacht Execute. Dit is de vergrendeling die werkt zoals bedoeld.

Vergrendelen is zelf ook een Beleid beheren-verzoek. Als "Altijd goedkeuring vereisen" AAN staat voor Beleid beheren, of als je Workflowprofiel geen Execute daarvoor heeft, wacht de vergrendeling op onafhankelijke goedkeuring zoals elk ander verzoek. Het beleid blijft ontgrendeld totdat het vergrendelingsverzoek is goedgekeurd; je vindt het terug in de goedkeuringswachtrij en in de wijzigingsgeschiedenis van het beleid zodra het is afgerond.

Tel het aantal actieve Leden met Approve op die workflow, jezelf niet meegerekend. Alleen Leden die hun uitnodiging hebben geaccepteerd én verificatie hebben voltooid, tellen mee voor goedkeuringen: een uitgenodigd Lid telt pas mee als beide stappen zijn afgerond, ook al verschijnen ze al in je teamlijst. Als een goedkeurder is gedeactiveerd nadat het verzoek is aangemaakt, kunnen de overige goedkeurders mogelijk het vereiste aantal niet meer bereiken. Een openstaand verzoek blijft gebonden aan de drempel die gold op het moment van aanmaken, ook als het beleid sindsdien is gewijzigd. Activeer het Lid opnieuw of wijs Approve toe aan een ander actief Lid om de blokkering op te heffen.

Controleer je Workflowprofiel: vergrendelen vereist Initiate of Execute op de Beleid beheren-workflow. Als het vergrendelingsverzoek is aangemaakt maar er niets is veranderd, wacht het op goedkeuring in plaats van geweigerd te zijn – zie het punt hierboven.

Het systeem weigert een vergrendeling niet bij gebrek aan een onafhankelijke goedkeurder, dus bevestig zelf de ontgrendelingsroute vóórdat je vergrendelt: een Lid dat een Beleid beheren-verzoek kan starten, plus net zoveel andere Leden met Approve op Beleid beheren als die workflow vereist.

Het vereiste aantal goedkeuringen is hoger dan wat een Lid dat verzoeken start bij elkaar kan krijgen, omdat niemand zijn eigen verzoek kan goedkeuren. De beleidseditor toont de oorzaak: een of meer Leden hebben zowel Initiate als Approve, waardoor elk van hen één goedkeurder minder beschikbaar heeft dan het totaal. Verlaag het vereiste aantal goedkeuringen, of wijs Approve toe aan een ander Lid dat op deze workflow geen verzoeken start.

Meer hulp nodig?