Alleen lezen, en niet meer rechten dan een check nodig heeft.

De doorlichting werkt alleen-lezen: het systeem observeert de configuratie en verandert er niets aan. We vragen precies de permissies die een check nodig heeft, niet meer, en lezen geen mailbox- of documentinhoud.

De toegang loopt via één multi-tenant Entra-applicatie met application-level read-only permissies. De partner genereert vanuit het portaal een koppel-link per klantomgeving; een beheerder van die omgeving keurt de applicatie eenmalig goed in het consentscherm van Microsoft zelf. De koppeling is op elk moment in te trekken, waarna het systeem geen scans meer uitvoert op die omgeving.

Alleen lezen

Geen enkele permissie van de scan-applicatie kan iets wijzigen. Er zit geen schrijfrecht in en geen recht om mail te versturen. Een doorlichting laat de omgeving precies zoals hij was.

Binnen de EU

De verwerking en opslag lopen binnen de Europese grens. De rapport-analyse draait op een model binnen de Microsoft-grens.

Bewaartermijn

Rapporten bewaren we zeven jaar in versleutelde opslag, zodat je ze als bewijsstuk richting een toezichthouder of auditor kunt gebruiken.

Welke permissies we vragen

Dit is de volledige lijst, gelijk aan wat het consentscherm van Microsoft toont. Er zit geen recht bij dat toegang geeft tot de inhoud van documenten of berichten. De organisatorische vragen, over beleid en over instellingen die Microsoft niet uitleesbaar aanbiedt, beantwoordt een mens in plaats van een zoekopdracht.

PermissieWaarvoor
Directory.Read.AllGebruikers, groepen, rollen en domeinen lezen voor de identity-checks.
Policy.Read.AllConditional-access- en autorisatiebeleid lezen.
Policy.Read.PermissionGrantLezen of gebruikers zelf apps toestemming mogen geven.
RoleManagement.Read.AllToegekende beheerdersrollen lezen, inclusief tijdelijke activering via PIM.
Application.Read.AllLezen welke applicaties rechten hebben in de omgeving.
Organization.Read.AllTenantgegevens en licenties lezen, waaronder Copilot en Purview.
AuditLog.Read.AllAuditsignalen en de geregistreerde aanmeldmethoden lezen.
SecurityEvents.Read.AllDe Microsoft Secure Score lezen en als baseline vastleggen.
SecurityAlert.Read.AllBeveiligingswaarschuwingen lezen, voor het signaal of datalek-meldingen worden opgevolgd.
SecurityIncident.Read.AllBeveiligingsincidenten lezen, voor de vraag of ze worden opgevolgd.
SensitivityLabels.Read.AllDe gepubliceerde gevoeligheidslabels lezen; niet welk label op welk document staat.
InformationProtectionPolicy.Read.AllHetzelfde labelbeleid via de oudere route van Microsoft.
ProtectionScopes.Compute.AllOpvragen dát er beschermingsbeleid actief is. Er wordt geen inhoud aangeboden en geen inhoud teruggelezen.
SharePointTenantSettings.Read.AllDe tenant-brede deelinstellingen van SharePoint lezen.

Wat een mens beantwoordt

Niet alles is uit een omgeving te lezen. Of er een vastgesteld informatiebeveiligingsbeleid ligt, of een incident-response-plan is beproefd, of hoe het standaard deellinktype staat ingesteld: dat zijn vragen, geen instellingen die Microsoft alleen-lezen aanbiedt. Twee-en-twintig van die vragen legt de partner voor aan de organisatie, met een link die niemand een account kost.

Het antwoord is aanwezig, niet aanwezig of niet van toepassing, met de naam van degene die het geeft, een verwijzing naar het stuk en ruimte voor een toelichting. Het geldt twaalf maanden en komt zo in het rapport te staan. Een openstaande vraag levert een bevinding "niet vastgesteld"; het systeem vult niets in wat het niet weet. Tot 9 september 2026 zocht het systeem hiervoor naar beleidsdocumenten op de omgeving van de klant. Die zoekopdracht is vervallen, en het recht dat ervoor nodig was is uit de applicatie verwijderd.