Kennisbank

NIS2 en BYOD-beleid

BYOD is praktisch, maar onder NIS2 en de Cyberbeveiligingswet moet duidelijk zijn welke priveapparaten toegang hebben tot zakelijke gegevens en hoe die toegang wordt beschermd.

Kort antwoord

NIS2 verbiedt BYOD niet, maar ongeregeld BYOD is een risico. Leg vast welke priveapparaten mogen worden gebruikt, welke beveiliging verplicht is, hoe privacy wordt beschermd en wat er gebeurt bij verlies of uitdiensttreding.

Waarom BYOD onder NIS2 aandacht vraagt

BYOD ontstaat vaak vanzelf. Een medewerker zet Outlook op de prive telefoon, gebruikt Teams op een eigen tablet of opent documenten op een persoonlijke laptop.

Voor NIS2 en digitale weerbaarheid is dat relevant, omdat bedrijfsgegevens dan toegankelijk zijn via apparaten die niet van de organisatie zijn.

Wat moet u vastleggen?

  • Welke priveapparaten wel en niet zijn toegestaan.
  • Welke zakelijke apps gebruikt mogen worden.
  • Welke beveiliging verplicht is, zoals MFA en schermvergrendeling.
  • Wat de werkgever wel en niet kan zien of beheren.
  • Wat gebeurt bij verlies, diefstal en uitdiensttreding.
  • Hoe zakelijke gegevens worden verwijderd.

Dit hoort in een duidelijk BYOD-beleid.

Privacy blijft belangrijk

NIS2 is geen vrijbrief om priveapparaten onbeperkt te beheren. De privacy van medewerkers blijft belangrijk. Daarom moet helder zijn of appbeheer, apparaatbeheer of alleen beleid wordt gebruikt.

Voor veel MKB-organisaties is appbeheer via MAM een praktische middenweg: zakelijke gegevens in apps beschermen zonder privefoto’s, priveberichten of persoonlijke bestanden te beheren.

Checklist BYOD en NIS2

  • Is bekend welke priveapparaten toegang hebben?
  • Is BYOD toegestaan, beperkt of verboden?
  • Is MFA verplicht?
  • Zijn zakelijke apps beschermd?
  • Is privacy duidelijk uitgelegd?
  • Is er een procedure bij verlies?
  • Wordt toegang ingetrokken bij vertrek?

Gebruik het BYOD Beleid Template als startpunt.

Veelgestelde vragen

Moet BYOD door NIS2 verboden worden?

Nee, maar BYOD moet wel bewust worden geregeld met beleid, beveiliging en privacyafspraken.

Mag een werkgever een priveapparaat wissen?

Dat hangt af van de inrichting en afspraken. Selectief wissen van zakelijke gegevens is vaak passender dan het hele apparaat wissen.

Is een BYOD-beleid genoeg?

Een beleid is nodig, maar vaak zijn ook MFA, appbeleid en periodieke controle nodig.

Leg BYOD goed vast

Gebruik het BYOD-template als basis voor duidelijke afspraken over priveapparaten, privacy en beveiliging.