Beveiliging in Google Workspace : praktische gids voor beheerders (2026)
Wat elke editie mogelijk maakt, de tien configuratiepraktijken op volgorde van impact, en wat de AVG vereist van een Spaans bedrijf. Inclusief het exacte pad in de console voor elke instelling.
Google Workspace is vanuit de fabriek goed beveiligd, maar niet geconfigureerd.
Het verschil tussen een veilige en een kwetsbare tenant zit bijna altijd in een dozijn instellingen in de beheerconsole die na de migratie door niemand zijn gecontroleerd.
Deze gids behandelt die instellingen op volgorde van impact, met het exacte pad voor elk ervan en —wat vaak ontbreekt— de minimale editie die nodig is om het te hebben. Omdat de helft van de beveiligingstips die over Google Workspace de ronde doen, functies beschrijft die niet in jouw licentie zijn inbegrepen.
Begin hier: wat jouw editie mogelijk maakt
Voordat u iets plant, is het verstandig om te weten waar u aan toe bent. Niet alle beveiligingsfuncties zijn in elke editie beschikbaar, en hier halverwege een hardening-project achter komen, is de snelste manier om tijd te verspillen. Google houdt de details per editie bij in zijn Helpcentrum voor beheerders.
| Functie | Edities die het bevatten |
|---|---|
| Tweestapsverificatie en passkeys | Alle |
| Beheer van extern delen in Drive | Alle |
| Anti-phishing- en anti-spoofingbeveiliging van Gmail | Alle |
| SPF, DKIM en DMARC | Alle (worden in je DNS geconfigureerd) |
| Toegangsbeheer voor applicaties van derden ( OAuth ) | Alle |
| Basisbeheer van apparaten | Alle |
| DLP-rapporten (alleen-lezen, zonder regels) | Bevat de Business -edities |
| DLP-regels / Gegevensbescherming | Frontline Standard en Plus; Enterprise Standard en Plus; Education Fundamentals, Standard en Plus; Enterprise Essentials Plus |
| Security Center: dashboard, onderzoekstool en beveiligingsstatus | Frontline Standard en Plus; Enterprise Standard en Plus; Education Standard en Plus; Enterprise Essentials Plus |
| Gevoelige inhoud bekijken in de onderzoekstool | Frontline Plus; Enterprise Plus; Education Standard en Plus |
Twee conclusies die het waard zijn om vanaf het begin duidelijk te hebben:
Als je een Business editie gebruikt, beschik je niet over DLP-regels of Security Center. Je beschikt over DLP-rapporten die aangeven welke gevoelige inhoud er is, maar er geen actie op ondernemen, en je hebt de pagina 'Audit en onderzoek' in plaats van de volledige onderzoekstool. Er is veel mogelijk met deze opties, en de tien onderstaande werkwijzen geven aan welke voor jou van toepassing zijn.
Het gebruik van een ondersteunde editie betekent niet dat alle functionaliteit beschikbaar is. Enterprise Standard biedt bijvoorbeeld toegang tot de onderzoekstool, maar slechts tot een subset van gegevensbronnen, en maakt het niet mogelijk om de gevoelige inhoud van een bericht te bekijken. Als je incidenten diepgaand wilt onderzoeken, heb je de Enterprise Plus-editie nodig.
