Blog

Donkere illustratie van drie stappen om een SharePoint-site veilig met klanten te delen

SharePoint veilig delen met klanten: externe toegang instellen

14 augustus 2026

Deel een SharePoint-site veilig met klanten via aangemelde gasten, beperkte rechten en periodieke toegangscontrole.

Een SharePoint-site kan een prima klantomgeving zijn voor projectdocumenten, offertes, rapportages en gezamenlijke actielijsten. Je houdt bestanden op één plek, werkt met versiebeheer en voorkomt dat medewerkers steeds nieuwe bijlagen rondsturen. Maar extern delen vraagt om een bewuste inrichting. Een link die maanden blijft werken of een gast met te ruime rechten maakt samenwerking onnodig riskant.

Open voor de beheerinstellingen het SharePoint-beheercentrum. Je hebt hiervoor een passende beheerdersrol nodig. Laat je IT-beheerder de organisatieregels instellen als je die rechten niet hebt. De site-eigenaar kan daarna binnen die grens personen uitnodigen en rechten beheren.

Deze handleiding kiest als veilige standaard voor samenwerking met klanten: een afzonderlijke site per klant of project, toegang voor aangemelde gasten, de standaardlink op specifieke personen en alleen bewerkrechten voor mensen die ze nodig hebben. Anonieme links kunnen nuttig zijn voor onschuldige, kortlevende bestanden, maar zijn geen goede basis voor structurele klantdocumentatie.

Bepaal eerst wat je wilt delen

Maak niet je bestaande intranetsite extern toegankelijk omdat daar toevallig een document voor een klant staat. Die site bevat vaak intern nieuws, personeelsinformatie of documenten met bredere rechten. Gebruik liever een aparte teamsite voor de klant, het project of de samenwerking. Daarmee is de grens zichtbaar voor medewerkers en kun je toegang later in één keer beëindigen.

Leg vóór het delen vier dingen vast:

Vraag Veilige keuze voor de meeste klantprojecten
Wie is eigenaar? Minimaal twee interne site-eigenaren
Wie krijgt toegang? Benoemde klantcontacten met een zakelijk adres
Wat mogen zij? Lezen, tenzij samen bewerken nodig is
Wanneer stopt toegang? Einddatum van project of contract, met kwartaalcontrole

Controleer ook de inhoud. Zet geen complete interne bibliotheek op de klantensite als slechts één map gedeeld hoeft te worden. Hoe kleiner de gedeelde verzameling, hoe eenvoudiger je kunt uitleggen wie wat ziet.

Stap 1: controleer de grens voor de hele organisatie

Ga in het SharePoint-beheercentrum naar Beleid en open Delen. Daar staan afzonderlijke niveaus voor SharePoint en OneDrive. Deze instelling bepaalt de ruimste mogelijkheid voor de hele Microsoft 365-omgeving. Een individuele site kan niet ruimer delen dan deze organisatiegrens.

Microsoft toont doorgaans vier niveaus:

  1. Iedereen: links kunnen zonder aanmelding werken.
  2. Nieuwe en bestaande gasten: nieuwe gasten melden zich aan of gebruiken een verificatiecode.
  3. Alleen bestaande gasten: alleen gasten die al in de directory staan.
  4. Alleen personen in je organisatie: extern delen staat uit.

Voor beheerbare klantsamenwerking is Nieuwe en bestaande gasten vaak een praktische keuze. Je kunt een nieuwe contactpersoon uitnodigen, maar de toegang blijft gekoppeld aan een herkenbare gastidentiteit. Wil je dat alleen vooraf geregistreerde gasten toegang krijgen, kies dan Alleen bestaande gasten. Dat geeft meer controle, maar vraagt ook een beheerproces voor het vooraf toevoegen van gasten.

SharePoint-beheercentrum met de organisatieniveaus voor extern delen van SharePoint en OneDrive Controleer hier de organisatieniveaus: de schuifregelaars bepalen de ruimste deelmogelijkheid voor de hele organisatie. Een afzonderlijke site kan daarna alleen even ruim of strenger worden ingesteld.

Onder de niveaus staan extra opties. Je kunt delen beperken tot bepaalde domeinen, alleen leden van aangewezen beveiligingsgroepen extern laten delen en gasttoegang na een aantal dagen laten verlopen. Gebruik domeinbeperking alleen als je precies weet met welke klantdomeinen je werkt. Een klant kan meerdere legitieme domeinen of externe adviseurs hebben.

