Microsoft 365 8 min lezen

E-mailbeveiliging Microsoft 365: 10 instellingen voor het mkb

Vier instellingen zet je vandaag zelf aan, de rest hangt af van je pakket. De tien stappen om je zakelijke mail in Microsoft 365 dicht te zetten.

Ondernemer controleert de beveiligingsinstellingen van haar zakelijke Microsoft 365 e-mail op een laptop

E-mailbeveiliging in Microsoft 365 regel je met tien instellingen, en vier daarvan zet je vanmiddag zelf aan. De rest hangt af van je licentie: MFA, de externe afzender-tag, het blokkeren van automatische doorstuurregels en audit logging zitten in elk pakket, terwijl Conditional Access, Safe Links, Safe Attachments en geavanceerde anti-phishing Business Premium vragen (24,72 euro per gebruiker per maand).

Voor de meeste mkb-bedrijven is de mailbox de digitale voordeur. Daar komt het contact met klanten, leveranciers, de accountant en de Belastingdienst doorheen, en precies daarom is het het meest aangevallen onderdeel van je IT. Volgens het Microsoft Digital Defense Report 2025 blokkeert alleen al multi-factor authenticatie meer dan 99 procent van de aanvallen op accounts. Dat is de goedkoopste maatregel op deze hele lijst. In een apart artikel leggen we uit waarom e-mailveiligheid nu belangrijker is dan ooit.

Hieronder loop je de tien instellingen door, met per stap welk pakket je nodig hebt. Werk je met Google Workspace in plaats van Microsoft 365, lees dan de versie over Google Workspace en Gmail beveiligen voor het mkb.

In het kort: de tien instellingen

  1. Multi-factor authenticatie voor elke gebruiker.
  2. Externe afzender-tag inschakelen.
  3. Automatische externe forwarding blokkeren.
  4. Audit logging valideren en alerts instellen.
  5. SPF, DKIM en DMARC voor je eigen domein.
  6. Conditional Access met minimaal drie basisregels.
  7. Anti-phishing met impersonation protection.
  8. Safe Attachments en Safe Links.
  9. Risicovolle aanmeldingen wekelijks nalopen.
  10. Off-boarding en een kwartaalcheck op accounts.

De eerste vijf kosten je samen ongeveer twee uur en zitten in elk pakket. De laatste vijf zijn beleid, geen vinkje.

Welk Microsoft 365-pakket heb je nodig?

Niet elke functie zit in elk plan. Dit zijn de pakketten zoals wij ze leveren, per gebruiker per maand en exclusief btw.

Functie Exchange Online (4,44) Business Basic (6,72) Business Standaard (14,04) Business Premium (24,72)
MFA Ja Ja Ja Ja
Anti-spam en anti-phishing (basis) Ja Ja Ja Ja
Externe afzender-tag Ja Ja Ja Ja
Office-apps op je eigen computer Nee Nee Ja Ja
Conditional Access Nee Nee Nee Ja
Safe Links en Safe Attachments Nee Add-on Add-on Ja
Intune apparaatbeheer Nee Nee Nee Ja

Twijfel je tussen de pakketten, dan helpt onze vergelijking van Business Basic, Standard en Premium. Kort samengevat: alles wat met beveiliging te maken heeft, zit in Premium, en het prijsverschil met Standaard is 10,68 euro per gebruiker per maand.

Vijf instellingen die je vandaag zelf aanzet

1. Multi-factor authenticatie

Een gestolen wachtwoord alleen geeft een aanvaller dan nog geen toegang. Bij nieuwe tenants staan de Security Defaults van Microsoft standaard aan, bij oudere tenants vaak niet. Controleer dat in Microsoft Entra onder Properties. Het complete stappenplan staat in MFA instellen in Microsoft 365, inclusief de valkuilen rond gedeelde mailboxen en telefoons van personeel.

Combineer MFA met een zakelijke wachtwoordmanager, zodat een gelekt wachtwoord niet ook je boekhoudpakket en je webshop opent.

2. Externe afzender-tag

Deze instelling plakt een zichtbaar label op elke mail van buiten je organisatie. Simpel, en verrassend effectief tegen iemand die zich voordoet als je directeur. Je zet het aan in het Exchange admin center onder mail flow, of met PowerShell: Set-ExternalInOutlook -Enabled $true. Het werkt in Outlook op web, desktop en mobiel.

3. Automatische externe forwarding blokkeren

De klassieke vervolgstap na een geslaagde phishing: de aanvaller zet een regel aan die alle inkomende mail stilletjes doorstuurt naar een extern adres. Microsoft blokkeert dit sinds 2020 standaard via de Outbound spam policy, maar controleer of dat bij jou ook echt zo staat, in Defender onder Email en collaboration, Policies en rules, Anti-spam.

Zet er een transport rule naast die een admin waarschuwt zodra iemand toch een doorstuurregel maakt. Is het al misgegaan, dan vind je in wat je doet in het eerste uur na een phishingklik de volgorde waarin je de schade beperkt.

4. Audit logging en alerts

Zonder logs kun je na een incident niets herleiden: wie waar inlogde, welke bestanden zijn benaderd, welke regels zijn aangemaakt. Controleer in Microsoft Purview of audit logging actief is en zet alerts op vier dingen: een nieuwe doorstuurregel, een wijziging in admin-rechten, massaal verwijderen van mailitems, en een login uit een land waar niemand van je team zit.

