Kennisbank

BYOD beleid maken

Een BYOD-beleid voorkomt onduidelijkheid wanneer medewerkers hun eigen smartphone, tablet of laptop gebruiken voor werk. Zonder duidelijke afspraken is vaak niet bekend welke privéapparaten toegang hebben tot bedrijfsgegevens, hoe deze beveiligd zijn en wat er gebeurt bij verlies, uitdiensttreding of een datalek.

Kort antwoord

Een BYOD-beleid beschrijft onder welke voorwaarden medewerkers privéapparaten mogen gebruiken voor zakelijke werkzaamheden. In het beleid staan afspraken over toegestane apparaten, beveiliging, MFA, privacy, AVG, verlies of diefstal, uitdiensttreding, ondersteuning en verantwoordelijkheden. Het doel is om bedrijfsgegevens te beschermen zonder onnodig inbreuk te maken op privégebruik.

Wat is een BYOD-beleid?

Een BYOD-beleid is een schriftelijke afspraak over het gebruik van privéapparaten voor zakelijke werkzaamheden.

BYOD staat voor Bring Your Own Device. Dat betekent dat medewerkers hun eigen smartphone, tablet of laptop gebruiken voor werk.

In veel MKB-bedrijven gebeurt dit al zonder dat er officieel beleid is. Een medewerker leest zakelijke e-mail op zijn privételefoon. Een collega gebruikt Teams op een eigen tablet. Een ondernemer opent SharePoint-documenten op een persoonlijke laptop.

Zolang alles goed gaat, lijkt dat handig. Maar bij verlies, uitdiensttreding, beveiligingsincidenten of privacyvragen ontstaat al snel onduidelijkheid.

Een BYOD-beleid maakt vooraf duidelijk:

  • welke apparaten gebruikt mogen worden;
  • welke zakelijke apps toegestaan zijn;
  • welke beveiliging verplicht is;
  • welke gegevens op privéapparaten mogen staan;
  • wat de organisatie wel en niet mag beheren;
  • wat er gebeurt bij verlies of diefstal;
  • hoe zakelijke gegevens worden verwijderd;
  • welke verantwoordelijkheid medewerker en werkgever hebben.

Het beleid voorkomt discussie achteraf.

Waarom is een BYOD-beleid belangrijk?

Een BYOD-beleid is belangrijk omdat privéapparaten anders ongemerkt onderdeel worden van de bedrijfsomgeving.

Zodra een privételefoon toegang heeft tot Outlook, Teams, OneDrive of SharePoint, staat er mogelijk bedrijfsinformatie op een apparaat dat de organisatie niet bezit.

Dat brengt risico’s mee.

Denk aan:

  • verloren telefoons;
  • onbeveiligde tablets;
  • oude laptops;
  • zakelijke data in privéapps;
  • medewerkers die vertrekken;
  • gebrek aan overzicht;
  • discussie over privacy;
  • onduidelijkheid over support.

Een goed BYOD-beleid zorgt dat iedereen weet wat de regels zijn.

Wanneer heeft u een BYOD-beleid nodig?

U heeft een BYOD-beleid nodig zodra medewerkers privéapparaten gebruiken voor werk.

Dat geldt ook als dit beperkt lijkt.

Voorbeelden:

  • zakelijke e-mail op een privételefoon;
  • Microsoft Authenticator op een privételefoon;
  • Teams op een eigen tablet;
  • documenten openen op een persoonlijke laptop;
  • foto’s maken voor werk met een privétoestel;
  • WhatsApp gebruiken voor zakelijke communicatie;
  • thuiswerken op een privécomputer.

Veel organisaties denken pas aan BYOD wanneer medewerkers hele laptops gebruiken. In werkelijkheid begint BYOD vaak al bij zakelijke e-mail of MFA op een privételefoon.

Wat moet er in een BYOD-beleid staan?

Een goed BYOD-beleid hoeft niet overdreven lang te zijn, maar moet wel duidelijk zijn.

De belangrijkste onderdelen zijn:

  • doel van het beleid;
  • voor wie het geldt;
  • welke apparaten zijn toegestaan;
  • welke apps en diensten gebruikt mogen worden;
  • beveiligingseisen;
  • privacyafspraken;
  • AVG-aandachtspunten;
  • regels bij verlies of diefstal;
  • regels bij uitdiensttreding;
  • ondersteuning;
  • verantwoordelijkheden;
  • consequenties bij overtreding.

Het beleid moet begrijpelijk zijn voor medewerkers. Een technisch document dat niemand leest, helpt weinig.

Doel van het BYOD-beleid

Begin met het doel van het beleid.

Bijvoorbeeld:

Dit beleid beschrijft onder welke voorwaarden medewerkers privéapparaten mogen gebruiken voor zakelijke werkzaamheden. Het doel is om flexibel werken mogelijk te maken, terwijl bedrijfsgegevens, persoonsgegevens en systemen goed worden beschermd.