De reële risico's en wat deze beperkt
| Risico | Mitigatie in Google Workspace |
|---|---|
| Phishing en imitatie van de afzender | Geavanceerde beveiliging van Gmail plus correct geconfigureerde SPF, DKIM en DMARC |
| Diefstal van inloggegevens | Tweestapsverificatie met passkeys of fysieke sleutels, en contextuele toegang |
| Compromittering van een beheerdersaccount | Minder superbeheerders, beveiligingssleutels en het programma voor geavanceerde bescherming |
| Datalek door delen | Bedieningselementen voor extern delen in Drive en DLP-regels, waar de editie dit toelaat |
| Malware en ransomware | Automatische analyse van bijlagen in Gmail en bestanden in Drive |
| Apps van derden met buitensporige toegang | Toegangsbeheer voor applicaties en periodieke controle van OAuth -machtigingen |
| Verloren of niet-beheerde apparaten | Apparaatbeleid met versleuteling, vergrendeling en wissen op afstand |
De 10 praktijken, naar volgorde van impact
1Verplichte tweestapsverificatie, zonder iemand buiten te sluiten
Tweestapsauthenticatie blijft de maatregel met de beste verhouding tussen inspanning en bescherming. Twee nuances die het verschil maken:
Geef voorrang aan passkeys en fysieke beveiligingssleutels. Ze zijn bestand tegen phishing, precies de aanvalsmethode die het vaakst tegen Workspace wordt gebruikt. Apps voor codes zijn acceptabel als back-up. Het is raadzaam om sms als methode uit te schakelen: dit is de zwakste methode en de aanwezigheid ervan vermindert de algehele beveiliging.
En activeer het niet meteen als verplicht. Stel een inschrijvingsperiode vast waarin mensen zich kunnen registreren, creëer een tijdelijke uitzonderingsgroep voor gevallen die meer tijd nodig hebben, en bepaal vooraf de herstelprocedure. Als je de verplichting activeert zonder deze maatregelen, komen gebruikers de eerste maandag al buitenspel te staan.
2Minder superbeheerders en een noodaccount
Superbeheerdersaccounts zijn het belangrijkste doelwit voor aanvallers, en in de meeste organisaties zijn er meer van dergelijke accounts dan nodig is. Beperk het aantal tot een minimum, wijs gedelegeerde rollen met specifieke rechten toe voor dagelijkse taken en meld de overige superbeheerders aan voor het Google-programma voor geavanceerde beveiliging of verplicht hen tot het gebruik van fysieke beveiligingssleutels.
Het punt dat bijna niemand in overweging neemt: Houd een noodaccount voor superbeheerders aan., waarbij de herstelcodes buiten het systeem en op een fysiek veilige locatie worden bewaard. Het aanscherpen van de beveiliging zonder dit vangnet brengt het risico met zich mee dat je de toegang tot je eigen tenant verliest; dit is een incident dat net zo ernstig is als een inbraak, maar aanzienlijk vaker voorkomt.
3Strikte beleidsregels voor delen in Drive
Beperk het extern delen tot het meest restrictieve niveau dat binnen je bedrijfsvoering mogelijk is. Als je met specifieke klanten of leveranciers moet samenwerken, gebruik dan een lijst met vertrouwde domeinen in plaats van het delen open te stellen voor het hele internet. Controleer ook de vervaldata van toegangsrechten en of gebruikers openbare links kunnen aanmaken.
Hier is het verstandig om realistisch te zijn: Een te restrictief beleid zonder praktisch alternatief zorgt ervoor dat mensen hun persoonlijke account gebruiken.. Ontwerp het beleid samen met de workflow die het moet vervangen.
4Geavanceerde bescherming tegen phishing in Gmail
Schakel de bescherming in tegen het nabootsen van afzenders binnen je eigen domein, de detectie van domeinen die sterk op elkaar lijken, de analyse van verdachte links en bijlagen, en zichtbare waarschuwingen voor externe ontvangers. Dit zijn instellingen die niet allemaal standaard zijn ingeschakeld en waarvan de configuratie slechts enkele minuten in beslag neemt.
5SPF, DKIM en DMARC
| Protocol | Functie |
|---|---|
| SPF | Geef aan welke servers gemachtigd zijn om e-mail te versturen namens uw domein. |
| DKIM | Onderteken uw berichten digitaal, zodat de ontvanger kan verifiëren dat ze niet zijn gewijzigd. |
| DMARC | Geeft de ontvanger aan wat er moet gebeuren met e-mail die niet voldoet aan SPF of DKIM, en stuurt je rapporten. |
Dit is niet langer een optionele goede werkwijze. Sinds 2024 eisen grote e-mailproviders authenticatie van verzenders van grote volumes., dus zonder geconfigureerde DMARC kan legitieme communicatie in de spam terechtkomen. Begin met een monitoringsbeleid, bekijk de rapporten gedurende enkele weken om te voorkomen dat je je eigen e-mail blokkeert, en scherp het beleid geleidelijk aan.
