Zo voorkom je dat je IT-omgeving een kaartenhuis wordt
Je auto moet om de paar jaar door de APK-keuring. Je boekhouding laat je jaarlijks controleren. Maar wanneer heb je voor het laatst naar je IT-omgeving laten kijken? Bij de meeste mkb-bedrijven is het antwoord: bij de inrichting.
Rogier Tharner, technisch directeur bij UCaaS, vergelijkt zo'n omgeving met een kaartenhuis: zolang je er niet aankomt, ziet het er stevig uit. In deze blog vertelt hij waarom periodiek onderhoud het verschil maakt tussen een IT-omgeving die 'draait' en eentje die goed werkt en veilig is.
Het werkt toch?
Zolang niemand klaagt en de systemen draaien, voel je als mkb'er weinig urgentie om iets aan je IT-omgeving te doen. Dat snap ik. Je hebt het druk, je team staat op scherp en IT is toch een beetje een ver-van-mijn-bedshow. Dus als het werkt, laat je het liever met rust.
Het probleem is dat "het werkt" en "het is goed ingericht" twee verschillende dingen zijn. Een omgeving die draait met instellingen die drie jaar niet zijn aangescherpt, draait nog steeds. Alleen zijn de beveiligingseisen inmiddels veranderd, zijn er wellicht medewerkers vertrokken zonder dat hun accounts zijn opgeruimd en zijn er rechten actief die je allang had moeten intrekken.
Wat er onder de motorkap gebeurt
Een paar voorbeelden die we regelmatig tegenkomen:
- Een medewerker nodigt een externe partij uit om samen te werken in SharePoint, Teams of een gedeeld Excel-bestand. Het project loopt af, de samenwerking stopt, maar het gastaccount blijft bestaan. Daardoor behoudt die externe partij soms jarenlang toegang tot bedrijfsinformatie, zonder dat iemand zich daar bewust van is.
- Inlogmethoden die jaren geleden gangbaar waren, maar inmiddels als onveilig worden gezien, staan nog open omdat niemand ze heeft uitgezet.
- Rechten die ooit zijn toegekend voor een specifiek project, zijn daarna nooit meer ingetrokken.
Op zichzelf zijn het kleine dingen. Bij elkaar opgeteld vormen ze precies het kaartenhuis waar je liever niet achter komt op het moment dat er een digitaal windje opsteekt.
Herkenbaar? Je bent niet de enige
Bij organisaties waar we een security-assessment uitvoeren, komen regelmatig dit soort verbeterpunten naar boven. Geen dramatische beveiligingslekken, maar een optelsom van standaardinstellingen die in geen jaren zijn gewijzigd. Het soort dingen dat je tegenkomt bij vrijwel elke organisatie die Microsoft 365 gebruikt zonder gespecialiseerd IT-beheer.
Het goede nieuws: het hoeft geen groot project te zijn. Met de juiste aanpak staat je omgeving er binnen een paar weken een stuk sterker voor.
Waarom periodiek onderhoud de norm zou moeten zijn
Toch wachten veel mkb-bedrijven tot er iets misgaat. Terwijl het genoeg is om regelmatig stil te staan bij een paar vragen: kloppen de rechten nog? Zijn de instellingen actueel? Zijn er accounts die opgeruimd moeten worden? En sluit de configuratie nog aan bij hoe je organisatie er vandaag uitziet? Dat laatste is extra relevant nu cyberdreigingen zich in hoog tempo ontwikkelen en beveiligingseisen meebewegen. Wat vorig jaar goed genoeg was, is dat vandaag waarschijnlijk niet meer.
Wie dat een of twee keer per jaar doet, voorkomt dat kleine achterstallige aanpassingen zich opstapelen tot een structureel probleem.
De link met datasoevereiniteit
In een eerdere blog schreven we over Shadow AI en grip op je data. Die thema's hangen direct samen met periodiek onderhoud. Als je niet weet welke gastaccounts nog actief zijn, welke rechten er openstaan en welke tools je medewerkers gebruiken, heb je ook geen grip op wie er bij je data kan. En zonder die grip loop je risico's die je niet ziet, van datalekken tot onbedoelde overtredingen van de AVG of de AI Act. Periodiek onderhoud is daarmee ook een stap richting datasoevereiniteit.
Vijf dingen om mee te nemen
- "Het werkt" is niet hetzelfde als "het is goed ingericht." Een draaiende omgeving kan alsnog kwetsbaar zijn.
- Vergeten gastaccounts, verouderde rechten en inlogmethoden die niet meer van deze tijd zijn vormen samen een onzichtbaar risico.
- Periodiek onderhoud hoeft geen groot project te zijn. Een check per kwartaal of halfjaar maakt al verschil.
- Dit speelt bij vrijwel elke organisatie. Dat is geen schande, maar een reden om het op te pakken.
- Grip op je IT-omgeving is ook grip op je data. Die twee gaan hand in hand.
Zelf eens laten kijken?
Een security-assessment laat zien hoe jouw Microsoft 365-omgeving ervoor staat. Je krijgt een helder rapport met concrete aanbevelingen, zodat je precies weet wat er speelt en waar je het eerst mee aan de slag gaat. Wil je eerst snel een eerste indruk van je beveiliging? Dan kun je ook onze Microsoft Security Quick Scan | UCaaS doen. Daarmee ontdek je in korte tijd waar de grootste aandachtspunten zitten en of een uitgebreider assessment verstandig is.
Benieuwd? Neem contact op via 0546-200021, mail naar info@ucaas.nl of plan direct een meeting in.




