Naar inhoud
Work RemoteM365 & SharePoint architectuur
Voorbeeld

Fictieve organisatie (Rijnmond Techniek Groep), fictieve data. Zo ziet het rapport eruit dat je na de audit krijgt.

Vraag je eigen audit aan
Voorbeeld · fictieve data
SharePoint Risico-audit

Rijnmond Techniek Groep B.V.

Scandatum: 2026-03-12

Deze audit brengt de toegangs- en rechtenstructuur van uw Microsoft 365-omgeving in kaart. Per bevinding ziet u de huidige staat, wat het zou moeten zijn, waarom het uitmaakt en het risiconiveau, gekoppeld aan erkende beveiligingskaders (CIS, NCSC).

01Samenvatting

Management samenvatting

2/ 10
zwak, directe actie nodig

De tenant van Rijnmond Techniek Groep B.V. scoort een 2 op 10 (zwak, directe actie nodig). Er zijn 21 bevindingen: 10 met een hoog risico en 11 met een middelrisico. 12 daarvan zijn quick wins: hoog of middel risico met lage implementatie-inspanning.

21bevindingen
  • hoog10
  • middel11
Belangrijkste risico's
  • 01Actieve gebruikers zonder geregistreerde MFA34Hoog risico
  • 02Groepen zonder eigenaar22Hoog risico
  • 03Teams met minder dan twee eigenaren12Hoog risico
  • 04Brede groepen met Bewerken-rechten waar Bijdragen volstaat6Hoog risico
  • 05Externe gebruikers met rechten op gevoelige sites2Hoog risico
02Deelscores

Score per categorie

Tenant-configuratie3.5/10
5 bevindingen
Entra ID5/10
5 bevindingen
Sharing5.5/10
3 bevindingen
SharePoint6.5/10
4 bevindingen
Patroon7/10
2 bevindingen
Teams7.5/10
1 bevinding
Applicaties8.5/10
1 bevinding
Tenant-config…Entra IDSharingSharePointPatroonTeamsApplicaties
03Bevindingen

Bevindingen per thema

Verwante bevindingen zijn gebundeld per thema; per bevinding kun je een werklijst voor IT exporteren.

Risicoverdeling per thema
Eigenaarschap & beheer
3
Identiteit & toegang
2
Externe sharing & links
4
Rechten-hygiëne (least privilege)
3
Governance-defaults
4
Applicaties & integraties
1
Kosten & opruimen
2

Eigenaarschap & beheer

3 bevindingen

Zonder duidelijke eigenaar wordt toegang door niemand beheerd of opgeschoond; de basis van governance.

Hoog risicoQuick winEntra IDENTRA-001

Groepen zonder eigenaar

Huidige staat
22 gevallen (34% van het totaal) met een probleem: groepen zonder eigenaar.
Gewenste staat
Wijs minimaal twee eigenaren toe aan elke groep, of ruim ongebruikte groepen op.
Waarom
Een groep zonder eigenaar wordt door niemand beheerd: lidmaatschap en daarmee toegang groeit ongecontroleerd en niemand is verantwoordelijk voor opschonen.
Waar (22)
  • AFD-Financien Eigenaars
  • PRJ-Nieuwbouw-Zuidas Leden
  • GRP-Alle-Medewerkers
  • SelfService-Marketing
  • PRJ-Kadewoningen-Rotterdam Leden
  • AFD-ICT Beheer
… en nog 10 meer (volledige lijst in de export)
CIS Microsoft 365 Benchmark 1.x / NCSC toegangsbeheerInspanning: laag
Hoog risicoQuick winTeamsTEAMS-002

Teams met minder dan twee eigenaren

Huidige staat
12 teams (60% van het totaal) met een probleem: teams met minder dan twee eigenaren.
Gewenste staat
Voeg een tweede eigenaar toe aan elk team met slechts één eigenaar.
Waarom
Met één eigenaar is er geen achtervang: valt die weg, dan is het team stuurloos. Twee eigenaren is de minimale veilige ondergrens.
Waar (12)
  • TEAM-Directie
  • TEAM-Marketing
  • PRJ-Nieuwbouw-Zuidas
  • PRJ-Kadewoningen-Rotterdam
  • PRJ-Distributiecentrum-Waalhaven
  • PRJ-Zorgcentrum-Capelle
CIS Microsoft 365 Benchmark 8.xInspanning: laag
MiddelSharePointSP-001