Zet een vervaldatum niet blind op een heel korte periode. Dat veroorzaakt herhaalde toegangsproblemen tijdens een lopend project. Kies een termijn die past bij je contracten en plan daarnaast een menselijke controle. Automatisch verlopen helpt, maar vervangt geen eigenaar die weet of de samenwerking nog actief is.

Stap 2: stel de afzonderlijke klantensite strenger in

Open Actieve sites in het SharePoint-beheercentrum, selecteer de juiste site en open Instellingen of Meer instellingen. Kies bij extern delen het niveau dat voor deze site nodig is. Controleer de sitenaam en URL extra goed. Een verkeerde site aanpassen kan interne informatie ontsluiten of een bestaande samenwerking blokkeren.

Voor een klantensite is Nieuwe en bestaande gasten meestal de beste middenweg. Gasten moeten zich aanmelden of een code gebruiken en kunnen dus niet zomaar een doorgestuurde anonieme link openen. Kies Alleen bestaande gasten als uitnodigingen uitsluitend via een centraal IT-proces mogen lopen.

SharePoint-site-instellingen met vier niveaus voor externe toegang en aangemelde gasten geselecteerd Kies hier het siteniveau: voor klantsamenwerking is 'Nieuwe en bestaande gasten' meestal de beheerbare middenweg: de gast meldt zich aan of gebruikt een verificatiecode.

Microsoft maakt een belangrijk onderscheid: de organisatie-instelling is het plafond, de site-instelling is de lokale grens. Staat de organisatie op Nieuwe en bestaande gasten, dan kun je een gevoelige site nog steeds instellen op Alleen personen in je organisatie. Zet daarom niet iedere site automatisch op hetzelfde externe niveau.

Beperk waar mogelijk wie extern mag delen. Site-eigenaren kunnen delen beheren, maar gewone leden hoeven niet altijd nieuwe gasten uit te nodigen. Een klein aantal verantwoordelijke eigenaren voorkomt dat niemand meer weet waarom een extern account toegang kreeg.

Stap 3: kies een veilige standaardlink

Open bij dezelfde site de instellingen voor het standaard linktype. Deze keuze bepaalt welke optie medewerkers als eerste zien wanneer zij Delen selecteren. Een onveilige standaard wordt vaak gedachteloos overgenomen.

Kies voor Specifieke personen als standaard. De link werkt dan alleen voor de personen die bij het delen zijn opgegeven. Een doorgestuurde link geeft niet automatisch toegang aan een ander. Kies als standaardmachtiging Weergeven. Geef bewerkrechten pas wanneer de klant werkelijk bestanden moet toevoegen of wijzigen.

SharePoint-instellingen voor het standaard linktype en de standaardmachtiging van gedeelde links Pas hier de standaardlink aan: deze site neemt nog de ruime organisatiestandaard 'Iedereen met de link' en bewerkrechten over. Haal beide vinkjes weg en kies daarna 'Specifieke personen' en 'Weergeven'.

De optie Personen met bestaande toegang is nuttig wanneer iemand alleen een link wil versturen naar mensen die al rechten hebben. Die optie verandert de toegang niet. Alleen personen in je organisatie is intern veilig, maar lost samenwerking met de klant niet op. Iedereen met de link vraagt het meeste vertrouwen in het bestand, de ontvangers en de vervaldatum. Gebruik die optie alleen als het beleid dit toestaat en de inhoud geen vertrouwelijke informatie bevat.

Stap 4: nodig de klant uit met minimale rechten

Open de SharePoint-site, ga naar de bibliotheek of map en kies Delen. Vul het zakelijke e-mailadres van de klant in. Controleer spelling, domein en naam voordat je verstuurt. Kies Specifieke personen en bepaal of de ontvanger mag weergeven of bewerken.

Deel bij voorkeur op site- of bibliotheekniveau met een vaste groep, niet door tientallen losse bestanden ieder hun eigen rechten te geven. Losse uitzonderingen zijn later moeilijk te controleren. Heb je verschillende klantteams, maak dan aparte bibliotheken of sites met duidelijke eigenaars.

Stuur een korte begeleidende tekst mee: wat staat op de site, wat mag de ontvanger doen, hoe lang blijft toegang actief en bij wie kan diegene terecht bij problemen. De gast krijgt vervolgens een Microsoft-uitnodiging en meldt zich aan. Afhankelijk van de identiteit en het organisatiebeleid kan Microsoft een eenmalige verificatiecode gebruiken.