6Applicaties van derden met OAuth -toegang auditen
Elke applicatie die door een gebruiker is geautoriseerd, vormt een open toegangspoort tot de gegevens van de organisatie. Controleer welke applicaties zijn gekoppeld, trek de toegang in voor applicaties die niet worden gebruikt en stap over op een model met een toegestane-applicatielijst, in plaats van toe te staan dat elke gebruiker zomaar alles autoriseert.
Besteed extra aandacht aan apps met uitgebreide rechten voor Gmail of Drive, en aan de serviceaccounts met domeindelegatie: deze kunnen optreden namens elke gebruiker in het domein. Als je organisatie eigen integraties ontwikkelt, wordt het identiteitsmodel bepaald voordat er code wordt geschreven — we behandelen dit in de gids over Google Workspace integreren met je systemen.
7Contextuele toegang
Dit is de meest onderschatte functie in het aanbod. In plaats van toegang uitsluitend op basis van inloggegevens te bepalen, laat je deze afhangen van de context: via welk netwerk de gebruiker verbinding maakt, of het apparaat beheerd en versleuteld is, en vanuit welk land de toegang plaatsvindt. Zo kun je bijvoorbeeld vereisen dat er een zakelijk apparaat wordt gebruikt voor toegang tot Drive, terwijl e-mail vanaf elke locatie toegankelijk blijft.
Dit is wat een statische beveiligingsconfiguratie verandert in een configuratie die speelt in op het werkelijke risico van elke toegang.
8Apparaatbeheer
Het vereist versleuteling, schermvergrendeling en de mogelijkheid om het zakelijke profiel op afstand te wissen. Op privéapparaten wordt gebruikgemaakt van beheer van uitsluitend het werkprofiel: hiermee worden bedrijfsgegevens beschermd zonder de persoonlijke gegevens van de werknemer aan te tasten, wat bovendien vermindert de weerstand tegen de invoering ervan.
9Gegevensbeschermingsregels (DLP)
DLP-regels detecteren gevoelige inhoud — zoals kaartnummers, fiscale identificatienummers of zelfgedefinieerde patronen — en ondernemen actie: ze waarschuwen de gebruiker, blokkeren het delen of genereren een melding.
Begin altijd in de modus 'alleen audit'. Laat de regels enkele weken draaien, controleer op fout-positieven en ga pas daarna over tot blokkeren. Een slecht afgestelde DLP-regel die legitiem werk blokkeert, wordt binnen een week uitgeschakeld en komt niet meer terug.
Als je een Business editie gebruikt, beschik je over de DLP-rapporten: ze geven aan welke gevoelige inhoud zich in Drive en in uitgaande e-mails bevindt, zonder dat er automatisch actie kan worden ondernomen. Ze vormen een goed uitgangspunt om intern de overstap naar een andere editie te rechtvaardigen, omdat ze het risico in cijfers uitdrukken.
10Zichtbaarheid: Security Center of Controle en onderzoek
Het Security Center brengt drie zaken samen: een dashboard met een overzicht van je beveiligingsstatus, de pagina met de beveiligingsstatus die je configuratie vergelijkt met de aanbevelingen van Google, en de onderzoekstool om incidenten te analyseren en in bulk actie te ondernemen, bijvoorbeeld door een kwaadaardige e-mail uit alle postvakken tegelijk te verwijderen.
Onthoud de nuance van de matrix: Toegang hebben tot de tool betekent niet dat je over de volledige functionaliteit beschikt.. Voor het bekijken van de gevoelige inhoud van een bericht tijdens een onderzoek is Enterprise Plus, Frontline Plus of Education Standard of Plus vereist.
Als je editie geen Security Center bevat, biedt de pagina 'Audit en onderzoek' de logs voor onderzoek achteraf. Het is minder handig, maar de informatie is wel beschikbaar.
