Compliance & Beveiliging

Wanneer is een M365 Health Check extra relevant?

Van NIS2 tot cyberverzekeraar, van ISO 27001 tot due diligence — er zijn concrete aanleidingen waarbij een onafhankelijke Microsoft 365 security check direct waarde toevoegt voor jouw organisatie.

Let op: Deze pagina beschrijft situaties waarin een onafhankelijke Microsoft 365 beoordeling vaak waardevol is. Het is geen juridisch advies en impliceert niet dat jouw organisatie verplicht is tot NIS2, ISO 27001 of een andere certificering. TenantWise ondersteunt voorbereiding — geen certificering.

In het kort

🇪🇺
NIS2
Aantoonbare technische maatregelen verplicht voor duizenden Nederlandse bedrijven
🛡️
Cyberverzekeraar
Strengere technische eisen bij afsluiting of verlenging van je cyberpolis
📋
ISO 27001 & AVG
Technische maatregelen aantoonbaar maken — Microsoft 365 is altijd onderdeel van de scope

Een Microsoft 365 Health Check helpt organisaties bij de voorbereiding op al deze vereisten — onafhankelijk en met een concreet rapport.

Aanleidingen

Zes redenen om nu te laten beoordelen

Je hoeft niet te wachten op een incident. De meeste organisaties die een Microsoft 365 Health Check boeken hebben een concrete aanleiding — hier zijn de meest voorkomende.

🇪🇺
NIS2 — Netwerk- en Informatiebeveiligingsrichtlijn
Verplicht voor veel sectoren

Sinds oktober 2024 zijn duizenden Nederlandse bedrijven gehouden aan aantoonbare technische beveiligingsmaatregelen. TenantWise ondersteunt de voorbereiding — geen vervanging voor juridisch of compliance-advies. Microsoft 365 is voor de meeste organisaties de kern van hun digitale werkomgeving — en daarmee een direct onderdeel van de NIS2-scope.

Een M365 Health Check brengt in kaart welke technische maatregelen al aanwezig zijn en welke ontbreken
Het rapport geeft aantoonbaar bewijs van uitgevoerde risicoanalyse en genomen maatregelen
Relevant voor: energie, transport, digitale infrastructuur, financiële dienstverlening, gezondheidszorg, en meer
🛡️
Cyberverzekeraar vereisten
Steeds strengere eisen

Cyberverzekeraars stellen bij afsluiting of verlenging van een polis steeds meer technische vragen. MFA, patch management, toegangsbeheer en incident response zijn standaard onderwerpen. Een onafhankelijk rapport geeft je verzekeraar concrete antwoorden — en kan de premie beïnvloeden.

Verzekeraar vraagt naar MFA-status, back-up beleid of toegangsbeheer? Het rapport geeft directe antwoorden
Aantoonbare maatregelen kunnen leiden tot betere dekkingsvoorwaarden of lagere premie
Voorkomt discussie over dekking na een incident omdat je kunt aantonen dat maatregelen zijn geïmplementeerd

Voorbeeld: Uw verzekeraar vraagt: "Is MFA afgedwongen voor alle beheerders?" of "Worden vertrokken medewerkers tijdig uitgeschreven?" — De Health Check geeft u een concreet, gedocumenteerd antwoord op precies dit soort vragen.

📋
ISO 27001 certificering
Voorbereiding of audit-ondersteuning

ISO 27001 vereist aantoonbare technische controles op toegangsbeheer, logging, apparaatbeveiliging en incidentrespons. Een M365 Health Check sluit direct aan op de relevante Annex A-controls en geeft je een nulmeting voordat de formele certificeringsaudit begint.

Sluit aan op ISO 27001 Annex A controls: A.9 (toegangsbeheer), A.12 (operationele beveiliging), A.16 (incidentbeheer)
Geeft een onafhankelijke nulmeting vóór de formele ISMS-audit
Identificeert gaps vroeg zodat je tijd hebt om te remediëren

Voorbeeld: ISO 27001 Annex A.9 vereist dat toegang tot systemen alleen wordt verleend op basis van een zakelijke noodzaak. De Health Check beoordeelt of dat in de praktijk ook zo werkt in jouw Microsoft 365-omgeving.

⚖️
AVG / GDPR — Persoonsgegevens beveiligen
Wettelijke verplichting

De AVG verplicht organisaties technische en organisatorische maatregelen te treffen om persoonsgegevens te beschermen. Microsoft 365 verwerkt voor de meeste bedrijven grote hoeveelheden persoonsgegevens — in e-mail, Teams, SharePoint en OneDrive.

