Bestaat de Gouden Tenant eigenlijk wel?
De Gouden Tenant doet soms denken aan de spreekwoordelijke kip met de gouden eieren: iets waar je continu van profiteert. Zodra je er echter over doorvraagt, blijkt iedereen er iets anders onder te verstaan. De één noemt het de ideale Microsoft 365-omgeving, ingericht volgens de laatste security- en compliance-standaarden. Een ander vindt het vooral een marketingterm.
Wij noemen een Golden Tenant ook wel Baseline Tenant of Reference Tenant. Die definities gebruiken we door elkaar. “Zoiets bestaat helemaal niet,” hoor ik ook regelmatig. “Microsoft verandert continu, dus een gouden standaard is morgen alweer achterhaald.”
Eigenlijk begrijp ik die discussie wel. Alleen denk ik dat we de verkeerde vraag stellen.
De vraag is namelijk niet of een Gouden Tenant bestaat. De vraag die goud waard is, is of jouw organisatie nog weet wat haar eigen beveiligingsstandaard is.
Stel dat je morgen opnieuw mocht beginnen…
Die vraag leg ik regelmatig op tafel tijdens gesprekken met CIO’s, CISO’s en IT-managers.
“Als je morgen opnieuw zou beginnen met Microsoft 365, zou je de omgeving dan precies zo inrichten als vandaag?” Opvallend genoeg blijft het dan vaak even stil.
Niet omdat de huidige omgeving slecht is ingericht. Integendeel. Vaak is daar juist veel tijd en aandacht in gaan zitten. Alleen is de inrichting soms drie, vier of zelfs vijf jaar geleden gemaakt. Terug naar de tekentafel gaan blijkt vaak complexer te zijn dan voortbouwen op wat je al hebt.
In de tussentijd is er veel gebeurd. Organisaties zijn hybride gaan werken, leveranciers krijgen vaker toegang tot bedrijfssystemen, er wordt gewerkt met freelancers en Microsoft heeft talloze nieuwe beveiligingsmogelijkheden toegevoegd. En precies daar begint voor mij het verhaal van een Gouden Tenant: fluctuaties moeten op elk moment meegenomen kunnen worden.
Het gaat niet om de inrichting, maar om de gedachte erachter
Ik vergelijk een Gouden Tenant vaak met de bouwtekeningen van een gebouw. Een gebouw verandert voortdurend. Er worden muren verplaatst, installaties vernieuwd en ruimtes krijgen een andere bestemming. Dat is niet erg, zolang je maar weet hoe het fundament in elkaar zit. Zonder dat fundament wordt iedere verbouwing een inschatting en kunnen zelfs onveilige situaties ontstaan.
Een Gouden Tenant is de referentie waarvan je zegt: als we vandaag opnieuw zouden beginnen, dan zouden we onze omgeving volgens deze uitgangspunten ontwerpen. Niet omdat iedere organisatie hetzelfde is, maar omdat je bewust hebt nagedacht over security, compliance en governance.
Wanneer mag je spreken van een Gouden Tenant?
Een hoge ‘Secure Score’ is mooi, net als het volgen van Microsoft-best practices. Maar daarmee heb je nog geen Gouden Tenant, wel een prima basis. Je zult er vele vragen voor moeten beantwoorden. Kun je uitleggen waarom uitzonderingen bestaan? Weet je wanneer deze voor het laatst zijn beoordeeld? Kun je onderbouwen waarom bepaalde Microsoft-functionaliteiten wel of niet worden gebruikt? En als een auditor morgen vraagt waarom een specifieke Conditional Access Policy bestaat, weet iemand dan nog hoe die keuze ooit tot stand is gekomen? Een Gouden Tenant draait niet alleen om techniek. Hij vertelt vooral het verhaal achter de techniek, de menselijke keuzes die daarbij gemaakt zijn en het kunnen herleiden van deze keuzes.
De mythe zit misschien ergens anders
Een Gouden Tenant is geen eindstation. Hij leeft mee met de organisatie, met nieuwe inzichten en met de ontwikkelingen binnen Microsoft. Misschien moeten we daarom ook stoppen met zoeken naar de perfecte Microsoft 365-omgeving. Wat nu perfect lijkt is morgen namelijk alweer anders. Een organisatie die weet waarom haar omgeving zo is ingericht én die dat uitgangspunt actueel houdt, komt volgens mij het dichtst in de buurt van een Gouden Tenant.
Meer hierover in de volgende blog.