
Windows Autopilot: nieuwe laptops automatisch bedrijfsklaar maken
1 augustus 2026
Ontdek hoe Windows Autopilot nieuwe laptops veilig registreert, inricht en rechtstreeks bij medewerkers laat afleveren.
Een nieuwe medewerker begint maandag. De laptop staat nog in een doos, IT moet Windows installeren, apps toevoegen, beveiligingsinstellingen nalopen en het apparaat daarna verzenden. Dat klassieke proces kost tijd en maakt iedere laptop afhankelijk van handwerk.
Windows Autopilot draait dit model om. De leverancier kan een nieuwe laptop rechtstreeks naar de medewerker sturen. Zodra de gebruiker het apparaat met internet verbindt en zich aanmeldt, herkent Microsoft de laptop als eigendom van de organisatie. De juiste instellingen, apps en beveiligingsregels worden vervolgens via de cloud toegepast.
Dat klinkt volledig automatisch, maar een betrouwbare uitrol vraagt vooraf om goede keuzes. Autopilot is geen losse knop. Het verbindt apparaatregistratie, Microsoft Entra ID, Microsoft Intune, licenties, netwerktoegang en de gebruikerservaring tijdens de eerste start. In deze gids lees je hoe het model werkt, welke voorbereiding nodig is en hoe je voorkomt dat een medewerker op de eerste werkdag naar een half ingerichte laptop kijkt.
Wat Windows Autopilot wel en niet doet
Windows Autopilot is een verzameling Microsoft-technologieën voor het instellen en vooraf configureren van nieuwe Windows-apparaten. Het gebruikt de Windows-installatie die de fabrikant al op het apparaat heeft geplaatst. Daardoor hoeft IT niet voor ieder model een eigen Windows-image en driverpakket te onderhouden.
Tijdens de eerste start kan Autopilot onder meer:
- het apparaat aan de juiste organisatie koppelen;
- het aanmelden bij Microsoft Entra ID begeleiden;
- automatische inschrijving in Microsoft Intune starten;
- de eerste Windows-schermen vereenvoudigen en van organisatiebranding voorzien;
- verplichte apps, beveiligingsbeleid en configuratieprofielen toepassen;
- de voortgang tonen totdat de afgesproken basis gereed is.
Autopilot vervangt geen goed endpointbeheer. Apps, instellingen, updates, compliancebeleid en beveiliging moeten nog steeds in Intune worden ontworpen en onderhouden. Ook is Autopilot geen back-upoplossing en geen methode om oude hardware automatisch geschikt te maken voor Windows 11.
Het verschil met traditioneel installeren
Bij traditioneel beheer opent IT iedere doos, wist of overschrijft Windows, installeert drivers en software, test het apparaat en verpakt het opnieuw. Bij Autopilot blijft de fabriekinstallatie in stand en wordt de zakelijke configuratie via cloudbeleid aangebracht.
| Onderdeel | Traditionele uitrol | Uitrol met Autopilot |
|---|---|---|
| Fysieke behandeling | Laptop gaat eerst langs IT | Leverancier kan rechtstreeks leveren |
| Windows-installatie | Vaak eigen image per model | OEM-installatie blijft behouden |
| Apps en beleid | Handmatig of via lokaal netwerk | Via Intune en internet |
| Identiteit | IT maakt of koppelt lokaal | Gebruiker meldt aan met werkaccount |
| Schaalbaarheid | Meer apparaten betekent meer handwerk | Voorbereiding is centraal herbruikbaar |
| Controle | Checklist per monteur | Status in Autopilot en Intune |
De winst zit niet alleen in minder installatietijd. Een herhaalbaar proces levert ook minder verschillen tussen apparaten op. Die standaardisatie helpt bij support, beveiliging en audits.
De keten die vooraf moet kloppen
Een succesvolle Autopilot-uitrol bestaat uit vier controles die op elkaar aansluiten.