Sites zonder actieve eigenaar (orphaned)

Huidige staat
2 sites/items met een probleem: sites zonder actieve eigenaar (orphaned).
Gewenste staat
Wijs een actieve eigenaar toe aan elke site, of archiveer/verwijder verweesde sites.
Waarom
Een site zonder actieve eigenaar wordt niet beheerd; toegang en content blijven bestaan zonder dat iemand verantwoordelijk is.
Waar (2)
  • PRJ-Duurzaamheid-Programma — gekoppelde M365-groep heeft geen eigenaar
  • AFD-Archief — gekoppelde M365-groep heeft geen eigenaar
CIS Microsoft 365 Benchmark 7.x / NCSCInspanning: middel

Identiteit & toegang

2 bevindingen

Hoe accounts beveiligd zijn en of toegang nog terecht is; het fundament onder alle andere beveiliging.

Hoog risicoEntra IDENTRA-002

Actieve gebruikers zonder geregistreerde MFA

Huidige staat
34 gevallen (72% van het totaal) met een probleem: actieve gebruikers zonder geregistreerde mfa.
Gewenste staat
Verplicht MFA-registratie voor alle gebruikers via Conditional Access of security defaults.
Waarom
Zonder MFA is een account alleen door een wachtwoord beschermd; dit is de meest voorkomende oorzaak van accountovername.
Waar (34)
  • Kim de Vries
  • Ruben Aalders
  • Sanne Kok
  • Ingrid Post
  • Tom Bakker
  • Nadia el Idrissi
… en nog 22 meer (volledige lijst in de export)
CIS Microsoft 365 Benchmark 1.1.x / NCSC MFAInspanning: middel
MiddelQuick winEntra IDENTRA-003

Te veel Global Administrators

Huidige staat
4 accounts met de rol Global Administrator.
Gewenste staat
Beperk het aantal Global Administrators tot twee of drie en gebruik rolgebaseerde, tijdelijke rechten voor de rest.
Waarom
Elke Global Administrator kan de hele tenant beheren. Hoe meer er zijn, hoe groter de kans dat er één gecompromitteerd raakt of onbedoeld iets wijzigt.
CIS Microsoft 365 Benchmark 1.1.x / NCSC toegangsbeheerInspanning: laag

Externe sharing & links

4 bevindingen

Hoe en met wie er buiten de organisatie gedeeld wordt; de meest voorkomende route voor een datalek.

Hoog risicoQuick winTenant-configuratieTENANT-001

Tenant-brede externe sharing staat op de ruimste stand

Huidige staat
1 geval met een probleem: tenant-brede externe sharing staat op de ruimste stand.
Gewenste staat
Zet tenant-brede sharing op 'Bestaande gasten' of 'Nieuwe en bestaande gasten' en sta ruimere sharing alleen per site toe waar nodig.
Waarom
Met 'Iedereen' (ExternalUserAndGuestSharing) kan standaard iedereen anonieme, publieke links maken; dit is de meest open stand en zelden voor de hele tenant nodig.
CIS Microsoft 365 Benchmark 7.2.1Inspanning: laag
Hoog risicoSharingSHARE-003

Externe gebruikers met rechten op gevoelige sites

Huidige staat
2 externe gebruikers met rechten op een als gevoelig aangemerkte site.
Gewenste staat
Verwijder externe toegang tot gevoelige sites, of verplaats gedeelde stukken naar een aparte, daarvoor bedoelde werkomgeving.
Waarom
Externe gasten op HR- of financiële sites zien content die niet voor buiten de organisatie bedoeld is; vaak blijven ze staan lang nadat de samenwerking is gestopt.
Waar (2)
  • AFD-Financien — extern: j.jansen@jansen-infra.nl
  • HR-Vertrouwelijk — extern: p.dekker@dekker-bouwadvies.nl
CIS Microsoft 365 Benchmark 7.x / NCSC gegevensdelingInspanning: middel
MiddelSharingSHARE-001

