← Terug naar Inzichten

Moderne Shadow IT in het MKB: De Verborgen Valkuilen van Microsoft 365 en Google Workspace


← Terug naar Inzichten

Over Teams-wildgroei, OneDrives van vertrokken medewerkers, data-export via Google Takeout en waarom data in eigen beheer vaak de betere oplossing is.

“De cloud lost al onze IT-problemen op, dachten we. Totdat een collega vertrok, de halve projectadministratie op slot ging en bleek dat niemand wist waar de actuele bestanden eigenlijk stonden.”

— Frans van Tatenhove, MKB-IT-Expert

Het is een situatie die we regelmatig horen van directies en DGA’s in het MKB. Waar Shadow IT vroeger vooral het USB-stickje in de bureaula of een WeTransfer-linkje was, ontstaat het tegenwoordig middenin de officiële kantoorsuites van Microsoft 365 en Google Workspace.

Niet uit onwil van het personeel, maar door gebrek aan centrale regie, onbegrepen licentiemodellen en een blind vertrouwen in “de cloud”.


Wat is Shadow IT eigenlijk?

Onder Shadow IT (schaduw-IT) verstaan we alle software, clouddiensten en apparatuur die binnen een organisatie worden gebruikt buiten het zicht en beheer van de directie of IT-verantwoordelijke om.

Vroeger was dat tastbaar en overzichtelijk: een rondslingerende USB-stick in de bureaula, een privé-laptop aan de netwerkkabel of een gratis WeTransfer- of Dropbox-account om grote bestanden te versturen.

Vandaag de dag is Shadow IT veel diffuser en daardoor verraderlijker. Het ontstaat juist binnen legitieme bedrijfsomgevingen zoals Microsoft 365 en Google Workspace:

  • Zelfstandige wildgroei: Medewerkers maken op eigen houtje Teams-kanalen, projectgroepen en SharePoint-bibliotheken aan om snel te kunnen schakelen, waardoor een onbeheerd doolhof aan opslaglocaties ontstaat.
  • Omzeilen van drempels: Documenten worden gedeeld via openbare links of doorgestuurd naar privé-mailadressen om inlogstappen of multifactor-authenticatie (MFA) te omzeilen “omdat het even snel moet”.
  • Ongecontroleerde apparaten: Bedrijfsbestanden worden gesynchroniseerd naar privé-telefoons, tablets of thuis-pc’s zonder centraal apparaatbeheer.

Dit gebeurt vrijwel nooit uit kwade opzet: medewerkers willen simpelweg hun werk vlot doen. Maar het resultaat is dat de organisatie geruisloos de controle verliest over waar bedrijfskritische informatie staat, wie er toegang toe heeft en of back-ups en privacywetgeving (AVG) nog wel gewaarborgd zijn.


1. De Valkuilen in de Cloud: Microsoft 365 versus Google Workspace

Veel ondernemers denken dat overstappen van Microsoft naar Google (of omgekeerd) de data-onrust vanzelf oplost. De praktijk leert: zonder strak beheer en duidelijke datastructuur verhuist de versnippering gewoon mee naar een nieuw maandelijks abonnement.

Elk platform kent specifieke aandachtspunten:

Microsoft 365: Wildgroei in Teams en SharePoint

  • Teams-wildgroei: Elk nieuw Teams-kanaal of projectoverleg maakt onder water automatisch een complete SharePoint-site aan. Binnen korte tijd ontstaat een onoverzichtelijke hoeveelheid locaties waarin niemand meer met zekerheid weet welke versie de actuele is.
  • OneDrives van vertrokken collega’s: Medewerkers slaan bestanden vaak op in hun persoonlijke OneDrive en delen mapjes onderling. Vertrekt de medewerker? Dan gaat de toegang voor collega???s plotseling verloren, of verdwijnt de data zodra het gebruikersaccount wordt afgesloten.
  • Externe gasttoegang: Bestanden worden gedeeld met externe partijen. Wordt de koppeling door de andere partij ingetrokken of verloopt het gastaccount, dan zijn projectdossiers ineens niet meer bereikbaar.