Test de toegang met een privacyveilige proefmap. Vraag de klant om de site te openen, één testbestand te bekijken en, indien van toepassing, een leeg testdocument toe te voegen. Controleer ook wat níet zichtbaar hoort te zijn. Een succesvolle aanmelding bewijst alleen dat de gast binnenkomt, niet dat alle rechten correct zijn begrensd.

Werk je ook samen in Teams, lees dan hoe je externe gasten uitnodigt in Microsoft Teams. Een Team gebruikt SharePoint voor bestanden, waardoor rechten uit beide omgevingen elkaar raken. Voor een gedetailleerde uitleg over niveaus en uitzonderingen kun je daarnaast de handleiding over SharePoint-machtigingen op site-, bibliotheek- en mapniveau gebruiken.

Stap 5: controleer en trek toegang weer in

Noteer bij de start wie de interne eigenaar is en wanneer de samenwerking wordt beoordeeld. Controleer ieder kwartaal de gastleden van de site en na belangrijke gebeurtenissen, zoals een afgerond project, een contracteinde of het vertrek van een klantcontact.

Bekijk niet alleen de ledenlijst van de site. Controleer ook losse deelkoppelingen, bibliotheken met afwijkende rechten en mappen die niet meer erven van hun bovenliggende niveau. Verwijder ongebruikte links en trek rechten in voor personen die niet meer betrokken zijn. Test daarna of de oude toegang werkelijk niet meer werkt.

Een eenvoudig toegangsregister kan bestaan uit: gastnaam, organisatie, e-mailadres, site, reden, toegekende rol, eigenaar, startdatum en geplande einddatum. Dat maakt een periodieke controle sneller en helpt bij vragen rond ISO 27001, NIS2 of klantaudits. Bewaar geen kopie van ieder gedeeld bestand in dat register, alleen het toegangsbesluit.

Wil je controleren of externe SharePoint-toegang, gastaccounts en eigenaarschap logisch zijn ingericht? Vraag de gratis IT-scan aan. SCAV-IT kijkt dan naar de instellingen én naar het beheerproces dat voorkomt dat oude toegang blijft bestaan.

Veelgestelde vragen

Kan een klant zonder Microsoft-account toegang krijgen?

Dat hangt af van de gekozen deelmethode en het beleid van beide organisaties. Bij Nieuwe en bestaande gasten kan Microsoft een verificatiecode naar het opgegeven e-mailadres sturen. De gast hoeft dan niet per se een nieuw persoonlijk Microsoft-account aan te maken, maar moet wel bewijzen dat diegene het uitgenodigde adres beheert.

Moet ik Iedereen met de link helemaal uitschakelen?

Niet iedere organisatie hoeft deze mogelijkheid volledig uit te zetten. Voor structurele klantdocumenten is een aangemelde gast meestal beter controleerbaar. Als anonieme links zijn toegestaan, beperk dan waar mogelijk de vervaltijd en de machtiging. Gebruik ze niet voor persoonsgegevens, contracten, beveiligingsinformatie of andere vertrouwelijke inhoud.

Wat is het verschil tussen een gast en een anonieme link?

Een gast heeft een herkenbare externe identiteit in Microsoft Entra ID en meldt zich aan of verifieert het e-mailadres. Een anonieme link geeft toegang aan iedereen die de link bezit. Daardoor is achteraf moeilijker vast te stellen wie het bestand heeft geopend of aan wie de link is doorgestuurd.

Kan ik één map delen zonder de hele site open te zetten?

Ja, SharePoint ondersteunt delen op bibliotheek-, map- en bestandsniveau. Te veel uitzonderingen maken beheer echter snel onoverzichtelijk. Als een samenwerking veel documenten of meerdere deelnemers omvat, is een aparte klantensite of bibliotheek meestal eenvoudiger te beheren.

Wie moet de externe toegang beheren?

Wijs minimaal twee interne site-eigenaren aan. Zij moeten weten waarom de site bestaat, wie toegang hoort te hebben en wanneer die toegang stopt. Laat niet iedere medewerker zelfstandig nieuwe gasten toevoegen als daar geen zakelijke noodzaak voor is.

Gebruikte bronnen

De instellingen en terminologie zijn op 13 augustus 2026 gecontroleerd tegen Microsoft Learn: