Onderdeel van Het bedrijfsbrein: waar de kennis van je organisatie gaat wonen
Gevoelige data in Power BI: rijbeveiliging, objectbeveiliging en de laag eronder
Wie welk cijfer mag zien is geen rapportinstelling maar een afspraak. Zo leg je die vast in Power BI, en waar het rapport ophoudt.

Gevoelige gegevens in een rapport zijn zelden een technisch probleem. Het probleem is dat niemand precies heeft opgeschreven wie welk cijfer mag zien, en dat het rapport dat gat vervolgens moet dichten.
Power BI heeft twee mechanismen die daarbij helpen, en één laag eronder waar het echt beslecht wordt.
Vier lagen, van rapport naar bron
Toegang tot een rapport, tot een veld, tot een rij, en tot de bron: vier verschillende vragen.
De volgorde is belangrijk. Iemand die geen toegang tot de werkruimte heeft, ziet niets. Iemand die er wel bij kan, ziet standaard alles wat in het model zit. Rij- en objectbeveiliging perken dat in. En daaronder ligt de vraag wie überhaupt bij de brongegevens mag, die je niet in een rapport oplost.
Rijbeveiliging en objectbeveiliging
Rijen beperken is iets anders dan velden verbergen.
Rijbeveiliging beperkt welke rijen een rol ziet. Een regiomanager ziet zijn eigen vestigingen, dezelfde rapportpagina, andere cijfers. In de praktijk werk je met een tabel die gebruikers aan gebieden koppelt, zodat een nieuwe medewerker een regel is en geen aanpassing aan het model.
Objectbeveiliging verbergt hele tabellen of kolommen voor een rol. Dat is het gereedschap voor salaris, inkoopprijs of persoonsgegevens. Let op het gedrag: een visual die een verborgen kolom gebruikt, geeft geen lege waarde maar een foutmelding. Ontwerp daarom aparte pagina's in plaats van één pagina die half breekt.
Waar het in de praktijk misgaat
- Testen als beheerder. Een beheerder ziet alles, altijd. Test met de rolweergave én met een echt account uit de doelgroep.
- Geëxporteerde gegevens. Wie een export mag maken, neemt de cijfers mee buiten je rechtenmodel. Vertrouwelijkheidslabels en exportbeperkingen horen bij dezelfde afspraak.
- Rechten per rapport in plaats van per definitie. Twintig rapporten met elk hun eigen rollen is twintig plekken waar het scheef kan groeien.
- De bron staat open. Rijbeveiliging in een rapport houdt niemand tegen die rechtstreeks bij de database of het lakehouse kan.
De laag eronder
Rij- en objectbeveiliging zijn onmisbaar, maar ze beschrijven per rapport wat elders had moeten worden vastgelegd: wie eigenaar is van een begrip, welke gegevens gevoelig zijn en welke rol daar bij mag. Die afspraken horen in de catalogus van je platform, waar ze voor elk rapport en elke AI-agent gelden.
Dat is het verschil tussen beveiliging als rapportinstelling en beveiliging als eigenschap van je fundament. Wij bouwen die laag met een governance model waarin herkomst, eigenaarschap en toegang bij het gegeven zelf horen; zie Private AI voor hoe dat doorwerkt zodra AI dezelfde gegevens gebruikt, en wat data architectuur is voor hoe de lagen op elkaar staan.
Kort samengevat
Zet de afspraak eerst op papier, leg hem vast in de laag onder je rapporten, en gebruik rij- en objectbeveiliging om hem in Power BI af te dwingen. Test met echte accounts, want een beheerder ziet nooit wat de gebruiker ziet.
Bronnen
Elke claim in dit artikel is terug te lezen bij de bron.
- 1Row-level security (RLS) with Power BI
Microsoft Learn
Officiele beschrijving van rollen, filters en het testen van rijbeveiliging.
Terug naar de tekst - 2Object-level security in Power BI
Microsoft Learn
Gedrag van verborgen tabellen en kolommen, inclusief de gevolgen voor visuals.
Terug naar de tekst
Verder bladeren
- Thema
- Vakmanschap