EXEMPLE : entreprise et chiffres inventés. Ce document montre la forme exacte du rapport livré, ce n’est pas un audit réel.
Les 5 lectures du même audit : Pour le dirigeant · Pour le RSSI · Pour l'informaticien · Pour le DPO / la conformité · Pour l'assureur / le donneur d'ordre
SYAGA AuditMicrosoft 365 · Édition souveraine
Entreprise Démonstration (exemple, non client)
Reference SYAGA-DEMO-QUESTIONNAIRE-0001
Audit date 17 juillet 2026
Issued by SYAGA CONSULTING
Diagnostic de posture

Your 85 gaps are not 85 problems.

Uw 85 afwijkingen zijn geen 85 afzonderlijke problemen: ze herleiden tot vier grondoorzaak/-zaken. Pak ze in de juiste volgorde aan en u neutraliseert het grootste deel van het risico met een geconcentreerde inspanning, zonder alles over te doen.

70/100
Te versterken
een reële basis, maar één kritiek gat staat nog open
67
Sujets distincts
4
Chantiers
280
Contrôles tranchés
63
Non collectés (angle mort)
92%
Correctifs gratuits
De 63 niet verzamelde controles. Ze konden bij deze scan niet worden gemeten: geen tekortkoming, geen conformiteit, een blinde vlek die buiten de score valt. De reden voor elke controle staat in het verzamelingslogboek van uw audit.
Répartition par gravité

De ernst telt, niet alleen het aantal.

Uw 85 afwijkingen zijn terug te brengen tot 67 afzonderlijke onderwerpen, verdeeld naar ernst (één instelling telt voor één enkele ernst, op haar zwaarste niveau) op het impactraster NIST SP 800-30.

Critique 1
Élevée 22
Moyenne 41
Faible 3
Critique : 1Élevée : 22Moyenne : 41Faible : 3
1 écart critique à traiter en priorité
Objectif non atteint aujourd'hui : MFA exigé pour tous les utilisateurs via une politique d'accès conditionnel
Par quoi commencer

4 chantiers, un seul ordre logique.

Geplaatst volgens hun impact (risicoverlaging) en hun inspanning. De impact heeft voorrang (hoger = meer prioriteit); bij gelijke impact geeft de inspanning de doorslag (meer naar links = sneller).

Vite fait, fort impact
Fort impact, plus lourd
Rapide, impact ciblé
À planifier
1
2
3
4
Impact fort ↑
Impact faible
Effort faible
Effort élevé →
  1. 1Configuratie & conformiteit34 écarts
  2. 2Identiteit & toegang31 écarts
  3. 3Detectie & toezicht14 écarts
  4. 4Gegevens & blootstelling6 écarts
Grootte van de bollen = aantal afwijkingen in het werkpakket. Volgorde van behandeling: eerst de impact (van boven naar beneden), bij gelijke impact geeft de inspanning de doorslag (het meest links eerst).
La réduction

85 contrôles en écart, 67 sujets distincts, 4 chantiers.

Dezelfde zwakke plek duikt op meerdere plaatsen op. Pak de oorzaak aan en u sluit meerdere afwijkingen in één keer.

1
Configuratie & conformiteit
Matig34
2
Identiteit & toegang
Groot31
3
Detectie & toezicht
Hoog14
4
Gegevens & blootstelling
Hoog6
Uw eerste drie beslissingen

Richt de inspanning op de plek waar zij rendeert.

1

Verharding van de configuratie

een niet-geharde basis vergroot in stilte het aanvalsoppervlak, zonder zichtbaar alarm.

Écarts
34
No purchase
33 / 34
Impact
Matig
2

Identiteit en toegang

accountovername is de meest voorkomende toegangspoort van een aanval; dit is het enige thema waar een beperkte inspanning een hele risicoklasse in één keer sluit.

Écarts
31
No purchase
30 / 31
Impact
Groot
3

Toezicht en logging

zonder actieve detectie of volledige logging kan een aanval slagen zonder geblokkeerd, tijdig opgemerkt of achteraf bewezen te worden: een directe handicap bij een incident, een regelgevende controle of een verzekeringsdossier.

Écarts
14
No purchase
12 / 14
Impact
Hoog
Waarom onze score, en niet die van Microsoft
De Secure Score van Microsoft meet de invoering van de Microsoft-controles, niet het werkelijke risico. Een leverancier kan geen rechter in eigen zaak zijn: onze beoordeling is onafhankelijk.
Onze lezing steunt op de openbare en neutrale schaal NIST SP 800-30 Rev.1. Bron : csrc.nist.gov/pubs/sp/800/30/r1/final
Wat het herstel werkelijk kost

Het wezenlijke koopt u niet.

Van uw 85 becijferde afwijkingen het deel dat met een eenvoudige configuratie wordt hersteld, zonder licentie.

78
correctifs gratuits : simple configuration, 0 € (MFA, authentification forte, journalisation)
7
licence Microsoft

De 7 afwijkingen waarvoor een licentie nodig is

  • Microsoft Purview DLP (Office 365 E3/E5)3
  • Microsoft Defender pour Office 365 P13
  • Microsoft Entra ID P11

Audit indépendant. Wij maken onderscheid tussen wat gratis te herstellen is en wat een aankoop bij Microsoft veronderstelt, en voor elke afwijking met licentie bestaat er ook een alternative tierce ou souveraine, afhankelijk van uw context. U beslist met kennis van zaken.

Handelen: de prijs van de rust

Presque rien.

78 van uw 85 afwijkingen worden opgelost met een eenvoudige configuratie, voor € 0. Het wezenlijke van uw beveiliging koopt u niet.

