Staat van Microsoft 365-beveiliging in het Brainport-mkb 2026: wat 24 tenants bij intake lieten zien.
Hoe veilig is de gemiddelde Microsoft 365-omgeving van een mkb-organisatie in de regio Eindhoven op het moment dat een IT-partner hem overneemt? Qteco mat het bij 24 tenants van organisaties met 25 tot 500 medewerkers, tussen januari 2025 en september 2026, telkens vóór de eigen beveiligingsmaatregelen werden ingericht. De gemiddelde Secure Score was 41 procent, twee op de drie tenants had legacy authentication nog aan, en per gebruiker stonden gemiddeld 312 bestanden gedeeld met de hele organisatie.
Hoe de cijfers zijn verzameld.
De benchmark is gebaseerd op geanonimiseerde Microsoft 365-tenants van organisaties uit het Brainport Eindhoven-ecosysteem. Alle metingen zijn uitgevoerd op het moment van intake, vóór de implementatie van beveiligingsmaatregelen door Qteco. Resultaten worden uitsluitend als geaggregeerde statistieken gepubliceerd.
Dataset
24 tenants van mkb-organisaties met 25 tot 500 medewerkers in de regio Brainport Eindhoven, overgenomen tussen januari 2025 en september 2026.
Meetmoment en bronnen
Eén meting per tenant bij intake, uit Microsoft Secure Score, de aanmeldlogboeken en het rollenoverzicht van Entra ID, het Conditional Access-beleid, de back-upsituatie en het SharePoint-sharingrapport. De Secure Score is daarnaast na 90 dagen beheer opnieuw gemeten.
Anonimisering en herziening
Alleen percentages, gemiddelden en medianen over de hele dataset; geen namen, sectoren of afzonderlijke waarden, met uitzondering van één uitschieter zonder herleidbaarheid. Jaarlijkse herziening met een nieuw versienummer.
Zeven cijfers over de uitgangssituatie.
Per onderwerp de waarde bij intake. De percentages zijn het aandeel van de 24 tenants waarvoor de bevinding gold.
Vergelijkingscijfer: na 90 dagen beheer lag de gemiddelde Secure Score op 73 procent. Dat cijfer is een meting ná inrichting van de maatregelen uit de Microsoft 365 Security Baseline 2026 en zegt iets over de haalbaarheid, niet over de uitgangssituatie.
Wat de cijfers zeggen over het regionale mkb.
Zeven conclusies, in de volgorde van de bevindingen. De twee laatste, dagelijks gebruik van global admin-accounts en oversharing, komen in de rapportages van Microsoft en het NCSC vrijwel niet voor, terwijl ze direct bepalen of een organisatie klaar is voor zero trust en Copilot.
Volwassenheid bij intake ligt ruim onder het aanbevolen niveau
Een gemiddelde Secure Score van 41 procent en een mediaan van 38 procent liggen aanzienlijk onder wat Microsoft aanbeveelt voor moderne cloudomgevingen. Dat het gemiddelde na 90 dagen op 73 procent staat, laat zien dat de achterstand met bestaande licenties in te lopen is.
Legacy authentication blijft een veelvoorkomende risicofactor
Bij twee op de drie tenants stonden oude protocollen nog aan. Daarmee is elke MFA-inspanning te omzeilen; het is de eerste instelling die Qteco bij overname uitzet.
MFA is breed aanwezig, phishing-bestendige MFA voor beheerders niet
Ruim zeven op de tien tenants had MFA voor gebruikers, maar bij 58 procent konden beheerders nog aanmelden met een methode die een nagemaakte inlogpagina live kan doorgeven.
Conditional Access is bij bijna de helft nog niet ingericht
Zonder Conditional Access geldt MFA niet overal en is een niet-beheerd apparaat niet te weren. 46 procent van de tenants miste dit beleid volledig.
Onafhankelijke back-up is eerder uitzondering dan regel
71 procent vertrouwde op de prullenbak en de bewaartermijnen van Microsoft. Bij ransomware via een gestolen account of een verwijderde mailbox is er dan geen herstelpunt.
Privileged access wordt beperkt toegepast
Bij 54 procent van de tenants werkte minstens één global admin dagelijks met dat account. Eén phishingmail op dat account is dan een volledige overname.
