Overheid: DLP en compliance op schaal met Microsoft Purview
Een overheidsorganisatie voert gefaseerd Data Loss Prevention in over mail, endpoints en netwerk, met retentie, Communication Compliance en een aantoonbare audittrail voor de toezichthouder.

Business challenge
Een overheidsorganisatie liep risico op datalekken van burgergegevens, terwijl strikte AVG- en archiefwetgeving een aantoonbare audittrail eist. DLP-beleid bestond alleen op e-mail; endpoints, samenwerkkanalen en het netwerk bleven onbewaakt, en retentie was handmatig geregeld per afdeling.
Architectuur
Sensitivity labels op burgergegevens dragen het beschermingsbeleid. DLP-beleid strekt zich uit over Exchange, SharePoint, Teams en Endpoint DLP op apparaten, en sinds kort ook over de netwerklaag via Entra Global Secure Access, dat tekst en AI-interacties op netwerkniveau inspecteert. Retentiebeleid en records management leggen bewaartermijnen vast conform de archiefwet. Communication Compliance bewaakt risicovolle communicatiepatronen, en Audit (Premium) legt elke relevante actie vast voor de toezichthouder.
Waarom deze keuze
De organisatie wilde één beleidsmodel over alle kanalen, niet een lappendeken van los ingerichte puntoplossingen per kanaal. Doordat DLP, labels en audit dezelfde classificatie delen, is een enkel beleid consistent te handhaven van mailbox tot netwerkrand.
Alternatieven
Een netwerk-firewall met deep packet inspection kon verkeer op netwerkniveau afvangen, maar had geen besef van dataclassificatie en kon dus niet onderscheiden tussen gevoelige en niet-gevoelige inhoud. Voor een organisatie die per databron moet kunnen aantonen waarom iets is geblokkeerd, was dat onvoldoende verklaarbaar richting de toezichthouder.
Trade-offs
- DLP op netwerkniveau via Global Secure Access stond nog in preview (juli 2026); productie-afhankelijkheid vroeg om een fallback-scenario.
- Endpoint DLP vraagt beheerde apparaten; niet-beheerde apparaten van externe partijen vielen buiten het bereik.
- Communication Compliance genereert veel te beoordelen signalen; zonder voldoende capaciteit voor triage stapelen meldingen zich op.
Microsoft-producten
Microsoft Purview (Information Protection, Data Loss Prevention, Communication Compliance, Audit, retentie/records), Microsoft Entra ID (Global Secure Access).
Best practices
- Rol DLP per kanaal gefaseerd uit: eerst simulatie, dan afdwingen, en pas dan het volgende kanaal.
- Behandel netwerk-DLP via Global Secure Access als aanvulling op, niet vervanging van, kanaal-specifieke DLP.
- Documenteer retentiebeleid per databron expliciet, inclusief de wettelijke grondslag, zodat een audit niet opnieuw hoeft uit te zoeken waarom een bewaartermijn geldt.
Lessons learned
De netwerklaag bleek het kanaal waar het meeste onbeschermde verkeer liep, groter dan verwacht op basis van de mail- en Teams-cijfers alleen. Zonder die laag zou een aanzienlijk deel van het risico onzichtbaar zijn gebleven.
Architectuur in beeld
Klik op een onderdeel voor toelichting
Sensitivity labels
Labels op burgergegevens dragen het beschermingsbeleid.
Netwerk-DLP via Global Secure Access vult kanaal-specifieke DLP aan, het vervangt het niet.
Gerelateerde content
Gerelateerde how-to's
Gerelateerde best practices