  • MFA, authentification forte, journalisation : gratuits, quelques heures de paramétrage.
  • 7 afwijkingen veronderstellen een Microsoft-licentie, of een gelijkwaardig soeverein alternatief.
  • De inspanning richt zich op de 3 eerste oorzaken: het risico daalt snel.
Niets doen: de rekening komt 3 keer

Drie rekeningen, niet één.

Nu niet handelen bespaart u de naleving niet: u zult haar betalen quand même, na het incident, boven op al de rest.

  • 1Het losgeld. Ransomware versleutelt uw gegevens: betalen, of alles opnieuw opbouwen.
  • 2De boete van de Autoriteit Persoonsgegevens (AP). Tot 20 miljoen EUR of 4 % van de wereldwijde jaaromzet (AVG art. 83).
  • 3De vandaag geweigerde versteviging. Moet achteraf toch gebeuren, in allerijl en tegen een hoge prijs.
Maximale sanctie: Verordening (EU) 2016/679 (AVG), art. 83. De rest hangt af van uw activiteit.
Buiten publieke referentiekaders

Wat wij hebben gemeten, zonder het aan een norm te kunnen toetsen.

Deze 29 bevindingen zijn reëel en op uw tenant gemeten, maar geen enkel publiek referentiekader benoemt ze: dit is onze lezing, geen afdwingbare regel. Ze vallen daarom buiten de score en buiten de verklaring. Wij geven ze u omdat ze waar zijn.

Verstevigingen die wij aanbevelen (29)
  • La méthode d'authentification par code à usage unique envoyé par e-mail (E-mail OTP) est-elle désactivée ?
  • Des limites de messages sortants sont-elles définies dans la politique anti-spam sortante pour contenir un compte compromis ?
  • Les utilisateurs standards sont-ils empêchés de créer eux-mêmes des groupes de sécurité ?
  • La consultation en libre-service des clés de récupération BitLocker par les utilisateurs est-elle restreinte ?
  • Le rôle Global Administrator est-il exclu de l'attribution automatique d'administrateur local lors de la jonction d'un appareil à Entra ID ?
  • en nog 24 andere, uitgewerkt in de technische lezing
Le plan

Trois temps, un cap.

Eerst

Verharding van de configuratie

De sterkste verhouding tussen weggenomen risico en inspanning. Zolang dit niet is gedaan, beschermt de rest een huis waarvan de deur openstaat.

Vervolgens

Identiteit en toegang

Zodra de eerste hefboom verworven is, verkleinen we het oppervlak waarlangs het risico zich kan materialiseren.

Vervolgens

Toezicht en logging

Rest nog deze resultaten duurzaam te verankeren: governance, regelmatige toetsingen en bewaarde bewijzen, zodat de positie standhoudt in de tijd en niet alleen op de auditdag.

Optionele SharePoint-aanvulling (3 controle(s))
Complément optionnel : Microsoft ne propose pas de mode lecture seule pour ces réglages SharePoint par site - y accéder exige un droit d'écriture (limite Microsoft, pas la nôtre). Désactivé par défaut, disponible en option de votre côté, et hors score tant que non activé.
Deze controles tellen NOCH als conform, NOCH als niet-conform, NOCH als niet verzameld: ze blijven buiten de score zolang u de aanvulling niet activeert (op uw eigen initiatief, aan uw kant, nooit bij ons).
Niet van toepassing: functionaliteit niet aanwezig op de tenant (24 controle(s))
Deze controles zijn niet van toepassing op uw tenant: de betreffende functionaliteit (Microsoft Entra ID P2/Governance-licentie, of product zoals Copilot, Sentinel, Defender for Endpoint, Power Platform...) is er niet aanwezig. Er valt dus niets te meten: het is noch een storing, noch een blinde vlek.
Deze controles tellen NOCH als conform, NOCH als niet-conform: het is een constatering, geen fout. We moedigen u niet aan om een extra licentie te kopen: het beoogde beveiligingsdoel kan vaak op een andere manier worden bereikt (parametrering, interne procedure, of een soms gratis en goedkopere tool van derden). Ze worden weer meetbaar zodra de resource op uw tenant aanwezig is.
6 point(s) de vigilance organisationnels
Deze eisen (fysieke beveiliging, netwerksegmentatie, bewustwording, governance) horen bij de organisatie en zijn NIET meetbaar met een alleen-lezen Microsoft 365-scan. Ze worden apart gemeld, buiten de score en buiten de telling van afwijkingen: te controleren via een interne toetsing.
Om verder te gaan
Deze audit meet uw houding. Ze zegt nog niet of een aanval mogelijk is - of al aan de gang is, ongemerkt.
De bovenstaande dekking beantwoordt: waar bent u blootgesteld? Twee vragen met meer toegevoegde waarde blijven open:
Is een aanval MOGELIJK? Escalatiepaden voor rechten: accounts, rollen, OAuth-toestemmingen, federatie, externe uitnodigingen.
Is een aanval AL AAN DE GANG? Stille compromittering: doorstuurregels, oververleende toestemmingen, toegevoegde beheerders, omzeilingen van audits.
Om dit te beantwoorden is een specifiek handmatig onderzoek nodig, uitgevoerd op dezelfde signalen zonder uw gegevens bloot te stellen. Vraag een offerte aan voor een gerichte penetratietest.
SYAGA AuditDiagnostic de posture Microsoft 365 · système zéro-knowledge · lecture indépendante NIST SP 800-30
Audit reproductible
Uw gegevens worden nooit onversleuteld doorgestuurd
Lezing afgestemd op de directie. Dezelfde audit bestaat ook voor CISO, technicus, compliance en verzekeraar: één meting, vijf verhalen, plus een volledig dossier.