Zie het risico in je SharePoint-rechten. Met een cijfer en een plan.
Een SharePoint audit die in kaart brengt wie toegang heeft tot wat, waar het misgaat en wat je eraan doet. Geen adviestraject, maar een vast eindproduct met een rapportcijfer.
28 bevindingen: 11 met een hoog risico, 17 met een middelrisico. 18 daarvan zijn quick wins: veel effect, weinig werk.
Een echte scan, geanonimiseerd. Klik door voor het volledige voorbeeldrapport.
Vier vragen over je eigen SharePoint
Vier vragen over je eigen SharePoint. De meeste organisaties kunnen ze nu niet beantwoorden.
Wie heeft er precies toegang tot je gevoelige sites, en via welke groep?
Toegang loopt vaak via geneste groepen. Eén verkeerd lidmaatschap opent een hele map, zonder dat iemand het doorheeft.
Welke externe gebruikers staan er nog in, lang nadat de samenwerking stopte?
Gasten blijven na een project jaren staan. Elke vergeten gast is een openstaande deur naar je bestanden.
Welke anonieme deellinks leven er nog, zonder vervaldatum?
Een link zonder vervaldatum blijft werken, ook als dat bestand allang vertrouwelijk had moeten zijn.
Wie heeft rechten die hij allang niet meer nodig heeft?
Te ruime rechten vergroten de schade van elk incident. Opschonen kan pas als je ze in beeld hebt.
Zolang je het niet ziet, kun je het niet opruimen. De audit maakt het zichtbaar.
Dertig onderwerpen, gebundeld in zeven thema's
De audit loopt 30 onderwerpen af en groepeert elke bevinding in een van deze zeven thema's. Per bevinding zie je de huidige staat, wat het zou moeten zijn en waarom het uitmaakt.
- T1
Eigenaarschap & beheer
Zonder duidelijke eigenaar wordt toegang door niemand beheerd of opgeschoond.
- Sites zonder actieve eigenaar
- Groepen en teams zonder eigenaar
- T2
Identiteit & toegang
Hoe accounts beveiligd zijn en of toegang nog terecht is.
- Accounts zonder MFA
- Inactieve accounts met licentie
- Te veel beheerders
- T3
Externe sharing & links
Hoe en met wie er buiten de organisatie gedeeld wordt.
- Anonieme links
- Links zonder vervaldatum
- Externen op gevoelige sites
- T4
Rechten-hygiëne
Of mensen niet méér rechten hebben dan nodig (least privilege).
- Bewerken waar Bijdragen volstaat
- Verbroken overerving
- Brede beheerdersrechten
- T5
Governance-defaults
Tenant-instellingen die vaak op de open standaardwaarde blijven staan.
- Externe sharing tenant-breed
- Zelf sites en teams aanmaken
- Gast-toegangsniveau
- T6
Applicaties & integraties
Apps met toegang tot je data. Een vergeten of te ruime app is een groot risico.
- App-registraties met hoog-risico rechten
- Zwakke credential-hygiëne
- T7
Kosten & opruimen
Ongebruikte resources die geld kosten of onnodig blijven bestaan.
- Inactieve sites
- Licentie-verspilling
- Verweesde OneDrives
Zoek twee kanten op: per persoon en per site
Elke groep, ook geneste Entra-groepen, wordt teruggerekend naar echte mensen. Daardoor kun je twee kanten op zoeken.
SharePoint kent de vraag “waar heeft déze persoon toegang toe” niet. Je kunt alleen per site kijken, nooit per persoon.
- Open elke site apart en ga naar Site-machtigingen.
- Klap elke SharePoint-groep open en volg geneste Entra-groepen naar de leden.
- Herhaal dat voor elke site en houd het bij in een Excel.
- Voor één persoon ben je zo een middag kwijt, en indirecte toegang mis je alsnog.
- Eén zoekopdracht op de persoon.
- Alle toegang zichtbaar, inclusief de route via elke groep.
- En andersom net zo: per site zie je meteen wie er binnenkomt.
Waar heeft deze persoon toegang toe?
Medewerker, afdeling Marketing
- Projectsite KadewoningenBewerken
via groep 'Projecten - Leden'
- IntranetLezen
via 'Iedereen behalve externe gebruikers'
- Map VertrouwelijkVolledig beheer
direct toegewezen
Wie heeft toegang tot deze site?
