Iedereen een persoonlijk mobiel apparaat: hoe beheer ik dat en blijf ik aantoonbaar in control op het gebied van de CBW?
De meeste organisaties hebben beheer en beveiliging van laptops steeds beter op orde. Maar smartphone is vaak nog een blinde vlek die “ook wel in beheer” is, maar waar niemand scherp kan laten zien welke bedrijfsdata erop staat, welke apps erbij kunnen en welke beleidsregels dat afdwingen. Veel organisaties hebben wel toestelregistratie, een pincode en als het meezit remote wipe. Dat voelt geregeld, totdat iemand om bewijs vraagt. Dan blijkt mobiel beheer iets anders te zijn dan aantoonbaar in control zijn. Precies daar schuurt de CBW (ook wel bekend als NIS2) met mobiele apparaten: niet bij de vraag of je devices ziet, maar of je grip hebt op data, risico’s, uitzonderingen en verantwoordelijkheid.
Mobiele apparaten zijn allang geen randapparatuur meer. Ze zijn toegangspunten tot e-mail, Teams, CRM, klant- of patiëntdossiers, documenten, MFA en soms zelfs beheeromgevingen. Wie mobiel nog behandelt als “een apparaat om bereikbaar te zijn”, denkt te klein en onderschat de risico’s. Onder de Cyberbeveiligingswet gaat het juist om de combinatie van toegang, verwerking en bewijsvoering. En dat maakt mobiel direct een governancevraag.
De rol van MDM in de CBW
De eerste fout die veel organisaties maken: mobiel zien als een operationeel IT-onderwerp. Even uitrollen in een MDM-oplossing, basisinstellingen pushen en klaar. Maar de CBW schuift verantwoordelijkheid omhoog. Bestuur en management moeten kunnen laten zien welke risico’s zijn beoordeeld, welke maatregelen zijn goedgekeurd en hoe daarop wordt gestuurd. Als jouw mobiele omgeving alleen technisch “ongeveer beheerd” is, heb je geen verhaal richting audit, toezichthouder of kritische klant.
De tweede fout: denken dat mobile device management alle vereisten onder de CBW automatisch dekt. Dat is een hardnekkig misverstand. MDM is de basis, niet het eindstation. Je krijgt inzicht in toestellen, je kunt beleid uitrollen, instellingen afdwingen en in veel gevallen blokkeren of wissen. Zodra je kijkt naar app-risico’s, scheiding tussen zakelijk en privé, uitzonderingen op beleid, lifecycle, logging en auditrapportage, ontstaan de gaten.
Wat betekent aantoonbaar in control dan wel?
Controle betekent niet dat ieder risico verdwijnt. Het betekent wel dat je per device kunt uitleggen wat het doet, welke data erop mag, welke beveiligingsmaatregelen actief zijn, welke afwijkingen zijn gezien en wie daarop acteert. Aantoonbaar in control betekent dus drie dingen tegelijk: centraal inzicht, afdwingbaar beleid en herleidbare rapportage.
Daar kun je direct drie checks op loslaten:
- Kun je per mobiel device laten zien welke bedrijfsdata erop staat, wie toegang heeft en welke policy dat afdwong?
- Kun je aantonen welke afwijkingen, risico’s en uitzonderingen zijn gedetecteerd én hoe deze worden gemitigeerd?
- Kun je in één rapport laten zien wat nu compliant is, wat niet, en welke eigenaar daarop stuurt?
Als je op één van die drie vragen geen helder antwoord hebt, zit het probleem meestal niet in je intentie maar in je opzet.
Beheer van mobiele apparaten in de praktijk
Een herkenbaar praktijkvoorbeeld: zorgmedewerkers krijgen steeds vaker een eigen smartphone om mee te werken. De devices zijn geregistreerd op een MDM-platform. Er is een toegangscode verplicht en bij verlies kan een toestel op afstand worden gewist. Maar bedrijfsmail staat naast privé-apps, documenten worden lokaal opgeslagen, uitzonderingen op beleid zijn handmatig toegestaan en rapportages zijn versnipperd over meerdere consoles. Dan komt er een audit of vraag over de CBW of een security review vanuit een toezichthouder. Ineens moet de organisatie laten zien wie welke data op welk device heeft gehad en welke controls daarop actief waren. Dat lukt niet, omdat het bewijs niet samenhangt.
Mobile security compliance draait niet alleen om configuratie, maar ook om handhaving. Beleid dat je kunt instellen maar niet consequent kunt afdwingen, is zwakker dan het lijkt. Zeker bij BYOD-constructies, gedeelde toestellen, tijdelijke contractors en gebruikers die buiten kantoor, buiten VPN en buiten traditionele controlepunten werken.
MDM die verder gaat dan beheer van het apparaat
Juist daarom is een platform als Samsung Knox relevant, omdat het dieper in het device kan ingrijpen dan alleen generieke beheerlagen. Denk aan hardwarematige beveiliging, gecontroleerde scheiding tussen werk en privé, verifieerbare device-integriteit en fijnmaziger beleidsafdwinging op ondersteunde toestellen. Samsung Knox MDM helpt daarmee niet alleen om mobiele apparaten te beveiligen, maar ook om het gesprek te verplaatsen van “we hebben iets van beheer” naar “we kunnen laten zien wat wel en niet mag en waarom”.
Grip op apparaten uitgeven, maar ook weer innemen
Maar ook daar zit een nuance die vaak wordt overgeslagen: technologie zonder lifecycle en operationele discipline blijft half werk. Een goed ingerichte mobiele omgeving ontspoort namelijk niet alleen door een zwakke policy, maar ook door rommel in de uitvoering. Devices die niet op tijd worden vervangen. Uitzonderingen die blijven staan. Gebruikers die buiten standaardprocessen om worden toegevoegd. Geen heldere eigenaarschap voor non-compliance. Geen audittrail die uitlegbaar is.
Daar komt de rol van endpoint services om de hoek kijken. Niet als extra beheerlaag om vinkjes te zetten, maar als mechanisme om de hele keten sluitend te maken: uitgifte, configuratie, mutaties, incidentafhandeling, vervanging, uitdienstname en rapportage. Zeker in omgevingen met veel mobiele medewerkers is dat verschil groot. Je hebt dan niet alleen een tool nodig, maar ook een proces dat uitzonderingen zichtbaar maakt en herleidbaar oplost.
Geen vinkjes, maar bewijsvoering
Veel grote leveranciers roepen inmiddels terecht dat centraal MDM een randvoorwaarde is voor de CBW. Dat klopt, alleen: een tool hebben is nog geen bewijs van in controle zijn. Wie serieus werk wil maken van mobile device management, moet verder kijken dan enrollmentpercentages en basispolicies. De echte vraag is of jij op elk moment kunt aantonen wat de status is van device, data, risico en eigenaar.
Daarmee wordt mobiel onder de CBW bewijsvoering. En precies daar vallen organisaties door de mand die denken dat een pincodebeleid en remote wipe voldoende zijn.
De nuttigste vraag is: kunnen wij morgen, in één overzicht, bewijzen dat onze mobiele data echt onder controle staat?
Gerelateerde updates en relevante ICT-inzichten
Start vandaag nog!
Ontdek de veelzijdige mogelijkheden van onze uitgebreide reeks ICT-oplossingen die speciaal zijn ontworpen om jouw bedrijf te transformeren. Benieuwd hoe Esprit ICT jouw bedrijf kan helpen? Vraag nu een vrijblijvend adviesgesprek aan of bel naar 088 44 60 000 en blijf de concurrentie een stap voor.