De laptop en de telefoon zijn tegenwoordig de plek waar het risico het grootst is: daar komen informatie, gebruiker en buitenwereld samen. Een verloren apparaat, een gephishte gebruiker of een onbeheerde privé-telefoon kan een organisatie meer schade toebrengen dan menig serverincident. Annex A-maatregel 8.1 vraagt daarom om beheerste eindgebruikersapparaten.
De veilige baseline
Definieer één vastgestelde veilige configuratie voor alle laptops en telefoons:
- Volledige schijfversleuteling
- Automatische schermvergrendeling
- Automatische updates
- Malwarebescherming (EDR of goed geconfigureerde ingebouwde bescherming)
- Geen lokale adminrechten voor gebruikers
- Wissen op afstand bij verlies of diefstal
Waarom MDM het verschil maakt
Met Mobile Device Management-tooling (zoals Microsoft Intune) dwing je die baseline centraal af, zie je in één scherm of de hele vloot voldoet, en kun je een verloren apparaat op afstand wissen. Zonder MDM is je baseline een belofte; met MDM is het een afgedwongen werkelijkheid. Koppel de apparaten aan je assetregister, op naam.
Het BYOD-vraagstuk
Privé-apparaten (Bring Your Own Device) zijn de lastigste categorie. Twee werkbare routes:
- Niet toestaan voor toegang tot vertrouwelijke informatie.
- Onder voorwaarden toestaan via een beheerd zakelijk profiel dat de organisatie kan wissen, met versleuteling en vergrendeling verplicht.
Onbeheerde privé-apparaten met volledige toegang zijn de facto onbeheersbaar. Leg de keuze vast in je gebruiksreglement.
Tip van Control One: Hoe minder er lokaal op het apparaat staat, hoe kleiner de schade bij verlies. Werken in de cloudomgeving in plaats van bestanden lokaal opslaan, is zelf een beveiligingsmaatregel. Combineer dat met versleuteling, en een gestolen laptop is een kostenpost, geen datalek.
Waar de auditor op kijkt
De auditor vraagt het overzicht: hoeveel apparaten zijn er, voldoen ze aan de baseline, en hoe zie je dat? Een MDM-dashboard beantwoordt dat in één scherm. De klassieke bevindingen: de directielaptop die buiten het beheer valt, oude apparaten die nooit zijn gewist, en BYOD dat officieel niet bestaat maar overal is.
Eindgebruikersapparaten raken ook je thuiswerkbeleid en toegangsbeheer. Bekijk het geheel via de ISO 27001-checklist of doe de Quickscan.
Klaar om te starten met ISO 27001?
Control One begeleidt je stap voor stap door het ISMS-implementatieproces. Van gap-analyse tot certificeringsaudit — inclusief 120+ templates en de Annex A-controls.
Naslagwerk uit de kennisbank
ISO 27001 voor kleine bedrijven: haalbaar of overkill?
Kan een bedrijf van 5, 10 of 20 mensen ISO 27001 halen? Ja: de norm schaalt mee. Wat er anders is bij klein, de valkuilen en de realistische aanpak.
Annex A 8.1: Eindgebruikersapparaten
Maatregel 8.1 van ISO 27001 Annex A eist bescherming van informatie op laptops, telefoons en andere eindgebruikersapparaten. Baseline, MDM en BYOD uitgelegd.
Annex A 5.1: Beleid voor informatiebeveiliging
Maatregel A.5.1 van ISO 27001 vereist een informatiebeveiligingsbeleid dat door de directie is goedgekeurd, gecommuniceerd is en periodiek wordt beoordeeld. Zo voldoe je eraan.
Gerelateerde artikelen
ISO 27001 scope: te groot en te klein zijn allebei fout
De scope bepaalt wat je certificaat waard is. Zo vind je de juiste balans: groot genoeg om geloofwaardig te zijn, klein genoeg om haalbaar te blijven.
ISO 27001 hercertificering: de driejaarlijkse herbeoordeling voorbereiden
Na drie jaar volgt de hercertificering: een volledige herbeoordeling van je ISMS. Zo bereid je je voor, en waarom een levend systeem niets te vrezen heeft.
Fysieke beveiliging van je serverruimte en kantoor
Informatiebeveiliging stopt niet bij de firewall. Zo regel je de fysieke kant: beveiligingszones, toegang, en de serverruimte die geen opslaghok mag zijn.
Een tabletop-oefening houden: test je incidentplan voordat het echt is
Een incidentplan dat nooit is geoefend, is een hypothese. Zo houd je een tabletop-oefening die de gaten in je respons blootlegt, in een uur tijd.