Klantdossiers en Microsoft 365 veilig inrichten voor financieel dienstverleners
Je klantdossiers moeten beschikbaar zijn als jij ze nodig hebt, maar niet voor iedereen openstaan. Dat geeft rust in je team, beperkt zoekwerk en maakt je organisatie minder kwetsbaar bij een fout of een verloren wachtwoord. Microsoft 365 kan hiervoor een praktische werkplek zijn, als de inrichting aansluit op jouw werkproces en risico’s.
Als financieel dienstverlener werk je vaak met vertrouwelijke gegevens: identiteits- en inkomensgegevens, contracten, correspondentie en informatie voor cliëntenonderzoek. Vier vragen moeten helder zijn: wie ziet welk dossier, waar staat de definitieve versie, hoe deel je veilig en wanneer mag het dossier weg? Een duidelijke basis is voor 10 én 100 werkplekken beter beheersbaar dan losse uitzonderingen.
Begin bij het dossierproces, niet bij de techniek
Breng eerst de route van een dossier in kaart. Waar komt informatie binnen en waar komt die terecht? Denk aan intakeformulieren, e-mailbijlagen, gespreksverslagen, documenten in SharePoint en berichten in Teams. Noteer per soort gegevens wie die nodig heeft, met welke externe partijen je deelt en wanneer de informatie weg mag.
De AVG schrijft geen standaardpakket maatregelen voor. Je moet passende technische en organisatorische maatregelen nemen die bij de risico’s passen. Kijk daarbij naar ongeoorloofde toegang, verlies, wijziging en de gevolgen daarvan. Een risicoanalyse is daarom een praktisch vertrekpunt, geen document voor in een la.
Maak onderscheid tussen werkdossiers, algemene sjablonen en interne informatie. Iemand die een hypotheekaanvraag behandelt, hoeft niet automatisch alle dossiers van collega’s te zien. Geef alleen toegang die voor het werk nodig is. Zo beperk je de gevolgen van een fout of misbruik.
Richt SharePoint en Teams in rond rollen
Geef klantdossiers een vaste documentstructuur in SharePoint. Gebruik Teams voor overleg en samenwerking, maar niet als archief op zichzelf. Spreek af waar de definitieve versie staat. Daarmee voorkom je dat versies blijven rondzwerven in e-mail, persoonlijke OneDrive-mappen en chats.
Ken toegang toe via Microsoft 365-groepen of beveiligingsgroepen, niet steeds aan losse personen. Regel per rol of behandelteam wie mag lezen, bewerken of alleen goedkeuren. Dat bespaart beheerwerk en maakt jouw rechtenstructuur voorspelbaar.
Wijs per dossierlocatie een eigenaar aan. Die controleert periodiek of de ledenlijst nog klopt, tijdelijke toegang nog nodig is en externe gebruikers zijn verwijderd. Doe dit bijvoorbeeld bij een teamwijziging of elk kwartaal.
Wees terughoudend met deelkoppelingen. Een link voor ‘iedereen met de link’ past zelden bij een klantdossier. Is extern delen nodig? Kies dan een beperkte ontvanger, een beperkte looptijd en waar mogelijk alleen-lezen. Test wat de ontvanger werkelijk kan openen. Een handige link mag geen toegang geven tot een bovenliggende map of een ander dossier.
Maak inloggen en beheeraccounts sterker
Een gestolen wachtwoord mag niet genoeg zijn om dossiers te openen. Zet multifactorauthenticatie (MFA) aan voor alle gebruikers. MFA vraagt naast het wachtwoord om een extra stap bij het aanmelden. Leg vooraf vast hoe medewerkers hulp krijgen bij een nieuw toestel of verloren authenticatiemiddel.
Microsoft adviseert beveiligingsstandaarden of Conditional Access-beleid, in plaats van de verouderde instelling per individuele gebruiker. Conditional Access kan, afhankelijk van jouw licenties, extra regels afdwingen. Bijvoorbeeld MFA vragen of oudere verificatiemethoden blokkeren.
Voer veranderingen gefaseerd in. Test eerst, houd noodaccounts beschikbaar en leg uitzonderingen vast met eigenaar en einddatum. Zo blijft het werk doorgaan terwijl je de veiligheid verbetert.
Maak ook een apart beleid voor beheerders. Met beheeraccounts kun je instellingen, gebruikers en de gegevensomgeving veranderen. Beperk het aantal accounts met veel rechten. Gebruik waar mogelijk een apart account voor beheer en leg vast wie welke beheerrol nodig heeft. Microsoft adviseert rollen met zo min mogelijk rechten. De Global Administrator-rol houd je beperkt voor noodsituaties.
Bewaren, verwijderen en terugvinden zijn één beleid
Een veilig dossier hoeft niet onbeperkt te blijven bestaan. De AVG vraagt om een bewaartermijn die past bij het doel en de wettelijke verplichtingen. Valt jouw organisatie onder de Wwft? Dan bewaar je gegevens van het cliëntenonderzoek in beginsel vijf jaar na de transactie of na beëindiging van de zakelijke relatie. Gegevens van een melding van een ongebruikelijke transactie bewaar je eveneens vijf jaar.
Controleer per dienst welke regels voor jou gelden. Laat juridisch of complianceadvies leidend zijn als je twijfelt. Vertaal je beleid naar afspraken: wanneer begint de termijn, wie beslist over verlenging en hoe vernietig je een dossier? Zet automatische verwijdering pas aan als uitzonderingen, zoals een lopend geschil of wettelijke bewaarplicht, zijn geregeld.
