Je hebt MFA ingesteld, een sterk wachtwoord gekozen en denkt: “Wij zitten goed.” Herkenbaar, toch? Maar hier is de harde waarheid: de meeste organisaties missen nog tientallen beveiligingsinstellingen die echt het verschil maken. Microsoft 365 beveiliging gaat namelijk veel verder dan alleen MFA.
Stel je voor dat iemand je voordeur op slot doet, maar alle ramen openlaat. Dat is precies wat er gebeurt als je alleen MFA hebt ingeschakeld en de rest van je Microsoft 365-omgeving niet goed hebt geconfigureerd.
In dit artikel laten we je stap voor stap zien welke instellingen écht belangrijk zijn. Van het apart beveiligen van adminaccounts tot Conditional Access, van gevoeligheidslabels tot dataverliespreventie. We leggen het allemaal uit in begrijpelijke taal, zonder technisch jargon. Ook kijken we naar welke Microsoft 365-licentie je nodig hebt voor serieuze beveiliging, en hoe dit aansluit bij regelgeving zoals de AVG en NIS2.
Klaar om te ontdekken of jouw omgeving écht veilig is? Lees dan snel verder.
MFA aanstaan? Gefeliciteerd, maar je bent er nog lang niet
MFA is een uitstekende eerste stap. Onderzoek van Microsoft laat zien dat MFA het overgrote deel van geautomatiseerde aanvalspogingen blokkeert. Maar het beschermt niet tegen wat aanvallers nu steeds vaker uitbuiten: verkeerd geconfigureerde instellingen, te brede toegangsrechten en onbeschermde adminaccounts.
De meest voorkomende misvatting bij Nederlandse mkb-organisaties is dat MFA gelijkstaat aan “veilig ingericht”. In werkelijkheid is MFA slechts één laag in een raamwerk van minimaal tien beveiligingsmaatregelen die Microsoft aanbeveelt voor organisaties tot 300 gebruikers.
Moderne aanvallers richten zich steeds minder op wachtwoorden. Ze zoeken naar misconfiguraties: SharePoint-mappen die publiek toegankelijk zijn, ontbrekende DLP-regels of adminaccounts zonder extra beveiliging. Dat is stiller, moeilijker te detecteren en minstens zo schadelijk.
Dit artikel loopt stap voor stap door de beveiligingslagen die organisaties het vaakst overslaan. Net zoals een moderne werkplek implementatie verder gaat dan Microsoft 365 activeren, gaat echte beveiliging verder dan MFA inschakelen. Per laag staat aangegeven welke Microsoft 365-licentie je nodig hebt.
1. Adminaccounts apart beveiligen
Begin hier: de adminaccounts zijn de eerste laag die organisaties écht goed moeten regelen.
Globale beheerdersaccounts zijn het kroonjuweel van jouw Microsoft 365-tenant. Wie toegang krijgt tot een onbeveiligd adminaccount heeft in één klap de sleutels van de hele digitale omgeving, inclusief alle gebruikers, data en instellingen.
Als best practice geldt dat je aparte adminaccounts aanmaakt die niet gekoppeld zijn aan een persoonlijk e-mailadres. Denk aan admin-jan@bedrijf.nl in plaats van jan@bedrijf.nl. Deze accounts gebruik je uitsluitend voor beheertaken, nooit voor dagelijkse e-mail of Teams.
Koppel aan elk adminaccount verplicht MFA. Voor de meest gevoelige rollen kun je extra sterke authenticatiemiddelen overwegen.
Beperk het aantal globale admins tot het strikt noodzakelijke minimum. Overweeg Privileged Identity Management (PIM), beschikbaar in Microsoft Entra ID P2, voor just-in-time toegang waarbij beheerdersrechten pas actief worden wanneer nodig.
Bij mkb-organisaties zien we regelmatig vijf of meer globale admins staan, vaak restanten van eerdere migraties die nooit zijn opgeschoond. Net zoals een volledig beheerde cloud-werkplek via Windows 365 helpt bij het centraliseren van apparaatbeheer, geldt voor adminaccounts: minder is meer en overzicht is beveiliging.
2. Vooraf ingesteld beveiligingsbeleid activeren
Na de adminaccounts is e-mailbeveiliging de volgende laag die organisaties vaak onderschatten. Microsoft biedt in het Defender-portal zogeheten preset security policies aan: kant-en-klare configuraties die anti-phishing, anti-spam en anti-malware in één klik op een aanbevolen niveau zetten.
