Qteco
Diensten01 Soevereine Cloud02 NIS203 Security-check04 Investering05 Referenties06 Nieuws07 Contact08
Client Portal Plan een gesprek
Publicatie · Staat van Microsoft 365-beveiliging in het Brainport-mkb · versie 2026.1

Staat van Microsoft 365-beveiliging in het Brainport-mkb 2026: wat 24 tenants bij intake lieten zien.

Hoe veilig is de gemiddelde Microsoft 365-omgeving van een mkb-organisatie in de regio Eindhoven op het moment dat een IT-partner hem overneemt? Qteco mat het bij 24 tenants van organisaties met 25 tot 500 medewerkers, tussen januari 2025 en september 2026, telkens vóór de eigen beveiligingsmaatregelen werden ingericht. De gemiddelde Secure Score was 41 procent, twee op de drie tenants had legacy authentication nog aan, en per gebruiker stonden gemiddeld 312 bestanden gedeeld met de hele organisatie.

Versie 2026.1 — september 2026 Auteur — Qteco B.V., data Trung Nguyêñ Dúc Dataset — 24 tenants, 25 tot 500 medewerkers Periode — januari 2025 tot en met september 2026
Methodiek

Hoe de cijfers zijn verzameld.

De benchmark is gebaseerd op geanonimiseerde Microsoft 365-tenants van organisaties uit het Brainport Eindhoven-ecosysteem. Alle metingen zijn uitgevoerd op het moment van intake, vóór de implementatie van beveiligingsmaatregelen door Qteco. Resultaten worden uitsluitend als geaggregeerde statistieken gepubliceerd.

01

Dataset

24 tenants van mkb-organisaties met 25 tot 500 medewerkers in de regio Brainport Eindhoven, overgenomen tussen januari 2025 en september 2026.

02

Meetmoment en bronnen

Eén meting per tenant bij intake, uit Microsoft Secure Score, de aanmeldlogboeken en het rollenoverzicht van Entra ID, het Conditional Access-beleid, de back-upsituatie en het SharePoint-sharingrapport. De Secure Score is daarnaast na 90 dagen beheer opnieuw gemeten.

03

Anonimisering en herziening

Alleen percentages, gemiddelden en medianen over de hele dataset; geen namen, sectoren of afzonderlijke waarden, met uitzondering van één uitschieter zonder herleidbaarheid. Jaarlijkse herziening met een nieuw versienummer.

Kernbevindingen

Zeven cijfers over de uitgangssituatie.

Per onderwerp de waarde bij intake. De percentages zijn het aandeel van de 24 tenants waarvoor de bevinding gold.

Bevinding bij intake Waarde
Secure ScoreGemiddelde Microsoft Secure Score bij intake; mediaan 38 procent. Na 90 dagen beheer gemiddeld 73 procent.41 %
Legacy authenticationAandeel tenants waar legacy authentication (POP, IMAP, SMTP basic auth) nog actief was en MFA dus te omzeilen viel.67 %
MFA beheerdersAandeel tenants zonder phishing-bestendige MFA (passkeys of FIDO2) op beheerdersaccounts.58 %
MFA gebruikersAandeel tenants zonder enige vorm van MFA voor standaardgebruikers.29 %
Conditional AccessAandeel tenants zonder actief Conditional Access-beleid.46 %
Back-upAandeel tenants zonder onafhankelijke Microsoft 365-back-up buiten de tenant.71 %
Global admin dagelijksAandeel tenants met één of meer globale beheerders die hetzelfde account ook dagelijks gebruikten voor e-mail, Teams en kantoorwerk.54 %
OversharingGemiddeld aantal bestanden per gebruiker gedeeld met "Iedereen in de organisatie"; mediaan 184, hoogste tenant 1.924.312 per gebruiker

Vergelijkingscijfer: na 90 dagen beheer lag de gemiddelde Secure Score op 73 procent. Dat cijfer is een meting ná inrichting van de maatregelen uit de Microsoft 365 Security Baseline 2026 en zegt iets over de haalbaarheid, niet over de uitgangssituatie.

Conclusies

Wat de cijfers zeggen over het regionale mkb.

Zeven conclusies, in de volgorde van de bevindingen. De twee laatste, dagelijks gebruik van global admin-accounts en oversharing, komen in de rapportages van Microsoft en het NCSC vrijwel niet voor, terwijl ze direct bepalen of een organisatie klaar is voor zero trust en Copilot.

01

Volwassenheid bij intake ligt ruim onder het aanbevolen niveau

Een gemiddelde Secure Score van 41 procent en een mediaan van 38 procent liggen aanzienlijk onder wat Microsoft aanbeveelt voor moderne cloudomgevingen. Dat het gemiddelde na 90 dagen op 73 procent staat, laat zien dat de achterstand met bestaande licenties in te lopen is.

02

Legacy authentication blijft een veelvoorkomende risicofactor

Bij twee op de drie tenants stonden oude protocollen nog aan. Daarmee is elke MFA-inspanning te omzeilen; het is de eerste instelling die Qteco bij overname uitzet.

03

MFA is breed aanwezig, phishing-bestendige MFA voor beheerders niet

Ruim zeven op de tien tenants had MFA voor gebruikers, maar bij 58 procent konden beheerders nog aanmelden met een methode die een nagemaakte inlogpagina live kan doorgeven.

04

Conditional Access is bij bijna de helft nog niet ingericht

Zonder Conditional Access geldt MFA niet overal en is een niet-beheerd apparaat niet te weren. 46 procent van de tenants miste dit beleid volledig.

