Het M365 Blueprint
Het framework waarmee we een Microsoft 365-omgeving opbouwen, toetsen en overdraagbaar maken. Zes architectuurlagen, in een volgorde die vastligt.
Elke Microsoft 365-omgeving die we inrichten volgt dezelfde opbouw. Organisaties verschillen in omvang, sector en volwassenheid, terwijl de volgorde waarin je een omgeving op orde brengt telkens dezelfde blijft. Die volgorde hebben we vastgelegd in het M365 Blueprint: zes architectuurlagen die op elkaar rusten, van identiteit en toegang onderaan tot de governance van Copilot bovenaan.
Het Blueprint doet twee dingen. Vooraf maakt het zichtbaar welke keuzes er liggen en wanneer ze aan de beurt zijn. Achteraf maakt het navolgbaar waarom een omgeving is zoals hij is, zodat het beheer overdraagbaar blijft aan wie het overneemt. Dat tweede is precies wat ontbreekt bij omgevingen die jarenlang organisch zijn gegroeid.
Waarom de volgorde vastligt
De lagen zijn niet uitwisselbaar. Elke laag veronderstelt de laag eronder, en dat is geen methodische voorkeur maar een praktische afhankelijkheid. Monitoring op een omgeving zonder heldere rechtenstructuur levert een dashboard vol ruis op waar niemand naar handelt. Toetsen aan NIS2 terwijl je niet kunt aantonen wie waar toegang toe heeft, levert een momentopname zonder waarde.
Het duidelijkst wordt het bovenaan. Een organisatie die vraagt om alleen Copilot uit te rollen, vraagt in feite om de bovenste laag zonder de vijf eronder. Dat levert een indrukwekkende demo op, gevolgd door het eerste incident waarin iemand via een simpele vraag bij informatie komt die niet voor hem bedoeld was. Automatisering is vermogen, en vermogen op een wankele basis versnelt vooral de chaos.
De uitgebreide uitleg van deze redenering staat in onze gids over hoe je Microsoft 365 governance inricht.
De zes lagen
Per laag leggen we vast wat er geregeld wordt, met welke onderdelen van het Microsoft-platform dat gebeurt en aan welke kaders de inrichting wordt getoetst. Hoe we het vervolgens configureren is vakwerk dat achter de schermen hoort.
Identiteit en toegang
Wie iemand is, en wat die persoon onder welke omstandigheden mag bereiken. We richten het identiteitsbeheer in en maken van aanmelden een afweging waarin het apparaat, de locatie en het risico van een poging meewegen. Zolang deze laag niet vaststaat, heeft alles wat erboven ligt geen betekenis.
Entra ID, conditionele toegang, multifactorauthenticatie, toegangsbeoordelingen
AVG, NIS2, ISO 27001
Informatie- en rechtenstructuur
Waar informatie thuishoort en hoe rechten zijn opgebouwd. We ontwerpen de structuur van Teams en SharePoint zo dat een document op de juiste plek landt en dat toegang volgt uit iemands rol. Wie van functie wisselt, wisselt van rechten. Dat voorkomt de stapeling van losse uitzonderingen die een omgeving na een paar jaar onbeheersbaar maakt.
SharePoint, Teams, groepen en rollen, containerlabels
AVG, ISO 27001
Gegevensbescherming en levenscyclus
Wat er met informatie gebeurt zolang ze bestaat, en wanneer ze verdwijnt. We classificeren en labelen naar gevoeligheid, stellen bewaartermijnen in en richten preventie van datalekken in. Data die er niet meer is, kan ook niet lekken.
Microsoft Purview: classificatie, gevoeligheidslabels, bewaarbeleid, DLP
AVG, NIS2, ISO 27001
Toetsing aan kaders
De inrichting naast de regels die voor de organisatie gelden. De AVG stelt eisen aan de omgang met persoonsgegevens, NIS2 verlangt aantoonbare grip op toegang, continuïteit en incidenten, en de EU AI Act stelt regels aan het gebruik van AI. We maken zichtbaar waar de omgeving aansluit en waar nog werk ligt, zodat een audit een bevestiging wordt en geen verrassing.
Compliance-instrumenten binnen Microsoft 365, aangevuld met Compliance Compass voor geautomatiseerde readiness
AVG, NIS2, EU AI Act, ISO 27001
Monitoring en beheer
Zien of het in de praktijk klopt, en blijft kloppen. Rollen veranderen, mensen vertrekken, regelgeving schuift op en Microsoft wijzigt het platform. We richten het auditspoor, de periodieke toegangsbeoordelingen en de signalering zo in dat een afwijking opvalt voordat het een incident wordt.
Auditlogboeken, toegangsbeoordelingen, signalering en rapportage
NIS2, ISO 27001
Copilot- en AI-governance
Het sluitstuk bovenop de rest. Copilot leest wat een gebruiker mag zien, dus de kwaliteit van de onderste drie lagen bepaalt of een AI veilig is. We leggen vast welke informatie in scope valt, wie welke AI-functies mag gebruiken en hoe dat wordt verantwoord.
Microsoft 365 Copilot, scoping van databronnen, gebruiksbeleid
EU AI Act, AVG
Hoe een traject verloopt
Een Blueprint-traject loopt in vier stappen. De doorlooptijd hangt af van de omvang van de omgeving en van het tempo dat de organisatie kan bijhouden.
Inventarisatie
We brengen in kaart wat er staat: welke identiteiten actief zijn, hoe rechten zijn opgebouwd, wat er is geconfigureerd en wat onbenut bleef. Dat levert een nulmeting per architectuurlaag op, inclusief de plekken waar het risico zich opstapelt.
Ontwerp
De zes lagen worden in samenhang ontworpen, met de afhankelijkheden en prioriteiten erbij. Je ziet vooraf welke keuzes er liggen, wat ze oplossen en in welke volgorde ze aan de beurt zijn.
Implementatie
We bouwen zelf, binnen de bestaande Microsoft 365-omgeving, laag voor laag en met de zwaarste risico's eerst. Geen nieuwe tooling erbij tenzij het echt nodig is.
Overdracht en regie
Elke keuze wordt gedocumenteerd. Waar de wens er is, nemen we interne IT-medewerkers mee in de implementatie zodat het beheer zelfstandig verder kan. Daarna herijken we periodiek, omdat de omgeving en de regelgeving blijven bewegen.
Wat je eruit krijgt
Een Blueprint-traject levert vaste producten op. Ze zijn van jou en blijven bruikbaar, ook wanneer iemand anders het beheer overneemt.
Wanneer het Blueprint past
Het Blueprint is bedoeld voor organisaties die op Microsoft 365 draaien en waar het onderwerp governance nooit structureel is opgepakt. Vaak komt de aanleiding van buiten: een Copilot-uitrol die eraan komt, een audit, een leverancier die om aantoonbaarheid vraagt, of de Cyberbeveiligingswet die de organisatie ineens raakt.
Even vaak komt de aanleiding van binnen. Een omgeving die jarenlang is meegegroeid met de organisatie, waarin niemand meer kan overzien wie waar toegang toe heeft. We werken hierin met organisaties van tien tot tienduizend medewerkers, in sectoren als industrie, bouw en infra, zorg, kinderopvang en semi-overheid.
Wil je weten hoe dit zich vertaalt naar een opdracht, lees dan meer over onze dienst governance, compliance en security.
Benieuwd waar je omgeving staat?
In een gesprek van een half uur lopen we de zes lagen langs en geven we je een eerste beeld van waar het risico zit en wat de eerste stap is.
PLAN EEN KENNISMAKING