Microsoft 365 Security Baseline 2026: de twaalf minimale maatregelen voor het mkb.
Dit is de beveiligingsbasis die Qteco adviseert en inricht voor elke Microsoft 365-omgeving van een organisatie met 10 tot 250 medewerkers. Twaalf maatregelen, elk met de reden, de instelling en het bewijs dat u aan een toezichthouder, verzekeraar of klant kunt laten zien. Wie deze twaalf op orde heeft, dekt de zorgplicht van NIS2 voor de Microsoft 365-laag en sluit de aanvalsroutes die wij in de praktijk het vaakst misbruikt zien.
Hoe deze baseline tot stand komt.
Elke maatregel voldoet aan drie criteria: hij sluit een aanvalsroute die in het mkb daadwerkelijk wordt misbruikt, hij is met een Business Premium-licentie in te richten zonder extra producten, en het resultaat is aantoonbaar in Microsoft 365 zelf. Maatregelen die alleen met E5 of losse tooling kunnen, staan bewust niet in de baseline; die horen bij het maatwerk daarboven.
Bronnen
Microsoft Secure Score en de Zero Trust-deploymentrichtlijnen, de basismaatregelen van het NCSC, artikel 21 van de NIS2-richtlijn en de praktijk van de door Qteco beheerde tenants.
Volgorde
De maatregelen staan in de volgorde waarin wij ze inrichten: eerst identiteit, dan apparaten en e-mail, dan data en herstel, tot slot inzicht en mensen. De eerste vier nemen het meeste risico weg.
Bewijs
Bij elke maatregel staat waar het bewijs vandaan komt: een rapport, een beleidsexport of een score. Zo is de baseline bruikbaar als bewijsdossier voor NIS2, een cyberverzekering of een klantaudit.
Twaalf maatregelen, in de volgorde van inrichten.
Per maatregel: waarom, hoe (de instelling in Microsoft 365) en het bewijs. De instellingen gelden voor Microsoft 365 Business Premium; bij E3 zijn Defender for Business en Defender for Office 365 add-ons.
MFA voor alle gebruikers, phishing-bestendig voor beheerders
Waarom: een gestolen wachtwoord is de meest gebruikte ingang. Hoe: Conditional Access-beleid "Require MFA for all users"; Authenticator met nummer-matching als minimum, sms uitgeschakeld; passkeys of FIDO2-sleutels verplicht voor beheerders en financiële rollen. Bewijs: rapport Authentication methods activity in Entra ID, 100 procent geregistreerd.
Legacy authentication geblokkeerd
Waarom: oude protocollen (POP, IMAP, SMTP basic auth) omzeilen MFA volledig. Hoe: Conditional Access-beleid "Block legacy authentication"; Security defaults uit zodra Conditional Access actief is. Bewijs: sign-in logs gefilterd op legacy clients tonen nul geslaagde aanmeldingen.
Gescheiden beheeraccounts en least privilege
Waarom: een global admin die dagelijks mailt en surft, is één phishingmail verwijderd van een volledige overname. Hoe: aparte admin-accounts zonder mailbox, maximaal twee tot vier global admins, overige rollen zo klein mogelijk; break-glass-account vastgelegd. Bewijs: rollenoverzicht in Entra ID en de Secure Score-aanbeveling "fewer than five global admins".
Alleen beheerde en gezonde apparaten
Waarom: een privélaptop zonder updates of versleuteling maakt elke andere maatregel zwak. Hoe: Intune-compliancebeleid (versleuteling, updates, Defender actief) en Conditional Access "Require compliant device" voor bedrijfsdata; mobiel via app-protectiebeleid. Bewijs: Intune-compliancerapport, alle apparaten compliant of geblokkeerd.
EDR op elk apparaat
Waarom: antivirus herkent bekende bestanden, niet het gedrag van een aanval. Hoe: Defender for Business (of for Endpoint) uitgerold via Intune op alle Windows-, macOS- en mobiele apparaten, met automatische isolatie ingeschakeld. Bewijs: Defender-portaal: onboarding 100 procent, geen apparaten zonder sensor.
E-mailbeveiliging tegen phishing en malafide bijlagen
Waarom: e-mail is de grootste aanvalspoort; Microsoft is het meest nagebootste merk. Hoe: Defender for Office 365 met Safe Links, Safe Attachments en anti-phishing met impersonatiebescherming voor directie en finance; een meldknop in Outlook. Bewijs: beleidsexport en het maandelijkse Threat protection-rapport.
SPF, DKIM en DMARC afgedwongen
Waarom: zonder DMARC kan iedereen mail sturen uit uw naam, naar klanten en collega's. Hoe: SPF en DKIM voor elk verzendend systeem, DMARC-beleid op quarantine of reject met rapportage. Bewijs: DNS-records en de DMARC-rapporten van de afgelopen maand.
Onafhankelijke, onveranderlijke back-up van Microsoft 365
Waarom: Microsoft garandeert beschikbaarheid, niet het behoud van uw data; de prullenbak is na de bewaartermijn leeg. Hoe: dagelijkse back-up van Exchange, OneDrive, SharePoint en Teams naar onveranderlijke opslag buiten de tenant, in de EU; hersteltest minimaal jaarlijks. Bewijs: back-uprapport en het verslag van de laatste hersteltest.