Oversharing is hét aandachtspunt vóór Copilot
Gemiddeld 312 breed gedeelde bestanden per gebruiker, met een uitschieter van 1.924. Copilot maakt alles wat "iedereen in de organisatie" mag zien direct doorzoekbaar; zonder opschoning en labels komt gevoelige informatie boven.
Welke maatregel uit de baseline elke bevinding wegneemt.
De zeven bevindingen sluiten één op één aan op de Microsoft 365 Security Baseline 2026. Zo is de benchmark ook een prioriteitenlijst.
De volledige lijst met per maatregel de reden, de instelling en het bewijs staat in de publicatie Microsoft 365 Security Baseline 2026.
Veelgestelde vragen over deze benchmark.
Wat is een goede Microsoft Secure Score voor een mkb-organisatie?
Qteco hanteert minimaal 70 procent als ondergrens voor een beheerde tenant; de 24 tenants in deze benchmark stonden bij intake gemiddeld op 41 procent en na 90 dagen beheer op 73 procent. De score is geen doel op zich, maar een maat voor hoeveel van de aanbevolen maatregelen daadwerkelijk aan staan.
Waarom is legacy authentication zo'n groot risico als MFA al aan staat?
Oude protocollen zoals POP, IMAP en SMTP basic auth ondersteunen geen MFA. Zolang ze aan staan, kan een aanvaller met alleen een wachtwoord aanmelden, hoe goed MFA voor de rest ook is ingericht. Bij 67 procent van de tenants was dit bij intake het geval.
Wat is oversharing en waarom telt het vóór Copilot?
Oversharing is dat bestanden zichtbaar zijn voor meer mensen dan nodig, meestal via de deelinstelling "Iedereen in de organisatie". Zonder Copilot valt dat nauwelijks op; met Copilot wordt alles wat een gebruiker mag zien doorzoekbaar en samenvatbaar. Gemiddeld 312 zulke bestanden per gebruiker betekent dat salarisoverzichten of contracten in een antwoord kunnen opduiken.
Zijn deze cijfers representatief voor heel Nederland?
Nee, de dataset beperkt zich tot 24 tenants van organisaties met 25 tot 500 medewerkers in de regio Brainport Eindhoven, overgenomen tussen januari 2025 en september 2026. Het is een regionale steekproef uit de praktijk van één MSP, geen landelijk onderzoek. De cijfers zijn wel consistent met wat Microsoft en het NCSC in bredere rapportages beschrijven.
Zijn de cijfers herleidbaar naar klanten van Qteco?
Nee. Alle waarden zijn percentages, gemiddelden en medianen over de hele dataset. Er worden geen namen, sectoren, aantallen medewerkers per tenant of afzonderlijke scores gepubliceerd. De enige losse waarde, de hoogste oversharing-meting, is zonder context niet herleidbaar.
Hoe vaak wordt deze benchmark herhaald?
Jaarlijks, met een nieuw versienummer en een grotere dataset naarmate er meer tenants zijn overgenomen. Wijzigingen staan onderaan deze pagina. Citeer altijd met versienummer en meetperiode.
Zo citeert u deze publicatie.
Deze benchmark verschijnt onder de Creative Commons Naamsvermelding 4.0 Internationaal-licentie (CC BY 4.0): delen, bewerken en citeren mag, ook commercieel, met vermelding van Qteco en het versienummer. Wijzigingen per versie staan hiernaast.
Qteco B.V. (2026). Staat van Microsoft 365-beveiliging in het Brainport-mkb 2026, versie 2026.1. Eindhoven. https://qteco.nl/staat-microsoft-365-beveiliging-brainport-mkb. Licentie: CC BY 4.0.
September 2026, eerste publieke versie
Zeven kernbevindingen over 24 tenants (januari 2025 tot en met september 2026), conclusies, koppeling aan de Microsoft 365 Security Baseline 2026, FAQ. Data: Trung Nguyêñ Dúc, Head of Technology.
Weet waar uw organisatie staat ten opzichte van deze 24.
De gratis Microsoft 365 security-check toetst in 2 minuten de belangrijkste punten uit deze benchmark. Of vraag een intake-meting aan: dezelfde zeven cijfers, voor uw eigen tenant.
