Direct antwoord

Publiceren naar het web maakt een Power BI-rapport openbaar toegankelijk voor iedereen met de link, zonder inlog, zonder toegangscontrole en zonder mogelijkheid om per klant data te filteren. Shareboard BI biedt dezelfde eenvoud in delen, maar met verplichte authenticatie, tweefactorverificatie, per-klant afscherming en een audit log van wie het rapport heeft bekeken. Voor rapportage aan betalende klanten is Publiceren naar het web daarom ongeschikt; het is bedoeld voor puur openbare, niet-gevoelige data.

Wat Publiceren naar het web daadwerkelijk doet

Power BI heeft een ingebouwde functie genaamd “Publiceren naar het web” (Publish to web). Met een paar klikken genereert deze een openbare embed-link of iframe-code voor een rapport. Geen Microsoft-account nodig, geen inlogscherm, geen toegangscontrole: iedereen met de link kan het rapport bekijken.

Voor een use case als “wij willen onze jaarlijkse duurzaamheidscijfers openbaar op onze website tonen” is dit precies wat de functie is bedoeld om te doen. Voor “wij willen ons omzetrapport delen met klant X” is het een verkeerd gebruikte functie met reële risico’s.

Waarom dit ongeschikt is voor klantrapportage

Geen toegangscontrole

Zodra een link bestaat, is er geen manier meer om te bepalen wie hem gebruikt. De link belandt in een e-mail, wordt doorgestuurd, gedeeld in een Slack-kanaal, of geïndexeerd door een zoekmachine als hij per ongeluk op een publieke pagina terechtkomt. Er is geen inlogscherm dat de toegang afdwingt.

Row-Level Security werkt niet

Dit is het meest onderschatte probleem. Als je rapport is gebouwd met Row-Level Security om per klant andere data te tonen, wordt die filtering bij Publiceren naar het web volledig genegeerd. Iedereen met de link ziet de volledige, ongefilterde dataset. Een rapport dat bedoeld was om alleen klant A’s cijfers te tonen, toont via deze route ook de cijfers van klant B, C en D.

Geen audit trail

Je hebt geen inzicht in wie het rapport heeft geopend, wanneer, of hoe vaak. Bij een datalek of een klacht kun je niet reconstrueren wat er is gebeurd. Voor AVG-verantwoording is dit problematisch: je kunt niet aantonen wie toegang heeft gehad tot welke persoonsgegevens.

Geen mogelijkheid tot intrekken per persoon

Je kunt de gehele publicatie intrekken, maar niet de toegang van één specifieke ontvanger. Als een klantrelatie eindigt, kun je niet gericht die ene klant afsluiten zonder de link voor iedereen ongeldig te maken, wat weer een nieuwe link en herdistributie vergt.

De vergelijking naast elkaar

AspectPubliceren naar het webShareboard BI
Inlog vereistNeeJa, met 2FA
Toegangscontrole per persoonNeeJa
Row-Level Security werktNeeJa
Audit log van viewsNeeJa
Intrekbaar per gebruikerNee (alleen alles)Ja
Eigen huisstijl/brandingNeeJa
Geschikt voor klantdataNeeJa
InrichttijdEnkele secondenEnkele minuten

Wanneer Publiceren naar het web wél prima is

Er zijn legitieme toepassingen: een openbare dashboard met algemeen toegankelijke cijfers zonder persoonsgegevens, ingebed op een publieke website, waar iedereen die het al mag zien sowieso toegang zou moeten hebben. Denk aan een coronadashboard, een openbaar verkeersonderzoek, of marketingcijfers die je actief wilt promoten. Zodra er een specifieke, afgebakende groep ontvangers is, of de data raakt aan klantgegevens, is de functie niet meer geschikt.

Waarom “makkelijk delen” niet hoeft te betekenen “onveilig delen”

De aantrekkingskracht van Publiceren naar het web is de snelheid: geen gebruikersbeheer, geen licenties, geen wachtwoorden. Dat gemak is precies wat Shareboard BI ook nastreeft, maar dan met de beveiliging die bij klantrapportage hoort. Je uploadt het rapport, nodigt de klant uit per e-mail, en de klant logt in met 2FA in een omgeving die alleen zijn eigen data toont.

Het verschil in inrichttijd is minuten, niet dagen. Het verschil in risico is aanzienlijk: geen publiek toegankelijke link, geen genegeerde Row-Level Security, en een audit log die je kunt tonen als een klant vraagt wie er toegang heeft gehad. Lees ook de uitgebreide risico-analyse van Publiceren naar het web als je wilt begrijpen waarom Microsoft deze functie zelf afraadt voor gevoelige data, of neem contact op om je huidige rapportage-aanpak te laten beoordelen.

Veelgestelde vragen

Is een rapport dat met Publiceren naar het web is gedeeld echt voor iedereen zichtbaar?

Ja. Iedereen die de gegenereerde link heeft, of die vindt via een zoekmachine of gedeelde link op social media, kan het rapport openen. Er is geen inlogverplichting en geen manier om de toegang achteraf te beperken tot specifieke personen.

Kan ik Row-Level Security gebruiken bij Publiceren naar het web?

Nee. Row-Level Security wordt bij Publiceren naar het web volledig genegeerd. Iedereen die de link opent, ziet dezelfde, volledige dataset, ongeacht voor wie het rapport oorspronkelijk was gefilterd. Dit is een van de meest onderschatte risico's van de functie.

Waarom zou ik niet gewoon een lange, onraadbare link gebruiken als beveiliging?

Een onraadbare link is geen beveiliging, het is verduistering (security through obscurity). Links lekken via browsergeschiedenis, gedeelde schermen, doorgestuurde e-mails of zoekmachine-indexering. Microsoft zelf raadt de functie expliciet af voor gevoelige of persoonsgebonden data.

Wat is een goed alternatief als ik toch snel en simpel wil delen?

Een platform zoals Shareboard BI biedt dezelfde snelheid van delen (rapport uploaden, gebruiker uitnodigen, klaar) maar met verplichte authenticatie en per-klant afscherming ingebouwd. De drempel om het goed te doen is daardoor net zo laag als de drempel om het fout te doen met Publiceren naar het web.