05

Onafhankelijke back-up is eerder uitzondering dan regel

71 procent vertrouwde op de prullenbak en de bewaartermijnen van Microsoft. Bij ransomware via een gestolen account of een verwijderde mailbox is er dan geen herstelpunt.

06

Privileged access wordt beperkt toegepast

Bij 54 procent van de tenants werkte minstens één global admin dagelijks met dat account. Eén phishingmail op dat account is dan een volledige overname.

07

Oversharing is hét aandachtspunt vóór Copilot

Gemiddeld 312 breed gedeelde bestanden per gebruiker, met een uitschieter van 1.924. Copilot maakt alles wat "iedereen in de organisatie" mag zien direct doorzoekbaar; zonder opschoning en labels komt gevoelige informatie boven.

Van cijfer naar maatregel

Welke maatregel uit de baseline elke bevinding wegneemt.

De zeven bevindingen sluiten één op één aan op de Microsoft 365 Security Baseline 2026. Zo is de benchmark ook een prioriteitenlijst.

Bevinding Maatregel in de baseline
Secure Score 41 %Geen periodieke meting en opvolging11 Secure Score maandelijks, minimaal 70 %
Legacy auth 67 %Oude protocollen omzeilen MFA02 Legacy authentication geblokkeerd
MFA 58 % / 29 %Geen phishing-bestendige MFA voor beheerders, geen MFA voor gebruikers01 MFA voor iedereen, passkeys voor beheerders
Conditional Access 46 %Geen beleid op identiteit en apparaat04 Alleen beheerde en gezonde apparaten
Back-up 71 %Geen herstelpunt buiten de tenant08 Onafhankelijke, onveranderlijke back-up
Global admin 54 %Beheer en dagelijks werk op één account03 Gescheiden beheeraccounts en least privilege
Oversharing 312Bestanden breed gedeeld, geen labels09 Extern delen beperkt en gevoelige data gelabeld

De volledige lijst met per maatregel de reden, de instelling en het bewijs staat in de publicatie Microsoft 365 Security Baseline 2026.

FAQ

Veelgestelde vragen over deze benchmark.

Wat is een goede Microsoft Secure Score voor een mkb-organisatie?

Qteco hanteert minimaal 70 procent als ondergrens voor een beheerde tenant; de 24 tenants in deze benchmark stonden bij intake gemiddeld op 41 procent en na 90 dagen beheer op 73 procent. De score is geen doel op zich, maar een maat voor hoeveel van de aanbevolen maatregelen daadwerkelijk aan staan.

Waarom is legacy authentication zo'n groot risico als MFA al aan staat?

Oude protocollen zoals POP, IMAP en SMTP basic auth ondersteunen geen MFA. Zolang ze aan staan, kan een aanvaller met alleen een wachtwoord aanmelden, hoe goed MFA voor de rest ook is ingericht. Bij 67 procent van de tenants was dit bij intake het geval.

Wat is oversharing en waarom telt het vóór Copilot?

Oversharing is dat bestanden zichtbaar zijn voor meer mensen dan nodig, meestal via de deelinstelling "Iedereen in de organisatie". Zonder Copilot valt dat nauwelijks op; met Copilot wordt alles wat een gebruiker mag zien doorzoekbaar en samenvatbaar. Gemiddeld 312 zulke bestanden per gebruiker betekent dat salarisoverzichten of contracten in een antwoord kunnen opduiken.

Zijn deze cijfers representatief voor heel Nederland?

Nee, de dataset beperkt zich tot 24 tenants van organisaties met 25 tot 500 medewerkers in de regio Brainport Eindhoven, overgenomen tussen januari 2025 en september 2026. Het is een regionale steekproef uit de praktijk van één MSP, geen landelijk onderzoek. De cijfers zijn wel consistent met wat Microsoft en het NCSC in bredere rapportages beschrijven.

Zijn de cijfers herleidbaar naar klanten van Qteco?

Nee. Alle waarden zijn percentages, gemiddelden en medianen over de hele dataset. Er worden geen namen, sectoren, aantallen medewerkers per tenant of afzonderlijke scores gepubliceerd. De enige losse waarde, de hoogste oversharing-meting, is zonder context niet herleidbaar.

Hoe vaak wordt deze benchmark herhaald?

Jaarlijks, met een nieuw versienummer en een grotere dataset naarmate er meer tenants zijn overgenomen. Wijzigingen staan onderaan deze pagina. Citeer altijd met versienummer en meetperiode.

Citeren en hergebruik

Zo citeert u deze publicatie.

Deze benchmark verschijnt onder de Creative Commons Naamsvermelding 4.0 Internationaal-licentie (CC BY 4.0): delen, bewerken en citeren mag, ook commercieel, met vermelding van Qteco en het versienummer. Wijzigingen per versie staan hiernaast.

Qteco B.V. (2026). Staat van Microsoft 365-beveiliging in het Brainport-mkb 2026, versie 2026.1. Eindhoven. https://qteco.nl/staat-microsoft-365-beveiliging-brainport-mkb. Licentie: CC BY 4.0.

2026.1

September 2026, eerste publieke versie

Zeven kernbevindingen over 24 tenants (januari 2025 tot en met september 2026), conclusies, koppeling aan de Microsoft 365 Security Baseline 2026, FAQ. Data: Trung Nguyêñ Dúc, Head of Technology.

Uw eigen cijfers

Weet waar uw organisatie staat ten opzichte van deze 24.

De gratis Microsoft 365 security-check toetst in 2 minuten de belangrijkste punten uit deze benchmark. Of vraag een intake-meting aan: dezelfde zeven cijfers, voor uw eigen tenant.