Actieve anonieme ("Iedereen met de koppeling") links

Huidige staat
3 links/gevallen met een probleem: actieve anonieme ("iedereen met de koppeling") links.
Gewenste staat
Vervang anonieme links door links voor specifieke personen en stel een vervaltermijn in.
Waarom
Een anonieme link geeft iedereen die de URL heeft toegang, zonder aanmelding of spoor; gedeelde links lekken makkelijk buiten de bedoelde ontvanger.
Waar (3)
  • PRJ-Kadewoningen-Rotterdam/Gedeelde documenten/Calculatie-Q3.xlsx
  • PRJ-Nieuwbouw-Zuidas/Gedeelde documenten/Begroting-def.xlsx
  • AFD-Inkoop/Gedeelde documenten/Leverancierstarieven.xlsx
CIS Microsoft 365 Benchmark 7.2.x / NCSC gegevensdelingInspanning: middel
MiddelQuick winSharingSHARE-002

Sharing links zonder vervaldatum

Huidige staat
3 links/gevallen met een probleem: sharing links zonder vervaldatum.
Gewenste staat
Stel een vervaltermijn in op deellinks, tenant-breed en per site.
Waarom
Een link zonder vervaldatum blijft onbeperkt geldig, ook lang nadat de samenwerking is afgelopen.
Waar (3)
  • PRJ-Kadewoningen-Rotterdam/Gedeelde documenten/Calculatie-Q3.xlsx (Anonymous)
  • PRJ-Nieuwbouw-Zuidas/Gedeelde documenten/Begroting-def.xlsx (Anonymous)
  • AFD-Inkoop/Gedeelde documenten/Leverancierstarieven.xlsx (Anonymous)
CIS Microsoft 365 Benchmark 7.2.xInspanning: laag

Rechten-hygiëne (least privilege)

3 bevindingen

Of mensen niet méér rechten hebben dan nodig; te ruime rechten vergroten de impact van elk incident.

Hoog risicoQuick winSharePointRH-001

Brede groepen met Bewerken-rechten waar Bijdragen volstaat

Huidige staat
6 sites/items met een probleem: brede groepen met bewerken-rechten waar bijdragen volstaat.
Gewenste staat
Verlaag brede/afdelingsgroepen van Bewerken naar Bijdragen, tenzij ze aantoonbaar lijsten/bibliotheken moeten beheren; reserveer Bewerken en Volledig beheer voor beheerders.
Waarom
Met Bewerken kan elk lid van de groep hele lijsten en bibliotheken aanmaken of verwijderen en de structuur wijzigen. Voor het dagelijkse werk volstaat Bijdragen, zonder dat structurele risico.
Waar (6)
  • PRJ-Nieuwbouw-Zuidas - Leden
  • PRJ-Kadewoningen-Rotterdam - Leden
  • AFD-Uitvoering - Leden
  • PRJ-Zorgcentrum-Capelle - Leden
  • PRJ-Sporthal-Barendrecht - Leden
  • AFD-Werkvoorbereiding - Leden
NCSC least privilege / Microsoft best practiceInspanning: laag
MiddelSharePointSP-002

Items met verbroken overerving (unieke rechten)

Huidige staat
14 sites/items met een probleem: items met verbroken overerving (unieke rechten).
Gewenste staat
Beperk unieke rechten tot het strikt noodzakelijke en herstel overerving waar mogelijk.
Waarom
Elke map of bestand met unieke rechten is een aparte plek waar toegang apart beheerd moet worden; op schaal wordt dit onoverzichtelijk en ontstaan er per ongeluk te ruime rechten.
Waar (14)
  • PRJ-Kadewoningen-Rotterdam/Gedeelde documenten/Vertrouwelijk
  • PRJ-Nieuwbouw-Zuidas/Gedeelde documenten/Calculaties
  • AFD-Financien/Gedeelde documenten/Marges
  • PRJ-Zorgcentrum-Capelle/Gedeelde documenten/Vertrouwelijk
  • PRJ-Distributiecentrum-Waalhaven/Gedeelde documenten/Vertrouwelijk
  • AFD-HR/Gedeelde documenten/Dossiers
… en nog 6 meer (volledige lijst in de export)
NCSC toegangsbeheer / Microsoft best practiceInspanning: hoog
MiddelSharePointSP-003