Compliance: de vereisten voor activiteiten in Spanje
Het aanscherpen van de configuratie is een deel van het werk. Het andere deel is het kunnen aantonen, en voor een Spaans bedrijf betekent dat AVG.
Dataregio's
Met de hogere edities kunt u aangeven dat de 'data-at-rest' van uw organisatie in Europa moet worden opgeslagen. Dit is geen vervanging voor een juridische analyse, maar wel een gebruikelijk onderdeel van impactbeoordelingen en vragenlijsten voor leveranciers.
Bewaring en eDiscovery
Met Vault kun je bewaarbeleid vastleggen en informatie bewaren in het kader van een juridisch verzoek. Het maakt het verschil tussen wel of niet kunnen reageren op een vordering. De functie is beschikbaar vanaf Business Plus, maar het is raadzaam de details voor jouw editie te controleren.
Versleuteling aan de clientzijde
Voor sterk gereguleerde sectoren biedt dit de mogelijkheid om de versleutelingssleutels in eigen beheer te houden, in plaats van ze aan Google over te laten. Het is een architecturale keuze, geen simpele schakelaar: de keuze is van invloed op functionaliteiten zoals het doorzoeken van versleutelde documenten.
Auditlogs
Workspace-logboeken vormen het bewijs dat je controles werken. Stel een voldoende lange bewaartermijn in en exporteer de logboeken als je ze langer wilt bewaren dan via de console mogelijk is.
Als je dit werk opzet als onderdeel van een breder infrastructuurproject, is de diagnose het uitgangspunt: waar bevinden de gegevens zich en welk niveau van compliance is vereist? Dit behandelen we in de Gids voor Google Cloud in Spanje 2026.
Workspace-beveiliging is geen silo
Google Workspace zou niet los van de rest van je Google Cloud omgeving beveiligd moeten worden.
Gecentraliseerde identiteit
Cloud Identity brengt single sign-on en toegangsbeleid voor Workspace en je overige Google Cloud services samen, zodat een beleidswijziging overal van kracht wordt en de toegang voor een vertrekkende medewerker in één keer wordt ingetrokken.
Coherente databeleid
Classificatie en retentie moeten volgens dezelfde criteria worden toegepast op zowel Workspace als je workloads in Google Cloud . Het hanteren van twee verschillende modellen leidt tot hiaten op de raakvlakken.
Geünificeerde monitoring
Door Workspace-auditlogs naar Google SecOps te exporteren, kun je gebeurtenissen in e-mail en Drive correleren met wat er in je infrastructuur gebeurt. Een inbraakpoging beperkt zich zelden tot slechts één domein.
Datzelfde principe van één enkel platform geldt wanneer je AI integreert met je Workspace-gegevens: de governance moet hetzelfde zijn. We gaan hier dieper op in in het artikel over Gemini Enterprise voor Spaanse bedrijven.
Beveiliging is een proces, geen project.
De tien voorgaande oefeningen vormen een beginopzet. Wat het niveau op peil houdt, is de routine.
Periodieke audits. Plan een driemaandelijkse controle in van actieve gebruikers, beheerdersrollen, gekoppelde applicaties, deelbeleid en de status van apparaten. De pagina met de beveiligingsstatus in de console biedt een uitgangspunt op basis van de aanbevelingen van Google.
De menselijke factor. Zelfs de strengste configuratie is niet bestand tegen een gebruiker die zijn inloggegevens op een valse pagina invoert. Een programma voor permanente educatie – met phishing-simulaties, duidelijke criteria voor het herkennen van kwaadaardige e-mails en een eenvoudige manier om verdachte zaken te melden – levert meer op dan welke extra instelling in de console dan ook.
Adoptie maakt deel uit van beveiliging: beleid dat mensen niet begrijpen, wordt uiteindelijk omzeild. Als je net een migratie achter de rug hebt, is het raadzaam dit te evalueren samen met de adoptie- en verandermanagementplan.
