Waarom gaat dit vaak jarenlang goed?
Omdat de handige collega meestal echt handig is. Die persoon kent het bedrijf, helpt snel en lost problemen op voordat iemand er een ticket van kan maken. Daar is niets mis mee.
Het probleem ontstaat wanneer behulpzaamheid langzaam verandert in een proces dat nergens is vastgelegd. De printer, wifi en gebruikersaccounts komen eerst. Later volgen het domein, de back-ups en beheerdersrechten. Voor je het weet is “vraag Marloes even” de complete IT-procedure.
Dat is geen fout van Marloes. Het is een organisatierisico: cruciale kennis en bevoegdheden horen niet afhankelijk te zijn van iemands aanwezigheid.
Zeven signalen dat IT als extra taak kwetsbaar wordt
- Accounts staan op naam van personen. Het domein, hostingaccount of Microsoft 365-abonnement gebruikt een persoonlijk mailadres. Bij vertrek of uitval moet het bedrijf dan eerst bewijzen dat het bij zijn eigen omgeving hoort.
- Er is maar één echte beheerder. Niemand anders kan instellingen wijzigen, een account herstellen of controleren wat er is gebeurd. Eén sleutelbos is nog steeds één sleutelbos, ook als hij digitaal is.
- Documentatie bestaat uit herinneringen. Leveranciers, netwerkgegevens, licenties en uitzonderingen staan in iemands hoofd, mailbox of persoonlijke notities. Informatie is pas overdraagbaar als iemand anders haar kan vinden én begrijpen.
- Back-ups worden gemaakt, maar niet hersteld. Een groen vinkje zegt dat een taak is uitgevoerd. Een hersteltest bewijst dat bestanden en systemen daadwerkelijk terugkomen wanneer dat nodig is.
- Updates gebeuren “als er tijd is”. Beveiligingsupdates, firmware en verlopen certificaten verliezen het meestal van klantwerk. Logisch voor de collega, onhandig voor het bedrijf.
- In- en uitdienst gaat op geheugen. Nieuwe medewerkers krijgen rechten doordat iemand een oud account nadoet. Bij vertrek blijven gekoppelde apps, doorstuurregels of externe toegang soms bestaan.
- De echte functie wordt voortdurend onderbroken. Collega's wachten met hun eigen werk terwijl de informele beheerder printers, wachtwoorden en leveranciersvragen oplost. De IT lijkt goedkoop, maar de onderbrekingen zijn dat niet.
De beveiligingskant: toegang is geen documentatie
Een spreadsheet met alle wachtwoorden is geen overdrachtsplan. Goed geregeld beheer gebruikt persoonlijke accounts, multifactor-authenticatie, passende rechten en een aparte herstelroute. Zo is zichtbaar wie iets doet en hoeft een wachtwoord niet door de organisatie te zwerven.
Minimaal wil je antwoord op deze vragen:
- Zijn domein, Microsoft 365, hosting, netwerk en licenties aantoonbaar eigendom van het bedrijf?
- Zijn er minstens twee bevoegde beheerders, zonder dagelijks met het noodaccount te werken?
- Worden beheerrechten beperkt tot mensen en systemen die ze echt nodig hebben?
- Is multifactor-authenticatie actief en is herstel niet afhankelijk van één privételefoon?
- Kun je zien wie instellingen heeft gewijzigd en worden opvallende gebeurtenissen gecontroleerd?
- Is een back-up recent daadwerkelijk teruggezet?
Wilt u Microsoft 365 concreet nalopen? Gebruik dan onze securitycheck met twaalf controles.
Wat kan professioneel IT-beheer overnemen?
Niet per se alles. Een praktische verdeling is vaak sterker dan een alles-of-nietskeuze.
De context van het bedrijf
Wie welke informatie nodig heeft, welke processen bedrijfskritisch zijn en welke veranderingen eraan komen. Een leverancier kan techniek beheren, maar hoort uw bedrijfskeuzes niet over te nemen.
De technische continuïteit
Gebruikers en rechten, beveiligingsinstellingen, updates, monitoring, back-ups, documentatie, leverancierscontact en ondersteuning wanneer iets niet werkt.
Veel dagelijks beheer kan veilig op afstand. Denk aan Microsoft 365, werkplekken, updates, monitoring en ondersteuning. Voor bekabeling, apparatuur of een lokale storing is soms iemand op locatie nodig. Goede afspraken maken vooraf duidelijk wie dan wat doet.
Van “vraag die collega” naar beheerst IT-beheer
Begin niet met gereedschap kopen. Begin met overzicht.
1. Inventariseer. Welke systemen, accounts, apparaten, leveranciers, abonnementen en gegevens zijn er? Noteer ook wie eigenaar en beheerder is.
2. Borg toegang. Zet eigenaarschap op naam van het bedrijf, maak een tweede beheerroute en regel veilige noodtoegang.
3. Bepaal de basis. Leg vast hoe updates, beveiliging, back-ups, herstel, gebruikers en incidenten worden behandeld.
4. Verdeel verantwoordelijkheid. Schrijf in gewone taal op wat intern blijft, wat extern wordt beheerd en wie beslist bij twijfel.
5. Test de afwezigheid. Stel de simpele vraag: kan iemand anders een gebruiker herstellen, een leverancier bereiken en de belangrijkste systemen terugvinden zonder de handige collega te bellen?
Overweegt u structureel beheer? Lees ook wat IT-beheer uitbesteden inhoudt, wanneer het loont en wanneer niet.
De vijfminutencheck voor maandagochtend
- Ik weet op wiens naam ons domein en onze cloudomgeving staan.
- Er zijn twee bevoegde mensen die bij kritieke systemen kunnen.
- Beheerders gebruiken multifactor-authenticatie en persoonlijke accounts.
- Leveranciers, licenties en belangrijke uitzonderingen zijn vindbaar vastgelegd.
- We weten wanneer een back-up voor het laatst succesvol is hersteld.
- Bij vakantie of ziekte is vooraf duidelijk wie IT-vragen overneemt.
Kunt u er vier of meer met “ja” beantwoorden? Dan staat de basis waarschijnlijk redelijk. Bij meerdere “nee”-antwoorden is het verstandig om eerst overzicht en eigenaarschap te regelen. Dat kan intern, extern of gecombineerd.