Kennisbank
Verloren smartphone: wat nu?
Een verloren smartphone lijkt soms een klein probleem, maar voor bedrijven kan het direct een beveiligingsrisico zijn. Op een telefoon staan vaak zakelijke e-mail, Teams, agenda’s, bestanden, MFA-apps en toegang tot Microsoft 365. In dit artikel leest u welke stappen u direct moet nemen en hoe u schade beperkt.
Kort antwoord
Bij een verloren smartphone moet u direct het toestel proberen te lokaliseren, zakelijke toegang blokkeren, wachtwoorden en sessies controleren, het apparaat eventueel op afstand wissen en beoordelen of er risico is op een datalek. Voor bedrijven is het belangrijk dat dit vooraf geregeld is via Microsoft 365, Intune, MDM, MFA en duidelijke procedures.
Waarom een verloren smartphone een bedrijfsrisico is
Een smartphone is tegenwoordig veel meer dan een telefoon.
Medewerkers gebruiken hun toestel voor e-mail, Teams, agenda, Microsoft Authenticator, documenten, foto’s, klantinformatie en soms zelfs toegang tot bedrijfsapplicaties.
Daardoor kan een verloren smartphone toegang geven tot bedrijfsgegevens.
Zeker bij MKB-bedrijven wordt dit risico nog vaak onderschat. Een telefoon is klein, mobiel en persoonlijk. Daardoor voelt verlies minder ernstig dan het kwijtraken van een laptop. Toch kan de impact groot zijn wanneer het toestel niet goed beveiligd is.
Een verloren smartphone kan risico opleveren voor:
- zakelijke e-mail;
- Teams-gesprekken;
- agenda-afspraken;
- klantgegevens;
- bestanden;
- MFA-verificatie;
- opgeslagen wachtwoorden;
- toegang tot cloudapplicaties.
Daarom is snel handelen belangrijk.
Stap 1: probeer het toestel direct te lokaliseren
De eerste stap is vaststellen of het toestel echt verloren is of mogelijk alleen tijdelijk kwijt.
Laat de medewerker controleren:
- laatste bekende locatie;
- jas, tas, auto of werkplek;
- thuislocatie;
- klantlocatie;
- openbaar vervoer;
- hotel of vergaderruimte.
Gebruik waar mogelijk de ingebouwde zoekfunctie van het toestel.
Voorbeelden:
- Zoek mijn iPhone;
- Zoek mijn apparaat op Android;
- beheerportaal van de organisatie wanneer aanwezig.
Belangrijk: ga niet eindeloos zoeken terwijl zakelijke toegang nog openstaat. Wanneer het toestel niet snel teruggevonden wordt, moet beveiliging voorrang krijgen.
Stap 2: meld het verlies intern
Bij verlies van een zakelijke of zakelijk gebruikte smartphone moet de medewerker dit direct melden.
Binnen een organisatie moet duidelijk zijn bij wie dat moet gebeuren.
Dat kan bijvoorbeeld zijn:
- de direct leidinggevende;
- de IT-verantwoordelijke;
- de externe IT-partner;
- de securityverantwoordelijke;
- de directie bij kleinere organisaties.
Zonder duidelijke meldprocedure gaat kostbare tijd verloren.
In de melding moet minimaal staan:
- naam van de medewerker;
- type toestel;
- zakelijk of privétoestel;
- tijdstip van verlies;
- vermoedelijke locatie;
- welke zakelijke apps actief waren;
- of het toestel beveiligd was met pincode of biometrie.
Stap 3: blokkeer zakelijke toegang
Wanneer een smartphone niet snel teruggevonden wordt, moet zakelijke toegang worden geblokkeerd.
Denk aan toegang tot:
- Microsoft 365;
- Outlook;
- Teams;
- OneDrive;
- SharePoint;
- bedrijfsapplicaties;
- VPN;
- MFA-methodes;
- wachtwoordmanagers.
In Microsoft 365 kan een beheerder sessies intrekken en wachtwoordwijzigingen afdwingen. Wanneer Intune of MDM actief is, kunnen ook apparaatgerichte acties worden uitgevoerd.
Het doel is dat het verloren toestel niet meer gebruikt kan worden om bij bedrijfsgegevens te komen.
Stap 4: controleer MFA en Microsoft Authenticator
Een verloren smartphone bevat vaak de Microsoft Authenticator-app.
Dat vraagt extra aandacht.
Controleer:
- of de Authenticator-app op het toestel stond;
- of het toestel gebruikt werd voor MFA;
- of er alternatieve verificatiemethodes actief zijn;
- of de MFA-methode moet worden verwijderd of opnieuw ingesteld.
Wanneer een medewerker geen toegang meer heeft tot Authenticator, kan hij mogelijk ook niet meer inloggen. Dan is een beheerder nodig om de verificatiemethode opnieuw in te stellen.
Dit moet zorgvuldig gebeuren. U wilt de medewerker weer toegang geven, zonder een aanvaller extra kansen te geven.
Stap 5: wijzig wachtwoorden wanneer nodig
Niet altijd is een wachtwoordwijziging nodig, maar in veel situaties is het verstandig.
Zeker wanneer:
- het toestel niet was vergrendeld;
- wachtwoorden opgeslagen waren;
- de medewerker twijfelt over beveiliging;
- er zakelijke apps actief openstonden;
- het toestel mogelijk gestolen is;
- er verdachte aanmeldingen zichtbaar zijn.
Wijzig in ieder geval het Microsoft 365-wachtwoord wanneer er twijfel bestaat.
Controleer daarna ook actieve sessies en aanmeldpogingen.
Stap 6: apparaat op afstand blokkeren of wissen
Wanneer het toestel beheerd wordt via Intune, MDM, Apple Business Manager, Samsung Knox of een andere beheeroplossing, kan de organisatie mogelijk op afstand ingrijpen.
Mogelijke acties:
- toestel vergrendelen;
- zakelijke toegang blokkeren;
- zakelijke gegevens wissen;
- volledig apparaat wissen;
- apparaat uit beheer verwijderen;
- apparaat markeren als verloren.
Welke actie passend is, hangt af van de situatie.
Bij een zakelijk toestel is volledig wissen soms logisch.
Bij een privétoestel is selectief wissen van zakelijke gegevens vaak passender, mits dit technisch is ingericht.
Stap 7: controleer of er sprake kan zijn van een datalek
Een verloren smartphone kan leiden tot een datalek, maar dat is niet automatisch altijd zo.
Beoordeel onder andere:
- stonden er persoonsgegevens op het toestel?
- was het toestel vergrendeld?
- was opslag versleuteld?
- stond zakelijke e-mail open?
- waren bestanden lokaal opgeslagen?
- kon het toestel op afstand worden gewist?
- is er bewijs van misbruik?
- bevatte het toestel klantgegevens of gevoelige informatie?
Wanneer er mogelijk persoonsgegevens betrokken zijn, moet de organisatie het incident volgens het eigen datalekproces beoordelen.
Laat dit niet afhangen van improvisatie.
Stap 8: controleer aanmeldingen en activiteit
Na verlies is het verstandig om activiteit te controleren.
Controleer bijvoorbeeld:
- recente Microsoft 365-aanmeldingen;
- onbekende locaties;
- mislukte loginpogingen;
- nieuwe MFA-methodes;
- verdachte e-mailactiviteit;
- gedeelde bestanden;
- Teams-activiteit;
- regels in mailboxen.
Wanneer er afwijkende activiteit zichtbaar is, moet de organisatie direct verder onderzoek doen.
Stap 9: vervang het toestel veilig
Wanneer het toestel definitief kwijt is, moet een vervangend toestel worden ingericht.
Doe dit niet haastig zonder controle.
Zorg dat:
- oude toegang is ingetrokken;
- MFA opnieuw correct is ingesteld;
- het nieuwe toestel beveiligd is;
- zakelijke apps correct zijn geïnstalleerd;
- het toestel eventueel wordt geregistreerd in Intune of MDM;
- oude apparaten uit de omgeving worden verwijderd.
Een verloren toestel is ook een goed moment om te controleren of het beheerproces klopt.
Wat als het om een privételefoon gaat?
Bij privételefoons wordt het ingewikkelder.
Veel medewerkers gebruiken hun eigen toestel voor Outlook, Teams of Microsoft Authenticator. Dat is praktisch, maar bij verlies ontstaan vragen.
Bijvoorbeeld:
- mocht dit toestel zakelijk worden gebruikt?
- welke zakelijke gegevens stonden erop?
- was MFA actief?
- kon zakelijke data worden verwijderd?
- was er BYOD-beleid?
- waren privé en zakelijk gescheiden?
Zonder BYOD-beleid is het vaak onduidelijk wie waarvoor verantwoordelijk is.
Daarom is het verstandig om vooraf vast te leggen wat er gebeurt bij verlies van een privétoestel dat voor werk wordt gebruikt.
Wat als het toestel wordt teruggevonden?
Wanneer een verloren smartphone later wordt teruggevonden, moet hij niet automatisch weer worden vertrouwd.
Controleer eerst:
- waar het toestel is geweest;
- of iemand anders toegang kan hebben gehad;
- of er verdachte activiteit is geweest;
- of het toestel nog voldoet aan beveiligingseisen;
- of zakelijke gegevens intact zijn;
- of het apparaat opnieuw geregistreerd moet worden.
In sommige gevallen is het verstandiger om het toestel volledig te wissen en opnieuw in te richten.
Veelgemaakte fouten bij een verloren smartphone
Te lang wachten met melden
Medewerkers hopen soms dat het toestel nog boven water komt. Daardoor blijft zakelijke toegang te lang openstaan.
Geen procedure hebben
Als niemand weet wat er moet gebeuren, gaat tijd verloren.
Alleen het wachtwoord wijzigen
Een wachtwoordwijziging is niet altijd genoeg. Ook sessies, MFA en apparaatbeheer moeten worden gecontroleerd.
Niet controleren op datalekrisico
Een verloren toestel kan persoonsgegevens bevatten. Dat moet zorgvuldig worden beoordeeld.
Geen BYOD-afspraken hebben
Bij privétoestellen ontstaat dan discussie over wat de organisatie wel en niet mag doen.
Oude apparaten laten staan
Ook na vervanging blijven oude toestellen soms gekoppeld aan Microsoft 365.
Hoe voorkomt u problemen bij verlies?
Voorkomen begint vóórdat een toestel kwijt raakt.
Zorg minimaal voor:
- pincode of biometrische beveiliging;
- automatische schermvergrendeling;
- versleuteling;
- MFA;
- Microsoft Authenticator goed ingericht;
- Intune of MDM;
- remote wipe-mogelijkheid;
- BYOD-beleid;
- duidelijke meldprocedure;
- periodieke controle van gekoppelde apparaten.
Het doel is niet dat toestellen nooit kwijt raken. Dat gebeurt nu eenmaal.
Het doel is dat verlies niet direct leidt tot een beveiligingsincident.
Checklist: wat direct doen bij verlies?
Controleer direct:
- Is het toestel echt kwijt?
- Is verlies intern gemeld?
- Is zakelijke toegang geblokkeerd?
- Zijn actieve sessies ingetrokken?
- Is MFA gecontroleerd?
- Is het wachtwoord gewijzigd wanneer nodig?
- Is remote wipe uitgevoerd of voorbereid?
- Is beoordeeld of sprake kan zijn van een datalek?
- Zijn aanmeldingen gecontroleerd?
- Is het oude apparaat verwijderd uit beheer?
- Is een vervangend toestel veilig ingericht?
Wilt u breder controleren of smartphones binnen uw organisatie goed beveiligd zijn? Gebruik dan de Smartphone Security Checklist.
Veelgestelde vragen
Wat moet ik direct doen bij een verloren smartphone?
Meld het verlies direct intern, blokkeer zakelijke toegang, controleer MFA, trek actieve sessies in en wis zakelijke gegevens op afstand wanneer dit mogelijk is.
Is een verloren smartphone een datalek?
Dat hangt af van de gegevens op het toestel en de beveiliging. Beoordeel altijd of persoonsgegevens of bedrijfsgegevens toegankelijk kunnen zijn geweest.
Kan een bedrijf een verloren telefoon op afstand wissen?
Ja, als het toestel vooraf goed is ingericht met MDM, Intune of een vergelijkbare beheeroplossing.
Wat als Microsoft Authenticator op de verloren telefoon staat?
Dan moet de MFA-methode worden gecontroleerd en mogelijk opnieuw worden ingesteld door een beheerder.
Moet ik het wachtwoord wijzigen na verlies van een smartphone?
Bij twijfel wel. Zeker wanneer het toestel niet goed beveiligd was of zakelijke apps actief openstonden.
Wat als de telefoon later wordt teruggevonden?
Controleer eerst of het toestel veilig is. In sommige gevallen is opnieuw inrichten of volledig wissen verstandiger.
Geldt dit ook voor privételefoons?
Ja, wanneer de privételefoon zakelijk wordt gebruikt. Dan zijn BYOD-afspraken en appbeheer belangrijk.
Hoe voorkom ik risico bij verloren smartphones?
Gebruik MFA, apparaatbeheer, pincode, versleuteling, remote wipe, duidelijke procedures en periodieke controle van gekoppelde apparaten.
Conclusie
Een verloren smartphone is voor bedrijven meer dan een praktisch probleem. Het toestel kan toegang geven tot e-mail, Teams, Microsoft 365, bestanden, MFA en bedrijfsgegevens.
Snel en gestructureerd handelen is daarom belangrijk.
De belangrijkste stappen zijn melden, toegang blokkeren, MFA controleren, sessies intrekken, gegevens wissen wanneer nodig en beoordelen of er risico is op een datalek.
Wie vooraf zorgt voor apparaatbeheer, MFA, BYOD-beleid en duidelijke procedures, kan de schade bij verlies sterk beperken.
Wilt u smartphones beter beveiligen?
Gebruik de Smartphone Security Checklist of bekijk de pijlerpagina over mobiele beveiliging.