Terug naar het overzicht

16 september 2026

De binnenkant van je Microsoft 365-omgeving: drie vragen die je deze week aan je beheerder stelt

“Dat is geregeld” is een gevoel. Een lijst met een datum erop is een antwoord. Dat verschil is het hele verhaal van deze blog.

De buitenkant van je domein kun je vanaf de straat controleren, en twee op de drie domeinen halen daar de grens niet. Maar stel dat jouw voordeur wél op slot zit: certificaat klopt, mail beveiligd, headers netjes. Dan begint het echte verhaal pas. Binnen staan de accounts van oud-medewerkers nog open. Binnen heeft een deel van de beheerders geen afgedwongen MFA. Binnen betaal je licenties voor mensen die vorig jaar vertrokken. De binnenkant van je Microsoft 365-omgeving ziet niemand, tot iemand binnen is.

Wat we bij intakes aantreffen lijkt sterk op elkaar, en het meeste ruim je in een middag op. Hieronder de drie vragen die je deze week aan je eigen beheerder stelt, waarom “MFA staat aan” de meest misleidende zin in Microsoft 365 is, en twee datums van Microsoft die dit najaar tellen.

Vraag één: welke accounts hebben negentig dagen niet ingelogd, en waarom staan ze nog aan?

Elk account dat bestaat, kan misbruikt worden. Een account van een vertrokken medewerker, een stagiair van vorig jaar, een leverancier wiens project allang is afgerond: ze hebben vaak nog een wachtwoord, soms nog rechten, en niemand kijkt ernaar. Een aanvaller wel. Een slapend account is de stilste ingang die er is, want niemand mist het als het zich gedraagt als een ander.

De vraag aan je beheerder is niet “zijn er slapende accounts”, maar “welke, en waarom staan ze nog aan”. Het antwoord is een lijst met een datum erop. Alles wat daar niet op mag staan, gaat uit of weg.

Vraag twee: voor wie is MFA afgedwongen, en via welke regel?

“MFA staat aan” is de meest misleidende zin in Microsoft 365. Aan kan betekenen: beschikbaar, maar optioneel. Security defaults uit, geen Conditional Access, en een deel van je collega’s heeft het nooit ingesteld. Op papier staat MFA aan. In de praktijk staat de deur op een kier.

Afgedwongen betekent dat niemand binnenkomt zonder tweede factor. Ook de directie niet. Vooral de directie niet, want die accounts zijn het doelwit. Het verschil zie je niet aan je gevoel, wel in je tenant: er is óf een Conditional Access-regel óf security defaults die het afdwingt, en je beheerder kan die regel aanwijzen. Kan hij dat niet, dan is het antwoord “beschikbaar”, niet “afgedwongen”.

Tel bij dezelfde vraag ook de beheerders. Elk beheerdersaccount is een sleutel tot je hele omgeving. Bij intakes zien we regelmatig meer beheerders dan er mensen zijn die dagelijks beheerwerk doen, en daar zitten oud-medewerkers, leveranciers en testaccounts tussen. Wij adviseren een klein vast aantal, met afgedwongen MFA en zonder dagelijks gebruik; Microsoft adviseert hetzelfde.

Vraag drie: hoeveel betaalde licenties hebben geen gebruiker?

Bij vrijwel elke omgeving die we doorlopen, vinden we betaalde Microsoft-licenties zonder gebruiker erachter. Vertrokken medewerkers. Dubbele abonnementen. Uitgebreide functies die niemand gebruikt naast losse tools die hetzelfde doen.

“Security kost geld”, horen we vaak. Klopt. Bij de meeste bedrijven betaalt de opgeruimde licentielijst de complete beveiligingsbasis. Je budget zit er al. Het lekt alleen weg. En het antwoord op deze vraag is opnieuw een lijst met een datum erop, geen gevoel.

Twee Microsoft-datums die dit najaar tellen

Sinds 1 september zijn passkeys de standaard bij het inloggen in Microsoft 365. Wie met een SMS-code werkt, krijgt een registratieprompt om over te stappen. Zie je die prompt verschijnen bij collega’s: dat is dus geen phishing, maar wel het moment om hem niet te blijven wegklikken.

