Advies

BYOD (privé-apparaten op kantoor): hoe regelt u dit veilig?

16 april 2024 8 min leestijd
BYOD (privé-apparaten op kantoor): hoe regelt u dit veilig?

Medewerkers die hun privé-laptop of -smartphone gebruiken voor werk — Bring Your Own Device (BYOD) — bespaart u hardware-aanschafkosten. Maar zonder een helder beleid en technische maatregelen zijn de beveiligingsrisico's groot: zakelijke data op privé-apparaten is moeilijk te beschermen, te beheren en te verwijderen bij vertrek.

Waarom is BYOD zonder beleid gevaarlijk?

    **Gebrek aan beveiliging op privé-apparaten**:
  • Privé-laptops hebben zelden zakelijk antivirussoftware, schijfversleuteling of automatische updates
  • Gezinsleden gebruiken hetzelfde apparaat — inclusief kinderen die spelletjes downloaden
  • Privé-apps kunnen zakelijke data uitlekken (synchronisatie naar privé-cloudopslag)
    **Data-governance problemen**:
  • Zakelijke data is vermengd met privé-bestanden
  • Bij vertrek van de medewerker: hoe verwijdert u zakelijke data van een privé-apparaat?
  • Bij verlies of diefstal: u heeft geen manier om het apparaat op afstand te wissen
    **Compliance-risico's**:
  • AVG vereist dat u kunt aantonen hoe persoonsgegevens beveiligd zijn — ook op apparaten van medewerkers
  • Bij een datalek via een privé-apparaat bent u aansprakelijk als u geen BYOD-beleid had

Wat moet er in een BYOD-beleid staan?

Een goed BYOD-beleid bevat minimaal:

    **1. Technische minimumeisen**
  • Schijfversleuteling verplicht (BitLocker voor Windows, FileVault voor Mac)
  • Up-to-date besturingssysteem (binnen 30 dagen na release van kritieke updates)
  • Pincode of biometrische beveiliging op smartphones
  • Goedgekeurde antivirus- of endpoint-beveiligingssoftware
    **2. Verplichte apps en profielen**
  • Inschrijving in Microsoft Intune (of vergelijkbaar MDM) is verplicht voor toegang tot zakelijke data
  • Zakelijke e-mail alleen via de Outlook-app (met beveiligingsbeleid) — niet via de native mail-app
  • OneDrive of SharePoint voor zakelijke bestanden — niet in privé-Dropbox of Google Drive
    **3. Gebruik en beperkingen**
  • Welke zakelijke applicaties zijn toegestaan op privé-apparaten?
  • Verbod op opslag van gevoelige zakelijke data lokaal op het privé-apparaat
  • Geen rooten of jailbreaken van apparaten
    **4. Offboarding**
  • Specifieke procedure voor verwijdering van zakelijke data bij vertrek medewerker
  • Tijdlijn: alle zakelijke data verwijderd binnen twee werkdagen na laatste werkdag
  • Bewijs van verwijdering voor AVG-compliance
    **5. Privacy van de medewerker**
  • Duidelijke omschrijving van wat de werkgever KAN en NIET KAN zien op het privé-apparaat
  • MDM-software mag geen privéfoto's, berichten of browsergeschiedenis inzien
  • Alleen zakelijke data en apps vallen onder beheer

De technische oplossing: containerisatie met Microsoft Intune

De elegantste oplossing voor BYOD is containerisatie. Microsoft Intune maakt een afgeschermde "zakelijke container" op het privé-apparaat. Binnen deze container staan de zakelijke Outlook, Teams, SharePoint en andere apps — volledig afgeschermd van privégebruik.

    Voordelen:
  • Zakelijke data kan op afstand worden gewist uit de container zonder privédata te raken
  • Privacy van medewerker is gewaarborgd
  • IT heeft zicht op compliance van de zakelijke container, niet op het privé-gedeelte

Kosten: Microsoft Intune is inbegrepen in Microsoft 365 Business Premium (€22/gebruiker/maand). Separaat: ca. €8/apparaat/maand.

Wanneer kiest u toch voor zakelijke apparaten?

    BYOD is een compromis. Voor medewerkers die:
  • Met gevoelige klantdata werken (juridisch, medisch, financieel)
  • Kritieke bedrijfssystemen bedienen
  • Regelmatig thuis werken op een laptop

…adviseren wij zakelijke apparaten, centraal beheerd via Intune. De extra kosten (€800-1.200 per laptop) wegen op tegen de risico's en het beheergemak.

Hulp nodig bij het opstellen van een BYOD-beleid of het implementeren van Intune? Bekijk onze cybersecurity dienst of neem contact op — bel 038 333 61 25.