Waarom ‘we draaien toch op Microsoft’ een gevaarlijke aanname kan zijn
“Onze beveiliging is op orde. We gebruiken immers een veilig, betrouwbaar en gerenommeerd platform.” Een logische reactie. Microsoft 365 behoort namelijk tot de meest volwassen en beveiligde cloudplatformen ter wereld en investeert jaarlijks miljarden in cybersecurity. “Dus zit het goed, we zijn veilig.”
Dat dachten ze bij de politie ook…
Een veilig platform is niet automatisch hetzelfde als een veilige organisatie. Dat werd duidelijk toen begin 2026 naar buiten kwam dat bij de Nederlandse politie* tijdens een cyberincident niet alle geadviseerde beveiligingsmaatregelen binnen de Microsoft 365-omgeving waren toegepast. Daardoor werd de impact van de aanval groter dan nodig was geweest en duurde het herstel langer dan wanneer de inrichting volledig conform de richtlijnen was geweest. De politie erkende achteraf dat een deel van de schade mogelijk voorkomen of beperkt had kunnen worden als de configuratie volledig op orde was geweest.
Niet omdat Microsoft faalde. Maar omdat de manier waarop de omgeving was ingericht en beheerd, bepalend bleek voor het daadwerkelijke risico. En precies daar zit de spanning waar veel CISO’s, IT-managers en zelfs MSP’s dagelijks mee worstelen. Als het bij de politie kan gebeuren, kan het dan ook bij jou plaatsvinden? Waarschijnlijk wel.
Een Microsoft 365-omgeving is nooit echt af
Wie verantwoordelijk is voor informatiebeveiliging binnen Microsoft 365, weet dat een omgeving zelden of nooit in een eindtoestand verkeert. Er is geen moment waarop je kunt zeggen: dit staat nu goed en blijft zo. Nieuwe medewerkers komen in dienst, rollen veranderen, externe partijen krijgen toegang en projecten vragen om tijdelijke uitzonderingen. Daarnaast verandert Microsoft zelf voortdurend het platform, met nieuwe functionaliteiten, instellingen en standaarden die invloed hebben op de beveiliging.
Op zichzelf zijn dat allemaal logische en noodzakelijke ontwikkelingen. Maar samen zorgen ze ervoor dat een omgeving continu in beweging is. Dus hoe hou je dan controle? De oorspronkelijke inrichting, hoe zorgvuldig die ook was, wordt daardoor langzaam een referentie uit het verleden in plaats van een weerspiegeling van de huidige realiteit.
Wanneer verandert vertrouwen in een risico zonder dat iemand het merkt?
De meeste organisaties beginnen hun Microsoft 365-omgeving met een duidelijke set beveiligingsprincipes. Er worden keuzes gemaakt over toegangsbeheer, multifactor-authenticatie (MFA), externe toegang en beheerrechten. Vaak gebeurt dat met externe expertise en volgens best practices. Op dat moment is het vertrouwen logisch en terecht.
Maar daarna begint iets dat veel minder zichtbaar is…
Kleine aanpassingen, tijdelijke uitzonderingen en praktische oplossingen stapelen zich op. Een leverancier krijgt extra rechten voor een migratie. Een beheerder laat een account langer actief omdat er nog afhankelijkheden zijn. Een nieuwe Microsoft-functie wordt ingeschakeld zonder volledige herbeoordeling van het beleid.
Geen van die stappen is op zichzelf problematisch. Sterker nog, ze zijn vaak noodzakelijk om de organisatie draaiende te houden. Maar samen zorgen ze voor iets anders: een geleidelijke verschuiving van de oorspronkelijke beveiligingsstandaard.
En dat is precies het punt waarop het gevaarlijk wordt
Een Microsoft 365-omgeving wordt zelden onveilig door één fout. Het risico ontstaat bijna altijd ongemerkt, door een opeenstapeling van kleine afwijkingen die niemand als risico heeft bestempeld. Samen vormen ze ineens een bedreiging.
Hoe leg je dat uit aan een directie die denkt dat alles goed staat?
Voor CISO’s ontstaat hier een lastig gesprek. Op papier is alles vaak in orde. Er zijn policies, er is monitoring en er zijn audits uitgevoerd. Toch kan de vraag uit de directiekamer onverwacht hard binnenkomen: “Als alles goed stond, hoe kon dit dan toch gebeuren?”
Het ongemak zit niet in het technische antwoord, maar in de verwachting dat veiligheid een stabiele toestand is. Terwijl cloudomgevingen juist dynamisch zijn. De werkelijkheid is dat veel organisaties hun beveiliging nog steeds benaderen als een project met een begin en een eind. Maar Microsoft 365 werkt niet als een afgerond project. Het is echter een omgeving die elke dag verandert en daardoor ook elke dag opnieuw beoordeeld zou moeten worden.
Waarom een momentopname niet meer genoeg is
Veel organisaties vertrouwen op periodieke controles, audits of security reviews. Dat zijn waardevolle instrumenten, maar ze vertellen altijd iets over het verleden. Op het moment van de controle kan alles correct zijn ingericht. De dag erna kan het al anders zijn. Want zodra wijzigingen plaatsvinden, ontstaat er een verschil tussen de getoetste situatie en de werkelijke situatie. In een cloudomgeving waar veranderingen dagelijks plaatsvinden, wordt dat verschil al snel structureel.
Is het veilig ingericht?” of is het nog steeds veilig ingericht?
Dat lijkt een subtiel verschil, maar het verandert de hele manier van kijken naar informatiebeveiliging. Steeds meer organisaties realiseren zich dat controle over Microsoft 365 niet gaat over het toevoegen van meer tooling – hoewel dat vaak gedacht wordt – maar over het behouden van overzicht.
Dat betekent inzicht in wijzigingen, zicht op afwijkingen ten opzichte van de gewenste beveiligingsstandaard en het vermogen om snel te zien wanneer de realiteit afwijkt van het ontwerp. Niet om beheerders te corrigeren, maar om te voorkomen dat goedbedoelde veranderingen onbedoeld leiden tot nieuwe risico’s.
Inzicht in de status van je Microsoft 365-omgeving
Bij Secure at Work draait het precies daarom: het continu zichtbaar maken van de staat van de Microsoft 365-omgeving ten opzichte van een vastgestelde beveiligingsbasis. Niet als momentopname, maar als doorlopende vergelijking met de norm. Zodat organisaties niet hoeven te vertrouwen op de aanname dat het nog goed staat, maar dat ook daadwerkelijk kunnen aantonen.
Uiteindelijk blijft één vraag overeind
Als jouw Microsoft 365-omgeving vandaag zou worden getoetst aan de beveiligingsstandaard waarop je de directie hebt gerustgesteld, zou die nog hetzelfde antwoord geven?
We gaan graag het gesprek met je aan.
*Gebruikte bron: RTL Nieuws / ANP 23 januari 2026