Extern delen beperkt en gevoelige data gelabeld
Waarom: "iedereen met de link" en "iedereen in de organisatie" zijn de bron van de meeste datalekken en van Copilot-verrassingen. Hoe: extern delen alleen met bekende gasten en met vervaldatum, gastentoegang periodiek beoordeeld, gevoelige documenten gelabeld met Microsoft Purview. Bewijs: SharePoint-sharingrapport en het overzicht van labels in gebruik.
Auditlogging aan en meldingen ingericht
Waarom: zonder logboek is een incident niet te reconstrueren en niet te melden binnen 24 uur. Hoe: unified audit log ingeschakeld met een bewaartermijn van minimaal 180 dagen, meldingen op risicovolle aanmeldingen, nieuwe beheerders en doorstuurregels naar buiten. Bewijs: de meldingsregels en een steekproef uit het auditlog.
Secure Score als maandelijkse maat
Waarom: een baseline verslapt zonder meting; nieuwe aanbevelingen komen maandelijks bij. Hoe: Microsoft Secure Score minimaal 70 procent, maandelijks beoordeeld door de IT-partner, afwijkingen vastgelegd met reden. Bewijs: de Secure Score-historie van de tenant.
Awareness en phishingsimulatie per kwartaal
Waarom: techniek vangt niet alles; medewerkers zijn de laatste laag. Hoe: korte training bij indiensttreding en jaarlijks voor iedereen inclusief bestuur, een phishingsimulatie per kwartaal, de meldknop actief gebruikt. Bewijs: deelnamelijst en het simulatierapport per kwartaal.
Welke maatregel dekt welk onderdeel van de zorgplicht.
De Cyberbeveiligingswet noemt tien onderwerpen in artikel 21 van de NIS2-richtlijn. Deze tabel laat zien welke van de twaalf maatregelen ze afdekken voor de Microsoft 365-laag; de volledige checklist staat in de publicatie NIS2 mkb-checklist 2026.
Veelgestelde vragen over de baseline.
Is Microsoft Authenticator voldoende tegen phishing?
Voor gewone gebruikers is de Authenticator-app met nummer-matching het minimum en stopt hij verreweg de meeste aanvallen. Tegen adversary-in-the-middle-phishing, waarbij een nagemaakte inlogpagina de code live doorgeeft, helpt hij niet. Daarom eist de baseline passkeys of FIDO2-sleutels voor beheerders en financiële rollen, en adviseert Qteco ze daarna voor iedereen.
Kan een aanvaller MFA omzeilen?
Ja, op drie manieren: via legacy authentication die MFA overslaat (maatregel 2), via een onderschepte inlogsessie na een nagemaakte inlogpagina (maatregel 1, passkeys) en via MFA-vermoeidheid door herhaalde pushmeldingen (nummer-matching). De baseline sluit alle drie.
Hoe beveilig je directieaccounts extra?
Directie en finance zijn het doelwit van CEO-fraude. Voor hen gelden in de baseline passkeys, impersonatiebescherming in Defender for Office 365, geen doorstuurregels naar buiten, en een apart Conditional Access-beleid dat aanmeldingen vanaf onbekende locaties blokkeert.
Hoe herken je een gestolen Microsoft 365-sessie?
Aan afwijkend aanmeldgedrag: een aanmelding vanuit een ander land binnen een uur na een aanmelding in Nederland, een nieuw apparaat zonder Intune-registratie, of een plotseling aangemaakte doorstuurregel. Maatregel 10 zorgt dat die signalen een melding geven; een SOC beoordeelt ze 24/7 en trekt de sessie in.
Wat kost het om deze baseline in te richten?
Alle twaalf maatregelen zijn in te richten met de licentie die de meeste mkb-organisaties al hebben, Microsoft 365 Business Premium. Bij Qteco zit de inrichting en het onderhoud van deze baseline in elk werkplekpakket vanaf circa € 89 per werkplek per maand. Alleen de onafhankelijke back-up (maatregel 8) vraagt een aparte dienst, die eveneens in de pakketten zit.
Hoe vaak wordt deze baseline herzien?
Jaarlijks, of eerder als Microsoft een maatregel wijzigt of een nieuwe aanvalsroute in de praktijk opduikt. Elke versie krijgt een nummer (2026.1) en een datum, en de wijzigingen ten opzichte van de vorige versie staan onderaan de pagina. Citeer daarom altijd met versienummer.
Zo citeert u deze publicatie.
Deze baseline mag worden gedeeld en geciteerd met bronvermelding. Wijzigingen per versie staan hieronder.
Nguyêñ Dúc, T. (2026). Qteco Microsoft 365 Security Baseline 2026, versie 2026.1. Qteco B.V., Eindhoven. https://qteco.nl/microsoft-365-security-baseline
September 2026, eerste publieke versie
Twaalf maatregelen, koppeling aan de NIS2-zorgplicht, FAQ. Gebaseerd op de stand van Microsoft 365 Business Premium in september 2026.
Weet binnen 2 minuten hoeveel van de twaalf u al heeft.
De gratis Microsoft 365 security-check toetst de belangrijkste maatregelen uit deze baseline. Of laat Qteco de volledige baseline inrichten en onderhouden als onderdeel van de beheerde werkplek.
