Digitaalgezag logo digitaalgezag
Zero Trust Security

Zero Trust voor externe toegang: gasten en partners veilig binnen

Niet alleen je eigen medewerkers hebben toegang tot je systemen, ook leveranciers, partners en freelancers. Elk extern account is een risico als je het niet goed regelt. Dit artikel legt uit hoe je externen veilig en beperkt binnenlaat.

LMLars Molenaar Laatst bijgewerkt: juni 2026
Zero Trust voor externe toegang van gasten en partners in het MKB

Vrijwel elk bedrijf werkt samen met externen: een boekhouder die in je administratie kijkt, een IT-partner die systemen beheert, een freelancer die tijdelijk meedraait, een leverancier met toegang tot een gedeeld systeem. Al die externe accounts hebben toegang tot je omgeving, en elk ervan is een mogelijke ingang als je het niet goed beheert.

In Zero Trust behandel je externe toegang met dezelfde strengheid als interne, en vaak strenger. Het principe blijft: niets automatisch vertrouwen, alles verifieren, en alleen toegang tot wat nodig is. Dit artikel legt uit hoe je gasten en partners veilig binnenlaat in het MKB. Het bouwt voort op Zero Trust uitgelegd.

Waarom externe toegang een apart risico is

Externe accounts vragen extra aandacht, omdat je er minder grip op hebt dan op je eigen medewerkers. Je beheert hun apparaten niet, kent hun beveiliging niet, en weet niet altijd wanneer iemand bij een externe partij vertrekt.

RisicoToelichting
Onbekende apparatenJe beheert het apparaat van de externe niet
Blijvende toegangAccount blijft na afloop van de klus open
Te veel rechtenExterne krijgt vaak meer dan nodig
Geen zichtJe weet niet wie er bij de partij vertrekt

Vooral blijvende toegang is een veelgemaakt probleem. Een freelancer rondt een project af, maar zijn account blijft maandenlang bestaan, ongebruikt en onbewaakt, tot een aanvaller het vindt. Externe toegang die je niet actief beheert, wordt zo vanzelf een zwakke plek.

Het uitgangspunt: minimaal en tijdelijk

De kern van veilige externe toegang is dat je zo min mogelijk geeft, en alleen zo lang als nodig. Externen krijgen geen volwaardig account met brede rechten, maar gerichte, beperkte en aflopende toegang.

PrincipeToepassing op externen
Minimale rechtenAlleen toegang tot het specifieke systeem
TijdelijkToegang met een einddatum
Sterke aanmeldingMultifactor ook voor externen
Apart herkenbaarExterne accounts duidelijk gemarkeerd

Dit sluit aan op least privilege en just-in-time toegang, maar dan toegepast op mensen van buiten. Een externe die alleen 1 systeem nodig heeft voor 3 maanden, krijgt precies dat, niet meer en niet langer.

Hoe je gasttoegang inricht

In een omgeving zoals Microsoft 365 kun je externen als gast uitnodigen, zonder ze een volwaardig account te geven. Zo houd je grip op wat ze kunnen en hoe lang.

StapWat je doet
Uitnodigen als gastExterne krijgt beperkte gasttoegang
Multifactor afdwingenOok de gast meldt zich sterk aan
Rechten beperkenAlleen het benodigde systeem of de map
Einddatum instellenToegang vervalt automatisch
Periodiek herzienControleer welke gasten nog nodig zijn

Door gasttoegang te koppelen aan je centrale identiteitsbeheer en voorwaardelijke toegang, gelden voor externen dezelfde controles als voor je eigen mensen. Een gast die niet aan de voorwaarden voldoet, krijgt geen toegang.

Het opruimen niet vergeten

Het grootste verschil tussen veilige en onveilige externe toegang zit in het opruimen. Toegang verlenen doet iedereen, maar toegang intrekken wordt vaak vergeten. Een vast ritme voorkomt dat oude accounts blijven hangen.

  1. Stel altijd een einddatum in. Geef externe toegang nooit zonder vervaldatum.
  2. Koppel aan de opdracht. Eindigt het project, dan eindigt de toegang.
  3. Herzie periodiek. Loop minstens 2 keer per jaar de externe accounts na.
  4. Verwijder wat niet meer nodig is. Twijfel je, trek de toegang in; opnieuw verlenen kan altijd.
  5. Houd een overzicht. Weet wie van buiten toegang heeft tot wat.

Voor een MKB-bedrijf kost dit opschonen circa 4 uur per controle, 2 keer per jaar. Die beperkte inspanning voorkomt dat vergeten externe accounts een ingang worden.

Kosten en winst in cijfers

GegevenWaarde
Inrichten gasttoegangcirca 8 uur
Halfjaarlijkse opschoningcirca 4 uur
Controlefrequentieminstens 2 keer per jaar
Extra kosten gasttoegangvaak 0 euro, zit in licentie
MFA blokkeertcirca 99,9 procent van accountaanvallen
Boete NIS2 essentieeltot 10 miljoen euro of 2 procent omzet
Schade van een datalek MKBtienduizenden euro's

De cijfers laten zien dat veilige externe toegang vooral een kwestie is van inrichten en bijhouden, niet van grote uitgaven. Gasttoegang zit vaak al in je licentie, en het opschonen kost enkele uren per jaar. Tegenover die beperkte inspanning staat dat je een veelvoorkomende ingang dicht: het vergeten externe account. Dat telt mee voor je naleving van NIS2, dat om passend toegangsbeheer en ketenbeveiliging vraagt. Voor de leverancierskant binnen NIS2, zie NIS2 leveranciersketen.

