De security-aanpak van advocaten begint bij een aanname die zelden hardop wordt uitgesproken: "mijn data staat bij Microsoft, dus het zit goed." Het klopt dat Microsoft van alles faciliteert. Het probleem is dat vrijwel alles wat je écht beschermt standaard uit staat op het moment dat een kantoor de eerste licentie afneemt. En niemand die er bij de onboarding expliciet op wijst, want de licentieverkoper verkoopt licenties, geen inrichting.
We spreken regelmatig advocaten- en notariskantoren die overtuigd zijn dat hun overstap naar Microsoft 365 gelijk staat aan hun beveiligingsplan. De redenering is begrijpelijk. Je betaalt een groot Amerikaans bedrijf, dat bedrijf heeft de grootste security-afdeling van de wereld, dus het zit dicht. In de praktijk blijkt telkens hetzelfde: backup staat niet aan, twee-factor authenticatie staat niet geforceerd, de firewall-instellingen zijn de standaard-instellingen en niemand heeft ooit een module bijgekocht om verder te kunnen kijken dan de basis.
Het tweede blinde vlek is subtieler en juist voor de juridische sector kritisch. Op papier zegt Microsoft dat je data in een Nederlands of Europees datacenter staat. Contractueel klopt dat. Maar Microsoft is een Amerikaans bedrijf, de datacenters staan verspreid over de wereld, ze synchroniseren met elkaar en er loopt een internetlijn tussen. Als techneut kun je niet controleren of jouw dossierdata ergens onderweg toch even in Amerika geparkeerd staat. Voor een advocaat die met cliëntgeheim werkt is dat geen theoretisch punt. Dat is de kern van je beroepsuitoefening.
Wat een volwassen security-aanpak voor advocaten wél doet
Wat in de praktijk werkt is niet ingewikkelder, wel eerlijker. Het begint met erkennen dat Microsoft 365 een fundament is, geen eindstation. Bovenop dat fundament horen minimaal vier lagen te staan die je actief inricht: backup van je mailboxen en SharePoint-data buiten Microsoft om, geforceerde multi-factor authenticatie voor iedere gebruiker zonder uitzonderingen, een firewall-configuratie die verder gaat dan de standaardregels, en een aparte licentielaag (E5 of losse modules) voor conditional access en logging.
De tweede vraag is fundamenteler en moet je bewust beantwoorden, niet in een reflex. Waar mag je cliëntdata staan? Voor een deel van de kantoren is een Nederlands datacenter buiten Microsoft om de eerlijkere keuze. Niet uit anti-Amerikaans sentiment, maar omdat je dan één ding kunt zeggen tegen je cliënt dat je bij Microsoft nooit met zekerheid kunt zeggen: ik weet waar je dossier ligt en wie erbij kan.
De vinkjes die niemand zet
Als we bij een nieuw kantoor binnenkomen, doen we standaard een korte inventarisatie van de bestaande Microsoft 365-omgeving. Het beeld is bij zeven op de tien kantoren hetzelfde. MFA staat aan voor de partners, maar niet voor de secretariële medewerkers of de student-stagiaires. Terwijl juist die accounts vaak volledige toegang hebben tot de dossiermappen. Backup wordt verward met de prullenbak-functie van SharePoint (die dertig dagen bewaart, niet meer). Van conditional access, waarmee je bijvoorbeeld kunt afdwingen dat inloggen alleen vanaf kantoorlocaties of vertrouwde apparaten kan, heeft niemand ooit gehoord.
Wat we daarnaast structureel tegenkomen: gedeelde inlogaccounts voor de scanner of het centrale e-mailadres, waarbij MFA per definitie niet werkt omdat vier mensen dezelfde inlog gebruiken. Oud-medewerkers die een half jaar na hun vertrek nog steeds actieve licenties hebben. Externe delen van dossiermappen via een SharePoint-link die "voor iedereen met de link" toegankelijk is, zonder vervaldatum. Stuk voor stuk zaken die je in vijftien minuten kunt dichtzetten als je weet waar je moet kijken, en die je bij een audit niet uit te leggen zijn als je het niet hebt gedaan.
Wat het kost als het misgaat
Een ransomware-incident op een advocatenkantoor is niet vergelijkbaar met een productiebedrijf dat een dag stilligt. Bij een advocatenkantoor gaat het om dossiers met wederpartijen, om schikkingsvoorstellen die nog niet openbaar zijn, om notariële akten die niet gepasseerd zijn. De Autoriteit Persoonsgegevens moet binnen 72 uur worden geïnformeerd, de Deken wil weten wat er is gebeurd, en de cliënt wil weten of zijn dossier op straat ligt. Kantoren die dit hebben meegemaakt zonder degelijke backup buiten Microsoft, zijn er weken mee bezig geweest. Kantoren mét externe backup en een gedocumenteerd herstelplan, hadden het binnen 48 uur onder controle.
Wat vaak wordt onderschat is de reputatieschade die dóórloopt nadat de techniek weer draait. Wederpartijen die eerder dossiers hebben gedeeld, gaan bellen. Cliënten die niet direct geraakt zijn, twijfelen of ze bij een volgende zaak weer bij jou terechtkomen. En de Deken kan besluiten om nader onderzoek te doen naar de vraag of het kantoor voldoende maatregelen had getroffen conform de gedragsregels. Dat is een gesprek dat je alleen goed doorstaat als je op papier kunt aantonen wat je vooraf hebt ingericht, waarom, en wanneer je het voor het laatst hebt getest.
Het jurisdictie-vraagstuk eerlijk uitleggen aan je cliënt
Terug naar het tweede blinde vlek: de vraag waar je data feitelijk staat. We adviseren kantoren om deze vraag niet weg te stoppen, maar juist naar voren te halen in hun eigen gesprek met de cliënt. Leg uit dat je Microsoft 365 gebruikt, dat de contractuele afspraken Europees zijn, en dat je voor de meest gevoelige categorie dossiers (denk aan strafzaken, familierecht met minderjarigen, transacties onder embargo) een aanvullende oplossing hebt in een Nederlands datacenter. Cliënten waarderen die eerlijkheid vrijwel altijd hoger dan de reflex-geruststelling "het staat bij Microsoft, dus het is veilig". Dat laatste is een uitspraak die je bij navraag niet hard kunt maken, en dat weet een tegenpartij ook.
Van aanname naar aantoonbare inrichting
Een goede security-aanpak voor een advocatenkantoor is geen product dat je aanvinkt bij een licentieverkoper. Het is een reeks bewuste keuzes over backup, authenticatie, toegang en datalocatie, waar je later bij een incident of een audit op teruggevraagd wordt. Kantoren die die keuzes hebben gemaakt, kunnen aan hun cliënt en aan de Deken uitleggen waarom ze doen wat ze doen. Wie het bij de standaardinstelling van Microsoft laat, kan dat niet. Bij Xinno helpen we juridische kantoren om dat verschil binnen enkele weken zichtbaar en aantoonbaar te maken, in een omgeving waarvan je precies weet waar hij draait.