Het probleem? Veel organisaties hebben deze policies nooit bewust geactiveerd. Ze draaien daardoor op de kale standaardinstellingen, die merkbaar minder bescherming bieden dan de Standard of Strict preset.
Dat verschil is niet theoretisch. De strikte preset beschermt actief tegen zero-day phishingaanvallen en spear-phishing, gerichte aanvallen op bijvoorbeeld de directeur of een financieel medewerker. Zonder die instelling kan zo’n e-mail gewoon binnenkomen.
De policies zijn beschikbaar vanaf Business Basic. Organisaties met specifieke werkstromen of uitzonderingen voor bepaalde afzenders hebben soms aanvullende maatwerkconfiguratie nodig naast de preset. Kies het niveau dat bij jouw organisatie past.
Controleer tot slot of de policies daadwerkelijk zijn toegewezen aan alle gebruikers. Na een pilotperiode blijven ze regelmatig hangen op een kleine testgroep, waardoor de rest van de organisatie onbeschermd blijft.
3. Apparaten beveiligen, niet alleen accounts
E-mailbeveiliging en accountinstellingen beschermen je niet als het apparaat zelf het zwakke punt is. Een keylogger onderschept inloggegevens voordat MFA in beeld komt. Een onbeheerd privétoestel geeft directe toegang tot bedrijfsmail en SharePoint, zonder enige controle.
Microsoft biedt via Business Premium endpoint-beveiligingsfunctionaliteit voor apparaten die zijn ingeschreven in Microsoft Intune, het centrale platform voor apparaat- en toegangsbeheer in het mkb.
Via device compliance policies in Intune stel je minimale eisen waaraan een apparaat moet voldoen voordat het toegang krijgt tot bedrijfsdata. Voldoet een apparaat niet, dan wordt de toegang automatisch geblokkeerd.
BYOD is het meest onderschatte risico. Zonder mobile device management raadpleegt een medewerker met een privételefoon zonder wachtwoord onbeperkt bedrijfsdata. Dat is geen hypothetisch scenario, dat is dagelijkse praktijk in het mkb.
Onbeheerde apparaten kunnen een risico vormen voor de bescherming van persoonsgegevens en zijn daarmee niet alleen een technisch risico, maar ook een juridisch risico.

4. Conditional Access: toegang sturen op basis van context
Apparaatbeveiliging regelt wie toegang krijgt via welk apparaat. Conditional Access gaat een stap verder: het bepaalt onder welke omstandigheden die toegang überhaupt wordt verleend.
Conditional Access is beschikbaar in hogere Microsoft 365-abonnementen zoals Business Premium. Met deze functie stel je beleidsregels in op basis van context: vanuit welk land logt iemand in, op welk apparaat, op welk tijdstip en met welk risiconiveau?
Concreet: je kunt de Microsoft 365-beheerportal blokkeren voor aanmeldingen buiten de Europese Unie, of altijd extra verificatie eisen bij inloggen buiten kantooruren. Dat zijn geen theoretische scenario’s; aanvallers opereren bewust buiten kantooruren en vanuit locaties ver buiten Nederland.
Organisaties zonder Conditional Access leunen volledig op MFA als enige poort. Conditional Access maakt risico-gebaseerde beslissingen die MFA aanvullen of in bepaalde situaties strenger maken. Een laagrisicoaanmelding vanaf een bekend bedrijfsapparaat in Nederland kan soepeler verlopen; een aanmelding vanuit een onbekend apparaat in een vreemd land wordt direct geblokkeerd.
Een risico-gebaseerde aanpak voor toegangscontrole sluit aan bij de bredere compliance-eisen waaraan veel organisaties moeten voldoen. Meer over hoe dit samenhangt met bredere werkplekrisico’s lees je in ons overzicht van moderne werkplekbeveiliging voor MKB-organisaties.
5. E-mail en samenwerking: verder dan de spamfilter
Toegangscontrole regelt wie mag binnenkomen; e-mailbeveiliging bepaalt wat er daarna binnenkomt via je inbox en samenwerking.
Anti-spam en anti-malware zitten standaard in Business Basic, maar die basislaag is niet het volledige verhaal. Meerdere aanvullende beveiligingsinstellingen staan standaard niet maximaal geconfigureerd.