Op 1 oktober sluit Microsoft de oude deur naar je mailbox: Exchange Web Services. Koppelingen die dan niet zijn overgezet, een oude CRM-koppeling, Mail op een Mac, het scanapparaat, stoppen gewoon. De deadline voor de uitzondering zonder onderbreking was 31 augustus; daarna kan het alleen nog nadat de koppelingen op 1 oktober eerst zijn stilgevallen. Op 1 april 2027 gaat de deur definitief dicht, voor iedereen. Vraag vier aan je beheerder, als je er een wilt toevoegen: welke koppelingen gebruiken nog EWS?

De binnenkant meten, in twee minuten

De drie vragen kun je stellen. Je kunt ze ook laten meten. De ALTA-ICT Tenant Check leest je eigen Microsoft 365-omgeving uit en toont in twee minuten je MFA-dekking, het aantal beheerdersaccounts, je Secure Score en de licenties waarvoor je betaalt zonder ze te gebruiken.

Drie dingen vooraf, want een check die in je omgeving kijkt vraagt vertrouwen. Hij vraagt een beheerdersaccount; zonder leesrechten op je directory kan hij niets tellen, en met een leesaccount blijven meerdere controles leeg. Hij telt beheerders die hun rol via PIM alleen kunnen activeren niet mee; dat staat ook in het rapport. En hij slaat niets op uit je tenant: geen namen, geen mailadressen, geen tokens. Hij telt en rekent in het werkgeheugen, toont het resultaat en vergeet de onderliggende gegevens. Wat wel wordt bewaard, twaalf maanden: de contactgegevens die je zelf opgeeft en de scores als aantallen. Dat staat op tenant.alta-ict.nl/privacy, en een test in de pipeline dwingt het af.

Hoe ALTA-ICT helpt

De drie vragen leveren drie lijsten op, en die lijsten zijn werk voor een middag: accounts uit, MFA via een regel afgedwongen, beheerders teruggebracht, licenties opgeruimd. Wij doen dat als onderdeel van het beheer of eenmalig, met vóór en na een rapport dat je bewaart als bewijs. Dat bewijs is precies wat een ketenvraag over toegang straks van je vraagt: niet “MFA staat aan”, maar de regel, de datum en de dekking. We werken zelf onder ISO 27001:2023, ISO 9001:2015 en NEN 7510:2024.

Veelgestelde vragen

MFA staat bij ons aan. Is dat dan niet genoeg?

Alleen als het is afgedwongen via security defaults of een Conditional Access-regel. Kan je beheerder die regel niet aanwijzen, dan is MFA beschikbaar, niet afgedwongen.

Hoeveel beheerders zijn te veel?

Meer dan het aantal mensen dat het beheerwerk echt doet. Elk extra beheerdersaccount is een extra sleutel tot alles. Houd het klein, dwing MFA af en gebruik ze niet voor dagelijks werk.

Waarom heeft de Tenant Check een beheerdersaccount nodig?

Omdat hij zonder leesrechten op je directory geen beheerders, MFA-dekking of licenties kan tellen. Met een leesaccount blijven meerdere controles leeg, en dat staat dan ook zo in het rapport.

Wat bewaart de Tenant Check?

Alleen de contactgegevens die je zelf opgeeft en de scores als aantallen, twaalf maanden. Niets uit je tenant zelf: geen namen, mailadressen of tokens.

Wat doe ik eerst als ik maar één ding kan doen?

MFA afdwingen via een regel, voor iedereen, te beginnen bij de beheerders en de directie. Dat sluit de meest gebruikte ingang, en het kost geen licentie.

Conclusie

De buitenkant zie je vanaf de straat. De binnenkant van je Microsoft 365-omgeving ziet niemand, tot iemand binnen is. Drie vragen aan je beheerder, drie lijsten met een datum erop, en een middag werk: dat is het verschil tussen geregeld en aantoonbaar.

Wil je de cijfers zonder te wachten op je beheerder: draai de Tenant Check op tenant.alta-ict.nl. Wil je weten wat de uitkomst betekent voor jouw organisatie, plan dan een check-in met ALTA-ICT.

Meer weten?

Neem contact op
Hero bij de binnenkant van Microsoft 365: een kaart met drie vragen aan je beheerder over slapende accounts, afgedwongen MFA en ongebruikte licenties.