Het doel moet duidelijk maken dat BYOD niet verboden hoeft te zijn, maar wel gecontroleerd en veilig moet gebeuren.

Voor wie geldt het beleid?

Leg vast voor wie het BYOD-beleid geldt.

Bijvoorbeeld:

  • medewerkers in loondienst;
  • directie;
  • tijdelijke medewerkers;
  • freelancers;
  • stagiairs;
  • externe gebruikers;
  • vrijwilligers, indien relevant.

Niet iedere organisatie hoeft BYOD voor iedereen toe te staan.

U kunt bijvoorbeeld bepalen dat BYOD alleen geldt voor medewerkers die toestemming hebben gekregen.

Welke apparaten zijn toegestaan?

Een belangrijk onderdeel van het beleid is bepalen welke apparaten gebruikt mogen worden.

Voorbeelden:

  • smartphones;
  • tablets;
  • laptops;
  • privécomputers;
  • alleen recente apparaten;
  • alleen apparaten met actuele software;
  • geen apparaten met jailbreak of root;
  • geen gedeelde gezinsapparaten.

Maak dit concreet.

Een privételefoon die alleen voor Microsoft Authenticator wordt gebruikt, is iets anders dan een persoonlijke laptop waarop bedrijfsdocumenten worden opgeslagen.

Welke zakelijke apps zijn toegestaan?

Leg vast welke zakelijke apps op privéapparaten gebruikt mogen worden.

Denk aan:

  • Outlook;
  • Teams;
  • OneDrive;
  • SharePoint;
  • Microsoft Authenticator;
  • bedrijfsapplicaties;
  • wachtwoordmanager;
  • telefonie-app;
  • documentapps.

Geef ook aan welke apps niet gebruikt mogen worden voor zakelijke gegevens.

Bijvoorbeeld:

  • privécloudopslag;
  • privémail;
  • onbeheerde chatapps;
  • onbekende bestandsdeelapps.

Dit voorkomt dat medewerkers zelf oplossingen gaan bedenken.

Beveiligingseisen

Een BYOD-beleid moet duidelijke beveiligingseisen bevatten.

Minimale eisen kunnen zijn:

  • pincode of wachtwoord verplicht;
  • automatische schermvergrendeling;
  • actuele software-updates;
  • geen jailbreak of root;
  • MFA verplicht;
  • Microsoft Authenticator correct ingesteld;
  • geen opslag van zakelijke bestanden buiten goedgekeurde apps;
  • zakelijke gegevens mogen niet worden doorgestuurd naar privéaccounts;
  • verloren apparaten moeten direct gemeld worden.

De eisen moeten uitvoerbaar zijn.

Als regels te ingewikkeld zijn, houden medewerkers zich er vaak niet aan.

MFA verplicht stellen

Multi-Factor Authenticatie is een basismaatregel bij BYOD.

Een wachtwoord alleen is onvoldoende wanneer zakelijke gegevens toegankelijk zijn via privéapparaten.

MFA zorgt ervoor dat een gestolen wachtwoord niet direct genoeg is om toegang te krijgen tot Microsoft 365 of andere bedrijfsapplicaties.

Leg in het BYOD-beleid vast:

  • MFA is verplicht;
  • Microsoft Authenticator mag worden gebruikt;
  • onbekende aanmeldverzoeken mogen nooit worden goedgekeurd;
  • verlies van MFA-apparaat moet direct worden gemeld.

Privacy en BYOD

Privacy is een van de belangrijkste onderdelen van BYOD.

Een werkgever wil bedrijfsgegevens beschermen. Een medewerker wil dat privégegevens privé blijven.

Dat vraagt om duidelijke afspraken.

Leg bijvoorbeeld vast:

  • welke zakelijke gegevens worden beheerd;
  • welke privégegevens niet worden bekeken;
  • welke technische maatregelen worden gebruikt;
  • of appbeheer of apparaatbeheer wordt toegepast;
  • wat zichtbaar is voor de organisatie;
  • wat niet zichtbaar is voor de organisatie;
  • hoe gegevens worden verwijderd bij uitdiensttreding.

Schrijf dit helder op. Medewerkers moeten begrijpen dat beveiliging niet hetzelfde is als onbeperkte controle.

AVG en BYOD

Wanneer zakelijke gegevens of persoonsgegevens via privéapparaten worden verwerkt, blijft de organisatie verantwoordelijk voor passende beveiliging.

Dat betekent dat BYOD niet vrijblijvend is.

Let op:

  • persoonsgegevens moeten goed worden beveiligd;
  • toegang moet beperkt zijn tot wie deze nodig heeft;
  • gegevens mogen niet onnodig worden verspreid;
  • verlies of diefstal moet beoordeeld worden;
  • datalekprocedures moeten bekend zijn;
  • monitoring moet proportioneel zijn;
  • privacy van medewerkers moet worden gerespecteerd.

