Wat missen advocaten in hun security aanpak?

Advocatenkantoren die hun data bij Microsoft 365 parkeren, denken vaak dat security en backup automatisch geregeld zijn. Dat is niet zo: backup, multi-factor authenticatie en firewall-modules staan standaard uit en vereisen aparte configuratie en licenties. Daarnaast blijft de vraag waar de data fysiek staat en wie erbij kan.

Wat missen advocaten in hun security aanpak?

Transcript

Veel mensen, met name ook advocaten, katoren, denken mijn data staat bij Microsoft. En daarmee denken ze dat het veilig is. Maar wat missen ze nou in dat verhaal?

Ja, ik zie eigenlijk twee dingen als mensen vragen van pak je mijn data bij Microsoft en dan ben ik klaar. Het punt is, Microsoft faciliteert natuurlijk van alles, maar je moet wel zelf ervoor gaan zorgen als het gaat om beveiliging of backup. Dus alles staat uit op dat moment en men denkt gewoon, ja dan is het geregeld, maar dat is dus niet zo.

En dan gaan wij ze wel een beetje uit de droom helpen, van joh, heb je nagedacht over je backup. Misschien moet je twee factoren authenticatie instellen. Een firewall.

In de basis is er misschien wel een firewall, maar goed, daar kun je ook veel uitgebreider om in gaan. Dan kun je weer een module van Microsoft gaan afsluiten. En zo zijn er talloze andere dingen.

En daar kun je er ook nog eens een licentie van gaan afsluiten. En ja, daar is men vaak niet bewust van. En daar helpen ze natuurlijk wel graag bij op zo'n moment.

En dan hebben ze gewoon gemeen het verhaal. Het tweede wat ik zie, en daar is vaak heel veel discussie over, is dat je data zet bij Microsoft en dan vervolgens linkt New York. Op papier zegt Microsoft, nou, mijn data staat in Europa, in een Nederlands datacenter, of wellicht in een ander Europees land.

En daar zit ik goed. Maar ja, als techneut kijk ik daar toch een beetje anders naar. We weten gewoon, Microsoft is een Amerikaans bedrijf.

En ja, die zal ten alle tijde bij je data kunnen. En ook al zeggen ze dat niet, en ook al is het papier misschien geregeld. Ik denk gewoon, die datacenters staan allemaal verspreid over de hele wereld.

Die synchroniseren gewoon met elkaar. Er loopt gewoon een internetlijn tussen. En ik kan als techneut gewoon niet zien of die data misschien stiekem toch niet geparkeerd wordt in Amerika.

Ja, en als er dan misschien iets fout gaat en de overheid zegt, joh, ik wil die data hebben, dan weet ik niet wat er gaat gebeuren. Dus dat vind ik al wat heel lastig. Het is wel iets wat ik dan tegen de klant wil zeggen, van joh, denk erom.

Het papier lijkt het allemaal wel te kloppen, maar ik kan het niet controleren. Dus ik denk Microsoft zal het in alle tijden bijkunnen. Dan kun je als klant wel de keuze maken, wil ik mijn data parkeren bij Microsoft of wil ik misschien toch kijken of er andere mogelijkheden zijn.

Dus die keuze laat ik dan aan de klant over. Ik wil ze dus bewust maken van het feit dat die data staat in de cloud en ik heb er geen zicht op. wat die grote bedrijven daarmee kunnen.

Waarom is Microsoft 365 niet vanzelf veilig?

Microsoft levert een platform, geen kant-en-klare beveiliging. Backup van mail en documenten, tweefactorauthenticatie, uitgebreide firewall-regels en data loss prevention zijn losse modules die per licentie geactiveerd moeten worden. Tegelijk blijft Microsoft een Amerikaans bedrijf: ondanks contractuele afspraken over opslag in een Nederlands of Europees datacenter, synchroniseren datacenters onderling en is technisch niet te verifiëren of data ook buiten de EU wordt geparkeerd.

Staat backup echt aan?

Microsoft 365 bevat standaard geen volledige backup van mail, SharePoint en OneDrive. Verwijderde of versleutelde dossiers zijn na de retentietermijn niet meer terug te halen zonder aparte backup-oplossing.

Is tweefactor en firewall geconfigureerd?

Multi-factor authenticatie en geavanceerde firewall-regels staan bij een kale 365-tenant uit. Voor advocatenkantoren met dossiervertrouwelijkheid is dat een direct risico dat pas met de juiste licentie en configuratie wordt gedicht.

Waar staat de data feitelijk?

Op papier staat de data in een Nederlands of Europees datacenter, maar de centers synchroniseren wereldwijd via interne verbindingen. Als Amerikaans bedrijf kan Microsoft technisch bij die data, ongeacht wat de overeenkomst stelt.

Op papier staat de data in Europa. Als techneut kan ik niet controleren of dat ook echt zo blijft.

Veelgestelde vragen

Nee. Microsoft 365 biedt retentie- en prullenbakfuncties, maar geen volwaardige backup zoals bedoeld in klassieke IT. Verwijderde items of door ransomware versleutelde bestanden zijn na de retentietermijn definitief weg. Voor een advocatenkantoor met bewaarplicht op dossiers is een aparte third-party backup-oplossing gangbaar, gekoppeld aan een aparte licentie en retentiebeleid dat aansluit op de bewaartermijnen uit de beroepsregels.

Contact XINNO
Contact

Vragen over dit onderwerp?

Onze specialisten denken vrijblijvend met u mee — over veilige IT, AI en de moderne werkplek.

Cookies op xinno.nl

We gebruiken noodzakelijke cookies voor een goed werkende site. Met jouw toestemming ook cookies voor statistieken en marketing. Privacyverklaring