Wie kan er bij die map? Een rustige opruiming van rechten op je server en OneDrive
Wie kan er eigenlijk bij die map met personeelsgegevens? En bij het klantenbestand? Zo doe je in een middag een opruiming van rechten die vaak jaren op hun beloop zijn gelaten.
Je maakt een nieuw document aan: een offerte, een klantenlijst, een uurstaat. Je slaat 'm op ergens op de server of in OneDrive. Prima. Maar wie kan er nu eigenlijk bij? En over drie jaar, als er allang een andere stagiair rondloopt en die ene leverancier weg is: kan die er dan nog steeds bij?
Rechten op mappen zijn een sluipmoordenaar. Ze worden gaandeweg uitgedeeld, nooit teruggenomen, en op een dag heeft het halve kantoor toegang tot dingen die ze eigenlijk niet horen te zien. Dit stuk gaat over hoe je daar zonder IT-afdeling grip op houdt.
Waarom mappen-rechten uit de hand lopen
De meeste bedrijven beginnen netjes. Er is een map "Administratie", een map "Verkoop", een map "Personeel". Alleen de juiste mensen kunnen erbij. Tot er iets gebeurt:
- Iemand heeft snel een bestand nodig en krijgt "even" toegang tot de hele map.
- Een stagiair moet één keer helpen met een klus en houdt daarna z'n rechten.
- Er wordt een nieuwe submap gemaakt binnen een gedeelde map — en die erft automatisch alle rechten.
- Iemand deelt een bestand met "iedereen binnen het bedrijf" omdat dat sneller is dan uitzoeken wie het echt nodig heeft.
Na een jaar of twee heeft de map "Personeel" zeven mensen die erbij kunnen, terwijl je er drie zou verwachten. En niemand kan meer uitleggen waarom.
Wat er mis kan gaan
Dit is geen theoretisch probleem. Een paar voorbeelden uit de praktijk:
- Een oud-medewerker die nog steeds mailt over "die klantenlijst die ik van jullie heb" — omdat hij die twee jaar geleden gewoon kon downloaden.
- Een stagiair die per ongeluk salarisstroken opent omdat hij toegang had tot de bovenliggende map.
- Een externe boekhouder die nog steeds bij de mappen van het vorige boekjaar kan, terwijl de samenwerking is gestopt.
- Een medewerker die intern promotie maakt naar een andere afdeling — en zowel de oude als de nieuwe rechten houdt.
De AVG kijkt hier ook naar. Als er persoonsgegevens in die mappen staan (en dat is bijna altijd zo), dan moet je aannemelijk kunnen maken dat alleen de juiste mensen erbij kunnen. "We hebben het nooit opgeruimd" is geen antwoord waar een klant of toezichthouder blij van wordt.
Een simpele rechten-check in een middag
Je hoeft hier geen IT-project van te maken. Trek er een rustige middag voor uit en loop deze stappen af.
1. Maak een lijstje van je "gevoelige" mappen
Denk aan: personeelsdossiers, salarisgegevens, klantenbestanden, contracten, financiële administratie, wachtwoordenlijstjes (als die er nog zijn — hopelijk niet). Meer dan tien mappen heb je waarschijnlijk niet nodig om het grootste deel af te dekken.
2. Kijk per map: wie heeft toegang?
In Windows: rechtermuisknop op de map → Eigenschappen → tabblad Beveiliging. In SharePoint of OneDrive: klik op de drie puntjes → Toegang beheren. Schrijf op wie er in de lijst staat. Ook groepen als "Iedereen" of "Alle medewerkers" — zeker die.
3. Stel per persoon de vraag: hoort dit nog?
Drie categorieën:
- Ja, hoort erbij. Laat staan.
- Nee, hoort er niet meer bij. Verwijderen.
- Ik weet het niet. Vraag het aan de leidinggevende van die persoon, of aan de persoon zelf. "Gebruik jij deze map nog?" is een prima vraag.
4. Let op de "verborgen" toegang
Kijk niet alleen naar mensen, maar ook naar:
- Gedeelde links die je ooit hebt aangemaakt ("iedereen met deze link kan bewerken").
- Externe gasten in je Microsoft 365 of Google Workspace.
- Serviceaccounts of koppelingen met andere systemen die je bent vergeten.
5. Leg vast wat je hebt gedaan
Een simpel Excel-bestandje met datum, map, wie eraf gehaald, wie erop gezet. Niet om bureaucratisch te doen, maar zodat je over een half jaar weet waar je stond. En als er ooit een vraag komt, kun je laten zien dat je het serieus neemt.
Voorkomen dat het weer scheefgroeit
Twee gewoontes helpen enorm:
- Bij vertrek meteen opruimen. Wanneer iemand uit dienst gaat of een externe samenwerking stopt: dezelfde dag rechten intrekken. Niet "als we tijd hebben".
- Twee keer per jaar een korte review. Zet het in de agenda — bijvoorbeeld begin maart en begin september. Een uur is genoeg als je het bijhoudt.
En denk na over hoe je toegang verleent. Geef mensen niet toegang tot een hele map als ze maar één bestand nodig hebben. Dat scheelt later een hoop schoonmaakwerk.
Wat je vandaag nog kunt doen
Pak één map. Eén. De belangrijkste die je kunt bedenken — waarschijnlijk die met personeels- of financiële gegevens. Kijk wie erbij kan. Grote kans dat er minstens één naam bij staat waar je even van moet slikken. Begin daar.
Wil je hulp bij een systematische aanpak of loop je vast in de instellingen van Microsoft 365? Kijk eens naar onze toegang-check — in ongeveer een uur brengen we samen in kaart wie waar bij kan, en wat er weg moet.
Volledige gids: Access Management for SMBs: The Complete Guide (2026)
Dit artikel is onderdeel van onze uitgebreide Toegangsbeheer-gids. Lees de pillar voor het complete plaatje.
Lees de pillar →