Projectsite Herinrichting Kade
- BeheerderVolledig beheer
via 'Projecten - Eigenaars'
- Alle interne medewerkersLezen
via 'Iedereen behalve externe gebruikers'
- Externe gebruikerBewerken
direct toegewezen, geen activiteit
Drie stappen. Weinig werk aan jouw kant.
Jij zet één keer de deur open. De scan doet de rest, centraal en read-only.
- 01
Je vraagt de audit aan
Je vult het formulier in. Daarna plan je een korte intake waarin we de scope en de prijs vastleggen.
Jouw tijd: circa 3 minuten - 02
Eenmalige toestemming, dan scant het zelf
Je geeft eenmalig read-only toestemming. De scan draait centraal in mijn omgeving, nooit iets in die van jou. Er komt geen script bij je binnen.
Jouw tijd: circa 10 minuten - 03
Je krijgt de audit opgeleverd
Je ontvangt een beveiligde pagina met het rapportcijfer, alle bevindingen per thema, de quick wins en de doorzoekbare zoekindex.
Jouw tijd: binnen 5 werkdagen
Van toestemming tot opgeleverde audit: binnen 5 werkdagen.
Wat het niet is
Zodat je vooraf weet waar de audit ophoudt.
Geen live monitoring
Dit is een momentopname. Doorlopend bewaken kan met het aparte Monitoring-product.
Geen wijzigingen in je omgeving
Ik breng in kaart en adviseer. Het doorvoeren doet je eigen IT, of we spreken dat apart af.
Geen taalmodel dat je data leest
Detectie en het cijfer komen uit een vaste regels-engine, herleidbaar naar CIS en NCSC.
Geen scripts bij jou
Alles draait centraal via eenmalige read-only toestemming. Achteraf trek je die zo weer in.
Eén vaste prijs, vooraf bekend
Eén vaste prijs, vooraf bekend. Er zijn drie varianten op basis van omvang en complexiteit; welke bij jou past, bepalen we in de intake.
Daarna doorlopend bewaken?
Wil je niet één keer maar continu zicht houden, dan is er het Monitoring-product: een vast jaarbedrag voor periodieke rapporten met de verschillen en advies.
Wat je waarschijnlijk nog wilt weten
Hoe controleer ik wie toegang heeft tot een SharePoint site?
Dat is precies wat de audit doet. Per site zie je wie toegang heeft, op welk niveau en via welke groep. Ook geneste groepen worden teruggerekend naar echte mensen, dus je ziet de werkelijke toegang, niet alleen de groepsnamen.
Wie heeft toegang tot mijn SharePoint en Microsoft 365?
Na de scan zoek je het twee kanten op: per site zie je wie er binnenkomt, en per persoon zie je tot welke sites, mappen en bestanden hij toegang heeft. Inclusief externe gebruikers.
Kunnen jullie externe gebruikers in SharePoint vinden?
Ja. De audit brengt alle externe gebruikers in beeld, op welke sites ze toegang hebben, of ze nog actief zijn en welke anonieme deellinks er leven.
Is de audit veilig? Wat kunnen jullie zien?
De scan is read-only en draait centraal in mijn eigen omgeving, nooit bij jou. Je geeft eenmalig toestemming en trekt die na afloop weer in. We lezen de rechten- en toegangsstructuur, niet de inhoud van je documenten.
Passen jullie iets aan in onze omgeving?
Nee. De audit brengt in kaart en adviseert. Het doorvoeren van wijzigingen doet je eigen IT, of we spreken dat apart af.
Hoe lang duurt het en wat kost het?
Binnen 5 werkdagen na de toestemming heb je de audit. De prijs staat vast, vanaf €2.450, en spreken we vooraf in de intake af.
We hebben nog nooit een probleem gehad. Waarom zou ik dit doen?
Omdat je het pas weet als je gekeken hebt. De meeste risico's, een vergeten externe gast, een anonieme link op een offerte, een ex-medewerker die nog in een groep zit, vallen niet op tot er iets misgaat. De audit maakt ze zichtbaar terwijl het nog niets kost, in plaats van bij een datalek of een audit van je klant.
Werkt dit ook voor SharePoint governance in het mkb?
Juist daar. Kleinere organisaties hebben zelden iemand die rechten fulltime bewaakt. De audit geeft in één keer overzicht en een concreet opschoonplan, zonder dat je er zelf induikt.
Vraag je risico-audit aan
Vul het formulier in en plan daarna de korte intake. In dat gesprek bepalen we de scope en de prijs, daarna gaat de scan van start.