Google Workspace beveiligen voor het MKB in 2026: 2SV en passkeys, phishing-resistant MFA voor admins, context-aware access op managed devices, Drive-sharing strak, DMARC en Workspace back-up
    Cybersecurity

    Google Workspace Beveiligen voor het MKB: MFA, Context-Aware Access en Drive-Hardening

    TRON Group• Managed Cloud & Security Experts
    10 minuten lezen

    Google Workspace is snel opgetuigd maar standaard niet strak genoeg voor MKB-data. We laten zien welke hendels je concreet omzet: 2SV verplicht met phishing-resistant MFA voor admins, context-aware access om alleen managed devices toe te laten, Drive-sharing op restricted, DMARC op reject en een derde-partij back-up voor Gmail en Drive. Zo bouw je met Business Standard of Business Plus een veilige Workspace-omgeving.

    Google Workspace is voor veel MKB-bedrijven de digitale ruggengraat: e-mail, agenda, Drive, Meet, Docs, alles in één abonnement. Wat vaak vergeten wordt: standaard staat het niet zo strak afgesteld als het zou moeten. De licentie kopen is één ding; hem veilig configureren is een ander verhaal. Deze gids laat zien welke hendels je concreet moet omzetten om Gmail, Drive en de rest van Workspace bestand te maken tegen de aanvallen die anno 2026 het MKB het hardst raken: gerichte phishing, wachtwoordroof, gestolen sessies en per ongeluk gedeelde documenten.

    Waarom Workspace-beveiliging apart aandacht verdient

    Google levert een sterk platform af, maar de standaardconfiguratie is bewust laagdrempelig. Dat is prettig voor snel opstarten en vervelend als je bedrijfsdata het risico niet mag lopen. Een paar concrete standaarden die uit staan of ruim staan als je Workspace vers hebt aangemaakt: tweefactor-authenticatie is niet dwingend voor alle gebruikers, Drive-bestanden kunnen standaard met "iedereen met de link" gedeeld worden, en context-afhankelijke toegang (het gedrag beperken op basis van apparaat, locatie en netwerk) staat niet aan.

    Google Workspace kost in Nederland in 2026 vanaf ongeveer 6,80 euro per gebruiker per maand voor Business Starter (jaarcontract, ex btw). Business Standard begint bij 13,60 euro, Business Plus bij 21,10 euro. Wil je die beveiliging goed strak zetten, dan kom je al snel op Business Plus voor de extra hendels (Vault, geavanceerdere endpoint management, context-aware access). We komen daar zo op terug. Wie nog twijfelt tussen Google en Microsoft: lees eerst onze vergelijking tussen Google Workspace en Microsoft 365.

    Zet 2SV af voor iedereen, phishing-resistant voor admins

    Tweefactor-authenticatie, in Google-termen 2-Step Verification of 2SV, is de belangrijkste hefboom die je hebt. Accounts met MFA zijn ordegroottes minder vaak succesvol gecompromitteerd dan accounts zonder. Sinds 2025 dwingt Google 2SV automatisch af voor alle administrator-accounts, maar voor gewone gebruikers moet je het zelf aanzetten.

    Praktische instructie:

    1. Zet 2SV afdwingbaar aan in de Admin Console op het niveau van de hele organisatie of per organizational unit.
    2. Geef een inschrijfperiode van 7 tot 14 dagen zodat medewerkers hun tweede factor kunnen registreren.
    3. Verplicht daarna dat 2SV verplicht is voor nieuwe sessies.
    4. Sta SMS en spraak niet toe als tweede factor; die zijn onvoldoende bestand tegen SIM-swap en phishing-relay. Gebruik Google Prompt, een security key of een passkey.

    Voor super-admins en delegated admins gaat dat nog een stap verder. Zet deze accounts in het Advanced Protection Program van Google. Daarmee dwing je passkeys of hardware security keys af, blokkeer je toegang van niet-vertrouwde apps en versterken je herstelprocedures. Passkeys blokkeren phishing relay-aanvallen omdat de credential zelf verifieert dat hij met het echte google.com-domein spreekt voordat hij antwoordt.

    Onze bredere gids voor het invoeren van MFA legt uit hoe je dit organisatorisch aanpakt zonder dat de helpdesk overspoeld raakt.

    Configureer context-afhankelijke toegang

    Context-Aware Access is de Google-implementatie van zero trust: toegang wordt niet alleen bepaald door "ken je het wachtwoord?" maar ook door "vanaf welk apparaat, welk netwerk, welke locatie en welk risicoprofiel?". Voorbeelden van policies die je hier concreet mee bouwt:

    • Alleen apparaten met versleuteling en een schermvergrendeling mogen bij Gmail en Drive.
    • Sessies vanaf onbekende landen (buiten Nederland/EU) vragen om extra verificatie.
    • Externe leveranciers krijgen alleen toegang tot specifieke apps en niet tot alles.
    • Bepaalde gevoelige apps (bijvoorbeeld Admin Console, HR-shared drives) alleen bereikbaar vanaf managed devices.

    Deze feature zit in Business Plus en hoger. Voor veel MKB-bedrijven is dat de reden om Plus te nemen in plaats van Standard. Meer over de bredere aanpak in onze gids over zero trust voor het MKB.

    Zet Drive-sharing strak

    De meest voorkomende misconfiguratie in Workspace is "iedereen met de link kan bekijken" als default op Drive. Bij een gemiddeld MKB gaat het over honderden documenten die zo per ongeluk publiek staan. Wat je concreet doet:

    • Zet de organisatie-standaard op "Off (restricted)" voor nieuwe files.
    • Beperk delen buiten je domein tot specifiek e-mailadressen (geen linkdelen).
    • Zet vervaldata op externe delen (bijvoorbeeld 30 of 60 dagen), zodat oude gedeelde links uit zichzelf vervallen.
    • Publiceer geen bestanden op het openbare web tenzij daar een expliciete zakelijke reden voor is.
    • Monitor Drive-audit logs op massale downloads en op deelacties met externe accounts.

    Voor bedrijven die met veel klant- of leveranciersdocumenten werken (denk aan bouwtekeningen, financiële rapportages, medische verslagen) is dit geen luxe. Het is de scheidslijn tussen AVG-proof zijn en een datalek dat je niet zag aankomen.

    E-mail: SPF, DKIM en DMARC horen op orde

    Workspace filtert spam en phishing goed, maar phishing-mails die zich voordoen als jouw eigen medewerkers (spoofing) hou je daar niet mee tegen. Daar heb je SPF, DKIM en DMARC voor. Concreet:

    • SPF vertelt de ontvanger welke servers namens jouw domein mogen versturen.
    • DKIM ondertekent uitgaande mail digitaal zodat de ontvanger kan verifieren dat er niet aan geknoeid is.
    • DMARC koppelt de twee en zegt wat de ontvanger moet doen als er iets niet klopt.

    Start je DMARC op p=none om te monitoren, ga daarna naar p=quarantine en uiteindelijk p=reject als je zeker weet dat alle legitieme mail door SPF/DKIM heen komt. Onze aparte uitleg over SPF, DKIM en DMARC beschrijft dat stap voor stap.

    In Workspace zet je aanvullend "Enhanced pre-delivery message scanning" aan, samen met externe imagestrippen bij inkomende mail met bijlagen. Voor gerichte phishing en business email compromise die je basisfilter overleeft, is bewustzijnstraining van medewerkers de belangrijkste aanvullende laag. Meer daarover in onze gids over geavanceerde e-mailbeveiliging.

    Endpoint en mobiel: alleen managed devices bij je data

    Google's endpoint management (in Workspace) laat je basale beveiliging afdwingen op de apparaten die bij je data komen: schermvergrendeling, versleuteling, verplichte updates, en op afstand wissen bij verlies. In Business Plus krijg je advanced management met meer controle op Android en iOS, en de mogelijkheid om alleen managed devices toe te laten via context-aware access.

    Praktisch minimum voor MKB:

    • Verplichte schermvergrendeling met sterke pincode of biometrie.
    • Verplichte versleuteling op mobiel en laptop.
    • Werkprofiel op Android of Managed Apple ID op iPhone om zakelijke data te scheiden van privé.
    • Op afstand wissen mogelijk bij verlies of vertrek van een medewerker.

    Voor bredere apparaatstrategie in het MKB is onze gids over endpoint management een goed startpunt.

    Back-up: Google verliest niet, maar jij kunt data verliezen

    Een terugkerend misverstand: "Google draait toch in de cloud, dan is mijn data toch veilig?" Google's infrastructuur verliest inderdaad zelden data door hardwarefouten. Maar jouw data raak je wel kwijt door:

    • Een medewerker die een gedeelde map verwijdert waar iedereen bij kon.
    • Ransomware op een lokale laptop die bestanden versleutelt en synchroniseert.
    • Een gehackt account dat mailboxen leegt.
    • Een ex-medewerker die inhoud wist voordat het account wordt gedeactiveerd.

    Google biedt Vault (in Business Plus en hoger) voor retentiebeleid en eDiscovery: dat helpt bij compliance en juridisch, maar is geen volwaardige back-up. Voor echt herstel binnen redelijke tijd wil je een derde-partij Workspace-back-up (SpinOne, Datto SaaS Protection, BackupVault of vergelijkbaar) die dagelijks Gmail, Drive, Contacts en Calendar veiligstelt. Kost typisch 3 tot 8 euro per gebruiker per maand. Meer over back-upstrategie in onze complete back-up gids voor het MKB.

    Wachtwoorden, apps en OAuth

    Werk je nog met wachtwoord-hergebruik in Google, kies dan voor een zakelijke wachtwoordmanager die aan Workspace-single sign-on kan koppelen. Zet in de Admin Console beperkingen op OAuth-apps van derden: iedere app die vraagt om Gmail- of Drive-toegang is een potentieel lek. Werk met een allowlist voor gecertificeerde apps en verwijder ongebruikte tokens periodiek.

    Alerts, logs en Alert Center

    Zet in Alert Center notificaties aan voor gebeurtenissen die er toe doen: verdachte inlogpogingen, gemarkeerde phishing-mails, massale externe delen op Drive, ongebruikelijke admin-acties. Stuur die naar een gedeelde security-mailbox of naar een SIEM/SOC-omgeving. Kleine MKB'ers zonder eigen security-team kiezen vaak voor een managed detection and response-dienst die deze alerts oppakt.

    Wat het gaat kosten en waar de winst zit

    De hardening kost geen enorme bedragen bovenop je Workspace-licentie, maar wel discipline:

    • Upgrade van Business Standard naar Business Plus als je context-aware access en Vault serieus wilt: circa 7,50 euro per gebruiker per maand extra.
    • Derde-partij Workspace back-up: 3 tot 8 euro per gebruiker per maand.
    • Security keys voor admins: eenmalig 50 tot 80 euro per key, twee per super-admin (primair en back-up).
    • Eenmalig implementatietraject door een IT-partner: doorgaans één tot drie werkdagen bij een MKB met 10 tot 50 gebruikers.

    De winst is dat je in één keer af bent van de meest voorkomende Workspace-incidenten: overgenomen accounts, per ongeluk gedeelde documenten, phishing die als je eigen directeur wordt afgeleverd, en verloren data zonder herstelpad.

    Veelgestelde vragen over Google Workspace beveiligen

    Wat is het verschil tussen 2SV en MFA in Google Workspace? Google noemt hun tweefactor-authenticatie "2-Step Verification" (2SV), functioneel is dat hetzelfde als MFA elders. Het verschil zit in de tweede factor die je toestaat. Google Prompt en passkeys/security keys zijn phishing-resistant; SMS en spraak zijn dat niet. Voor gewone gebruikers is 2SV met Prompt al een grote stap vooruit; voor admins wil je passkeys of hardware keys.

    Heb ik Business Plus echt nodig voor beveiliging? Niet per se, maar voor sommige belangrijke hendels wel. Business Standard geeft je de basis (2SV, Drive audit, spam/phishing scanning), maar context-aware access en Vault-retentie zitten pas in Business Plus. Als je onder een compliance-regime valt (bijvoorbeeld AVG streng ingericht, NEN 7510 in de zorg, KNB in het notariaat) is Plus meestal onvermijdelijk.

    Kan ik Workspace veilig gebruiken op privé-telefoons van medewerkers? Ja, mits je een werkprofiel afdwingt (Android) of Managed Apple ID toepast (iPhone). Daarmee scheid je zakelijke data van privé-apps, en kun je bij vertrek alleen het werkprofiel wissen zonder aan foto's en familie-appjes van de medewerker te komen. Voor gevoelige rollen (finance, HR, directie) adviseren we een beheerd bedrijfsapparaat.