Je wilt ook kunnen nagaan wat er is gebeurd. Microsoft Purview Audit kan activiteiten van gebruikers en beheerders vastleggen en doorzoekbaar maken. Audit Standard bewaart records volgens Microsoft standaard 180 dagen. Langere bewaring hangt onder meer af van licentie en retentie. Auditlogs helpen bij onderzoek, maar vervangen het bewaarbeleid voor klantdossiers niet.
Praktische checklist voor jouw Microsoft 365-omgeving
Loop deze punten minimaal jaarlijks langs, en bij een belangrijke wijziging in je dienstverlening of team:
- [ ] Je hebt een actuele inventarisatie van dossierlocaties, gegevenssoorten, eigenaren en externe verwerkers.
- [ ] Toegang per dossierlocatie is gebaseerd op functies of teams, met zo weinig mogelijk uitzonderingen per persoon.
- [ ] MFA staat aan voor alle accounts. Beheeraccounts hebben beperkte rollen en een vastgelegde noodprocedure.
- [ ] Extern delen is beperkt, heeft een duidelijke eigenaar en wordt regelmatig gecontroleerd.
- [ ] Nieuwe medewerkers krijgen alleen de benodigde rechten. Bij vertrek handel je accounts, sessies, gedeelde toegang en apparatuur direct af.
- [ ] Bewaartermijnen, verwijdering en uitzonderingen zijn vastgelegd en technisch uitvoerbaar.
- [ ] Je weet waar auditinformatie staat, hoe lang die beschikbaar is en wie die bij een incident onderzoekt.
- [ ] Je test herstel van belangrijke documenten en de werkwijze bij een vermoedelijk datalek of verkeerd gedeeld bestand.
Maak afspraken ook buiten Microsoft 365 zichtbaar
Techniek werkt alleen als medewerkers de afspraak kennen. Leg vast waar documenten staan, wanneer e-mailbijlagen naar het dossier gaan, hoe je extern deelt en bij wie twijfelgevallen terechtkunnen. Bespreek herkenbare risico’s, zoals een dossier in het verkeerde Team. Korte, heldere afspraken werken beter dan een uitgebreide handleiding die niemand opent.
Controleer ook je verwerkersafspraken. Als een leverancier persoonsgegevens voor jou verwerkt, blijf jij als verwerkingsverantwoordelijke verantwoordelijk voor de AVG. De Autoriteit Persoonsgegevens geeft aan dat je vooraf moet vaststellen of de verwerker voldoende beveiligingsmaatregelen neemt. Dat geldt voor Microsoft 365, maar ook voor een portaal, CRM-systeem, back-updienst of externe beheerpartij.
Voor financiële dienstverleners in Breda en omgeving helpt een korte kwartaalcontrole met proceseigenaar en ICT-verantwoordelijke om rechten, koppelingen en werkwijzen actueel te houden. Zo voorkom je dat kleine afwijkingen ongemerkt vaste gewoontes worden.
Veelgestelde vragen
Is Microsoft 365 op zichzelf voldoende om klantdossiers veilig op te slaan?
Nee. De veiligheid hangt ook af van jouw licenties, instellingen, rechtenstructuur en dagelijks gebruik. Bepaal welke maatregelen bij jouw dossiers en risico’s passen en controleer regelmatig of ze nog werken zoals bedoeld.
Moet iedereen toegang hebben tot alle klantdossiers?
Meestal niet. Geef toegang op basis van werkzaamheden. Werk met groepen en rollen en controleer rechten periodiek. Dat beperkt de impact van een fout of een gecompromitteerd account.
Hoe lang moet ik klantdossiers bewaren?
Dat verschilt per dossier en wettelijke verplichting. Onder de Wwft geldt voor de genoemde gegevens uit cliëntenonderzoek in beginsel vijf jaar na de transactie of het einde van de zakelijke relatie. Andere verplichtingen en belangen kunnen anders uitpakken. Leg daarom per dossiercategorie een bewaartermijn en uitzonderingsproces vast. Beschouw dit artikel niet als juridisch advies.
Een nuchtere volgende stap
Wil je weten of jouw klantdossiers aansluiten op je werkproces en risico’s? Uw ICT Adviseur kan in een onafhankelijk cybersecurityadvies jouw toegang, Microsoft 365-instellingen en bewaarbeleid beoordelen. Je krijgt aandachtspunten en een praktische verbeteringsvolgorde. Plan gerust een kennismakingsgesprek.
Bronnen
- https://www.autoriteitpersoonsgegevens.nl/themas/beveiliging/beveiliging-van-persoonsgegevens/maatregelen-voor-beveiliging
- https://www.belastingdienst.nl/wps/wcm/connect/bldcontentnl/belastingdienst/zakelijk/aangifte_betalen_en_toezicht/wwft-voorkomen-van-witwassen-en-terrorismefinanciering/verplichtingen/verplichtingen
- https://learn.microsoft.com/en-us/microsoft-365/admin/security-and-compliance/set-up-multi-factor-authentication?view=o365-worldwide
- https://learn.microsoft.com/en-us/purview/audit-solutions-overview
Volgende stap
Bekijk cybersecurity advies. Je krijgt helder inzicht in wat voor jouw organisatie nu de meest logische volgende stap is.
Comments are closed.