Toegangsbeheer, audit logging en versleuteling zijn directe AVG-vereisten die de Health Check beoordeelt
Ongeautoriseerde externe toegang tot persoonsgegevens is een datalek — voorkomen is goedkoper dan melden
Het rapport ondersteunt de verplichte risicoanalyse (DPIA) voor M365-gerelateerde verwerkingen
🏢
Overname, fusie of investeringsronde
Due diligence

Bij een overname of externe investering wordt IT-beveiliging steeds vaker meegenomen in het due diligence traject. Een slecht ingericht Microsoft 365-omgeving kan leiden tot waarderingscorrecties of aanvullende garanties. Een onafhankelijk rapport geeft beide partijen duidelijkheid.

Geeft kopers of investeerders inzicht in de IT-beveiligingsstatus vóór transactie
Identificeert risico's die anders pas na de overname zichtbaar worden
Een schoon rapport versterkt de onderhandelingspositie van de verkopende partij
🔍
Onafhankelijk tweede oordeel
IT-leverancier of MSP aanwezig

Heb je al een IT-leverancier of managed service provider? Dan is een onafhankelijke beoordeling juist extra waardevol. TenantWise heeft geen belang bij het verkopen van een beheerscontract — het enige doel is een objectief beeld van de werkelijke situatie.

Objectieve beoordeling zonder commercieel belang bij de uitkomst
Nuttig bij contractverlenging of evaluatie van huidige IT-leverancier
Geeft directie of bestuur een onafhankelijk beeld naast het oordeel van de eigen IT-partij
Sectoren

Relevant voor jouw sector

Sommige sectoren hebben specifieke normen of verhoogde compliance-druk. Dit zijn de sectoren waar een M365 Health Check het meest direct aansluit op bestaande verplichtingen.

Bekijk wat er in de Health Check zit →
🏥
Zorg & Welzijn
Patiëntgegevens zijn bijzondere persoonsgegevens met de hoogste beschermingsplicht. Mobiele apparaten van zorgmedewerkers, externe toegang en audit logging zijn kritische aandachtsgebieden. NEN 7510 vereist aantoonbare technische maatregelen.
NEN 7510 · AVG · NIS2
⚖️
Advocatuur & Notariaat
Geheimhoudingsplicht en vertrouwelijke cliëntdossiers stellen strikte eisen aan wie toegang heeft tot wat. Externe deling via SharePoint en Teams moet zorgvuldig zijn beperkt. Privileged access voor partners vraagt extra aandacht.
AVG · Beroepsregels
💰
Financiële Dienstverlening
DNB en AFM stellen toenemende eisen aan cyberweerbaarheid. DORA (Digital Operational Resilience Act) is vanaf 2025 van kracht voor financiële entiteiten.
DORA · NIS2 · DNB
🏭
Logistiek & Industrie
Operationele continuïteit staat voorop. Ransomware of uitval van Microsoft 365 heeft directe productie- of leveringsgevolgen. Gedeelde apparaten en externe toegang van leveranciers maken toegangsbeheer extra kritisch.
NIS2 · Cyberverzekeraar
🏗️
Bouw & Vastgoed
Groeiende digitalisering, projectsamenwerking via SharePoint en Teams, en externe aannemers met toegang maken toegangsbeheer kritisch.
AVG · Cyberverzekeraar
💼
Zakelijke Dienstverlening
Accountants, consultants en HR-dienstverleners verwerken gevoelige bedrijfs- en persoonsgegevens van klanten — en zijn daarmee een aantrekkelijk doelwit.
AVG · ISO 27001 · NIS2

Werkt jouw organisatie in een van deze sectoren? Plan een gratis kennismaking →

Concrete aanleidingen

Herken je één van deze situaties?

Dit zijn de meest voorkomende concrete momenten waarop organisaties contact opnemen.

📧
Phishingaanval of gehackt account
Je wilt weten hoe het kon gebeuren — en wat er nog meer openstaat.
📄
Cyberverzekeraar vragenlijst
Je hebt technische vragen van je verzekeraar waar je geen concreet antwoord op hebt.
🤝
Nieuwe grote klant of aanbesteding
Een klant of aanbesteding vraagt aantoonbare beveiligingsmaatregelen.
👥
Groei of reorganisatie
Snelle groei, veel nieuwe mensen — niemand weet meer precies wie toegang heeft tot wat.
🔄
Wisseling van IT-leverancier
Je wilt weten wat de vorige IT-partij heeft achtergelaten.
📊
Directie vraagt om inzicht
De directie wil inzicht in IT-beveiliging — zonder technisch jargon.
💸
Licentiekosten lijken te hoog
Je betaalt voor licenties maar weet niet of ze allemaal worden gebruikt.
🏆
Voorbereiding op certificering
Je werkt toe naar een norm en wil weten waar je staat.

Herken je een van deze aanleidingen?

Binnen 15 minuten weet je of een Microsoft 365 Health Check relevant is voor jouw organisatie. Geen verplichtingen, geen verkoopverhaal.

Neem contact op Terug naar de website