Conclusie

Externe toegang is een blinde vlek in veel bedrijven: je geeft leveranciers, partners en freelancers toegang, maar beheert die minder strak dan die van je eigen mensen. In Zero Trust behandel je externen met dezelfde strengheid: minimale rechten, sterke aanmelding en vooral een einddatum, zodat toegang niet blijft hangen. Voor het MKB is dit met bestaande middelen te regelen, en het opruimen is de sleutel. Het hoort bij de bredere Zero Trust-aanpak, naast least privilege en identiteitsbeheer.

Externe toegang in tijd en geld

GegevenWaarde
Inrichten gasttoegangcirca 8 uur
Halfjaarlijkse opschoningcirca 4 uur
Onderhoudcirca 4 uur per maand
Herzieningelke 12 maanden
Extra kosten gasttoegangvaak 0 euro, zit in licentie
MFA blokkeertcirca 99,9 procent van accountaanvallen
Boete NIS2 essentieeltot 10 miljoen euro of 2 procent omzet
Boete AVGtot 20 miljoen euro of 4 procent omzet

De grootste winst van goed beheerde externe toegang zit in het voorkomen van het vergeten account. Stel: een MKB-bedrijf met 20 medewerkers werkt in een jaar met 10 externen, van freelancers tot leveranciers. Zonder beheer blijven daar makkelijk 3 tot 5 accounts van hangen nadat de samenwerking is geeindigd, ongebruikt en onbewaakt. Elk daarvan is een open deur.

Met een vaste werkwijze, gasttoegang met einddatum en een halfjaarlijkse opschoning van circa 4 uur, sluit je die deuren. De kosten zijn laag: gasttoegang zit vaak al in je Microsoft 365-licentie, dus 0 euro extra, en de inspanning beperkt zich tot circa 8 uur inrichten en enkele uren per jaar bijhouden. Multifactor-authenticatie, ook voor gasten, blokkeert daarbij circa 99,9 procent van de accountaanvallen.

Tegenover die kleine investering staan boetes tot 10 miljoen euro of 2 procent van de omzet onder NIS2 en tot 20 miljoen euro of 4 procent onder de AVG, plus datalekschade in de tienduizenden euro's. Voor een paar uur werk per jaar haal je zo een veelvoorkomende ingang weg, en laat je tegelijk zien dat je je ketenrisico serieus neemt.

De rode draad is dat externe toegang vraagt om dezelfde discipline als interne, en op het punt van opruimen zelfs om meer. Geef nooit toegang zonder einddatum, koppel die aan de opdracht en herzie periodiek wie er nog binnen mag. Zo blijft je kring van wie-bij-wat-kan klein en actueel, in plaats van uit te dijen met vergeten accounts. Voor een MKB-bedrijf is dat geen zware klus, maar een gewoonte: een vaste werkwijze bij het verlenen en een vaste controle bij het opruimen. Wie die gewoonte aanhoudt, sluit een van de meest onderschatte ingangen in moderne beveiliging.

Wie externe toegang op deze manier inricht, merkt bovendien een prettig neveneffect: het overzicht zelf wordt rustiger. Je weet op elk moment wie van buiten waar bij kan, je hebt geen sluimerende accounts meer waarvan niemand de herkomst kent, en bij een audit of een vraag van een klant heb je je zaken aantoonbaar op orde. Dat overzicht is op zichzelf al een reden om de discipline vast te houden.

Veelgestelde vragen

Waarom is externe toegang een apart risico?

Omdat je minder grip hebt op externen dan op je eigen medewerkers. Je beheert hun apparaten niet, kent hun beveiliging niet en weet niet altijd wanneer iemand bij een externe partij vertrekt. Vergeten externe accounts zijn een geliefde ingang.

Hoe geef ik een externe veilig toegang?

Met minimale, tijdelijke en sterk beveiligde toegang. Nodig de externe uit als gast, dwing multifactor af, beperk de rechten tot het benodigde en stel een einddatum in.

Wat is de grootste fout bij externe toegang?

Vergeten op te ruimen. Toegang verlenen gebeurt makkelijk, intrekken wordt vergeten. Stel daarom altijd een einddatum in en herzie de externe accounts minstens 2 keer per jaar.

Kost gasttoegang extra?

Vaak niet. In een omgeving zoals Microsoft 365 zit gasttoegang doorgaans al in je licentie. De inspanning zit vooral in het inrichten en het periodieke opschonen.

Telt dit mee voor NIS2?

Ja. NIS2 vraagt om passend toegangsbeheer en ketenbeveiliging. Veilig beheerde externe toegang draagt daaraan bij.

Dit artikel is informatief en geen beveiligings- of juridisch advies op maat. Voor je eigen situatie raadpleeg je een gespecialiseerde adviseur.

Lees ook