5. SPF, DKIM en DMARC

De vorige vier beschermen wat jij ontvangt. Deze beschermt wat anderen namens jou versturen. Zonder deze drie records kan iedereen mail sturen die van jouw domein lijkt te komen, met jouw klanten als slachtoffer.

  • SPF: TXT-record met include:spf.protection.outlook.com erin.
  • DKIM: aanzetten in Defender onder Email authentication settings, voor selector1 en selector2.
  • DMARC: TXT-record op _dmarc.jouwdomein.nl. Begin met p=none plus een rapportageadres, en bouw in een paar weken op naar p=quarantine en daarna p=reject.

De volledige configuratie, inclusief wat er misgaat als je te snel naar reject springt, staat in onze gids over SPF, DKIM en DMARC voor het mkb.

Vijf stappen die om Business Premium vragen

6. Conditional Access

Conditional Access geeft toegang alleen als aan een voorwaarde is voldaan, bijvoorbeeld een beheerd apparaat of een extra factor buiten Nederland. Begin met drie regels: MFA voor alle gebruikers, legacy authenticatie blokkeren (POP en IMAP kennen geen MFA), en strengere eisen voor admins. Test elke regel eerst in Report-only. De uitwerking staat in acht praktische Conditional Access-regels.

7. Anti-phishing met impersonation protection

Elke tenant heeft een basis anti-phishing policy. Met Defender for Office 365, in Business Premium inbegrepen, komt daar impersonation protection bij. Zet in die policy minimaal aan: user impersonation voor directie en finance, domain impersonation voor je eigen domeinen en je vaste leveranciers, mailbox intelligence, spoof intelligence, en quarantaine als actie bij high confidence phishing.

Safe Attachments opent verdachte bijlagen eerst in een afgeschermde omgeving. Safe Links controleert elke URL op het moment dat iemand erop klikt, dus ook een link die pas na bezorging kwaadaardig wordt. Maak een policy voor de hele organisatie en stel hem na een paar weken bij op basis van valse meldingen.

9. Risicovolle aanmeldingen nalopen

Microsoft beoordeelt elke login op risico: onbekende locatie, anonimiseringsdienst, eerder gelekt wachtwoord. Die lijst staat in Entra onder risky sign-ins. Loop hem wekelijks door en reset bij twijfel direct het wachtwoord plus de MFA-registratie. Volledig automatisch blokkeren vraagt Entra ID P2, en dat zit niet in Business Premium.

10. Off-boarding en access reviews

Een vergeten account is een openstaande achterdeur. Leg een vaste volgorde vast: account uitschakelen op de laatste werkdag, wachtwoord resetten en MFA-tokens intrekken, mailbox omzetten naar een gedeelde mailbox, toegang tot SharePoint en Teams opheffen, apparaat uit Intune halen. Loop daarnaast elk kwartaal de accountlijst door. Bijna elk bedrijf vindt daar een oud-stagiair.

Wat kost e-mailbeveiliging in Microsoft 365?

Het grootste deel van deze lijst zit al in je licentie. Je betaalt dus vooral voor het pakket, plus de twee lagen die Microsoft niet levert: wachtwoordbeheer en getrainde medewerkers.

  • Business Premium, 24,72 euro: het enige pakket met Conditional Access, Defender for Office 365 en Intune.
  • Keeper Business, vanaf 3,75 euro: zero-knowledge kluis, veilig delen en audit logs. Zie Keeper Security.
  • Security awareness training, 2,00 euro: Nederlandstalige modules en phishingsimulaties met maandelijkse rapportage. Zie security awareness training.

Voor tien medewerkers komt dat samen op ongeveer 305 euro per maand, maandelijks opzegbaar en zonder setupkosten. De volledige rekensom, inclusief de goedkopere variant met Business Basic, staat in wat e-mailbeveiliging voor het mkb kost per medewerker.

Zelf doen of uitbesteden?

Stap 1 tot en met 5 doe je prima zelf, ook zonder IT-afdeling. Stap 6 tot en met 10 vragen iemand die de tenant kent en die een regel eerst test voordat hij hem hard aanzet, anders sluit je op maandagochtend je eigen mensen buiten.

Wij richten dit voor mkb-klanten in als onderdeel van onze Microsoft 365 dienst, inclusief migratie van mail, agenda en contacten zonder downtime. Twijfel je of je mail wel bij Microsoft thuishoort, lees dan eerst de vergelijking tussen zakelijke e-mail bij je hosting of bij Microsoft 365.

Beveiliging is een ritme, geen project

Microsoft verplaatst functies, aanvallers veranderen hun aanpak. Zet elk kwartaal een half uur in de agenda: deze tien punten nalopen, de aanbevelingen in je Secure Score bekijken, en controleren of je licentie nog past bij de omvang van je team.

Je Microsoft 365 e-mail laten dichtzetten?

Wij configureren MFA, Conditional Access, Defender en anti-phishing voor je tenant en houden het bij. Nederlandse support, een aanspreekpunt, maandelijks opzegbaar. Bestellen kan direct vanaf 4,44 euro per gebruiker per maand.

Hulp nodig bij je eigen situatie?

Zakelijke e-mail die gewoon aankomt?

Wij richten Microsoft 365 in, verhuizen je postbussen zonder verlies en zetten SPF, DKIM en DMARC meteen goed neer.

Vanaf € 4,44 p/m, excl. btw

Bekijk Microsoft 365 085 130 8931