Brede site collection admins

Huidige staat
1 site/item met een probleem: brede site collection admins.
Gewenste staat
Beperk site collection admins tot een klein aantal expliciete beheerders.
Waarom
Een grote groep als site collection admin geeft veel mensen volledige controle over een site, vaak meer dan bedoeld.
Waar (1)
  • AFD-ICT
NCSC toegangsbeheerInspanning: middel

Governance-defaults

4 bevindingen

Tenant-instellingen die vaak op de open standaardwaarde blijven staan; meestal met één toggle te verbeteren.

Hoog risicoQuick winTenant-configuratieGOVDEF-CONSENT

Gebruikers mogen zelf apps toestemming geven

Huidige staat
1 geval met een probleem: gebruikers mogen zelf apps toestemming geven.
Gewenste staat
Vereis admin-consent (of beperk tot geverifieerde uitgevers en laag-risico permissies).
Waarom
Als gebruikers zelf toestemming kunnen geven aan apps om hun data te benaderen, is dat de klassieke route voor OAuth-/consent-phishing.
CIS Microsoft 365 Benchmark 1.x / NCSC app-beheerInspanning: laag
Hoog risicoQuick winTenant-configuratieGOVDEF-SECDEFAULTS

Security defaults staan uit

Huidige staat
1 geval met een probleem: security defaults staan uit.
Gewenste staat
Zet security defaults aan, of richt Conditional Access in dat minimaal MFA afdwingt.
Waarom
Zonder security defaults (of een gelijkwaardig Conditional Access-beleid) ontbreekt de basisbescherming zoals afgedwongen MFA.
CIS Microsoft 365 Benchmark 1.1.x / NCSC MFAInspanning: laag
MiddelQuick winTenant-configuratieGOVDEF-INVITE

Iedereen mag gasten uitnodigen

Huidige staat
1 geval met een probleem: iedereen mag gasten uitnodigen.
Gewenste staat
Beperk het uitnodigen van gasten tot admins of aangewezen inviters.
Waarom
Als elke gebruiker (en zelfs gasten) externe gasten kan uitnodigen, groeit de externe toegang ongecontroleerd.
CIS Microsoft 365 Benchmark 1.xInspanning: laag
MiddelQuick winTenant-configuratieGOVDEF-SITECREATION

Iedereen mag (klassieke) sites aanmaken

Huidige staat
1 geval met een probleem: iedereen mag (klassieke) sites aanmaken.
Gewenste staat
Beperk self-service site creation.
Waarom
Self-service site creation zorgt voor sites buiten het provisioning-proces die niemand beheert.
NCSC levenscyclusbeheerInspanning: laag

Applicaties & integraties

1 bevindingen

Apps en integraties met toegang tot uw data; een vergeten of te ruime app is een groot risico.

MiddelApplicatiesAPP-001

App-registraties met hoog-risico API-permissies

Huidige staat
3 apps met een probleem: app-registraties met hoog-risico api-permissies.
Gewenste staat
Controleer elke app met hoog-risico permissies op noodzaak en eigenaar; verwijder ongebruikte registraties en beperk permissies tot het minimum.
Waarom
Apps met volledige Sites-, Mail- of Directory-schrijfrechten kunnen tenant-breed data lezen of wijzigen; een gecompromitteerde of vergeten app is een groot risico.
Waar (3)
  • Rijnmond-Intranet-Connector — 9 permissies
  • PowerBI-Gateway — 6 permissies
  • Oude-Scanapp-2023 — 12 permissies
CIS Microsoft 365 Benchmark 1.x / NCSC app-beheerInspanning: middel

Kosten & opruimen

2 bevindingen

Ongebruikte resources die geld kosten of onnodig blijven bestaan; opruimen bespaart en verkleint het aanvalsoppervlak.

