Medewerkers die hun privé-laptop of -smartphone gebruiken voor werk — Bring Your Own Device (BYOD) — bespaart u hardware-aanschafkosten. Maar zonder een helder beleid en technische maatregelen zijn de beveiligingsrisico's groot: zakelijke data op privé-apparaten is moeilijk te beschermen, te beheren en te verwijderen bij vertrek.
Waarom is BYOD zonder beleid gevaarlijk?
- **Gebrek aan beveiliging op privé-apparaten**:
- Privé-laptops hebben zelden zakelijk antivirussoftware, schijfversleuteling of automatische updates
- Gezinsleden gebruiken hetzelfde apparaat — inclusief kinderen die spelletjes downloaden
- Privé-apps kunnen zakelijke data uitlekken (synchronisatie naar privé-cloudopslag)
- **Data-governance problemen**:
- Zakelijke data is vermengd met privé-bestanden
- Bij vertrek van de medewerker: hoe verwijdert u zakelijke data van een privé-apparaat?
- Bij verlies of diefstal: u heeft geen manier om het apparaat op afstand te wissen
- **Compliance-risico's**:
- AVG vereist dat u kunt aantonen hoe persoonsgegevens beveiligd zijn — ook op apparaten van medewerkers
- Bij een datalek via een privé-apparaat bent u aansprakelijk als u geen BYOD-beleid had
Wat moet er in een BYOD-beleid staan?
Een goed BYOD-beleid bevat minimaal:
- **1. Technische minimumeisen**
- Schijfversleuteling verplicht (BitLocker voor Windows, FileVault voor Mac)
- Up-to-date besturingssysteem (binnen 30 dagen na release van kritieke updates)
- Pincode of biometrische beveiliging op smartphones
- Goedgekeurde antivirus- of endpoint-beveiligingssoftware
- **2. Verplichte apps en profielen**
- Inschrijving in Microsoft Intune (of vergelijkbaar MDM) is verplicht voor toegang tot zakelijke data
- Zakelijke e-mail alleen via de Outlook-app (met beveiligingsbeleid) — niet via de native mail-app
- OneDrive of SharePoint voor zakelijke bestanden — niet in privé-Dropbox of Google Drive
- **3. Gebruik en beperkingen**
- Welke zakelijke applicaties zijn toegestaan op privé-apparaten?
- Verbod op opslag van gevoelige zakelijke data lokaal op het privé-apparaat
- Geen rooten of jailbreaken van apparaten
- **4. Offboarding**
- Specifieke procedure voor verwijdering van zakelijke data bij vertrek medewerker
- Tijdlijn: alle zakelijke data verwijderd binnen twee werkdagen na laatste werkdag
- Bewijs van verwijdering voor AVG-compliance
- **5. Privacy van de medewerker**
- Duidelijke omschrijving van wat de werkgever KAN en NIET KAN zien op het privé-apparaat
- MDM-software mag geen privéfoto's, berichten of browsergeschiedenis inzien
- Alleen zakelijke data en apps vallen onder beheer
De technische oplossing: containerisatie met Microsoft Intune
De elegantste oplossing voor BYOD is containerisatie. Microsoft Intune maakt een afgeschermde "zakelijke container" op het privé-apparaat. Binnen deze container staan de zakelijke Outlook, Teams, SharePoint en andere apps — volledig afgeschermd van privégebruik.
- Voordelen:
- Zakelijke data kan op afstand worden gewist uit de container zonder privédata te raken
- Privacy van medewerker is gewaarborgd
- IT heeft zicht op compliance van de zakelijke container, niet op het privé-gedeelte
Kosten: Microsoft Intune is inbegrepen in Microsoft 365 Business Premium (€22/gebruiker/maand). Separaat: ca. €8/apparaat/maand.
Wanneer kiest u toch voor zakelijke apparaten?
- BYOD is een compromis. Voor medewerkers die:
- Met gevoelige klantdata werken (juridisch, medisch, financieel)
- Kritieke bedrijfssystemen bedienen
- Regelmatig thuis werken op een laptop
…adviseren wij zakelijke apparaten, centraal beheerd via Intune. De extra kosten (€800-1.200 per laptop) wegen op tegen de risico's en het beheergemak.
Hulp nodig bij het opstellen van een BYOD-beleid of het implementeren van Intune? Bekijk onze cybersecurity dienst of neem contact op — bel 038 333 61 25.
