Is Microsoft 365 standaard veilig genoeg voor een advocatenkantoor?
Microsoft 365 is niet standaard veilig voor een advocatenkantoor: Microsoft faciliteert de opslaglocatie, maar multifactor-authenticatie, back-up en toegangsbeheer moet het kantoor zelf inrichten en onderhouden. De securityafdeling van Microsoft beschermt vooral het platform, niet uw specifieke omgeving of dossiers.
Transcript
Klanten die denken steeds vaker en steeds meer dat alles bij Microsoft al veilig is. Microsoft is mega groot, heeft heel veel mensen die zich bezighouden met beveiliging of met ontwikkeling of enzovoort. En Xeno is nu een kleiner clubje.
Dus als ze denken dat het bij Microsoft allemaal veilig is, waarom klopt dat beeld niet volgens jou? Laten we vooropstellen dat Microsoft een hele grote en echt uitstekende securityafdeling heeft. Ik denk dat de meeste bedrijven in de wereld niet eens zo groot zijn als de securityafdeling van Microsoft.
Maar die zijn vooral gericht voor de interne organisatie. Wat Microsoft jou als klant biedt, is... Ja, ze faciliteren een locatie waar jij je data kan stallen.
Als jij bijvoorbeeld een Microsoft 365-oplossing koopt, dan heb jij de mogelijkheid om die data bij Microsoft te plaatsen. Maar that's it. Meer doen ze niet.
Ze faciliteren het. Alle andere zaken, multifactor authenticatie, het regelen van een backup, al dat soort beveiligingsoplossingen, dat zul je zelf moeten regelen. Dat gaat Microsoft niet voor je doen.
Die gaan niet voor jou bepalen welke beveiliging voor jou van belang is, dat ze je zelf moeten doen. Of je laat je adviseren door een MSP, het liefst iemand die gespecialiseerd is in jouw sector, die ook weet wat voor jou van belang is. Het is ook niet voor niks dat er naast Microsoft tal van securitybedrijven zijn, IZ is een heel goed voorbeeld, die juist gespecialiseerd zijn in het beveiligen van dat soort omgevingen.
Dus ja, ik denk dat daar heel makkelijk overheen gegaan wordt. Dus in feite zeg je gewoon, Microsoft levert een soort van Lego blokjes, maar je moet alles zelf in elkaar zetten? Dat is zo.
Ja, maar als je het dan zelf in elkaar zet, ben ik er dan? Kijk, idee ontwikkelt zich. constant.
En ik denk nu harder dan ooit. Dus als je eenmaal iets hebt neergezet, dan is het op dat moment goed geregeld. Maar neem AI.
AI ontwikkelt zich nu zo snel dat kun jij niet bijhouden. Dus dan is het wel fijn als dat iemand jouw bestaande omgeving, als die dat voor jou in de gaten kan houden, maar ook de ontwikkelingen in de gaten kan houden van ben ik nog relevant? Ben ik nog up to date?
Dat is een constant proces. Dus wat vandaag goed is, is morgen achterhaald. Dus eigenlijk zeg je gewoon met Microsoft alleen ben je er gewoon niet.
Je zult altijd gewoon een soort van specialisme erbij moeten halen om het gewoon goed op orde te krijgen. Je ziet dat ook steeds vaker. Voor niets worden er adviseurs in het leven geroepen die dat soort vragen gesteld krijgen.
En dan komen wij met een consultant langs van beste klant, dit is wat er nu speelt, dit is wat er nu gebeurt en hier moet jij rekening mee houden. Dat blijft een constant spel.
Waar stopt Microsoft en waar begint uw verantwoordelijkheid?
Microsoft levert de bouwstenen, uw kantoor bepaalt hoe die veilig in elkaar worden gezet. Concreet betekent dat: MFA inrichten en afdwingen, een externe back-up regelen (Microsoft doet dit niet), toegangsrechten per dossier configureren en de omgeving blijven monitoren op nieuwe risico's zoals AI-gebruik in Copilot. Wat vandaag correct is ingericht, kan over drie maanden achterhaald zijn door een productwijziging of een nieuw dreigingsbeeld.
Wat regelt Microsoft wél voor u?
Microsoft beveiligt de eigen datacenters, de platformlaag en de globale infrastructuur van Microsoft 365. Het bedrijf faciliteert een locatie waar data staat, maar bepaalt niet welke beveiliging voor uw kantoor passend is.
Wat moet u zelf inrichten?
MFA, back-up, conditional access, rechtenstructuur per dossier en logging zijn geen standaardinstellingen die aanstaan. Zonder aparte configuratie en aparte back-up-oplossing is een uitgewist mailbox of ransomware-incident niet terug te draaien.
Waarom is éénmalig inrichten niet genoeg?
Microsoft 365 en AI-functionaliteit zoals Copilot ontwikkelen sneller dan een kantoor intern kan volgen. Een setup die vandaag klopt, is achterhaald zodra nieuwe features standaard worden geactiveerd of tenant-instellingen wijzigen.
Microsoft levert de Lego-blokjes. U moet ze zelf in elkaar zetten, en daarna in elkaar blijven zetten.
Veelgestelde vragen
Nee. Microsoft hanteert een shared responsibility model: het platform is beschikbaar, maar het herstellen van verwijderde of versleutelde data is de verantwoordelijkheid van de klant. Retentie in Exchange en SharePoint is beperkt en niet bedoeld als back-up. Voor juridische dossiers is een aparte back-up-oplossing met langere bewaartermijnen en onafhankelijke opslag een gangbare vereiste, zeker met het oog op de bewaarplicht en aansprakelijkheid richting cliënten.