MiddelQuick winEntra IDINACTIVE-001

Actieve accounts zonder recente aanmelding

Huidige staat
6 actieve accounts zonder aanmelding in de laatste 3 maanden.
Gewenste staat
Beoordeel of deze accounts nog nodig zijn; schakel ongebruikte accounts uit en trek de licentie in.
Waarom
Een actief account dat niemand gebruikt is een openstaande deur en kost onnodig een licentie.
Waar (6)
  • Cor Zwart
  • Wim Scholten
  • Greetje Bos
  • Hendrik Timmer
  • Sam de Groot
  • Yara Willems
NCSC levenscyclusbeheerInspanning: laag
MiddelQuick winEntra IDINACTIVE-003

Inactieve of uitgeschakelde accounts met licentie

Huidige staat
5 inactieve of uitgeschakelde accounts hebben nog een betaalde licentie.
Gewenste staat
Trek de licenties van inactieve en uitgeschakelde accounts in.
Waarom
Licenties op accounts die niemand gebruikt zijn puur verspilling; per account gaat dit om tientallen euro's per maand.
Waar (5)
  • Cor Zwart (E5)
  • Wim Scholten (E3)
  • Greetje Bos (E3)
  • Vertrokken-01 (E5)
  • Stagiair-2024 (E3)
Microsoft licentiebeheer best practiceInspanning: laag
04Externe toegang

Risicopatronen & externe domeinen

Er zijn 2 risicopatronen gevonden die externe toegang of privileges combineren met andere zwakke plekken. Deze verdienen voorrang omdat de combinatie het risico vergroot.

Externe gasten per domein
jansen-infra.nl
3
dekker-bouwadvies.nl
2
petersinstallatie.nl
2
gemeente-capelle.nl
1
vosbouwadvies.nl
1
Hoog risicoPatroonPATTERN-002

Vergeten externe toegang tot gevoelige site

Huidige staat
1 situatie voldoet aan dit risicopatroon: externe gebruiker met rechten op een gevoelige site en geen activiteit meer.
Gewenste staat
Verwijder de externe toegang; is de samenwerking nog nodig, verplaats de stukken dan naar een aparte werkomgeving.
Waarom
Een externe gast op een HR- of financiële site die al maanden niets meer doet, is toegang die niemand nog in de gaten houdt: precies de route naar een ongemerkt lek.
Waar (1)
  • HR-Vertrouwelijk — extern: p.dekker@dekker-bouwadvies.nl, geen activiteit sinds 8 maanden
CIS Microsoft 365 Benchmark 7.x / NCSC gegevensdelingInspanning: laag
Hoog risicoPatroonPATTERN-007

Privileged account zonder MFA

Huidige staat
1 situatie voldoet aan dit risicopatroon: account met een beheerdersrol zonder geregistreerde MFA.
Gewenste staat
Registreer MFA voor dit account of ontneem de beheerdersrol.
Waarom
Een beheerdersaccount zonder MFA is met alleen een wachtwoord over te nemen, en geeft dan meteen controle over de hele tenant.
Waar (1)
  • svc-beheer — rol Global Administrator, geen MFA geregistreerd
CIS Microsoft 365 Benchmark 1.1.x / NCSC MFAInspanning: laag
05Governance

Tenant-defaults die je kunt herzien

Standaardinstellingen die vaak open blijven staan — meestal met één toggle te verbeteren.

InstellingHuidigAanbevolen
Wie mag gasten uitnodigeneveryoneAlleen admins/inviters
Gebruikers mogen zelf apps toestemming gevenJaAdmin-consent vereisen
Security defaultsUitAan (of Conditional Access)
Tenant-brede externe sharingIedereen (anoniem)Bestaande/nieuwe gasten
Iedereen mag (klassieke) sites aanmakenAanBeperken
Iedereen mag Teams makenOnbeperktBeperken tot een groep
Leden mogen gasten toevoegen aan groepenJaBeperken
GasttoegangsniveauRestrictedRestricted
Verplichte vervaltermijn anonieme linksGeen30 dagen
06Prioriteiten

