Self-Assessment Microsoft 365 voor gemeenten

Sinds september 2025 is het “M365 BIO initiative” beschikbaar. Hiermee kunnen organisaties eenvoudig en zonder kosten hun inrichting controleren op compliance met de BIO.
Het GGI-Cloud Expertisecentrum van VNG heeft dit assessment beoordeeld en adviseert gemeenten om dit hulpmiddel te gebruiken als onderdeel van de volgende hulpmiddelen om een verantwoorde M365 inrichting te realiseren.

Hulpmiddelen voor een verantwoorde M365 inrichting

Download de uitgebreide handreiking met hands on instructie: Gemeentelijke Implementatierichtlijn M365

Purview quick wins
  • Met E3 en E5 beschik je over Purview. Gebruik dat!
  • Activeer de default labels
  • Pas DLP alvast toe op zeer gevoelige data. Deze categorie is doorgaans al bekend binnen de gemeente
  • Beperk de toegang van AI-toepassingen zoals Co-pilot

Handige online trainingen: 

Privacyvriendelijke Instellingen

Maak gebruik van de Handleiding privacyvriendelijke instellingen Microsoft 365 voor beheerders, deze handleiding bevat de samenvatting van de privacyadviezen uit de diverse DPIA’s.

Optioneel: een commerciële security assessment ter verbetering

Wanneer de resultaten van het self-assessment daar aanleiding voor geven kunt u zich bij het versterken van de security van M365 laten ondersteunen door een commerciële security assessment. Diverse leveranciers bieden een assessment aan waarbij zij in een dag of drie via interviews en tooling uw huidige en gewenste configuratie in kaart brengen, waarna u een adviesrapport met verbetervoorstellen (zogenoemde “hardening”) voor uw configuratie ontvangt. Desgewenst zullen zij deze hardening voor u kunnen realiseren.

Self-Assessment

Self-Assessment

In samenwerking met BZK, SSC-ICT, Wigo4it en de VNG heeft Microsoft een powershell-template ontwikkeld dat de M365-instellingen vergelijkt met de BIO-eisen. In de opname van het besloten webinar van 9 oktober 2025 bespreken we hoe u vandaag nog kunt controleren of de M365 werkplek van uw gemeente verantwoord is ingericht.

Hoe te gebruiken?

Het assessment wordt als project aangeboden op Github, bestaande uit een template en een PowerBI dashboard. Het project bestaat uit een set scripts die de ‘desired state configuration’ bevatten. Het dashboard bevat het rapport met resultaten en geeft aan in hoeverre wordt afgeweken zodat men kan auditen of resources in een Microsoft 365 omgeving voldoen aan de BIO.

De stappen in hoofdlijnen zijn: 

  1. Zorg voor een Tools machine voorzien van PowerBI Desktop[1] met ‘Global Administrator’ rechten.
  2. Installeer de scripts van het M365 BIO compliance Initiative template. Het template en PowerBI dashboard zijn kosteloos beschikbaar via Github. Daar vind u ook de uitgebreide installatieinstructie.
  3. Genereer de export.
  4. Laad de export in Power BI om een analyseerbaar rapport met de resultaten te maken.
    Nu is het technische proces afgerond, de self-assessment rapportage is beschikbaar voor beoordeling. 
  5. Evaluatie en mitigatie: Bevindingen kunnen handmatig onderzocht worden door de bijbehorende CIS-code van de bevinding op te zoeken in de uitgebreide beschrijving in de CIS-documentatie: www.cisecurity.org/benchmark/microsoft365. Hier worden ook de mogelijkheden voor mitigatie beschreven. 
    Bekijk het  webinar op het (besloten) VNG-forum voor een uitgebreide toelichting!