Controleer voor extern delen minimaal: Row Level Security correct geconfigureerd en getest, klantdata geïsoleerd per werkruimte, toegangsrechten geminimaliseerd, audit-logging ingeschakeld en een procedure bij een beveiligingsincident. Mis je één van deze punten, dan loop je een reëel risico.
RLS: de eerste en belangrijkste laag
Row Level Security is de technische grondslag voor veilig extern delen. Zonder RLS ziet elke gebruiker met toegang tot het rapport alle data. Dat is voor interne rapporten soms acceptabel, voor externe klanten nooit.
Controleer de volgende punten voor elk rapport dat je extern deelt:
- RLS-rollen zijn aangemaakt in Power BI Desktop.
- Elke externe gebruiker is gekoppeld aan de juiste rol in de Power BI Service.
- De DAX-filterexpressie werkt correct voor alle rollen (test met ‘View as role’).
- Na elke publicatie zijn de rollen opnieuw gecontroleerd in de Service.
Lees meer over de technische inrichting in het artikel over Row Level Security in Power BI.
Werkruimtescheiding
Klantdata hoort in aparte werkruimtes. Dat geldt ook als klanten vergelijkbare rapporten gebruiken. Een gebruiker die toegang heeft tot werkruimte A, mag nooit data uit werkruimte B kunnen zien, ook niet via gedeelde datasets.
Controleer:
- Elke klant heeft een eigen werkruimte.
- Gebruikers hebben alleen toegang tot de werkruimtes die voor hen bedoeld zijn.
- Gedeelde datasets worden niet gebruikt voor klanten met verschillende dataprivacy-vereisten.
Minimale rechten
Geef elke gebruiker alleen de rechten die hij nodig heeft. Een externe klant die rapporten bekijkt, heeft de rol “Kijker” nodig, niet meer. Een medewerker die rapporten publiceert, heeft de rol “Bijdrager”. Niemand buiten het kernteam heeft beheerderrechten.
Controleer:
- Geen externe gebruikers met Bijdrager- of Beheerdersrechten.
- Geen actieve accounts van voormalige medewerkers of oud-klanten.
- Toegangslijsten worden minimaal kwartaal gecontroleerd en opgeschoond.
Audit-logging
Power BI-beheeromgevingen bieden audit-logs die bijhouden wie wanneer welk rapport heeft geopend, welke data is geëxporteerd en wie toegangswijzigingen heeft doorgevoerd. Zorg dat deze logs ingeschakeld zijn en dat je weet hoe je ze raadpleegt.
Audit-logs zijn onmisbaar als je een beveiligingsincident wil reconstrueren. Zonder logs weet je niet wat er is gebeurd, wat een AVG-melding bemoeilijkt. Meer over AVG-compliance bij het delen van rapporten lees je in het artikel over AVG-proof rapporten delen.
Wachtwoord- en aanmeldbeleid
Externe gebruikers loggen in via een Microsoft-account of via de inlogmethode die jij hebt ingesteld. Heb je invloed op het aanmeldbeleid via Azure AD, controleer dan:
- Multifactorauthenticatie (MFA) is ingeschakeld voor alle externe gebruikers.
- Accounts die lang inactief zijn worden automatisch uitgeschakeld of gemarkeerd voor review.
- Wachtwoordbeleid voldoet aan de minimumvereisten van je organisatie.
Procedure bij een beveiligingsincident
Weet vooraf wat je doet als er iets misgaat. Een minimale procedure bestaat uit:
- Verwijder direct de toegang van het betreffende account.
- Raadpleeg de audit-logs om de impact te bepalen.
- Informeer de klant wiens data betrokken is.
- Documenteer de bevinding en de genomen maatregelen.
- Beoordeel of een AVG-melding bij de Autoriteit Persoonsgegevens verplicht is.
Onze tip: Voer elk kwartaal een “beveiligingsronde” uit: doorloop de checklist voor je tien meest gebruikte rapporten. Plan dit vast in je agenda. Beveiliging verslechtert niet door één grote fout, maar door kleine verwaarlozing over tijd.
Veelgestelde vragen
Wat doe ik als ik vermoed dat een gebruiker data heeft gezien die niet voor hem bedoeld was?
Verwijder direct de toegang van de betreffende gebruiker. Controleer via de audit-logs in de Power BI-beheeromgeving welke rapporten en data de gebruiker heeft geopend. Informeer de klant wiens data mogelijk ingezien is. Documenteer de bevinding en de actie die je hebt ondernomen. Afhankelijk van de ernst kan een AVG-melding verplicht zijn.
Is het verplicht om audit-logging in te schakelen in Power BI?
Technisch gezien niet altijd, maar vanuit de AVG-verplichting om verwerkingen bij te houden is het sterk aanbevolen voor iedereen die persoonsgegevens verwerkt. Audit-logs geven je inzicht in wie wanneer welk rapport heeft geopend en zijn onmisbaar bij het afhandelen van datalekken of klachten.
Hoe weet ik of mijn RLS-configuratie waterdicht is?
Test met een account zonder beheerdersrechten dat specifiek is aangemeld als een externe klantgebruiker. Controleer dat filterwaarden correct zijn, dat je via URL-parameters of DAX-manipulatie geen extra data kunt ophalen, en dat de rol ook na een rapport-update nog correct werkt. Documenteer de testresultaten.