Welkom bij blog nummer 18 in onze reeks over grip krijgen op je informatie. Voordat we verder gaan stellen we ons graag nog even voor.
Wij zijn Rene Vlieger (Business Consultant en Microsoft MVP bij Ofifty), Willem Jonkers (Solution Engineer bij AvePoint) en Jeroen Bijdevier (Security Architect bij AVK). Samen bundelen we onze kennis vanuit de business, de techniek en de beveiliging.
In de vorige blog hebben we Data Access Governance (DAG) uitgebreid behandeld: wie heeft toegang tot wat en via welk mechanisme? In deze blog gaan we dieper in op het tweede onderdeel van SharePoint Advanced Management (SAM): Site Lifecycle Management (SLM). De aankondiging in de vorige blog was al veelzeggend: Copilot maakt geen onderscheid tussen actuele en verouderde informatie. En opgeruimd staat netjes, voor de medewerker én voor je beveiliging.
Wat is Site Lifecycle Management?
Site Lifecycle Management is de beleidsmodule binnen SAM die je helpt om controle te houden over de levenscyclus van SharePoint-sites. Je vindt SLM in het SharePoint-beheercentrum (SharePoint admin center) via Beleid (Policies) > Sitelevenscyclusbeheer (Site lifecycle management).
SLM werkt met drie soorten beleidsregels die je afzonderlijk inricht:
- Inactieve sitesbeleid (Inactive site policies) – sites die niemand meer gebruikt automatisch detecteren en eigenaren op de hoogte stellen
- Site-eigenaarbeleid (Site ownership policies) – zorgen dat elke site altijd voldoende eigenaren heeft
- Site-attestatiebeleid (Site attestation policies) – eigenaren periodiek laten bevestigen dat hun site nog actueel en correct is ingericht
Je kunt voor elk type meerdere beleidsregels aanmaken met een eigen scope en parameters.
Waarom dit direct relevant is voor Copilot
Copilot doorzoekt alles waar een medewerker toegang tot heeft, inclusief sites die al jaren niet meer zijn aangeraakt. Een projectsite van een afgerond project uit 2021 met verouderd beleid, oude personeelsgegevens of achterhaalde juridische teksten staat gewoon in de index. Copilot ziet het verschil niet en geeft de informatie gewoon terug als antwoord.
Dit is zowel een kwaliteitsprobleem (verkeerde antwoorden) als een beveiligingsrisico (gevoelige informatie die niet meer relevant is maar nog steeds toegankelijk). SLM pakt beide problemen tegelijk aan: minder content sprawl betekent betere Copilot-output én een kleiner aanvalsoppervlak.
De drie beleidstypen in detail
Inactieve sitesbeleid (Inactive site policy)
Dit beleid detecteert automatisch sites die gedurende een ingestelde periode geen activiteit hebben gehad. Microsoft kijkt daarbij naar activiteit op SharePoint zelf, maar ook op gekoppelde platformen zoals Teams en Viva Engage.
Hoe het werkt:
- Het beleid draait maandelijks en genereert een rapport van inactieve sites
- De site-eigenaar ontvangt automatisch een e-mail met de vraag of de site nog actief is
- De eigenaar klikt op Site bevestigen (Certify site) om te bevestigen dat de site nog nodig is
- Wordt de site bevestigd, dan wordt die één jaar lang niet meer gecontroleerd
- Reageert de eigenaar niet, dan volgen maandelijkse herinneringen gedurende drie maanden, daarna een pauze van drie maanden, daarna worden de meldingen hervat
- Je kunt een handhavingsactie (enforcement action) instellen die na een geconfigureerd aantal weken zonder reactie wordt uitgevoerd: alleen-lezen (read-only) of verwijderen
Bij het aanmaken van een beleid stel je de volgende parameters in:
- Scope: alle sites of een selectie via een CSV-bestand
- Sjabloontype: teamsite, communicatiesite, of alle typen
- Inactiviteitsperiode: configureerbaar in maanden
- Gevoeligheidslabels: beleid kan beperkt worden tot sites met een specifiek sensitivity label
- Uitsluiten: tot 100 sites kun je uitsluiten van het beleid
Handig: je kunt een beleid eerst instellen in simulatiemodus (simulation mode). Zo zie je welke sites zouden worden gemarkeerd, zonder dat er meldingen worden verstuurd of acties worden uitgevoerd. Ideaal om het beleid te kalibreren voordat je het actief zet.
De uitvoer is een CSV-rapport dat je kunt downloaden. Dit rapport bevat onder andere: sitenaam, URL, sjabloontype, datum van laatste activiteit, gevoeligheidslabel, retentiebeleid, sitevergrendelingsstatus en de namen en e-mailadressen van eigenaren en beheerders.