Wat als eerste

Quick wins

Hoog/middel risico · lage inspanning
  • Hoog risicoGroepen zonder eigenaar. Wijs minimaal twee eigenaren toe aan elke groep, of ruim ongebruikte groepen op.
  • Hoog risicoTeams met minder dan twee eigenaren. Voeg een tweede eigenaar toe aan elk team met slechts één eigenaar.
  • Hoog risicoBrede groepen met Bewerken-rechten waar Bijdragen volstaat. Verlaag brede/afdelingsgroepen van Bewerken naar Bijdragen; reserveer Bewerken voor beheerders.
  • Hoog risicoGebruikers mogen zelf apps toestemming geven. Vereis admin-consent.
  • Hoog risicoSecurity defaults staan uit. Zet security defaults aan, of richt Conditional Access in dat minimaal MFA afdwingt.
  • Hoog risicoTenant-brede externe sharing staat op de ruimste stand. Zet tenant-brede sharing op 'Bestaande gasten' of 'Nieuwe en bestaande gasten'.
  • MiddelSharing links zonder vervaldatum. Stel een vervaltermijn in op deellinks, tenant-breed en per site.
  • MiddelInactieve of uitgeschakelde accounts met licentie. Trek de licenties van inactieve en uitgeschakelde accounts in.
07Zoeken

Toegang doorzoeken

Zoek per site wie er toegang heeft, of per persoon waar deze bij kan, inclusief via welke groep.

Probeer het zelf

Zet de schakelaar op Persoon → toegang en zoek op kim.devries@rijnmondtechniek.nl. Je ziet meteen tot welke sites zij toegang heeft en via welke groep. Zet hem op Site → personen en zoek op PRJ-Nieuwbouw-Zuidas voor de andere kant: wie komt daar binnen.

Deze index zit niet standaard in SharePoint. Daar kun je alleen per site kijken wie toegang heeft, nooit per persoon, en geneste groepen moet je met de hand uitpluizen. Om de vraag “waar kan deze medewerker overal bij” te beantwoorden ben je normaal een middag bezig, en indirecte toegang mis je alsnog. In jouw eigen rapport staan hier je echte sites, groepen en mensen, teruggerekend tot op de persoon.

5 sites
08Capaciteit

Storage & capaciteit

Informatief — telt niet mee in het beveiligingscijfer.

Tenant-opslag
82.3 GBvan 500.0 GB · 16%
OneDrive in gebruik: 27.7 GB
Top-sites op verbruik
PRJ-Nieuwbouw-Zuidas
14200 MB
PRJ-Kadewoningen-Rotterdam
11800 MB
AFD-Uitvoering
9600 MB
PRJ-Distributiecentrum-Waalhaven
7400 MB
AFD-Financien
4100 MB
PRJ-Renovatie-Havenkwartier
3800 MB
AFD-Archief
3200 MB
Intranet
2600 MB
Groot én inactief — kandidaat om te archiveren
  • AFD-Archief3.1 GB410d inactief
  • PRJ-Renovatie-Havenkwartier3.7 GB220d inactief

Goed geregeld

  • Geen ex-medewerkers meer in groepen
  • Gasttoegang is op tenant-niveau beperkt
  • Geen gevoelige sites publiek deelbaar
  • Geen uitgeschakelde accounts die nog resources beheren
  • Geen verweesde OneDrives met externe deling
  • Retentiebeleid staat aan op de hoofdbibliotheken
  • Auditlogging staat aan
  • Geen externe toegang via eigenaarloze groepen
  • Het wachtwoordbeleid is passend
  • Sensitivity labels bestaan en zijn deels toegepast

Niet volledig te beoordelen

  • Sites zonder activiteitDe tenant-instelling "geanonimiseerde rapportnamen" staat aan; activiteitsdata is gemaskeerd (uit te zetten in het M365 admin center).
  • OneDrive-inhoud van vertrokken medewerkersEen deel van de OneDrives is app-only niet volledig leesbaar.
10Verantwoording

Methodologie

Read-only scan van de tenant, gevolgd door een deterministische verwerkingslaag (groepen opgelost tot personen) en een vaste regels-engine. Elke bevinding en het cijfer zijn herleidbaar naar een expliciete regel; er is geen interpretatie door een taalmodel van de ruwe data.

CIS Microsoft 365 BenchmarkMicrosoft Secure ScoreNCSC-richtlijnen
Deel deze blueprint intern

Sla de blueprint op als PDF in de huisstijl — handig om bijvoorbeeld met de directie te delen.