Security-aanpak advocaten: wat kantoren missen in Microsoft 365

Security-aanpak advocaten: wat kantoren missen in Microsoft 365

17 augustus 2026

De security-aanpak van advocaten begint bij een aanname die zelden hardop wordt uitgesproken: "mijn data staat bij Microsoft, dus het zit goed." Het klopt dat Microsoft van alles faciliteert. Het probleem is dat vrijwel alles wat je écht beschermt standaard uit staat op het moment dat een kantoor de eerste licentie afneemt. En niemand die er bij de onboarding expliciet op wijst, want de licentieverkoper verkoopt licenties, geen inrichting.

We spreken regelmatig advocaten- en notariskantoren die overtuigd zijn dat hun overstap naar Microsoft 365 gelijk staat aan hun beveiligingsplan. De redenering is begrijpelijk. Je betaalt een groot Amerikaans bedrijf, dat bedrijf heeft de grootste security-afdeling van de wereld, dus het zit dicht. In de praktijk blijkt telkens hetzelfde: backup staat niet aan, twee-factor authenticatie staat niet geforceerd, de firewall-instellingen zijn de standaard-instellingen en niemand heeft ooit een module bijgekocht om verder te kunnen kijken dan de basis.

Het tweede blinde vlek is subtieler en juist voor de juridische sector kritisch. Op papier zegt Microsoft dat je data in een Nederlands of Europees datacenter staat. Contractueel klopt dat. Maar Microsoft is een Amerikaans bedrijf, de datacenters staan verspreid over de wereld, ze synchroniseren met elkaar en er loopt een internetlijn tussen. Als techneut kun je niet controleren of jouw dossierdata ergens onderweg toch even in Amerika geparkeerd staat. Voor een advocaat die met cliëntgeheim werkt is dat geen theoretisch punt. Dat is de kern van je beroepsuitoefening.

Wat een volwassen security-aanpak voor advocaten wél doet

Wat in de praktijk werkt is niet ingewikkelder, wel eerlijker. Het begint met erkennen dat Microsoft 365 een fundament is, geen eindstation. Bovenop dat fundament horen minimaal vier lagen te staan die je actief inricht: backup van je mailboxen en SharePoint-data buiten Microsoft om, geforceerde multi-factor authenticatie voor iedere gebruiker zonder uitzonderingen, een firewall-configuratie die verder gaat dan de standaardregels, en een aparte licentielaag (E5 of losse modules) voor conditional access en logging.

De tweede vraag is fundamenteler en moet je bewust beantwoorden, niet in een reflex. Waar mag je cliëntdata staan? Voor een deel van de kantoren is een Nederlands datacenter buiten Microsoft om de eerlijkere keuze. Niet uit anti-Amerikaans sentiment, maar omdat je dan één ding kunt zeggen tegen je cliënt dat je bij Microsoft nooit met zekerheid kunt zeggen: ik weet waar je dossier ligt en wie erbij kan.

Security-aanpak advocaten: wat kantoren missen in Microsoft 365

De vinkjes die niemand zet

Als we bij een nieuw kantoor binnenkomen, doen we standaard een korte inventarisatie van de bestaande Microsoft 365-omgeving. Het beeld is bij zeven op de tien kantoren hetzelfde. MFA staat aan voor de partners, maar niet voor de secretariële medewerkers of de student-stagiaires. Terwijl juist die accounts vaak volledige toegang hebben tot de dossiermappen. Backup wordt verward met de prullenbak-functie van SharePoint (die dertig dagen bewaart, niet meer). Van conditional access, waarmee je bijvoorbeeld kunt afdwingen dat inloggen alleen vanaf kantoorlocaties of vertrouwde apparaten kan, heeft niemand ooit gehoord.

Wat we daarnaast structureel tegenkomen: gedeelde inlogaccounts voor de scanner of het centrale e-mailadres, waarbij MFA per definitie niet werkt omdat vier mensen dezelfde inlog gebruiken. Oud-medewerkers die een half jaar na hun vertrek nog steeds actieve licenties hebben. Externe delen van dossiermappen via een SharePoint-link die "voor iedereen met de link" toegankelijk is, zonder vervaldatum. Stuk voor stuk zaken die je in vijftien minuten kunt dichtzetten als je weet waar je moet kijken, en die je bij een audit niet uit te leggen zijn als je het niet hebt gedaan.

Wat het kost als het misgaat

Een ransomware-incident op een advocatenkantoor is niet vergelijkbaar met een productiebedrijf dat een dag stilligt. Bij een advocatenkantoor gaat het om dossiers met wederpartijen, om schikkingsvoorstellen die nog niet openbaar zijn, om notariële akten die niet gepasseerd zijn. De Autoriteit Persoonsgegevens moet binnen 72 uur worden geïnformeerd, de Deken wil weten wat er is gebeurd, en de cliënt wil weten of zijn dossier op straat ligt. Kantoren die dit hebben meegemaakt zonder degelijke backup buiten Microsoft, zijn er weken mee bezig geweest. Kantoren mét externe backup en een gedocumenteerd herstelplan, hadden het binnen 48 uur onder controle.

