Direct antwoord
Annex A-maatregel 8.1 eist dat informatie op eindgebruikersapparaten (laptops, telefoons, tablets) wordt beschermd: een vastgestelde veilige basisconfiguratie met versleuteling, schermvergrendeling, updates en malwarebescherming, centraal beheer via MDM waar mogelijk, wissen-op-afstand bij verlies, en duidelijke regels voor privé-apparaten (BYOD).
Annex A-maatregel 8.1 van ISO 27001, “User endpoint devices”, opent het technologische hoofdstuk waar het risico tegenwoordig het grootst is: de laptop en de telefoon zijn de plek waar informatie, gebruiker en buitenwereld elkaar raken.
Wat eist de maatregel?
Informatie die is opgeslagen op, wordt verwerkt door of toegankelijk is via eindgebruikersapparaten wordt beschermd. Dat omvat: registratie van de apparaten, een veilige standaardconfiguratie, fysieke bescherming, versleuteling, malwarebescherming, updates, wissen op afstand, back-up van wat lokaal staat, en regels voor het gebruik (waaronder BYOD).
Zo vul je hem in
- Definieer een baseline: één vastgestelde veilige configuratie voor alle laptops en telefoons: versleuteling aan, automatische vergrendeling, automatische updates, malwarebescherming, geen lokale adminrechten.
- Beheer centraal: MDM-tooling (bijvoorbeeld Intune of gelijkwaardig) dwingt de baseline af, geeft zicht op de vloot en maakt wissen-op-afstand mogelijk; koppel het aan het assetregister (5.9).
- Regel BYOD expliciet: een beheerd zakelijk profiel als voorwaarde voor toegang, of geen toegang tot vertrouwelijke informatie vanaf privé-apparaten; leg het vast in het gebruiksreglement (5.10).
- Minimaliseer lokaal: hoe minder er op het apparaat zelf staat (werken in de cloudomgeving), hoe kleiner de schade bij verlies.
Waar let de auditor op?
De auditor vraagt het overzicht: hoeveel apparaten zijn er, voldoen ze aan de baseline, en hoe zie je dat? Een MDM-dashboard beantwoordt dat in één scherm. De klassieke bevindingen: de directielaptop die buiten het beheer valt, oude apparaten die nooit zijn gewist, en BYOD dat officieel niet bestaat maar in de praktijk overal is.
Zo werkt dit in Control One
In de portal zie je per normeis welke maatregelen, documenten en bewijsstukken eraan gekoppeld zijn, met de status erbij.
Veelgestelde vragen
Wat hoort er in een veilige apparaat-baseline?
Volledige schijfversleuteling, automatische schermvergrendeling, automatische updates, malwarebescherming (EDR of ten minste de ingebouwde beveiliging goed geconfigureerd), geen lokale adminrechten voor gebruikers, wissen-op-afstand en een gescheiden zakelijk profiel op telefoons.
Hoe ga je om met BYOD?
Of niet toestaan voor toegang tot vertrouwelijke informatie, of onder voorwaarden: een beheerd zakelijk profiel (MAM/MDM) dat de organisatie kan wissen, versleuteling en vergrendeling verplicht, en vastgelegd in het gebruiksreglement. Onbeheerde privé-apparaten met volledige toegang zijn de facto onbeheersbaar.