Google Workspace: Data-export en Accountbeheer

Google werkt standaard met Gedeelde Drives, wat in basis overzichtelijk is. Toch zijn er twee belangrijke risico’s:

  • Data-export via Google Takeout: Een medewerker die vertrekt, kan via de standaard ingeschakelde Takeout-functie met één klik zijn complete zakelijke mailbox en Drive als zip-bestand naar een privé-pc downloaden. Een beheerder kan deze exportoptie beleidsmatig centraal uitschakelen — maar in de praktijk blijkt deze mogelijkheid bij veel bedrijven nog gewoon open te staan.
  • Weg is écht weg: Verwijdert de beheerder een Google-account zonder de data expliciet en tijdig over te dragen aan een collega? Dan worden alle gegevens na 20 dagen definitief gewist. Dat kan daarna via geen enkele weg meer worden hersteld.

2. De Mythe van de Cloudbackup: Purview en Vault zijn géén herstelbackups

Veel directies gaan ervan uit dat Microsoft of Google automatisch een direct herstelbare reservekopie maakt van al hun bedrijfsdata. Dat is een misvatting.

  • Archivering is geen operationele backup: Diensten zoals Microsoft Purview of Google Vault zijn ontworpen voor juridische compliance en eDiscovery (bewijsvoering en bewaartermijnen). Het zijn géén operationele hersteltools. Wordt een map per ongeluk gewist, overschreven of getroffen door ransomware, dan herstelt archivering uw bestanden niet met één druk op de knop.
  • Wat adviseert Microsoft zelf? In de officiële servicevoorwaarden stelt Microsoft letterlijk: “Wij raden u aan regelmatig een back-up te maken van uw inhoud en gegevens met behulp van apps en services van derden.”
  • Doorlopende licentiekosten: Wilt u dossiers van oud-medewerkers 7 jaar bewaren voor de wettelijke bewaarplicht? Bij cloudaanbieders blijft u hiervoor maandelijks gebruikerslicenties betalen, tenzij u kiest voor een onafhankelijke backupoplossing.

3. Het Betere Alternatief: Rust, Overzicht en Data in Eigen Beheer

Grote cloudaanbieders stimuleren bedrijven om voor elke functie extra cloudkoppelingen en maandlicenties af te sluiten. In de praktijk levert dat vaak onnodige complexiteit en stijgende maandelijkse facturen op.

Daarom kiezen steeds meer bedrijven voor een stabiele oplossing met data in eigen beheer, zoals Synology Drive (Private Cloud):

  • Gewoon een duidelijke mappenstructuur: Geen doolhof van tientallen Teams-kanalen. Een projectmap is een projectmap, gekoppeld aan de vertrouwde Windows Verkenner of macOS Finder. Iedereen begrijpt direct waar de juiste bestanden staan.
  • Gecontroleerde toegang zonder onbedoelde AI-inzage: In cloudomgevingen doorzoekt AI (zoals Copilot) automatisch alle documenten waar medewerkers leestoegang toe hebben. Één verkeerd vinkje in de rechtenstructuur en vertrouwelijke directiedocumenten of salarisgegevens verschijnen in zoekresultaten. Met opslag in eigen beheer bepaalt u zélf wie waar bij kan en blijft gevoelige directie-informatie strikt gescheiden.
  • Geen doorlopende gebruikerslicenties voor archivering: Op een eigen centrale opslag betaalt u geen maandelijks bedrag per gebruiker. Dossiers van vertrokken medewerkers of afgeronde projecten bewaart u zonder extra abonnementskosten.
  • Direct herstel bij incidenten (Btrfs Snapshots): Wordt een kantoorwerkplek getroffen door malware of wist iemand per ongeluk een projectmap? Met onveranderbare snapshots zet u de data binnen enkele ogenblikken terug naar de juiste eerdere stand, zonder dataverlies.

De Praktische Middenweg voor het MKB

U hoeft Microsoft 365 of Google Workspace niet de deur uit te doen. Gebruik de cloud waar hij sterk in is: betrouwbare zakelijke e-mail en flexibele communicatie. Maar houd uw bedrijfskritische data, intellectueel eigendom, archieven en calculaties in eigen beheer. Dat scheelt maandelijks aanzienlijk in licentiekosten én het geeft rust en overzicht op de werkvloer.

Vrijblijvend sparren over Teams-structuur of cloudlicenties?

Wilt u weten hoe uw organisatie ervoor staat op het gebied van Teams-structuur, data-export en licenties? Vraag een onafhankelijke M365 & Data Security Scan aan bij MKB-IT-Expert.

070 8200 502 [email protected]