Een BYOD-beleid is geen vervanging voor juridisch advies, maar helpt wel om afspraken vast te leggen en risico’s te beperken.

Laat het beleid bij twijfel juridisch toetsen.

BYOD en Microsoft Intune

Microsoft Intune kan helpen om BYOD veiliger te maken.

Vooral appbeheer kan interessant zijn.

Met Intune kunnen organisaties bijvoorbeeld:

  • zakelijke apps beschermen;
  • kopiëren naar privéapps beperken;
  • zakelijke gegevens uit apps verwijderen;
  • toegang beperken op basis van beleid;
  • controleren of apparaten voldoen aan minimale eisen.

Bij privéapparaten is het vaak verstandig om zorgvuldig te kiezen tussen volledig apparaatbeheer en appbeheer.

Niet ieder privéapparaat hoeft volledig beheerd te worden.

MDM of MAM bij BYOD?

Bij BYOD komt vaak de vraag op of u MDM of MAM moet gebruiken.

MDM

MDM staat voor Mobile Device Management.

Hierbij wordt het apparaat zelf beheerd.

Dat past vooral goed bij zakelijke apparaten.

MAM

MAM staat voor Mobile Application Management.

Hierbij worden vooral zakelijke apps en gegevens beheerd.

Dat past vaak beter bij privéapparaten.

Voor BYOD is MAM vaak een goede middenweg. Zakelijke gegevens worden beschermd, terwijl privégegevens ongemoeid blijven.

Afspraken bij verlies of diefstal

Een BYOD-beleid moet duidelijk beschrijven wat er gebeurt bij verlies of diefstal.

Medewerkers moeten direct weten:

  • bij wie zij verlies melden;
  • binnen welke termijn zij dit melden;
  • welke gegevens mogelijk op het apparaat staan;
  • welke toegang geblokkeerd moet worden;
  • of zakelijke gegevens verwijderd kunnen worden;
  • of sprake kan zijn van een datalek.

Zonder duidelijke procedure gaat kostbare tijd verloren.

Afspraken bij uitdiensttreding

Wanneer een medewerker vertrekt, moet zakelijke toegang worden ingetrokken.

Bij BYOD moet ook worden gecontroleerd of zakelijke gegevens nog aanwezig zijn op privéapparaten.

Leg vast:

  • wanneer toegang wordt beëindigd;
  • welke apps worden verwijderd;
  • hoe zakelijke data wordt verwijderd;
  • wie dit controleert;
  • wat de medewerker zelf moet doen;
  • welke apparaten geregistreerd waren.

Dit voorkomt dat oud-medewerkers toegang houden tot bedrijfsinformatie.

Ondersteuning op privéapparaten

Een belangrijk punt is support.

Wat ondersteunt de organisatie wel en niet?

Bijvoorbeeld:

Wel:

  • hulp bij Outlook;
  • hulp bij Teams;
  • hulp bij Microsoft Authenticator;
  • hulp bij zakelijke apps.

Niet:

  • reparatie van privételefoons;
  • privésoftwareproblemen;
  • persoonlijke foto’s of bestanden;
  • gezinsapparaten;
  • verouderde toestellen.

Leg dit vooraf vast.

Anders ontstaat discussie wanneer een privéapparaat problemen geeft.

Verantwoordelijkheden van medewerker

Een BYOD-beleid moet ook benoemen wat de medewerker moet doen.

Voorbeelden:

  • apparaat veilig houden;
  • updates installeren;
  • verlies direct melden;
  • zakelijke gegevens niet delen via privékanalen;
  • geen onbeveiligde apps gebruiken voor werk;
  • pincode of biometrie gebruiken;
  • onbekende MFA-meldingen weigeren;
  • apparaat niet delen met anderen voor zakelijke toegang;
  • meewerken aan verwijderen van zakelijke gegevens bij vertrek.

Maak deze verantwoordelijkheden concreet.

Verantwoordelijkheden van werkgever

Ook de organisatie heeft verantwoordelijkheden.

Denk aan:

  • duidelijk beleid opstellen;
  • medewerkers informeren;
  • passende beveiliging bieden;
  • privacy respecteren;
  • toegang goed beheren;
  • incidenten opvolgen;
  • ondersteuning duidelijk afbakenen;
  • beleid periodiek herzien.

BYOD is geen manier om alle verantwoordelijkheid bij de medewerker neer te leggen.

Wat mag niet ontbreken in een BYOD-beleid?

Controleer of uw beleid minimaal deze onderdelen bevat:

  • doel en scope;
  • toegestane apparaten;
  • toegestane apps;
  • beveiligingseisen;
  • MFA;
  • privacy;
  • AVG;
  • verlies of diefstal;
  • uitdiensttreding;
  • ondersteuning;
  • verantwoordelijkheden;
  • sancties of gevolgen;
  • akkoordverklaring;
  • evaluatiemoment.

Een beleid zonder praktische uitvoerbaarheid blijft papier.

Veelgemaakte fouten bij BYOD-beleid

Alleen technische regels opnemen

BYOD gaat ook over gedrag, privacy en verantwoordelijkheid.

Geen privacyuitleg geven

Medewerkers willen weten wat de werkgever wel en niet kan zien.

Geen procedure bij verlies opnemen

Juist dan moet snel gehandeld worden.

Geen uitdiensttreding regelen

Zakelijke gegevens blijven dan mogelijk op privéapparaten staan.

Te streng beleid maken

Als het beleid onwerkbaar is, gaan medewerkers eromheen werken.

Geen medewerkerscommunicatie

Een beleid werkt alleen als medewerkers het begrijpen.

Hoe voert u een BYOD-beleid in?

Een BYOD-beleid werkt het best wanneer het stap voor stap wordt ingevoerd.

Stap 1: Inventariseer huidig gebruik

Welke privéapparaten worden nu al gebruikt?

Stap 2: Bepaal wat u toestaat

Niet alles hoeft toegestaan te worden.

Stap 3: Stel beleid op

Gebruik duidelijke taal.

Stap 4: Kies technische maatregelen

Bijvoorbeeld MFA, Intune, MAM of MDM.

Stap 5: Informeer medewerkers

Leg uit waarom het beleid nodig is.

Stap 6: Laat medewerkers akkoord geven

Zorg dat medewerkers weten waar zij mee instemmen.

Stap 7: Controleer periodiek

Apparaten, apps en risico’s veranderen.

BYOD beleid template gebruiken

Wilt u sneller starten?

Gebruik dan het BYOD Beleid Template van Mobiele Zaken.

Dit template helpt u om de belangrijkste afspraken vast te leggen over:

  • privéapparaten;
  • zakelijke apps;
  • beveiliging;
  • privacy;
  • AVG;
  • verlies of diefstal;
  • uitdiensttreding;
  • ondersteuning;
  • verantwoordelijkheden.

Download het BYOD Beleid Template

Veelgestelde vragen

Wat is een BYOD-beleid?

Een BYOD-beleid is een document met afspraken over het gebruik van privéapparaten voor zakelijke werkzaamheden.

Is een BYOD-beleid verplicht?

Niet altijd letterlijk, maar wanneer privéapparaten zakelijk worden gebruikt is het sterk aan te raden om afspraken schriftelijk vast te leggen.

Wat moet er in een BYOD-beleid staan?

Onder andere toegestane apparaten, beveiligingseisen, privacy, AVG, verlies of diefstal, uitdiensttreding, ondersteuning en verantwoordelijkheden.

Mag een werkgever een privéapparaat beheren?

Dat kan alleen onder duidelijke voorwaarden. De privacy van de medewerker moet worden gerespecteerd en de maatregel moet proportioneel zijn.

Is BYOD veilig?

BYOD kan veilig zijn wanneer MFA, beleid, appbeheer, apparaatbeheer en duidelijke afspraken aanwezig zijn.

Wat is het verschil tussen MDM en MAM bij BYOD?

MDM beheert het apparaat. MAM beheert vooral zakelijke apps en gegevens. Bij BYOD is MAM vaak een passende keuze.

Wat gebeurt er bij verlies van een privéapparaat?

Het beleid moet beschrijven dat verlies direct gemeld wordt en welke zakelijke toegang of gegevens worden geblokkeerd of verwijderd.

Moeten medewerkers akkoord geven op BYOD-beleid?

Dat is sterk aan te raden. Medewerkers moeten weten welke afspraken gelden voordat zij privéapparaten voor werk gebruiken.

Conclusie

Een BYOD-beleid is essentieel wanneer medewerkers privéapparaten gebruiken voor werk.

Zonder beleid ontstaat onduidelijkheid over beveiliging, privacy, ondersteuning en verantwoordelijkheid. Dat kan leiden tot risico’s bij verlies, uitdiensttreding of datalekken.

Een goed BYOD-beleid maakt duidelijk wat wel en niet mag. Het beschermt bedrijfsgegevens én geeft medewerkers helderheid over hun privacy.

Voor MKB-bedrijven is het verstandig om BYOD niet informeel te laten ontstaan, maar bewust te regelen met beleid, MFA, duidelijke afspraken en waar nodig Microsoft Intune of appbeheer.

Download het BYOD Beleid Template

Bekijk BYOD

Wilt u BYOD duidelijk vastleggen?

Gebruik het BYOD Beleid Template of bekijk de BYOD-pagina.