Safe Links en Safe Attachments zijn beveiligingsfuncties die beschikbaar zijn in hogere Microsoft 365-abonnementen en een extra beschermingslaag bieden voor links en bijlagen. Dat is een belangrijk verschil met de basisbeveiliging: een link die bij aankomst onschuldig oogt, kan later naar malware wijzen.
Anti-phishing beleid kun je specifiek instellen om impersonatie te herkennen: e-mails die lijken te komen van de directeur of een vaste leverancier, maar dat niet zijn. Zonder dit beleid actief geconfigureerd, belandt zo’n bericht gewoon in de inbox.
Extern delen via SharePoint en Teams is een onderbelicht risico. Standaard kunnen medewerkers bestanden delen met iedereen die een link heeft, zonder vervaldatum en zonder toegangsbeperking. Kies het niveau dat bij jouw organisatie past om te bepalen welke deelrechten verantwoord zijn.
Auditlogboeken voor e-mail en samenwerking moeten bewust worden ingeschakeld en voor voldoende lange periode worden bewaard, passend bij AVG-bewaarverplichtingen en intern incidentonderzoek.
6. Gegevensversleuteling en gevoeligheidslabels
Beveiliging van je e-mail is één ding, maar wat gebeurt er met documenten zodra ze zijn ontvangen of opgeslagen?
Microsoft 365 biedt mogelijkheden voor gegevensversleuteling, zowel onderweg als in opslag. Maar die versleuteling beschermt niet tegen een medewerker die een vertrouwelijk contract doorstuurt naar een persoonlijk Gmail-adres of een offerte deelt via WeTransfer. De data is technisch versleuteld, maar gewoon leesbaar voor wie hem ontvangt.
Gevoeligheidslabels lossen dit op. Via Microsoft Purview Information Protection kun je documenten classificeren met labels zoals “Vertrouwelijk” of “Intern gebruik”, en aan elk label automatisch regels koppelen: versleuteling, een watermerk, of een blokkade op doorsturen en afdrukken. Gevoeligheidslabels zijn beschikbaar in hogere Microsoft 365-abonnementen en kunnen worden toegepast op documenten. Bevat een document een BSN-nummer of contractterminologie? Dan herkent Microsoft 365 dat en past het juiste label toe.
Zonder labeling weten medewerkers niet welke documenten als gevoelig gelden, wat leidt tot onbedoeld lekken via e-mail, WeTransfer of privé-cloudopslag.
Voor organisaties in de zorg of zakelijke dienstverlening is dit geen luxe. Voor AVG-naleving is inzicht in de locatie en classificatie van persoonsgegevens van groot belang. Wil je ook begrijpen hoe tools zoals Microsoft Copilot omgaan met gevoelige gelabelde data, dan is het verstandig die risico’s mee te nemen in je beveiligingsstrategie.
7. Dataverliespreventie: stoppen wat je niet ziet vertrekken
Gevoeligheidslabels classificeren je data, maar ze houden informatie niet tegen als iemand deze toch extern deelt. Dat is precies waar Data Loss Prevention (DLP) in beeld komt.
DLP bewaakt actief alle uitgaande kanalen, dus e-mail, Teams-berichten, SharePoint en OneDrive, en grijpt in zodra gevoelige informatie de organisatie dreigt te verlaten. Zonder DLP-beleid stuurt een medewerker een Excel-bestand met honderd klantnamen en IBAN-nummers zonder enige waarschuwing door naar een extern e-mailadres. Met DLP wordt die verzending geblokkeerd of ter review aangeboden aan een beheerder.
DLP is beschikbaar in hogere Microsoft 365-abonnementen. Microsoft Purview biedt DLP-beleidsopties die aansluiten op gangbare compliance-vereisten, zodat je snel een werkende basisconfiguratie hebt.
De meeste organisaties activeren DLP pas na een incident of een AVG-boete. Preventief inrichten vraagt een fractie van wat een datalek kost, inclusief de meldingsplicht aan de Autoriteit Persoonsgegevens en de reputatieschade die daarna volgt. Labels en DLP versterken elkaar: de classificatie die een label toekent, helpt DLP om de juiste beschermingsregel toe te passen.
