Microsoft 365 beveiliging voor een advocatenkantoor: waarom je zelf de sloten moet plaatsen

Microsoft 365 beveiliging voor een advocatenkantoor: waarom je zelf de sloten moet plaatsen

16 augustus 2026

Microsoft 365 beveiliging voor een advocatenkantoor voelt alsof het al geregeld is op het moment dat je licentie actief wordt. Het logo staat er, het datacenter draait, de mails komen binnen. En precies dat gevoel is waar het misgaat bij kantoren die drie jaar later ontdekken dat er nooit een fatsoenlijke back-up van hun dossiers is gemaakt, of dat een oud-medewerker nog steeds bij een gedeelde SharePoint-map kan.

We spreken vaak met partners en office managers die bij de eerste kennismaking hetzelfde zeggen: "onze IT staat bij Microsoft, dus dat zit wel goed." Het is een begrijpelijke aanname. Microsoft heeft een securityafdeling die groter is dan de meeste bedrijven in Nederland. Er wordt continu ontwikkeld, gepatcht, gemonitord. Alleen: die securityafdeling is er voor Microsoft zelf, niet voor jouw kantoor. Ze beschermen het platform, niet jouw dossiers, jouw mailbox of jouw derdengeldenadministratie.

Wat Microsoft je verkoopt met een 365-licentie is in de kern een locatie. Een plek waar je data mag staan. Multifactor authenticatie moet je zelf inschakelen. Een back-up van je Exchange en SharePoint moet je zelf regelen, want die krijg je niet standaard. Conditional access, apparaatbeleid, DLP-regels voor stukken die onder geheimhouding vallen: allemaal instellingen die iemand met kennis van zaken moet configureren. Wie dat niet doorheeft, koopt in feite een lege kluis en gaat ervan uit dat de fabrikant de sleutel bewaakt.

Wat Microsoft 365 beveiliging voor een advocatenkantoor werkelijk vraagt

Wat in de praktijk werkt is de omkering van de vraag. Niet "wat zit er in mijn licentie", maar "welke risico's loopt mijn kantoor en welke instellingen dekken die af". Dat is een ander gesprek. Dat gaat over het feit dat een curator andere geheimhoudingsverplichtingen heeft dan een familierechtadvocaat, dat een notaris met KIK-koppelingen andere apparaateisen heeft dan een tweemanskantoor met alleen strafzaken.

De Microsoft-omgeving biedt de bouwstenen om dat allemaal in te richten. Alleen levert Microsoft ze als losse Lego-blokjes. Iemand moet weten welke blokjes je nodig hebt, in welke volgorde je ze stapelt en welke je juist weglaat omdat ze het werk hinderen. In vrijwel alle gevallen is dat niet iemand op je eigen kantoor, want die persoon is bezig met dossiers. Het is iemand die je erbij haalt, en het liefst iemand die de Wwft, de gedragsregels van de NOvA en de KNB-normen niet hoeft op te zoeken.

Microsoft 365 beveiliging voor een advocatenkantoor: waarom je zelf de sloten moet plaatsen

De vier plekken waar het bij kantoren stilletjes misgaat

Als we een omgeving overnemen van een kantoor dat "bij Microsoft zat", zien we in ongeveer 8 van de 10 gevallen dezelfde vier gaten. Het eerste: geen echte back-up. Microsoft repliceert data tussen datacenters, dat klopt, maar dat is geen back-up. Als een medewerker vrijdagmiddag een mapje met dossierstukken verwijdert en dat pas na 40 dagen wordt opgemerkt, is het weg. De standaard retentie helpt je daar niet. We hebben meegemaakt dat een secretaresse een verkeerde SharePoint-site opruimde omdat ze dacht dat het een testomgeving was. Zes weken later kwam de vraag van een klant om een stuk uit dat dossier. Terughalen bleek onmogelijk zonder derdenpartij.

Het tweede: MFA staat aan voor beheerders, maar niet consequent voor alle gebruikers. Of MFA staat wel aan, maar via SMS, wat allang niet meer als veilige factor geldt. SIM-swapping is geen theoretisch verhaal meer, het is een aanvalsroute die specifiek op partners van middelgrote kantoren wordt ingezet omdat daar de meest waardevolle mailboxen zitten. Het derde: apparaatbeheer ontbreekt. Er zijn kantoren waar partners op hun privé-laptop bij dossiers kunnen zonder dat één beleidsregel controleert of dat apparaat wel gepatcht is, of er een virusscanner op draait, of de schijf versleuteld is. Als die laptop in de trein blijft liggen, ligt het dossier van je grootste cliënt op straat. Het vierde: er is geen zicht op wat er gebeurt. Geen logging, geen alerts, geen periodieke review. Als er iets misgaat, ontdekt het kantoor het meestal via een klant die belt met de vraag waarom er een vreemde factuur is verstuurd vanuit het kantoor-mailadres.

Waarom "één keer goed inrichten" niet bestaat

Zelfs kantoren die het bij aanvang netjes hebben laten inregelen lopen na 12 tot 18 maanden achter. Microsoft brengt maandelijks wijzigingen door in het platform. Copilot en andere AI-functies openen nieuwe toegangspaden naar data die drie jaar geleden nog niet bestonden. Een instelling die vorig jaar de juiste keuze was, kan vandaag ongewenst dossierinformatie doorlaten naar een taalmodel. Wat vandaag goed is ingericht, is over een half jaar niet automatisch nog steeds goed ingericht. Dat is geen kritiek op Microsoft, dat is de aard van cloudsoftware die elke week verandert.

