Draait je organisatie op Microsoft 365, dan zit een groot deel van je auditbewijs al in Entra ID, Purview en het Defender-portaal. Voor de ISO 27001-surveillance heb je geen dure GRC-suite nodig; je moet vooral weten welk bewijs waar staat en het reproduceerbaar kunnen exporteren. Dit artikel laat zien welke controls M365 dekt en hoe je er auditbewijs van maakt dat een certificerende instelling herkent.
Welke controls dekt Microsoft 365?
Een verrassend groot deel van Annex A is met standaard-M365 al af te dekken:
- Toegangsbeheer (A.5.15–A.5.18): Entra-rollen, MFA-rapporten, access reviews.
- Logging en monitoring (A.8.15–A.8.16): unified audit log, sign-in logs, Defender-alerts.
- Dataclassificatie en DLP (A.5.12–A.5.13): Purview sensitivity labels en DLP-beleid.
- Configuratie (A.8.9): Secure Score en conditional-access-beleid.
Koppel deze bronnen aan je Verklaring van Toepasselijkheid zodat je per control weet welke export het bewijs levert.
Bewijs dat auditors herkennen
Een auditor wil een steekproef, geen dump. Zorg dat je van elke bron één representatief voorbeeld kunt tonen: een kwartaal-access-review met goedkeuring, een sign-in-log van een verdachte login met de opvolging, een DLP-incident met afhandeling. De boodschap is niet “kijk hoeveel we loggen”, maar “kijk, dit hebben we gezien en dit hebben we ermee gedaan”.
Bouw een reproduceerbare bewijsmap
Het verschil tussen stress en rust bij een audit is voorbereiding. Zet vaste export-momenten — bijvoorbeeld per kwartaal — en bewaar de exports in een bewijsmap met dezelfde structuur als je SoA. Zo vindt zowel je interne als externe auditor het bewijs op dezelfde plek, en kun je aantonen dat het periodiek en herhaalbaar gebeurt in plaats van eenmalig vlak voor de audit. Documenteer kort per export: welke bron, welke periode, wie het draaide.
Valkuilen
- Bewaartermijn van het auditlog: die is licentieafhankelijk (soms maar 90 dagen). Controleer of dat aansluit op je eigen bewaarbeleid en op wat NIS2 of contracten eisen — anders mis je bewijs precies wanneer je het nodig hebt.
- Secure Score is een hulpmiddel, geen norm: een hoge score is geen certificaat en dekt niet automatisch je Annex A-eisen.
- Orphaned accounts: zorg dat conditional-access-beleid en rollen ook bij uitzendkrachten, stagiairs en externen kloppen. Accounts die na vertrek blijven staan zijn een klassieke bevinding.
- Alleen techniek, geen proces: M365 levert de data, maar de auditor wil ook zien dat er een mens naar kijkt en beslist.
Van bewijs naar aantoonbare werking
Bewijs verzamelen is stap één; laten zien dat het werkt is stap twee. Neem de belangrijkste signalen — access-reviews, MFA-dekking, DLP-incidenten, Secure Score-trend — mee in je management review. Zo koppel je de M365-data aan besluitvorming en verbetering, precies de PDCA-cyclus die ISO 27001 verwacht. Dat tilt je bewijs van “we hebben logs” naar “we sturen op basis van wat de logs zeggen”.
Aan de slag
Begin met een inventarisatie: loop je toegepaste Annex A-controls langs en noteer per control welke M365-export het bewijs levert. Plan daarna je eerste kwartaalexport. Alleen dat maakt je volgende surveillance-audit al merkbaar rustiger. Meer weten over auditvoorbereiding? Bekijk het ISO 27001-stappenplan of doe de gratis readiness-scan.
