Microsoft 365 beveiliging voor een advocatenkantoor voelt alsof het al geregeld is op het moment dat je licentie actief wordt. Het logo staat er, het datacenter draait, de mails komen binnen. En precies dat gevoel is waar het misgaat bij kantoren die drie jaar later ontdekken dat er nooit een fatsoenlijke back-up van hun dossiers is gemaakt, of dat een oud-medewerker nog steeds bij een gedeelde SharePoint-map kan.
We spreken vaak met partners en office managers die bij de eerste kennismaking hetzelfde zeggen: "onze IT staat bij Microsoft, dus dat zit wel goed." Het is een begrijpelijke aanname. Microsoft heeft een securityafdeling die groter is dan de meeste bedrijven in Nederland. Er wordt continu ontwikkeld, gepatcht, gemonitord. Alleen: die securityafdeling is er voor Microsoft zelf, niet voor jouw kantoor. Ze beschermen het platform, niet jouw dossiers, jouw mailbox of jouw derdengeldenadministratie.
Wat Microsoft je verkoopt met een 365-licentie is in de kern een locatie. Een plek waar je data mag staan. Multifactor authenticatie moet je zelf inschakelen. Een back-up van je Exchange en SharePoint moet je zelf regelen, want die krijg je niet standaard. Conditional access, apparaatbeleid, DLP-regels voor stukken die onder geheimhouding vallen: allemaal instellingen die iemand met kennis van zaken moet configureren. Wie dat niet doorheeft, koopt in feite een lege kluis en gaat ervan uit dat de fabrikant de sleutel bewaakt.
Wat Microsoft 365 beveiliging voor een advocatenkantoor werkelijk vraagt
Wat in de praktijk werkt is de omkering van de vraag. Niet "wat zit er in mijn licentie", maar "welke risico's loopt mijn kantoor en welke instellingen dekken die af". Dat is een ander gesprek. Dat gaat over het feit dat een curator andere geheimhoudingsverplichtingen heeft dan een familierechtadvocaat, dat een notaris met KIK-koppelingen andere apparaateisen heeft dan een tweemanskantoor met alleen strafzaken.
De Microsoft-omgeving biedt de bouwstenen om dat allemaal in te richten. Alleen levert Microsoft ze als losse Lego-blokjes. Iemand moet weten welke blokjes je nodig hebt, in welke volgorde je ze stapelt en welke je juist weglaat omdat ze het werk hinderen. In vrijwel alle gevallen is dat niet iemand op je eigen kantoor, want die persoon is bezig met dossiers. Het is iemand die je erbij haalt, en het liefst iemand die de Wwft, de gedragsregels van de NOvA en de KNB-normen niet hoeft op te zoeken.
De vier plekken waar het bij kantoren stilletjes misgaat
Als we een omgeving overnemen van een kantoor dat "bij Microsoft zat", zien we in ongeveer 8 van de 10 gevallen dezelfde vier gaten. Het eerste: geen echte back-up. Microsoft repliceert data tussen datacenters, dat klopt, maar dat is geen back-up. Als een medewerker vrijdagmiddag een mapje met dossierstukken verwijdert en dat pas na 40 dagen wordt opgemerkt, is het weg. De standaard retentie helpt je daar niet. We hebben meegemaakt dat een secretaresse een verkeerde SharePoint-site opruimde omdat ze dacht dat het een testomgeving was. Zes weken later kwam de vraag van een klant om een stuk uit dat dossier. Terughalen bleek onmogelijk zonder derdenpartij.
Het tweede: MFA staat aan voor beheerders, maar niet consequent voor alle gebruikers. Of MFA staat wel aan, maar via SMS, wat allang niet meer als veilige factor geldt. SIM-swapping is geen theoretisch verhaal meer, het is een aanvalsroute die specifiek op partners van middelgrote kantoren wordt ingezet omdat daar de meest waardevolle mailboxen zitten. Het derde: apparaatbeheer ontbreekt. Er zijn kantoren waar partners op hun privé-laptop bij dossiers kunnen zonder dat één beleidsregel controleert of dat apparaat wel gepatcht is, of er een virusscanner op draait, of de schijf versleuteld is. Als die laptop in de trein blijft liggen, ligt het dossier van je grootste cliënt op straat. Het vierde: er is geen zicht op wat er gebeurt. Geen logging, geen alerts, geen periodieke review. Als er iets misgaat, ontdekt het kantoor het meestal via een klant die belt met de vraag waarom er een vreemde factuur is verstuurd vanuit het kantoor-mailadres.
Waarom "één keer goed inrichten" niet bestaat
Zelfs kantoren die het bij aanvang netjes hebben laten inregelen lopen na 12 tot 18 maanden achter. Microsoft brengt maandelijks wijzigingen door in het platform. Copilot en andere AI-functies openen nieuwe toegangspaden naar data die drie jaar geleden nog niet bestonden. Een instelling die vorig jaar de juiste keuze was, kan vandaag ongewenst dossierinformatie doorlaten naar een taalmodel. Wat vandaag goed is ingericht, is over een half jaar niet automatisch nog steeds goed ingericht. Dat is geen kritiek op Microsoft, dat is de aard van cloudsoftware die elke week verandert.
Daarom werkt de "installateur-die-langskomt-en-weer-vertrekt"-benadering niet meer voor juridische omgevingen. Wat wel werkt is een vaste partij die per kwartaal kijkt of de inrichting nog past bij wat er speelt: nieuwe regelgeving, nieuwe Microsoft-functies, nieuwe medewerkers, gewijzigde werkprocessen. Bij ons betekent dat een consultant die langsgaat met een concrete agenda: dit is er in het platform veranderd, dit raakt jullie, dit stellen we voor om aan te passen. Geen abstract advies, wel een besluitenlijstje van vijf regels dat de office manager kan begrijpen.
Wat je zelf morgen kunt controleren
Voordat je een externe partij binnenhaalt, zijn er drie dingen die je in een half uur kunt nagaan. Log in op het Microsoft 365 admin center en kijk bij Users of iedereen MFA heeft aanstaan, en welke methode ze gebruiken. Als je daar SMS ziet staan bij partners, is dat het eerste wat vervangen moet worden door de Authenticator-app. Kijk vervolgens bij de licenties: heb je Business Premium of Business Standard? Bij Standard mist de securitylaag die je feitelijk nodig hebt, en veel kantoren betalen jarenlang voor Standard zonder dat iemand ze op het verschil heeft gewezen.
Het derde: vraag je huidige IT-leverancier concreet waar de back-up van je Exchange en SharePoint staat, hoe lang die bewaard wordt en wanneer voor het laatst een restore is getest. Als het antwoord vaag is, of als er verwezen wordt naar "de Microsoft-retentie", weet je genoeg. Een echte back-up is een aparte oplossing, van een andere partij dan Microsoft zelf, met een testrapport dat je kunt inzien. Dit soort korte checks vertellen je binnen een middag of je kantoor bij de bovenste helft of de onderste helft van de markt zit qua volwassenheid.
Microsoft levert een uitstekend platform. Wat het niet levert is de verantwoordelijkheid voor jouw dossiers, jouw MFA-beleid en jouw back-ups. Wie ervan uitgaat dat "het bij Microsoft staat, dus het is veilig" mist het deel van het gesprek dat elk jaar belangrijker wordt. Bij XINNO richten we die laag specifiek in voor advocaten- en notariskantoren, met opslag in Nederlandse datacenters en een vaste consultant die bijhoudt wat er verandert. Dat is het verschil tussen een licentie hebben en beveiligd zijn. Plan een kennismaking van een half uur, dan lopen we samen door je huidige inrichting.