💼 Management Samenvatting
Records management in Microsoft 365 is het fundament onder een betrouwbare en rechtmatige dossiervorming binnen de Nederlandse publieke sector. Door bewaartermijnen, archiefwaardigheid en vernietiging centraal te sturen voorkomt u dat cruciale documenten verdwijnen of juist onbeperkt blijven bestaan, met alle juridische en beveiligingsrisico’s van dien.
✓ SharePoint Online
✓ OneDrive
✓ Exchange Online
✓ Teams
✓ Publieke Sector
✓ Overheidsorganisaties
Overheidsorganisaties zijn op grond van de Archiefwet, de AVG, de BIO en sectorale wetgeving verplicht om informatie ordelijk te bewaren, tijdig te vernietigen en op verzoek te kunnen terugvinden. In de praktijk bevinden belangrijke stukken zich echter verspreid over e‑mail, Teams, SharePoint‑sites en persoonlijke OneDrive-omgevingen. Zonder goed ingericht records management ontstaat een onoverzichtelijke mix van persoonlijke archieven, gedeelde mappen en ad‑hoc opslag in samenwerkingsruimtes. Dit leidt tot onnodige opslagkosten, verhoogde risico’s op datalekken, onduidelijkheid bij Woo‑verzoeken en discussies tijdens audits of rechtszaken over de volledigheid van dossiers. Bovendien kan ongerichte vernietiging ertoe leiden dat informatie met blijvende waarde – zoals besluitvorming van het college, beleidsnotities of vergunningendossiers – onherstelbaar verloren gaat.
Connection:
Connect-IPPSSessionRequired Modules: ExchangeOnlineManagement
Implementatie
Dit artikel beschrijft hoe u Microsoft 365 inricht als integraal platform voor records management, in lijn met de Nederlandse Archiefwet en de eisen uit de BIO en AVG. We behandelen de governance en rolverdeling tussen informatiebeheer, archivarissen, CISO, Functionaris Gegevensbescherming (FG) en IT‑beheer, de vertaling van selectielijsten en bewaartermijnen naar Microsoft Purview retention labels en records, en de praktische inrichting in SharePoint, OneDrive, Exchange en Teams. Daarnaast laten we zien hoe u met PowerShell‑scripts periodiek controleert of kritieke onderdelen van het records management‑raamwerk aanwezig zijn, waar hiaten zitten en hoe u organisaties gefaseerd kunt laten doorgroeien van basisretentie naar volwassen, aantoonbaar records management.
Governance, verantwoordelijkheden en juridische kaders
Records management is in de kern een bestuurlijke en juridische verantwoordelijkheid, niet alleen een technische configuratievraag. Voor een Nederlandse overheidsorganisatie betekent dit dat bestuur, directie en lijnmanagement expliciet moeten vastleggen hoe informatie wordt geclassificeerd, welke bewaartermijnen gelden en wie verantwoordelijk is voor het beheer van archiefwaardige gegevens. De Archiefwet schrijft voor dat archiefbescheiden duurzaam toegankelijk moeten zijn en alleen volgens vastgestelde selectielijsten mogen worden vernietigd. Tegelijkertijd verplicht de AVG tot dataminimalisatie en het beperken van bewaartermijnen voor persoonsgegevens. Deze twee werelden lijken soms met elkaar in spanning te staan: waar archivarissen langer willen bewaren om het bestuurlijk geheugen veilig te stellen, vragen privacy‑specialisten juist om strikte beperking van bewaartermijnen. Een volwassen governance‑model erkent deze spanning en organiseert structureel overleg tussen archief, FG, CISO en de proceseigenaren om per informatiecategorie een zorgvuldige afweging te maken. In beleid wordt vastgelegd welke documentsoorten archiefwaardig zijn, welke minimale en maximale bewaartermijnen gelden en hoe uitzonderingen worden vastgelegd en periodiek herbeoordeeld. Dit beleid vormt vervolgens de basis voor de configuratie van retention labels, records en policies in Microsoft 365.
Naast de juridische basis is het van belang om de organisatorische rolverdeling helder te definiëren. In veel organisaties wordt het beheer van Teams, SharePoint en OneDrive vooral als technische taak gezien, terwijl de feitelijke verantwoordelijkheid voor de inhoud bij de proceseigenaren ligt. Governance rond records management beschrijft daarom expliciet dat afdelingen eigenaar zijn van hun informatie, inclusief de juiste toepassing van bewaartermijnen en labels, terwijl informatiebeheerders en archivarissen een kaderstellende en toezichthoudende rol vervullen. De CISO ziet toe op integratie met het informatiebeveiligingsbeleid en de FG bewaakt de naleving van privacywetgeving. IT‑beheer faciliteert het geheel door de technische inrichting van Microsoft 365 en het bouwen en draaiende houden van monitoringsscripts. Door deze verantwoordelijkheden vast te leggen in mandaten, functieprofielen en procesbeschrijvingen wordt voorkomen dat records management verwordt tot een vrijblijvende inspanning zonder duidelijk aanspreekpunt.
