De laptop en de telefoon zijn tegenwoordig de plek waar het risico het grootst is: daar komen informatie, gebruiker en buitenwereld samen. Een verloren apparaat, een gephishte gebruiker of een onbeheerde privé-telefoon kan een organisatie meer schade toebrengen dan menig serverincident. Annex A-maatregel 8.1 vraagt daarom om beheerste eindgebruikersapparaten.
De veilige baseline
Definieer één vastgestelde veilige configuratie voor alle laptops en telefoons:
- Volledige schijfversleuteling
- Automatische schermvergrendeling
- Automatische updates
- Malwarebescherming (EDR of goed geconfigureerde ingebouwde bescherming)
- Geen lokale adminrechten voor gebruikers
- Wissen op afstand bij verlies of diefstal
Waarom MDM het verschil maakt
Met Mobile Device Management-tooling (zoals Microsoft Intune) dwing je die baseline centraal af, zie je in één scherm of de hele vloot voldoet, en kun je een verloren apparaat op afstand wissen. Zonder MDM is je baseline een belofte; met MDM is het een afgedwongen werkelijkheid. Koppel de apparaten aan je assetregister, op naam.
Het BYOD-vraagstuk
Privé-apparaten (Bring Your Own Device) zijn de lastigste categorie. Twee werkbare routes:
- Niet toestaan voor toegang tot vertrouwelijke informatie.
- Onder voorwaarden toestaan via een beheerd zakelijk profiel dat de organisatie kan wissen, met versleuteling en vergrendeling verplicht.
Onbeheerde privé-apparaten met volledige toegang zijn de facto onbeheersbaar. Leg de keuze vast in je gebruiksreglement.
Tip van Control One: Hoe minder er lokaal op het apparaat staat, hoe kleiner de schade bij verlies. Werken in de cloudomgeving in plaats van bestanden lokaal opslaan, is zelf een beveiligingsmaatregel. Combineer dat met versleuteling, en een gestolen laptop is een kostenpost, geen datalek.
Waar de auditor op kijkt
De auditor vraagt het overzicht: hoeveel apparaten zijn er, voldoen ze aan de baseline, en hoe zie je dat? Een MDM-dashboard beantwoordt dat in één scherm. De klassieke bevindingen: de directielaptop die buiten het beheer valt, oude apparaten die nooit zijn gewist, en BYOD dat officieel niet bestaat maar overal is.
Eindgebruikersapparaten raken ook je thuiswerkbeleid en toegangsbeheer. Bekijk het geheel via de ISO 27001-checklist of doe de Quickscan.
Klaar om te starten met ISO 27001?
Control One begeleidt je stap voor stap door het ISMS-implementatieproces. Van gap-analyse tot certificeringsaudit — inclusief 120+ templates en de Annex A-controls.
Naslagwerk uit de kennisbank
ISO 27001 voor kleine bedrijven: haalbaar of overkill?
Kan een bedrijf van 5, 10 of 20 mensen ISO 27001 halen? Ja: de norm schaalt mee. Wat er anders is bij klein, de valkuilen en de realistische aanpak.
Annex A 8.1: Eindgebruikersapparaten
Maatregel 8.1 van ISO 27001 Annex A eist bescherming van informatie op laptops, telefoons en andere eindgebruikersapparaten. Baseline, MDM en BYOD uitgelegd.
Annex A 5.1: Beleid voor informatiebeveiliging
Maatregel A.5.1 van ISO 27001 vereist een informatiebeveiligingsbeleid dat door de directie is goedgekeurd, gecommuniceerd is en periodiek wordt beoordeeld. Zo voldoe je eraan.
Gerelateerde artikelen
Back-ups die ransomware overleven: de 3-2-1-regel in de praktijk
Je back-up bepaalt of ransomware een ramp is of een vervelende week. Zo richt je back-ups in die een aanval met beheerrechten overleven.
Een wachtwoordmanager uitrollen in het MKB
Unieke, sterke wachtwoorden per dienst zijn zonder hulpmiddel onmogelijk. Zo rol je een wachtwoordmanager uit die medewerkers ook echt gebruiken.
Veilig thuiswerken onder ISO 27001: het beleid dat werkt
De kantoormuren zijn geen beveiligingsgrens meer. Zo stel je een thuiswerkbeleid op dat informatie beschermt zonder medewerkers te frustreren.
Clean desk policy invoeren: klein gebaar, groot effect
Een opgeruimd bureau en een vergrendeld scherm zijn de zichtbaarste beveiligingsmaatregel die er is. Zo voer je clean desk in zonder politiecultuur.