Kort antwoord

Voor NIS2 en de Cyberbeveiligingswet moet Microsoft 365 onderdeel zijn van risicomanagement, technische basisbeveiliging, incidentrespons en bewijsvoering. De wet noemt geen universele Microsoft-checklist. Wel sluiten veel praktische maatregelen aan op de zorgplicht: risicoanalyse, incidentrespons, continuiteit, ketenbeveiliging, cyberhygiene, toegangsbeheer en beveiliging van netwerk- en informatiesystemen.

Voorkomen

MFA, Conditional Access, least privilege, veilige mailinstellingen en devicebeleid.

Zien

Auditlogs, alerts, Defender-signalen, toegangsreviews en beheerwijzigingen.

Bewijzen

Configuratie-export, hersteltesten, risicoacceptatie en directierapportage.

Identity en toegang

MFA

Bescherm accounts structureel

Gebruik multifactor-authenticatie voor gebruikers en beheerders. Controleer uitzonderingen, legacy authentication en serviceaccounts apart.

Entra ID

Maak rollen en rechten aantoonbaar

Beperk Global Administrators, gebruik passende rollen en voer periodieke reviews uit op beheerders, gasten, applicaties en gedeelde mailboxen.

Access

Gebruik Conditional Access gericht

Beperk risicovolle aanmeldingen, onbekende apparaten en ongewenste locaties. Documenteer welke risico's met welke policies worden beperkt.

Mail, files en devices

Veel incidenten beginnen bij e-mail, identiteiten of onbeheerde apparaten. Controleer daarom Exchange, SharePoint, OneDrive, Teams, Defender, Intune en domeinbeveiliging als samenhangend geheel.

  • Stel SPF, DKIM en DMARC in en controleer phishing- en malwarebescherming.
  • Beperk externe deling in SharePoint, OneDrive en Teams op basis van zakelijke noodzaak.
  • Gebruik endpointbeveiliging, apparaatcompliance en schijfversleuteling waar passend.
  • Leg offboarding vast zodat accounts, tokens, apparaten en gedeelde toegang tijdig verdwijnen.
  • Controleer of gebruikte licenties de gewenste beveiligingsfuncties ondersteunen.

Logging, back-up en bewijs

NIS2 vraagt niet alleen om maatregelen, maar om aantoonbaarheid. Bewijs uit Microsoft 365 moet daarom herleidbaar zijn naar risico's, eigenaarschap en directiebesluiten.

Logging en audit

Zet auditlogs, alerts en rapportages zo in dat incidenten onderzocht kunnen worden.

Back-up en herstel

Test herstel van kritieke data en leg resultaat, scope en restpunten vast.

Leveranciersbewijs

Bundel configuraties, rapportages, beleid en verbeterplanning voor klantvragen.

Directierapportage

Vertaal technische bevindingen naar risico's, prioriteiten, besluiten en opvolging.

Praktische implementatieroute

  1. Bepaal welke NIS2-risico's in Microsoft 365 zitten: accounts, e-mail, data, devices, beheer en leveranciers.
  2. Controleer MFA, Conditional Access, beheerders, externe deling, mailbeveiliging, Defender, Intune, logging en back-up.
  3. Maak een verbeterlijst met risico, maatregel, eigenaar, bewijsstuk en deadline.
  4. Bespreek restrisico's en prioriteiten met directie of bestuur.
  5. Herhaal de controle periodiek en bewaar bewijs voor klanten, audits en interne sturing.

Verdiep met NIS2 MFA, NIS2 back-up, NIS2 logging, Microsoft 365 beveiligen voor de Cyberbeveiligingswet, NIS2 maatregelen, NIS2 checklist en Google Workspace maatregelen.

Officiele bronnen

NCSC beschrijft dat de Cyberbeveiligingswet op 15 augustus 2026 in werking treedt en dat organisaties onder meer moeten registreren, maatregelen nemen, incidenten melden en bestuur betrekken. De zorgplicht noemt risicoanalyse, incidentrespons, continuiteit, ketenbeveiliging, cyberhygiene en beveiliging van netwerk- en informatiesystemen als basis.

NCSC: Cyberbeveiligingswet en NIS2 · NCSC: zorgplicht · RDI: Cyberbeveiligingswet