Manufacturing: bescherming van intellectueel eigendom met Microsoft Purview
Een fabrikant beschermt tekeningen, receptuur en procesdata met classificatie, versleutelde labels en Endpoint DLP, en maakt engineeringdata tegelijk vindbaar via de Unified Catalog.

Business challenge
Een fabrikant met waardevolle tekeningen, receptuur en procesdata had geen zicht op waar die intellectuele eigendom naartoe ging: engineeringbestanden circuleerden via e-mail en USB-sticks naar leveranciers zonder enige controle. Tegelijk klaagden engineers dat ze bestaande tekeningen van eerdere projecten niet konden terugvinden.
Architectuur
De Data Map scant engineeringsystemen en PLM-omgevingen en classificeert bestanden op basis van inhoud en context. Gevoelige IP-bestanden krijgen een sensitivity label met encryptie, zodat het bestand alleen door geautoriseerde gebruikers te openen is, ook nadat het het bedrijfsnetwerk heeft verlaten. Endpoint DLP bewaakt kopieeracties naar USB-apparaten en blokkeert of waarschuwt bij onbeschermde IP-bestanden. Tegelijk worden dezelfde bestanden opgenomen in Data Products binnen de Unified Catalog, met een eigenaar per productlijn, zodat engineers bestaand werk terugvinden in plaats van opnieuw te ontwerpen.
Waarom deze keuze
Bescherming en vindbaarheid werden lange tijd als tegenstrijdige doelen behandeld: strenger beveiligen leek gelijk te staan aan slechter doorzoekbaar. Doordat labels en catalogisering op dezelfde classificatiebasis draaien, hoefde de organisatie niet te kiezen: een versleuteld bestand blijft vindbaar in de catalogus voor wie daar recht toe heeft.
Alternatieven
Een aparte PLM-toegangscontrole zonder Purview-integratie beperkte toegang binnen het PLM-systeem zelf, maar liet een bestand dat eenmaal was geëxporteerd, naar e-mail of USB, volledig onbeschermd. Voor IP dat per definitie ook buiten het PLM-systeem circuleert, richting leveranciers, was dat een gat.
Trade-offs
- Encryptie op bestandsniveau kan samenwerking met externe partners compliceren als zij niet dezelfde identity-infrastructuur delen.
- Endpoint DLP op verouderde apparaten in de fabriekshal vroeg om aanvullend apparaatbeheer voordat het beleid overal kon gelden.
- Classificatie van CAD-bestanden en procesdata is minder volwassen dan classificatie van tekstdocumenten; handmatige validatie bleef nodig voor specialistische bestandsformaten.
Microsoft-producten
Microsoft Purview (Data Map, Information Protection, Data Loss Prevention, Unified Catalog), Microsoft Entra ID.
Best practices
- Begin met de meest waardevolle IP-categorie, bijvoorbeeld receptuur, in plaats van alles tegelijk te classificeren.
- Koppel labelbeleid aan concrete exportscenario's: e-mail naar externe domeinen, USB, cloudopslag buiten de tenant.
- Ken Data Products een eigenaar per productlijn toe, zodat vindbaarheid niet verslapt zodra het initiële project is afgerond.
Lessons learned
Encryptie op bestandsniveau bleek een sterkere waarborg dan toegangscontrole alleen: ook nadat een bestand per ongeluk breed werd gedeeld, bleef de inhoud ontoegankelijk voor onbevoegden. De grootste weerstand kwam van engineers die extra stappen verwachtten; automatische labeling op basis van classificatie hield die last laag.
Architectuur in beeld
Klik op een onderdeel voor toelichting
Engineering / PLM
Tekeningen, receptuur en procesdata als bron.
Een versleuteld bestand blijft vindbaar in de catalogus voor wie daar recht toe heeft, bescherming en vindbaarheid hoeven geen tegengestelde doelen te zijn.
Gerelateerde content
Gerelateerde how-to's
Gerelateerde best practices