Governance moet tenslotte ook voorzien in besluitvorming en escalatie. Nieuwe wetgeving, gewijzigde selectielijsten, reorganisaties of migraties naar andere SaaS‑oplossingen kunnen grote impact hebben op bewaartermijnen en archivering. In het records management‑beleid wordt daarom vastgelegd welk overleg bevoegd is om bewaartermijnen te wijzigen, hoe impactanalyses worden uitgevoerd en hoe besluiten worden vastgelegd, inclusief onderliggende argumentatie. Deze besluitvorming wordt bij voorkeur gekoppeld aan de bestaande informatiebeveiligings- en privacygovernance, zodat wijzigingen in één domein (bijvoorbeeld strengere eisen vanuit NIS2 of een nieuwe AVG‑richtsnoer) automatisch worden betrokken bij de beoordeling van records management‑instellingen. Juridische en bestuurlijke besluiten worden vertaald naar concrete wijzigingsverzoeken in Microsoft 365, die via change‑management worden voorbereid, getest en uitgerold. Op die manier ontstaat een aantoonbare lijn van wetgeving en beleid naar technische configuratie, die bij audits en in rechte kan worden overlegd.
Ontwerp van bewaartermijnen en configuratie in Microsoft 365
Zodra governance en juridische kaders zijn vastgesteld, kan de vertaling naar een concreet records management‑ontwerp in Microsoft 365 beginnen. De kern hiervan is het definiëren van informatieklassen en bijbehorende bewaartermijnen die aansluiten op de selectielijsten en het interne bewaarbeleid. In plaats van honderden labels direct één‑op‑één uit de selectielijst te kopiëren, werkt het in de praktijk beter om te starten met een beperkt aantal hoofdklassen, bijvoorbeeld "Korte bewaring" (1–3 jaar), "Operationeel" (5–10 jaar), "Langdurig" (10–20 jaar) en "Blijvend te bewaren". Per klas wordt vastgelegd voor welke processen en documenttypen deze bedoeld is, of vernietiging automatisch of handmatig plaatsvindt en welke aanvullende voorwaarden gelden (zoals een minimale bewaartermijn na afsluiting van een zaak). Deze abstracte klassen worden vervolgens uitgewerkt in Microsoft Purview retention labels en records. Voor blijvend te bewaren informatie worden labels geconfigureerd die vernietiging blokkeren en markeren dat stukken uiteindelijk moeten worden overgebracht naar een e‑depot of archiefinstelling. Voor tijdgebonden informatie wordt juist ingesteld dat na afloop van de bewaartermijn automatisch vernietiging plaatsvindt, eventueel na handmatige review door een records manager.
Bij de technische inrichting is het belangrijk om onderscheid te maken tussen configuratie voor samenwerkingsomgevingen (Teams en SharePoint) en persoonlijke omgevingen (OneDrive en e‑mail). Voor Teams en SharePoint werkt het goed om per type samenwerkingssite een standaardset labels en policies toe te wijzen. Projectomgevingen kunnen bijvoorbeeld standaard een label krijgen dat informatie vijf tot tien jaar na afronding van het project bewaart, terwijl beleidsomgevingen strengere eisen kennen voor documenten die de basis vormen voor bestuurlijke besluitvorming. Deze instellingen worden idealiter vastgelegd in provisioning‑scripts of templates, zodat nieuwe sites en teams automatisch met de juiste voorkeurslabels, retention policies en toegangsmodellen worden uitgerold. Voor persoonlijke werkplekken ligt het accent meer op bewustwording en baseline‑policies: bijvoorbeeld een generieke retentie voor mailboxen, een bewaartermijn voor conceptdocumenten in persoonlijke OneDrive‑mappen en een verbod om archiefwaardige documenten uitsluitend in persoonlijke omgevingen te bewaren. Dit vraagt om heldere richtlijnen en training, ondersteund door technische blokkades daar waar het risico groot is dat informatie buiten het formele archief belandt.