Hoe we dit aanpakken bij The Cloud Collective
Zoals Google Cloud Premier Partner in Barcelona, we beginnen elke beveiligingscontrole op dezelfde manier: welke editie heb je en wat kun je er daadwerkelijk mee? Van daaruit auditen we de huidige configuratie en geven we prioriteit aan de beveiligingslekken op basis van werkelijke impact en niet op basis van de lengte van de checklist, en we ontwerpen beleid voor het delen en beschermen van gegevens, afgestemd op de sector en de specifieke verplichtingen van elke klant.
Wanneer de huidige editie niet volstaat voor de mate van controle die de organisatie nodig heeft, geven we dat aan op basis van de vergelijkingsmatrix en de bijbehorende kosten, in plaats van functies aan te bevelen die niet in de licentie zijn inbegrepen. Daarnaast leggen we de configuratie vast in documentatie, zodat jouw team deze kan auditen zonder van ons afhankelijk te zijn.
Veelgestelde vragen
Het is gebouwd op een zeer solide infrastructuur en biedt vanaf de eerste dag actieve beveiliging. Verschillende van de meest effectieve maatregelen zijn echter niet standaard ingeschakeld: verplichte tweestapsverificatie, beperkingen voor extern delen en controle op applicaties van derden. De uiteindelijke beveiliging hangt af van de configuratie, en dat is de verantwoordelijkheid van de organisatie.
Geen enkele Business -editie bevat DLP-regels of Security Center. Je hebt Enterprise Standard of hoger, Frontline Standard of hoger, Enterprise Essentials Plus of de bijbehorende Education-edities nodig. De matrix aan het begin van het artikel bevat de details, inclusief de functionele verschillen per niveau.
Best veel: verplichte tweestapsverificatie met passkeys, beheer van superbeheerders, beperking van extern delen in Drive, alle antiphishingbeveiliging van Gmail , SPF, DKIM en DMARC, controle van OAuth -apps en apparaatbeheer. Hiermee dek je de meest voorkomende aanvalsvectoren af. Wat je echter niet hebt, is de mogelijkheid om het uitlekken van gevoelige gegevens automatisch te blokkeren of incidenten centraal te onderzoeken.
Naleving hangt af van uw processen, niet alleen van de licentie, maar bepaalde tools die dit vergemakkelijken zijn wel afhankelijk van de editie: dataregio's, geavanceerde retentie en encryptie aan de clientzijde. Het is mogelijk om met Business -edities aan de AVG te voldoen; het vereist alleen meer handmatig werk en biedt minder mogelijkheden voor automatische bewijsvoering.
Een driemaandelijkse evaluatie is een goed ritme voor een stabiele organisatie. Daarnaast is het raadzaam om een evaluatie uit te voeren na elke ingrijpende wijziging: een grootschalige instroom van gebruikers, de koppeling van een nieuwe applicatie, een wijziging van de editie of een incident.
Via de rapportage API van de Admin SDK , of door middel van export naar BigQuery in de edities die dit ondersteunen. Van daaruit kunnen ze worden verzonden naar Google SecOps of het monitoringsysteem dat je gebruikt.
Conclusie
De beveiliging van Google Workspace wordt niet opgelost met een lijst van twintig instellingen, maar door te weten welke daarvan beschikbaar zijn in jouw editie, welke de risico's aanpakken die jou daadwerkelijk raken, en in welke volgorde je ze kunt toepassen zonder iemands werk te blokkeren.
Als je drie dingen zou moeten kiezen om te behouden:
Phishingbestendige tweestapsverificatie voor iedereen.
Daadwerkelijke controle over met wie informatie buiten de organisatie wordt gedeeld.
Voldoende zichtbaarheid om te weten wat er is gebeurd wanneer er iets voorvalt.
Wil je weten wat je huidige configuratie is?
Bij The Cloud Collective kunnen we een audit uitvoeren, de situatie vergelijken met de mogelijkheden van jouw editie en een plan opstellen waarin prioriteit wordt gegeven op basis van impact. Zonder functies aan te bevelen die niet in jouw licentie zijn inbegrepen.
Beveiligingsaudit aanvragen