Wat vaak wordt onderschat is de reputatieschade die dóórloopt nadat de techniek weer draait. Wederpartijen die eerder dossiers hebben gedeeld, gaan bellen. Cliënten die niet direct geraakt zijn, twijfelen of ze bij een volgende zaak weer bij jou terechtkomen. En de Deken kan besluiten om nader onderzoek te doen naar de vraag of het kantoor voldoende maatregelen had getroffen conform de gedragsregels. Dat is een gesprek dat je alleen goed doorstaat als je op papier kunt aantonen wat je vooraf hebt ingericht, waarom, en wanneer je het voor het laatst hebt getest.

Het jurisdictie-vraagstuk eerlijk uitleggen aan je cliënt

Terug naar het tweede blinde vlek: de vraag waar je data feitelijk staat. We adviseren kantoren om deze vraag niet weg te stoppen, maar juist naar voren te halen in hun eigen gesprek met de cliënt. Leg uit dat je Microsoft 365 gebruikt, dat de contractuele afspraken Europees zijn, en dat je voor de meest gevoelige categorie dossiers (denk aan strafzaken, familierecht met minderjarigen, transacties onder embargo) een aanvullende oplossing hebt in een Nederlands datacenter. Cliënten waarderen die eerlijkheid vrijwel altijd hoger dan de reflex-geruststelling "het staat bij Microsoft, dus het is veilig". Dat laatste is een uitspraak die je bij navraag niet hard kunt maken, en dat weet een tegenpartij ook.

Van aanname naar aantoonbare inrichting

Een goede security-aanpak voor een advocatenkantoor is geen product dat je aanvinkt bij een licentieverkoper. Het is een reeks bewuste keuzes over backup, authenticatie, toegang en datalocatie, waar je later bij een incident of een audit op teruggevraagd wordt. Kantoren die die keuzes hebben gemaakt, kunnen aan hun cliënt en aan de Deken uitleggen waarom ze doen wat ze doen. Wie het bij de standaardinstelling van Microsoft laat, kan dat niet. Bij Xinno helpen we juridische kantoren om dat verschil binnen enkele weken zichtbaar en aantoonbaar te maken, in een omgeving waarvan je precies weet waar hij draait.

Categorie:Blog

Transcript

Veel mensen, met name ook advocaten, katoren, denken mijn data staat bij Microsoft. En daarmee denken ze dat het veilig is. Maar wat missen ze nou in dat verhaal?

Ja, ik zie eigenlijk twee dingen als mensen vragen van pak je mijn data bij Microsoft en dan ben ik klaar. Het punt is, Microsoft faciliteert natuurlijk van alles, maar je moet wel zelf ervoor gaan zorgen als het gaat om beveiliging of backup. Dus alles staat uit op dat moment en men denkt gewoon, ja dan is het geregeld, maar dat is dus niet zo.

En dan gaan wij ze wel een beetje uit de droom helpen, van joh, heb je nagedacht over je backup. Misschien moet je twee factoren authenticatie instellen. Een firewall.

In de basis is er misschien wel een firewall, maar goed, daar kun je ook veel uitgebreider om in gaan. Dan kun je weer een module van Microsoft gaan afsluiten. En zo zijn er talloze andere dingen.

En daar kun je er ook nog eens een licentie van gaan afsluiten. En ja, daar is men vaak niet bewust van. En daar helpen ze natuurlijk wel graag bij op zo'n moment.

En dan hebben ze gewoon gemeen het verhaal. Het tweede wat ik zie, en daar is vaak heel veel discussie over, is dat je data zet bij Microsoft en dan vervolgens linkt New York. Op papier zegt Microsoft, nou, mijn data staat in Europa, in een Nederlands datacenter, of wellicht in een ander Europees land.

En daar zit ik goed. Maar ja, als techneut kijk ik daar toch een beetje anders naar. We weten gewoon, Microsoft is een Amerikaans bedrijf.

En ja, die zal ten alle tijde bij je data kunnen. En ook al zeggen ze dat niet, en ook al is het papier misschien geregeld. Ik denk gewoon, die datacenters staan allemaal verspreid over de hele wereld.

Die synchroniseren gewoon met elkaar. Er loopt gewoon een internetlijn tussen. En ik kan als techneut gewoon niet zien of die data misschien stiekem toch niet geparkeerd wordt in Amerika.

Ja, en als er dan misschien iets fout gaat en de overheid zegt, joh, ik wil die data hebben, dan weet ik niet wat er gaat gebeuren. Dus dat vind ik al wat heel lastig. Het is wel iets wat ik dan tegen de klant wil zeggen, van joh, denk erom.

Het papier lijkt het allemaal wel te kloppen, maar ik kan het niet controleren. Dus ik denk Microsoft zal het in alle tijden bijkunnen. Dan kun je als klant wel de keuze maken, wil ik mijn data parkeren bij Microsoft of wil ik misschien toch kijken of er andere mogelijkheden zijn.

Dus die keuze laat ik dan aan de klant over. Ik wil ze dus bewust maken van het feit dat die data staat in de cloud en ik heb er geen zicht op. wat die grote bedrijven daarmee kunnen.

Cookies op xinno.nl

We gebruiken noodzakelijke cookies voor een goed werkende site. Met jouw toestemming ook cookies voor statistieken en marketing. Privacyverklaring