Wat je hier moet zien: De laptop wordt eerst herkenbaar gemaakt voor de tenant, krijgt daarna het juiste profiel en beleid, en is pas bedrijfsklaar wanneer de gebruiker én IT de oplevering hebben gecontroleerd.
Registratie. Microsoft moet het apparaat aan jouw tenant kunnen herkennen. Bij nieuwe zakelijke apparaten kan een leverancier of distributiepartner de registratie vaak namens de organisatie uitvoeren. Voor bestaande apparaten kan een beheerder de benodigde apparaatinformatie verzamelen en importeren. Spreek contractueel af wie registreert, hoe snel dat gebeurt en hoe foutieve registraties worden hersteld.
Toewijzing. Het geregistreerde apparaat moet in de juiste apparaatgroep terechtkomen en een passend Autopilot-profiel krijgen. Maak onderscheid alleen waar het werkelijk waarde toevoegt, bijvoorbeeld standaardmedewerker, gedeelde werkplek of kiosk. Tien bijna gelijke profielen zijn moeilijker te testen en te onderhouden dan één degelijke standaard.
Inrichting. Intune bepaalt welke apps, configuraties en beveiligingsregels verplicht zijn. Denk aan Microsoft 365 Apps, Defender, BitLocker, updatebeleid, browserinstellingen, wifi of VPN en compliance-eisen. De praktische basis voor apparaatinschrijving staat in Microsoft Intune: bedrijfsapparaten inschrijven via Company Portal.
Oplevering. De gebruiker meldt zich aan, maar IT blijft verantwoordelijk voor het eindresultaat. Controleer of het apparaat in Intune staat, compliant wordt, versleuteld is en alle kritieke apps heeft ontvangen. Leg ook vast wat de servicedesk doet als de inrichting blijft hangen.
Benodigdheden en randvoorwaarden
Controleer voor aanschaf of je organisatie de vereiste Microsoft-licenties en cloudonderdelen heeft. De precieze licentie hangt af van de gekozen Autopilot-variant, Intune-functies en identiteitsscenario. Laat de leverancier of beheerpartner daarom de actuele Microsoft-productvoorwaarden verifiëren voordat je een uitrol toezegt.
Minimaal heb je in de praktijk nodig:
- een ondersteunde versie en editie van Windows;
- Microsoft Entra ID voor de organisatie-identiteit;
- een geschikte Intune- en identiteitlicentie voor automatische MDM-inschrijving;
- internettoegang naar de benodigde Microsoft-diensten tijdens de eerste start;
- geregistreerde apparaten en correct toegewezen deploymentprofielen;
- geteste Intune-apps, beveiligingsbeleid en configuratieprofielen;
- gebruikersaccounts met de juiste licenties vóór de laptop wordt aangezet.
Let ook op het netwerk. Een hotelportaal, gastwifi met browserbevestiging, inspectieproxy of streng filter kan de eerste inrichting blokkeren. Geef een thuiswerker vooraf een eenvoudige instructie: gebruik een stabiele internetverbinding, sluit zo nodig voeding aan en onderbreek de laptop niet tijdens de inrichting.
Kies een beheersbare standaard
Begin met één standaardprofiel voor de grootste groep medewerkers. Bepaal welke onderdelen de gebruiker echt nodig heeft voordat het bureaublad beschikbaar komt. Iedere extra verplichte app maakt de eerste inrichting langer en introduceert een extra foutpunt.
Verdeel software daarom in drie categorieën:
- Kritiek vóór gebruik: beveiligingssoftware, beheercomponenten en identiteitsafhankelijke basisapps.
- Snel na aanmelding: Microsoft 365 Apps, browserconfiguratie en veelgebruikte bedrijfsapps.
- Op aanvraag: zware of specialistische software die maar voor een deel van de medewerkers nodig is.
Een CAD-pakket, grote taalbibliotheek of brancheapplicatie hoeft niet voor iedere nieuwe medewerker de eerste start te blokkeren. Bied zulke software na aanmelding via een beheerd bedrijfsportaal aan of wijs deze alleen aan de juiste functie toe.