Site-eigenaarbeleid (Site ownership policy)
Dit beleid zorgt ervoor dat elke site het minimale aantal eigenaren heeft dat jouw organisatie vereist. Sites zonder eigenaar zijn een klassiek governancegat: niemand voelt zich verantwoordelijk, rechten worden niet opgeschoond.
Hoe het werkt:
- Je stelt in wie als eigenaar wordt beschouwd: site-eigenaren, sitebeheerders of beide
- Je bepaalt het minimum aantal eigenaren of beheerders
- Het beleid identificeert alle sites die niet voldoen en genereert een rapport
- Huidige eigenaren ontvangen een e-mailnotificatie met de vraag een tweede eigenaar toe te voegen
Mijn aanbeveling is altijd minimaal 2 eigenaren per site. Als één eigenaar de organisatie verlaat, heb je nog steeds een aanspreekpunt. Site-eigenaarbeleid is beschikbaar voor organisaties met een Microsoft 365 Copilot-licentie.
Site-attestatiebeleid (Site attestation policy)
Site-attestatie gaat een stap verder dan eigenaarschap bevestigen. Eigenaren worden periodiek gevraagd om te bevestigen dat de inrichting van hun site nog actueel en correct is: is de site nog nodig, kloppen de eigenaren, zijn de leden correct, zijn de machtigingen en deelinstellingen nog zoals bedoeld?
Dit is met name waardevol als aanvulling op de Site Access Reviews uit DAG. Waar een Site Access Review zich richt op het opschonen van rechten, vraagt attestatie de eigenaar om een breder oordeel over de gehele site. Combineer beide voor een compleet governancecyclus.
Een beleid aanmaken
Ga in het SharePoint-beheercentrum (SharePoint admin center) naar Beleid (Policies) > Sitelevenscyclusbeheer (Site lifecycle management). Kies het gewenste beleidstype en klik op Openen (Open), daarna op + Beleid maken (+ Create policy). De wizard begeleidt je door de stappen: beleidsscope, parameters en eventuele handhavingsactie.
Let op: je hebt minimaal de rol SharePoint-beheerder (SharePoint Administrator) of Globale beheerder (Global Administrator) nodig.
Verwijderen of archiveren?
Niet elke inactieve site hoef je meteen te verwijderen. Voor sites met content die je wettelijk verplicht bent te bewaren, is Microsoft 365 Archive een goede tussenoplossing. Je plaatst de site in een gearchiveerde staat: de content is niet meer actief toegankelijk voor medewerkers (en dus ook niet voor Copilot), maar is wel bewaard en kan indien nodig worden teruggehaald.
Microsoft 365 Archive is een losse dienst met eigen kosten (per GB per maand), maar voor organisaties met retentieverplichtingen is dit veel beter dan sites actief laten staan enkel om ze juridisch niet te kunnen verwijderen.
Wat ik in de praktijk tegenkom
Drie patronen zie ik keer op keer terugkomen bij klanten.
Ten eerste zijn er projectsites van afgesloten projecten. De klant sluit een project af, de medewerkers gaan verder, maar de site blijft actief. Soms met contracten, offertes of persoonsgegevens van klanten. SAM brengt dit in beeld; SLM zorgt dat eigenaren worden geïnformeerd en een keuze maken.
Ten tweede zijn er stuurloze sites zonder eigenaar. De oorspronkelijke eigenaar heeft de organisatie verlaten. IT weet niet wat erop staat, niemand voelt zich verantwoordelijk. Het site-eigenaarbeleid triggert een notificatie naar eventuele andere eigenaren of beheerders. Als die er ook niet zijn, zie je dat direct terug in het rapport.
Ten derde zijn er testomgevingen die productie zijn geworden. Een medewerker maakt een testsite aan, begint er content in te zetten, deelt hem breed en plots is het de facto een werkplek geworden. Zonder governance. SLM dwingt een bewuste keuze af: is dit een officiële site met eigenaren en beleid, of ruimen we hem op?
Mijn advies: zorg dat je de sites onder controle houdt. Voor goede Copilot beleving maar ook voor de medewerkers. Zij raken ook de weg kwijt met te veel oude informatie.
Conclusie
Site Lifecycle Management is de tegenhanger van Data Access Governance: waar DAG je vertelt wie er nu toegang heeft, vertelt SLM je welke sites überhaupt nog actief beheerd worden. Samen geven ze een volledig beeld van de staat van je SharePoint omgeving.
De drie beleidstypen vullen elkaar aan: het inactieve sitesbeleid ruimt op, het eigenaarbeleid borgt verantwoordelijkheid en attestatie zorgt voor een periodieke bewuste bevestiging. Combineer dat met de AI-inzichten en je hebt een governance-aanpak die schaalbaar is, ook in grote omgevingen.
In de volgende blog kijken we naar het derde onderdeel van SAM: Restricted Content Discovery (RCD). Hoe zorg je er gericht voor dat Copilot bepaalde sites negeert, ook als medewerkers er gewoon toegang toe hebben?