    Moet ik SPF, DKIM en DMARC ook instellen als ik Workspace gebruik? Ja. Workspace configureert veel automatisch, maar SPF, DKIM en DMARC hangen aan je domein bij je DNS-provider en moet je zelf op orde brengen. Zonder DMARC met een strikt beleid kunnen aanvallers zich als jouw domein voordoen richting je klanten en leveranciers, ook al is jouw Workspace verder dichtgetimmerd.

    Wat doe ik als een account overgenomen lijkt? Log direct in als admin, dwing een password reset af, wis actieve sessies, deactiveer verdachte OAuth-tokens, controleer inbox-forwarding regels (klassieke aanvalstruc: mail wordt stiekem doorgestuurd) en check de audit-logs voor Drive-downloads en externe deelacties. Meld het intern volgens je incidentprotocol en, als er persoonsgegevens gelekt zijn, aan de Autoriteit Persoonsgegevens binnen 72 uur.

    Wat als ik van Microsoft 365 naar Workspace of andersom migreer? Bewaar tijdens de migratie beide omgevingen tijdelijk beveiligd. Zet in de nieuwe omgeving eerst de identity-basis goed (2SV, admin-hardening, context-aware access) voordat je data verhuist. Migreer mail, Drive/OneDrive en agenda in golven, niet in één klap. Bepaal vooraf of de overstap zinvol is aan de hand van functionele en licentiekosten; onze vergelijking hierboven biedt een startpunt.

    Conclusie

    Google Workspace is veilig te maken voor het MKB, maar niet vanzelf. De belangrijkste stappen zijn 2SV verplicht voor iedereen, phishing-resistant MFA voor admins, context-aware access aan, Drive-sharing strak op restricted, DMARC op reject, mobiele apparaten managed, en een derde-partij back-up voor je Workspace-data. Zet dat pakket in de juiste volgorde neer en je bent bestand tegen de aanvallen die anno 2026 het MKB het vaakst raken.

    TRON Group helpt Nederlandse MKB-bedrijven met precies deze hardening: van 2SV-uitrol en context-aware access tot Drive-audit, DMARC-configuratie, endpoint management en Workspace-back-up. Wil je weten of jouw Workspace-configuratie de basiscontroles doorstaat, bel dan 085-3035869 of kijk op onze pagina managed IT-diensten. Dan doen we samen de scan en zetten de hendels om die het echte verschil maken.

    Google Workspace2SV MFAContext-Aware AccessDrive SharingDMARCEndpoint ManagementWorkspace Back-upMKB

    Wil je meer weten over deze IT-oplossingen?

    Neem contact op voor een vrijblijvend gesprek met onze experts

    Meer Artikelen

    IT voor retail in het MKB: cloud-kassasysteem (POS), betaalterminal, voorraadbeheer en klantdata voor Nederlandse winkels, met omnichannel-koppeling naar webshop en cybersecurity tegen ransomware
    Branche
    9 min lezen

    IT voor Retail: Kassasystemen, Klantdata en Winkelautomatisering voor het MKB

    IT voor Nederlandse MKB-retailers draait in 2026 om de ketting tussen POS, betalen, voorraad, webshop en klantdata. We leggen uit hoe je een cloud-POS kiest (Lightspeed, Shopify POS, StoreContrl), wat PSD3 betekent voor je betaalflow, hoe je klantdata AVG-proof verwerkt en welk basispakket cybersecurity je nodig hebt tegen ransomware, phishing en DDoS op piekdagen als Black Friday.

    IT RetailKassasysteemPOS
    Lees meer
    Next-gen antivirus (NGAV) voor het MKB in 2026: gedragsanalyse, machine learning en cloud-intelligence op endpoints, met EDR-laag voor detectie, respons en rollback bij ransomware
    Cybersecurity
    10 min lezen

    Next-Gen Antivirus (NGAV) voor het MKB: Uitleg en Verschil met EDR

    Klassieke, signature-only antivirus mist in 2026 het merendeel van de aanvallen die het MKB raken: fileless PowerShell-aanvallen, gestolen inloggegevens en zero-day ransomware. Next-gen antivirus (NGAV) kijkt naar gedrag en machine learning in plaats van naar handtekeningen. We leggen uit hoe NGAV werkt, waarom EDR het complement is, welke Nederlandse aanbieders geschikt zijn (Microsoft Defender for Business, Bitdefender, SentinelOne, CrowdStrike) en wat je in het MKB ruwweg betaalt: 3 tot 15 euro per endpoint per maand.

    NGAVNext-Gen AntivirusEDR
    Lees meer