Wil je DLP later ook inzetten voor AI-tools? Bij een Copilot-implementatie voor het mkb is DLP een randvoorwaarde, zodat Copilot geen gevoelige data oppikt die buiten de organisatie terecht kan komen.
Welke Microsoft 365-licentie heb je nodig voor echte beveiliging?
Al deze beveiligingslagen, van DLP tot gevoeligheidslabels, roepen één praktische vraag op: welke licentie heb je eigenlijk nodig om ze te activeren?
Business Basic en Business Standard bieden basisbeveiligingsfunctionaliteit. Business Premium voegt geavanceerde beveiligingslagen toe, waaronder endpoint-beveiliging, apparaatbeheer, geavanceerde identiteitscontroles en data-beschermingstools. De functies die in dit artikel centraal stonden, zijn onderdeel van of beschikbaar via Business Premium.
Voor de meeste Nederlandse mkb-organisaties in zorg, logistiek, dienstverlening en techniek is Business Premium de minimale aanbevolen licentie, zeker als AVG-naleving en NIS2-aansluiting relevant zijn.
Licentiekeuze puur op prijs baseren is een risico. De kosten van één datalek of ransomware-incident overtreffen de meerprijs van Business Premium doorgaans ruimschoots.
AVG, NIS2 en jouw Microsoft 365-configuratie
De licentiekeuze bepaalt welke tools je hebt. Maar of je ook daadwerkelijk voldoet aan de wet, is een andere vraag.
De AVG verplicht organisaties om persoonsgegevens te beschermen met passende technische maatregelen. Ontbrekende MFA, geen DLP-beleid en onbeheerde apparaten zijn geen kleine omissies, maar concrete overtredingen van Artikel 32. De Autoriteit Persoonsgegevens kijkt niet alleen of je iets geregeld hebt, maar ook of het aantoonbaar werkt en regelmatig wordt geëvalueerd.

De NIS2-richtlijn vergroot de groep organisaties die verplicht zijn tot aantoonbaar risicobeheer. Aanbieders in zorg, logistiek en digitale infrastructuur moeten aantoonbaar risicobeheer voeren en incidenten tijdig rapporteren. Dat zijn precies de sectoren waar FiveTrust veel klanten heeft.
Business Premium bevat de tools die in dit artikel zijn beschreven en ondersteunt naleving van zowel AVG als NIS2.
Het sleutelwoord is aantoonbaarheid. Toezichthouders willen bewijs, niet alleen intentie. Dat betekent gedocumenteerde instellingen, testresultaten en een actueel overzicht van je beveiligingsmaatregelen.
Een beveiligingsaudit van je Microsoft 365-omgeving brengt precies dat in kaart: waar zitten de compliance-gaten en welke stappen hebben prioriteit.
Controleer vandaag nog hoe jouw omgeving er echt voor staat
MFA alleen is als een stevig slot op de voordeur met open ramen: de basis klopt, maar de rest van het huis is kwetsbaar.
Begin met een eerlijke zelfcheck:
- Welke van de zeven lagen zijn al actief in jouw omgeving?
- Welke ontbreken of zijn nooit bewust geconfigureerd?
- Sluit je huidige licentie aan op de beveiligings- en compliance-eisen van jouw sector?
Die drie vragen geven al snel een richtinggevend beeld. Weet je het antwoord niet zeker? Dan is dat op zichzelf al een bevinding.
FiveTrust voert Microsoft 365-beveiligingsaudits uit waarbij alle instellingen worden doorgelopen en concrete aanbevelingen worden gedaan, afgestemd op de grootte, sector en compliance-verplichtingen van jouw organisatie.
Neem contact op via fivetrust.nl voor een gratis kennismakingsgesprek of vraag direct een beveiligingsaudit aan. Want de beste tijd om je omgeving te controleren was gisteren; de tweede beste tijd is vandaag.
Conclusie
De belangrijkste lessen:
- Basisinstellingen zijn een vertrekpunt, geen eindbestemming
- Elke ontbrekende laag is een open raam in een verder beveiligd huis
- Licentie, sector en compliance-eisen bepalen welke maatregelen prioriteit krijgen
- Wat je niet controleert, kun je niet beveiligen
Neem contact op via fivetrust.nl en zet vandaag de eerste stap naar een omgeving die écht voldoet aan de eisen van jouw organisatie en sector.