Een volwassen records management‑inrichting benut daarnaast de meer geavanceerde mogelijkheden van Microsoft Purview, zoals trainable classifiers en automatisch toepassen van labels op basis van inhoud, locatie of metadata. In plaats van uitsluitend te vertrouwen op handmatige labelkeuzes door gebruikers, kan de organisatie patronen definiëren waarmee het systeem bijvoorbeeld vergunningbesluiten, contracten, zorgdossiers of collegebesluiten automatisch herkent en het juiste bewaarbeleid toepast. Dit vermindert de kans op menselijke fouten en maakt records management schaalbaar in grote organisaties. Tegelijkertijd blijft handmatige correctie nodig: gebruikers en informatiebeheerders moeten labels kunnen aanpassen wanneer de context verandert of wanneer automatische classificatie niet correct blijkt te zijn. Ook hier is een duidelijke procesafspraak en rolverdeling essentieel. Ten slotte moet in het ontwerp aandacht zijn voor migratie: bestaande SharePoint‑omgevingen, fileshares of legacy‑archieven die naar Microsoft 365 worden overgezet, moeten tijdens of kort na migratie van de juiste labels en bewaartermijnen worden voorzien, zodat de historische archiefwaarde niet verloren gaat en vernietigingsmomenten correct blijven doorlopen.
Operationeel beheer, monitoring en kwaliteitsverbetering
Gebruik PowerShell-script records-management-setup.ps1 (functie Invoke-Monitoring) – Controleert of kerncomponenten van het records management‑raamwerk aanwezig zijn, zoals essentiële retention policies, records labels en toegepaste policies op belangrijke locaties..
Na de initiële inrichting verschuift de aandacht naar dagelijks beheer en kwaliteitsbewaking. Zonder structurele monitoring loopt ieder records management‑raamwerk het risico om na verloop van tijd te eroderen: nieuwe Teams‑omgevingen worden aangemaakt zonder juiste presets, oude SharePoint‑sites blijven bestaan zonder actuele labels, en wijzigingen in wet‑ en regelgeving worden niet tijdig vertaald naar aanpassingen in Purview‑configuraties. Operationeel beheer vraagt daarom om duidelijke processen voor het aanvragen, wijzigen en afvoeren van samenwerkingsomgevingen, met verplichte stappen voor het toewijzen van bewaartermijnen en het controleren van toegepaste labels. In Microsoft 365 kan een belangrijk deel van deze controle worden geautomatiseerd met PowerShell‑scripts die periodiek de configuratie en status van retention policies, label policies en records labels uitlezen. Het aan dit artikel gekoppelde script "records-management-setup.ps1" is bedoeld om dergelijke controles op een gestandaardiseerde manier uit te voeren. In DebugMode kan het script lokaal worden getest zonder verbinding met de tenant, terwijl in productie daadwerkelijk de Purview‑configuratie wordt bevraagd. De uitkomsten worden vastgelegd in objecten of rapportages die eenvoudig in dashboards of GRC‑tools kunnen worden geïntegreerd.
Monitoring is niet alleen een technische exercitie; het vormt ook de basis voor continue verbetering. Door periodiek rapportages te genereren over de dekking van retention policies, het gebruik van labels en de aanwezigheid van ongeclassificeerde of buiten beleid vallende locaties, ontstaat een feitelijk beeld van de volwassenheid van records management binnen de organisatie. Deze rapportages worden besproken in governance‑overleggen met CISO, FG, informatiebeheerders en proceseigenaren. Samen bepalen zij welke hiaten prioriteit krijgen, welke aanvullende instructies of trainingen nodig zijn en of bepaalde processen moeten worden aangepast om informatie structureel beter te archiveren. Tevens kunnen resultaten worden gebruikt als input voor DPIA’s, interne audits en externe toezichthouders, zodat niet alleen op papier maar ook met concrete cijfers kan worden aangetoond dat records management actief wordt beheerd. Door monitoring te koppelen aan een duidelijke verbetercyclus – plannen, meten, evalueren, bijsturen – groeit de organisatie stap voor stap naar een volwassen en toekomstbestendige archief- en informatiehuishouding in Microsoft 365.
Compliance & Frameworks
- BIO: 9.01, 12.01, 12.02, 16.01 - Inrichting van dossiervorming, bewaartermijnen en vernietiging als onderdeel van informatiebeveiliging en continuïteit.
- ISO 27001:2022: A.5.2, A.7.5, A.8.12 - Documentbeheer, bewaartermijnen en bescherming van informatie gedurende de volledige levenscyclus.
- NIS2: Artikel - Organisatie van informatiebeheer en logging als onderdeel van risicobeheer en incidentrespons voor essentiële en belangrijke entiteiten.
Automation
Gebruik het onderstaande PowerShell script om deze security control te monitoren en te implementeren. Het script bevat functies voor zowel monitoring (-Monitoring) als remediation (-Remediation).
Risico zonder implementatie
Management Samenvatting
Richt Microsoft 365 in als centraal platform voor records management door bewaartermijnen, labels en records te baseren op Archiefwet en interne selectielijsten. Leg governance en rolverdeling vast, configureer Purview‑retentie voor SharePoint, OneDrive, Exchange en Teams, en monitor periodiek met PowerShell‑scripts. Zo wordt dossiervorming betrouwbaar, schaalbaar en aantoonbaar compliant.
- Implementatietijd: 180 uur
- FTE required: 0.4 FTE