Test met een echte pilot
Test niet alleen met het account van de beheerder. Gebruik minimaal twee representatieve apparaten en gebruikers: één op kantoor en één op een normaal thuisnetwerk. Laat bij voorkeur ook een servicedeskmedewerker de foutafhandeling uitvoeren.
Meet tijdens de pilot:
- tijd van eerste start tot bruikbaar bureaublad;
- tijd totdat alle kritieke apps zijn geïnstalleerd;
- status van Entra-koppeling en Intune-inschrijving;
- BitLocker- en Defender-status;
- compliance na de eerste synchronisatie;
- Windows Update-status na de eerste werkdag;
- aantal vragen of handmatige ingrepen;
- gedrag na herstarten, slaapstand en tijdelijke netwerkuitval.
Test ook een mislukking. Gebruik bijvoorbeeld bewust een apparaat zonder profieltoewijzing in een gecontroleerde testgroep. Zo ontdek je of support snel kan herkennen wat ontbreekt. Verwijder of herstel de testconfiguratie daarna direct.
De ervaring voor de medewerker
Stuur de medewerker vóór levering een korte, concrete instructie. Vermeld wanneer de laptop mag worden geopend, welke internetverbinding nodig is, welk werkaccount moet worden gebruikt, hoeveel tijd de inrichting ongeveer kan kosten en welk telefoonnummer bereikbaar is.
Vermijd de belofte dat het proces altijd in enkele minuten klaar is. De duur hangt af van netwerk, apps, updates en beleid. Communiceer liever een ruim tijdvenster en vraag de medewerker de laptop aan stroom te houden.
Een bruikbare eerste-dagcheck bevat:
- aanmelden met het zakelijke account lukt;
- Outlook, Teams en de browser starten;
- OneDrive meldt aan en de bekende mappen zijn beschikbaar;
- beveiligingsstatus toont geen directe blokkade;
- de medewerker kent de route naar support;
- bedrijfsspecifieke apps zijn aanwezig of eenvoudig aan te vragen.
Voor veilige automatische bescherming van Bureaublad en Documenten kun je OneDrive Known Folder Move instellen. Die configuratie hoort vooraf getest te zijn en mag niet pas tijdens een incident worden ontdekt.
Beveiligingskeuzes die je niet moet overslaan
Autopilot maakt een apparaat herkenbaar, maar identiteit bepaalt wie het mag gebruiken. Bescherm daarom de eerste aanmelding met MFA en passend Conditional Access-beleid. Voorkom tegelijk een cirkel waarin een nieuwe gebruiker alleen kan aanmelden met een methode die nog niet is geregistreerd. Ontwerp de onboardingroute en tijdelijke toegangsmethode vooraf.
Controleer verder:
- BitLocker wordt afgedwongen en de herstelsleutel veilig wordt opgeslagen;
- lokale beheerdersrechten alleen doelgericht worden toegekend;
- Defender actief en actueel is;
- verloren of gestolen zendingen snel kunnen worden geblokkeerd;
- de leverancier apparaten alleen in de juiste tenant registreert;
- oude apparaten bij verkoop of afvoer uit Autopilot, Intune en Entra worden verwijderd;
- support geen wachtwoorden of MFA-codes van medewerkers vraagt.
Een apparaat dat nog aan de verkeerde organisatie gekoppeld staat, kan tijdens de eerste start bedrijfsbranding van die organisatie tonen. Dat is geen normale gebruikersfout. Laat de leverancier of vorige eigenaar de registratie corrigeren voordat je verdergaat.
Veelgemaakte fouten
Apparaten versturen vóór profieltoewijzing
Een apparaat kan geregistreerd zijn maar nog geen bruikbaar profiel hebben. Controleer registratie én toewijzingsstatus voordat de doos het magazijn verlaat.
Te veel apps verplicht maken
Een enkele trage of slecht verpakte app kan de hele eerste ervaring vertragen. Houd de blokkerende set klein, meet installatietijd en bied specialistische software later aan.
