Het auditlog verdwijnt eerder dan je bestanden
Zolang het in de cloud staat, staat het er nog wel. Voor documenten klopt die aanname meestal, voor het auditlog niet. Het logboek dat vastlegt wie welk bestand opende en welk account beheerdersrechten kreeg, heeft een vervaldatum, en die ligt dichterbij dan de meeste ondernemers vermoeden. Sinds de Cyberbeveiligingswet op 15 augustus 2026 in werking trad, is de vraag wie wat deed voor duizenden organisaties bovendien niet langer alleen een kwestie van nieuwsgierigheid achteraf.
Zes maanden, tenzij je gebruikers een E5-licentie hebben
Microsoft Purview Audit (Standard) bewaart auditrecords standaard 180 dagen. Volgens Microsofts eigen documentatie over auditbewaarbeleid ging die standaardtermijn op 17 oktober 2023 van 90 naar 180 dagen, en alles wat voor die dag was vastgelegd bleef op 90 dagen staan. Zes maanden klinkt ruim, maar zet het naast een discussie over een factuur of een verzekeraar die wil weten hoe een bestand buiten de deur kwam, en die termijn is ineens kort.
Met Audit (Premium), dat bij een E5-licentie hoort, geldt een standaardbeleid van een jaar. Dat jaar dekt alleen Exchange Online, SharePoint, OneDrive en Microsoft Entra ID; auditrecords van alle andere activiteiten blijven op 180 dagen staan. En het werkt per gebruiker. Heb je niet-E5-gebruikers of gastgebruikers in je tenant, dan worden hun auditrecords 180 dagen bewaard. Microsoft koppelt dat jaar dus aan de gebruiker die de handeling verrichtte, niet aan de omgeving waarin die werkt.
Bewaren wat moet, vernietigen wat niet mag
Naast een bewaarplicht loopt in veel organisaties een vernietigingsplicht. Tegelijk moet je iets kunnen aantonen en een gegeven kwijtraken dat je bij die controle even nodig had. In de gereguleerde Nederlandse markt voor spelen met echt geld is die combinatie tot in detail voorgeschreven. Je speelt de spellen bij een online casino nederland en laat daar gegevens achter die deels bewaard en deels vernietigd moeten worden. De identificerende gegevens van een nieuwe klant gaan eenmalig naar de toezichthouder; de gepseudonimiseerde code die terugkomt, blijft aan het klantaccount gekoppeld, en het burgerservicenummer moet daarna worden vernietigd. Dezelfde twee vragen liggen bij elke Microsoft 365-omgeving op tafel.
Melden gaat in drie stappen, de eerste binnen 24 uur
De Cyberbeveiligingswet legt die meldplicht op, implementeert de Europese NIS2-richtlijn en vervangt de Wet beveiliging netwerk- en informatiesystemen. Volgens het Nationaal Cyber Security Centrum stelt die wet eisen aan de digitale weerbaarheid van ruim 8.000 organisaties die essentiële of belangrijke diensten verlenen. De Rijksoverheid noemt daarbij 18 sectoren, waaronder energie, drinkwater, gezondheidszorg en vervoer, en laat het aan organisaties zelf om vast te stellen of zij eronder vallen.
Snelheid is wat die wet van hen vraagt. De meldplicht is gefaseerd: een vroegtijdige waarschuwing binnen 24 uur, een melding binnen 72 uur en een eindverslag binnen 1 maand na die melding. De klok begint te lopen op het moment dat je kennis krijgt van het incident. Eén melding op het centrale meldpunt MijnNCSC bereikt het sectorale CSIRT en de toezichthouder tegelijk. Minister van Justitie en Veiligheid David van Weel zei bij de inwerkingtreding dat digitale aanvallen, sabotage en andere verstoringen grote gevolgen kunnen hebben voor onze samenleving. Val je er niet onder, dan kan een opdrachtgever of een verzekeraar dezelfde vraag stellen.
Zelf instellen kan, tot tien jaar
Een eigen bewaarbeleid maak je zelf aan, binnen Audit (Premium). In de Microsoft Purview-portal houd je auditlogs tot 10 jaar vast; voor die tien jaar heeft de gebruiker naast E5 ook een aparte add-onlicentie nodig. Je organisatie kan maximaal 50 beleidsregels hebben, en voor het aanmaken of wijzigen ervan heb je de rol Organization Configuration nodig. Per dienst of per activiteit leg je vast wat langer moet blijven, met een prioriteitsniveau dat bepaalt welk beleid voorgaat als er meerdere gelden. Het is het soort instelling dat in veel tenants nog nooit is bekeken, net als proactief beheer van je Microsoft 365-omgeving vaak pas na het eerste incident op de agenda komt.
Langer bewaren is daarom niet automatisch beter. In een auditlog staan de namen en de inlogtijdstippen van je eigen collega’s, en die gegevens houd je niet langer dan je kunt verantwoorden. Soms werkt een bewaard gegeven juist in het voordeel van de persoon over wie het gaat: wie zich registreert in Cruks, het landelijke uitsluitingsregister voor kansspelen, is daarna bij de aanbieder waar hij een account heeft herkenbaar aan dezelfde gepseudonimiseerde Crukscode, en daarvoor blijft die code juist bewaard.
Wat je deze week nakijkt
Twee dingen kun je nakijken zonder iets te veranderen: welke licentie je gebruikers precies hebben, en tot welke datum je auditlog op dit moment terugloopt. Ligt die datum binnen de periode waarover je nog een vraag kunt krijgen, dan volstaat de standaardtermijn, en ligt hij erbuiten, dan ontbreekt er straks geen incident maar een instelling die je op de dag van zo’n vraag niet meer terugdraait.