Daarom werkt de "installateur-die-langskomt-en-weer-vertrekt"-benadering niet meer voor juridische omgevingen. Wat wel werkt is een vaste partij die per kwartaal kijkt of de inrichting nog past bij wat er speelt: nieuwe regelgeving, nieuwe Microsoft-functies, nieuwe medewerkers, gewijzigde werkprocessen. Bij ons betekent dat een consultant die langsgaat met een concrete agenda: dit is er in het platform veranderd, dit raakt jullie, dit stellen we voor om aan te passen. Geen abstract advies, wel een besluitenlijstje van vijf regels dat de office manager kan begrijpen.

Wat je zelf morgen kunt controleren

Voordat je een externe partij binnenhaalt, zijn er drie dingen die je in een half uur kunt nagaan. Log in op het Microsoft 365 admin center en kijk bij Users of iedereen MFA heeft aanstaan, en welke methode ze gebruiken. Als je daar SMS ziet staan bij partners, is dat het eerste wat vervangen moet worden door de Authenticator-app. Kijk vervolgens bij de licenties: heb je Business Premium of Business Standard? Bij Standard mist de securitylaag die je feitelijk nodig hebt, en veel kantoren betalen jarenlang voor Standard zonder dat iemand ze op het verschil heeft gewezen.

Het derde: vraag je huidige IT-leverancier concreet waar de back-up van je Exchange en SharePoint staat, hoe lang die bewaard wordt en wanneer voor het laatst een restore is getest. Als het antwoord vaag is, of als er verwezen wordt naar "de Microsoft-retentie", weet je genoeg. Een echte back-up is een aparte oplossing, van een andere partij dan Microsoft zelf, met een testrapport dat je kunt inzien. Dit soort korte checks vertellen je binnen een middag of je kantoor bij de bovenste helft of de onderste helft van de markt zit qua volwassenheid.

Microsoft levert een uitstekend platform. Wat het niet levert is de verantwoordelijkheid voor jouw dossiers, jouw MFA-beleid en jouw back-ups. Wie ervan uitgaat dat "het bij Microsoft staat, dus het is veilig" mist het deel van het gesprek dat elk jaar belangrijker wordt. Bij XINNO richten we die laag specifiek in voor advocaten- en notariskantoren, met opslag in Nederlandse datacenters en een vaste consultant die bijhoudt wat er verandert. Dat is het verschil tussen een licentie hebben en beveiligd zijn. Plan een kennismaking van een half uur, dan lopen we samen door je huidige inrichting.

Categorie:Blog

Transcript

Klanten die denken steeds vaker en steeds meer dat alles bij Microsoft al veilig is. Microsoft is mega groot, heeft heel veel mensen die zich bezighouden met beveiliging of met ontwikkeling of enzovoort. En Xeno is nu een kleiner clubje.

Dus als ze denken dat het bij Microsoft allemaal veilig is, waarom klopt dat beeld niet volgens jou? Laten we vooropstellen dat Microsoft een hele grote en echt uitstekende securityafdeling heeft. Ik denk dat de meeste bedrijven in de wereld niet eens zo groot zijn als de securityafdeling van Microsoft.

Maar die zijn vooral gericht voor de interne organisatie. Wat Microsoft jou als klant biedt, is... Ja, ze faciliteren een locatie waar jij je data kan stallen.

Als jij bijvoorbeeld een Microsoft 365-oplossing koopt, dan heb jij de mogelijkheid om die data bij Microsoft te plaatsen. Maar that's it. Meer doen ze niet.

Ze faciliteren het. Alle andere zaken, multifactor authenticatie, het regelen van een backup, al dat soort beveiligingsoplossingen, dat zul je zelf moeten regelen. Dat gaat Microsoft niet voor je doen.

Die gaan niet voor jou bepalen welke beveiliging voor jou van belang is, dat ze je zelf moeten doen. Of je laat je adviseren door een MSP, het liefst iemand die gespecialiseerd is in jouw sector, die ook weet wat voor jou van belang is. Het is ook niet voor niks dat er naast Microsoft tal van securitybedrijven zijn, IZ is een heel goed voorbeeld, die juist gespecialiseerd zijn in het beveiligen van dat soort omgevingen.

Dus ja, ik denk dat daar heel makkelijk overheen gegaan wordt. Dus in feite zeg je gewoon, Microsoft levert een soort van Lego blokjes, maar je moet alles zelf in elkaar zetten? Dat is zo.

Ja, maar als je het dan zelf in elkaar zet, ben ik er dan? Kijk, idee ontwikkelt zich. constant.

En ik denk nu harder dan ooit. Dus als je eenmaal iets hebt neergezet, dan is het op dat moment goed geregeld. Maar neem AI.

AI ontwikkelt zich nu zo snel dat kun jij niet bijhouden. Dus dan is het wel fijn als dat iemand jouw bestaande omgeving, als die dat voor jou in de gaten kan houden, maar ook de ontwikkelingen in de gaten kan houden van ben ik nog relevant? Ben ik nog up to date?

Dat is een constant proces. Dus wat vandaag goed is, is morgen achterhaald. Dus eigenlijk zeg je gewoon met Microsoft alleen ben je er gewoon niet.

Je zult altijd gewoon een soort van specialisme erbij moeten halen om het gewoon goed op orde te krijgen. Je ziet dat ook steeds vaker. Voor niets worden er adviseurs in het leven geroepen die dat soort vragen gesteld krijgen.

En dan komen wij met een consultant langs van beste klant, dit is wat er nu speelt, dit is wat er nu gebeurt en hier moet jij rekening mee houden. Dat blijft een constant spel.

Cookies op xinno.nl

We gebruiken noodzakelijke cookies voor een goed werkende site. Met jouw toestemming ook cookies voor statistieken en marketing. Privacyverklaring