Alleen op kantoor testen
Thuisnetwerken en regionale internetverbindingen geven een realistischer beeld van directe levering. Test buiten het beheerde bedrijfsnetwerk voordat je breed uitrolt.
Geen eigenaar voor uitzonderingen
Sommige functies hebben afwijkende hardware of software nodig. Leg per uitzondering vast wie beslist, welk profiel geldt en wanneer de uitzondering opnieuw wordt beoordeeld.
Oude registratie vergeten
Bij hergebruik, retour of verkoop kunnen oude Autopilot- en Intune-objecten voor verwarring zorgen. Gebruik een gecontroleerd offboardingproces en bewijs dat het apparaat uit de juiste beheerlagen is verwijderd.
Praktische beslischeck voor het MKB
Autopilot past goed wanneer je regelmatig Windows-laptops uitrolt, medewerkers op meerdere locaties werken en je de basisconfiguratie centraal via Intune beheert. Bij enkele apparaten per jaar kan de directe tijdwinst kleiner zijn, maar standaardisatie en betere controle kunnen nog steeds waardevol zijn.
Stel voor de start vijf vragen:
- Kan onze leverancier apparaten rechtstreeks in de juiste tenant registreren?
- Zijn apps en beveiligingsbeleid in Intune aantoonbaar getest?
- Welke onderdelen moeten gereed zijn vóór de gebruiker kan werken?
- Wie bewaakt de eerste uitrol en helpt buiten kantooruren?
- Hoe verwijderen we apparaten veilig bij retour, hergebruik of afvoer?
Kun je deze vragen niet beantwoorden, begin dan met procesontwerp en een kleine pilot. Koop niet eerst tientallen laptops om daarna pas het uitrolmodel te ontwerpen.
Wil je weten of je huidige Microsoft 365-, Intune- en beveiligingsinrichting klaar is voor zero-touch laptopuitrol? Vraag de gratis IT-scan aan en ontvang een concrete voorbereidingslijst.
Veelgestelde vragen
Is Autopilot hetzelfde als Intune?
Nee. Autopilot herkent en begeleidt het apparaat tijdens de eerste inrichting. Intune levert en beheert daarna apps, instellingen, beveiligingsbeleid en compliance. Ze werken samen, maar hebben een andere rol.
Kan de laptop rechtstreeks naar een thuiswerker?
Ja, wanneer het apparaat vooraf correct is geregistreerd en toegewezen, de gebruiker en licenties gereed zijn en een geschikte internetverbinding beschikbaar is. Test dit scenario voordat je het als standaardproces gebruikt.
Moet IT nog een Windows-image bouwen?
Bij het standaard Autopilot-model blijft de door de fabrikant geoptimaliseerde Windows-installatie behouden. IT hoeft dan geen eigen image per model te onderhouden. Controleer wel welke ongewenste OEM-software aanwezig is en verwijder die via beheerd beleid waar nodig.
Werkt Autopilot voor bestaande laptops?
Bestaande ondersteunde apparaten kunnen in verschillende Autopilot-scenario's worden opgenomen, maar registratie, Windows-status en eigendom moeten kloppen. Voor zeer oude of onbetrouwbare hardware is vervanging vaak verstandiger dan extra automatisering.
Wat gebeurt er als de internetverbinding wegvalt?
De inrichting kan vertragen of tijdelijk stoppen. Na herstel kan het proces doorgaans verdergaan, maar het exacte gedrag hangt af van de fase en configuratie. Geef support een vaste controlelijst voor netwerk, registratie, profiel en appstatus.
Kan een medewerker Autopilot omzeilen?
Een correct geregistreerd apparaat wordt tijdens de ondersteunde eerste inrichting aan de organisatie gekoppeld. Dat vervangt geen fysieke beveiliging of goed offboardingproces. Beheer registratie, reset, retour en afvoer daarom als één levenscyclus.
Gebruikte Microsoft-bronnen
De productwerking en termen zijn op 1 augustus 2026 gecontroleerd tegen: