Terug naar de blog
21 september 2026

BYOD-beleid opstellen: praktische richtlijn voor het MKB

Medewerker gebruikt eigen apparaat naast laptop

Maak vandaag een kort, schriftelijk BYOD-beleid met verplichte registratie van apparaten, beveiligingseisen via MAM of MDM en Conditional Access, en vraag altijd schriftelijke toestemming voordat je software installeert op een privétoestel. Bied medewerkers daarnaast altijd de keuze voor een bedrijfsapparaat als alternatief. Zonder dat alternatief loop je juridisch risico, en zonder registratie en scheiding van data weet je simpelweg niet wat er met je bedrijfsgegevens gebeurt.


Kort samengevat:

  • Zonder registratie en scheiding van bedrijfs- en privégegevens loop je het risico op datalekken bij verlies of diefstal van onbeveiligde privéapparaten.
  • Het instellen van een BYOD-beleid vereist schriftelijke toestemming van medewerkers en moet goed aansluiten bij arbeidsrecht en privacywetgeving.
  • MAM biedt voldoende controle over zakelijke data zonder in te breuk op privégebruik, terwijl MDM vaak te ingrijpend is voor privétoestellen.
  • De technische infrastructuur moet bestaan uit Intune met Conditional Access, versleuteling, en automatische compliance-controles om effectief te zijn.
  • Een pilot met een beperkt aantal medewerkers en duidelijke procedures voor incidenten helpt bij een succesvolle, veilige uitrol.

Astia
Maak BYOD beheersbaar en veilig
ASTIA IT helpt MKB-bedrijven met het beheer van werkplekken, netwerken en telefonie, zodat teams veilig kunnen doorwerken.
Bekijk Astia IT

Inhoudsopgave

Belangrijkste risico’s van een BYOD-beleid en waarom je dit serieus moet nemen

Een privételefoon die kwijtraakt in de trein bevat vaak toegang tot je e-mail, je CRM en soms zelfs je boekhouding. Dat is het kernprobleem van bring your own device: je bedrijfsdata reist mee op apparaten die je niet beheert.

De belangrijkste risico’s zijn concreet en herkenbaar:

  • Verlies en diefstal. Een onbeveiligd toestel dat kwijtraakt, kan direct leiden tot een datalek.
  • Onveilige wifi en malware. Privéapparaten verbinden vaak met openbare netwerken en installeren apps zonder controle van een IT-afdeling.
  • Gemengde opslag. Zakelijke bestanden en privéfoto’s staan naast elkaar, waardoor synchronisatie naar onveilige clouddiensten al snel gebeurt.
  • Gebrek aan overzicht. Zonder beleid weet je niet welke apparaten toegang hebben tot welke systemen.

Ongeveer 67% van de Nederlandse werknemers gebruikt privéapparaten voor werk, blijkt uit cijfers van het CBS. Toch heeft slechts een beperkt aantal werkgevers hier daadwerkelijk afspraken over vastgelegd, meldt het Nationaal Cyber Security Centrum. Die kloof tussen gebruik en beleid is precies waar de risico’s ontstaan.

Juridische en arbeidsrechtelijke grenzen van een BYOD-beleid

Een BYOD-beleid raakt direct aan arbeidsrecht en privacy, en dat betekent dat je niet zomaar kunt bepalen wat je wilt. Voor het installeren van beheersoftware (MDM) op een privéapparaat is schriftelijke toestemming van de medewerker verplicht. Daarnaast heeft de ondernemingsraad instemmingsrecht op basis van artikel 27 van de WOR zodra je BYOD-beleid of MDM-software invoert.

Wat wel en niet mag, ligt vast in duidelijke grenzen:

  • Je mag geen toegang eisen tot privéberichten, foto’s of andere persoonlijke apps.
  • Je mag wel eisen dat zakelijke apps in een afgeschermde container draaien.
  • Bij verlies of uitdiensttreding mag je alleen die zakelijke container wissen, nooit het volledige toestel.

Een volledige remote wipe van een privéapparaat is juridisch problematisch, benadrukt The Legal Company. Richt je beleid daarom in rond een zakelijke container-wipe in plaats van een totale reset.

Vergoeding is ook een aandachtspunt. Praktijkvoorbeelden laten ranges zien van circa €5 tot €25 per maand voor telefoonkosten en €20 tot €50 voor laptopgebruik, afhankelijk van intensiteit, aldus DigitaalGezag. Leg dit bedrag en de voorwaarden vast in een addendum bij het arbeidscontract, na overleg met de OR.

Technische maatregelen: MAM, MDM en Conditional Access in de praktijk

Het verschil tussen Mobile Application Management (MAM) en Mobile Device Management (MDM) bepaalt hoeveel controle je krijgt en hoeveel privacy een medewerker inlevert. MDM beheert het volledige apparaat, MAM beheert alleen de zakelijke apps erop. Voor privétoestellen is MAM meestal de betere keuze: je beschermt bedrijfsdata zonder je te mengen in privégebruik.

Een werkbare technische opzet volgt deze volgorde:

  1. Kies Microsoft Intune als beheerlaag. Intune combineert SP-beleid, coulance-regels en versleuteling in één platform en past goed bij Microsoft 365-omgevingen.
  2. Stel Conditional Access in als poortwachter. Toegang tot Microsoft 365 wordt pas verleend als het apparaat compliment is en multifactorauthenticatie actief is.
  3. Forceer versleuteling en toegangsbeveiliging. Verplicht een pincode of biometrische ontgrendeling op iOS en Android, en schakel BitLocker of FileVault in op Windows- en iOS-apparaten.
  4. Detecteer jailbreaks en root-toegang. Geblokkeerde of gekraakte apparaten mogen nooit toegang krijgen tot zakelijke apps.
  5. Automatiseer je controles. Periodieke audits via Microsoft Graph of PowerShell houden compliance zichtbaar en leveren bewijs op bij een audit.

Een robuuste BYOD-architectuur combineert MAM, device compliance policies en Conditional Access, blijkt uit de Nederlandse baseline voor veilige cloud. Automatisering maakt de periodieke bewijsvoering voor audits een stuk minder tijdrovend.

Pro-tip: Beperk offline toegang tot gevoelige data via Intune’s app-protectiebeleid. Zo blijft een bestand versleuteld, ook als iemand het toestel uitschakelt van internet.

Illustratie van beveiligde offline werkgegevens

Wil je dit zelf inrichten? Lees dan eerst hoe je Intune stap voor stap implementeert en hoe je Conditional Access-regels opbouwt die passen bij je organisatie.

Stappenplan en checklist voor je BYOD-beleid

Een goed BYOD-beleid ontstaat niet vanuit een sjabloon, maar vanuit keuzes die passen bij je organisatie. Doorloop deze stappen in volgorde:

  1. Bepaal de scope. Welke functies mogen privéapparaten gebruiken, en voor welke data geldt dat nooit?
  2. Stel minimale beveiligingseisen vast. Denk aan minimale OS-versies, verplichte updates en versleuteling.
  3. Inventariseer en registreer apparaten. Leg vast welk toestel, welk besturingssysteem en welke medewerker erbij horen.
  4. Formuleer een toestemmingstekst. Neem dit op als addendum bij het arbeidscontract, met uitleg over wat je wel en niet beheert.
  5. Beschrijf incidentprocedures. Wie meldt verlies, wie voert de container-wipe uit, en wanneer volgt een datalekmelding?
  6. Plan training en herziening. Herhaal instructies jaarlijks en herzie het beleid bij nieuwe wet- of regelgeving.
Onderdeel Kernvraag Vastleggen in
Scope en toestellen Welke functies en OS-versies zijn toegestaan? Beleidsdocument
Toestemming Is er schriftelijke instemming van de medewerker? Addendum arbeidscontract
Beveiliging Zijn MAM, encryptie en pincode verplicht? Technisch beleid
Incidentrespons Wie voert een container-wipe uit bij verlies? Procedurehandboek

Implementatie en handhaving: van pilot tot dagelijkse praktijk

Begin niet met een organisatiebrede uitrol, maar met een pilotgroep van een beperkt aantal rollen of minder gevoelige afdelingen. Zo test je de onboardingflow voordat iedereen ermee te maken krijgt.

Die flow verloopt in een vaste volgorde:

  • Medewerker registreert het apparaat in het systeem.
  • De MAM-app wordt geïnstalleerd en geconfigureerd.
  • Een compliance-check bevestigt dat het toestel aan de eisen voldoet.
  • Toegang tot zakelijke systemen wordt pas daarna verleend.

Meet de voortgang met een paar concrete KPI’s: het percentage geregistreerde apparaten, het aantal openstaande compliance-issues en de gemiddelde hersteltijd na een incident. Leg ook vast wie verantwoordelijk is voor het verwijderen van zakelijke data zodra een medewerker vertrekt. Dat lifecycle-proces is net zo belangrijk als de eerste registratie.

Hoe een IT-partner BYOD beheersbaar maakt voor het MKB

Een BYOD-beleid opstellen is één ding, het dagelijks handhaven is een ander verhaal. Intune-implementatie, monitoring van compliance en support bij incidenten kosten structureel tijd die de meeste MKB-bedrijven niet overhebben. Een partij die dit uitvoert, houdt het beleid actueel zonder dat het bij jou op het bordje blijft liggen.

— Mick

Astia helpt je BYOD-beleid inrichten en beheren

Zelf Intune configureren, Conditional Access-regels beheren en elke maand compliance controleren, kost tijd die je liever aan je bedrijf besteedt. Er zijn partijen die het volledige BYOD-traject kunnen overnemen: van de eerste registratieflow tot continue monitoring van elk toestel dat toegang heeft tot bedrijfsdata. Daarbij is vaak direct telefonisch contact mogelijk, in plaats van een ticketsysteem.

Astia

Astia richt de technische kant van je BYOD-beleid in via werkplekbeheer en zorgt dat Microsoft 365-toegang goed beveiligd is met Conditional Access en MFA via Cloud & Samenwerken. Wil je dat een specialist je volledige IT, inclusief BYOD-beleid, van je overneemt? Bekijk dan wat IT uitbesteden bij Astia concreet inhoudt en vraag een vrijblijvend gesprek aan.

Bronnen

Veelgestelde vragen

Waar staat BYOD voor?

BYOD staat voor “bring your own device”, het gebruik van privéapparaten zoals telefoons en laptops voor werkdoeleinden. Een BYOD-beleid legt vast welke regels daarbij gelden, van beveiligingseisen tot toestemming en vergoeding.

Wat is de vergoeding voor BYOD?

Er is geen wettelijk vastgesteld bedrag, maar praktijkvoorbeelden laten ranges zien van circa €5 tot €25 per maand voor telefoongebruik en €20 tot €50 voor laptops, afhankelijk van intensiteit, volgens DigitaalGezag. Leg het gekozen bedrag altijd vast in een addendum bij het arbeidscontract.

Kan je werkgever je verplichten om je privé telefoon te gebruiken?

Nee, een werkgever mag een medewerker niet verplichten een privétoestel te gebruiken zonder een alternatief bedrijfsapparaat aan te bieden. Dat is niet alleen praktisch verstandig, het voorkomt ook juridische risico’s rond toestemming en privacy, zoals The Legal Company toelicht.

Moet de ondernemingsraad instemmen met een BYOD-beleid?

Ja, de invoering van MDM-software of een BYOD-beleid valt onder het instemmingsrecht van de OR op basis van artikel 27 WOR. Overleg met de OR is dus een verplichte stap voordat je het beleid invoert.

Wat kost het om BYOD-beheer uit te besteden aan Astia?

Astia hanteert geen vast gepubliceerd tarief voor losse BYOD-implementaties; de prijs hangt af van de omvang en het aantal werkplekken. Actuele prijzen en een offerte op maat vraag je aan via de pagina IT uitbesteden.

Aanbevelingen