Sinds thuiswerken de norm werd, is de kantoormuur als beveiligingsgrens verdwenen. Informatie wordt benaderd vanaf de keukentafel, de trein en het vakantieadres, op netwerken die je niet beheert en soms op apparaten die je niet bezit. Annex A-maatregel 6.7 vraagt daarom om een expliciet thuiswerkbeleid.
Wat moet erin staan?
Een werkbaar thuiswerkbeleid dekt vier gebieden:
- Apparaten: beheerde, versleutelde laptops en telefoons met automatische vergrendeling en updates. Regel duidelijk of privé-apparaten (BYOD) zijn toegestaan en onder welke voorwaarden.
- Verbinding: multifactorauthenticatie op alle diensten, versleutelde verbindingen, en een VPN of zero-trust-oplossing voor toegang tot interne systemen.
- Omgeving: scherm niet zichtbaar voor derden, vergrendelen bij weglopen, geen vertrouwelijke gesprekken in de trein, en papier thuis beperken en veilig afvoeren.
- Melden: verlies of diefstal van een apparaat wordt direct gemeld, waarna wissen op afstand volgt.
Beveilig het apparaat, niet alleen het gedrag
De belangrijkste les: leun niet op gedragsregels alleen. Volledige schijfversleuteling plus wissen op afstand maakt van een gestolen laptop een kostenpost in plaats van een datalek. De gedragsregels verkleinen de kans, de techniek beperkt de schade.
Tip van Control One: Is een VPN nog nodig als alles in de cloud staat? Vaak niet voor het dagelijkse werk: moderne SaaS-diensten zijn via versleutelde verbindingen bereikbaar en beschermd met MFA. Een VPN blijft nodig voor het restje interne systemen. Bepaal dit bewust in plaats van uit gewoonte een VPN voor alles te eisen.
Maak het onderdeel van je cultuur
Een beleid dat in een la ligt, beschermt niets. Neem thuiswerkscenario’s op in je awarenessprogramma: de collega die vanaf de privé-pc van het gezin in de klantomgeving werkt, is de klassieke vondst van elke auditor.
Thuiswerken raakt meerdere Annex A-maatregelen tegelijk. Bekijk het complete overzicht via de ISO 27001-checklist, of ontdek met de Quickscan waar jouw beveiliging staat.
Klaar om te starten met ISO 27001?
Control One begeleidt je stap voor stap door het ISMS-implementatieproces. Van gap-analyse tot certificeringsaudit — inclusief 120+ templates en de Annex A-controls.
Naslagwerk uit de kennisbank
Annex A 6.7: Werken op afstand
Maatregel 6.7 van ISO 27001 Annex A eist beveiligingsmaatregelen voor thuiswerken en werken onderweg. Zo stel je een remote-werkbeleid op dat auditproof is.
AI-tools en ISO 27001: hoe ga je er veilig mee om?
ChatGPT en andere AI-tools op de werkvloer raken je ISMS: welke Annex A-maatregelen van toepassing zijn, de risico's en een werkbaar AI-gebruiksbeleid in 5 punten.
ISO 27001 voor kleine bedrijven: haalbaar of overkill?
Kan een bedrijf van 5, 10 of 20 mensen ISO 27001 halen? Ja: de norm schaalt mee. Wat er anders is bij klein, de valkuilen en de realistische aanpak.
Gerelateerde artikelen
Mobiele apparaten beveiligen onder ISO 27001 (MDM)
Laptops en telefoons zijn de plek waar informatie, gebruiker en buitenwereld elkaar raken. Zo beveilig je eindgebruikersapparaten met een baseline en MDM.
Back-ups die ransomware overleven: de 3-2-1-regel in de praktijk
Je back-up bepaalt of ransomware een ramp is of een vervelende week. Zo richt je back-ups in die een aanval met beheerrechten overleven.
Een wachtwoordmanager uitrollen in het MKB
Unieke, sterke wachtwoorden per dienst zijn zonder hulpmiddel onmogelijk. Zo rol je een wachtwoordmanager uit die medewerkers ook echt gebruiken.
Clean desk policy invoeren: klein gebaar, groot effect
Een opgeruimd bureau en een vergrendeld scherm zijn de zichtbaarste beveiligingsmaatregel die er is. Zo voer je clean desk in zonder politiecultuur.