Blog

Donkere illustratie van app-beveiliging tussen een privételefoon en zakelijke Microsoft 365-data

Intune App Protection voor BYOD: zakelijke data veilig op privételefoons

15 augustus 2026

Bescherm Microsoft 365-data op privételefoons met Intune App Protection, zonder het hele toestel van de medewerker te beheren.

Medewerkers lezen e-mail op hun eigen telefoon, openen een Teams-bijlage onderweg en controleren een document in OneDrive. Dat is praktisch, maar het roept een terechte vraag op: hoe voorkom je dat zakelijke gegevens in een privé-app, persoonlijke cloudopslag of onbeveiligde kopie terechtkomen?

Microsoft Intune App Protection Policies, vaak afgekort tot APP of mobile application management, beveiligen de zakelijke gegevens in ondersteunde apps. Het privétoestel hoeft daarvoor niet volledig onder apparaatbeheer te staan. Dat maakt deze techniek interessant voor BYOD, oftewel Bring Your Own Device: de telefoon blijft privé, terwijl de organisatie regels kan toepassen op de zakelijke context in Outlook, Teams, OneDrive en andere beheerde apps.

Dit artikel is geen klikhandleiding met één universele instellingenlijst. Een goede inrichting hangt af van de gebruikte apps, licenties, risico's en privacyafspraken. Je krijgt wel een concreet besliskader waarmee directie, HR en IT samen een veilige en werkbare BYOD-standaard kunnen vastleggen.

Wat Intune App Protection wel en niet beheert

Een app-beveiligingsbeleid kijkt naar zakelijke data binnen een ondersteunde app. Denk aan e-mail, documenten en aanmeldgegevens die bij het werkaccount horen. De organisatie kan bijvoorbeeld eisen dat de medewerker een pincode gebruikt voordat zakelijke gegevens openen, kopiëren naar onbeheerde apps beperken en alleen het zakelijke deel uit een app wissen wanneer iemand uit dienst gaat.

Dat is iets anders dan volledig mobile device management, of MDM. Bij MDM wordt het toestel ingeschreven en kan IT ook instellingen van het apparaat beheren, zoals versleuteling, updates, wifi-profielen en apparaatnaleving. App Protection zonder inschrijving heeft een kleinere beheergrens.

Onderdeel App Protection zonder inschrijving Volledig apparaatbeheer
Zakelijke data in ondersteunde apps beschermen Ja Ja, vaak in combinatie met APP
Privéfoto's en persoonlijke berichten bekijken Nee Niet het doel, maar IT beheert wel meer toestelinstellingen
Zakelijke data selectief wissen Ja Ja
OS-versie en apparaatstatus afdwingen Beperkt via appvoorwaarden Uitgebreider via compliancebeleid
Wifi, certificaten en apps centraal uitrollen Nee Ja
Volledig toestel wissen Niet via alleen APP Mogelijk bij beheerde bedrijfstoestellen

De juiste uitleg aan medewerkers is dus niet: "IT kan niets op je telefoon zien." Beter is: "We beheren de zakelijke gegevens in aangewezen werkapps en leggen precies vast welke controles daarbij horen." Die formulering is eerlijker en voorkomt verrassingen.

Wil je bedrijfstelefoons of laptops juist volledig onder beheer brengen, lees dan ook hoe je apparaten inschrijft via Microsoft Intune. BYOD en bedrijfsapparaten mogen verschillende beheerprofielen hebben.

Het belangrijkste ontwerpbesluit: houd data in beheerde apps

De kern van een BYOD-beleid is de toegestane datastroom. Microsoft biedt instellingen om te bepalen naar welke apps organisatiegegevens mogen worden gestuurd, van welke apps data mag worden ontvangen en hoe knippen, kopiëren en plakken werkt.

Voor de meeste MKB-organisaties is dit een bruikbare basis:

  1. Sta overdracht van zakelijke data alleen toe naar apps die ook door beleid worden beheerd.
  2. Beperk het opslaan van werkkopieën in persoonlijke opslaglocaties.
  3. Open zakelijke webkoppelingen in een beheerde browsercontext wanneer dat voor de werkstroom nodig is.
  4. Sta kopiëren en plakken alleen toe binnen de beheerde appgrens, met een bewuste uitzondering als een bedrijfsproces anders vastloopt.
  5. Voorkom back-up van zakelijke appdata naar persoonlijke cloudback-ups waar de instelling dit ondersteunt.

Dit klinkt streng, maar het doel is niet om de medewerker te hinderen. Het doel is dat een offerte uit Outlook niet ongemerkt in een privénotitie-app belandt en dat een klantbestand uit Teams niet als onbeheerde kopie in persoonlijke opslag blijft staan.

Test uitzonderingen zorgvuldig. Een boekhoudapp, digitale handtekening of brancheapp ondersteunt mogelijk geen Intune App Protection. Maak dan niet meteen alle apps toegestaan. Beschrijf eerst welke gegevensstroom noodzakelijk is, welke alternatieven er zijn en wie de uitzondering goedkeurt.

Toegang beveiligen zonder dagelijkse frustratie

App Protection kan een aparte app-pincode eisen. Afhankelijk van platform en beleid kan biometrie, zoals gezichtsherkenning of een vingerafdruk, het dagelijks gebruik makkelijker maken. De pincode beschermt de zakelijke context ook wanneer de persoonlijke toestelcode te eenvoudig is of door meerdere gezinsleden wordt gekend.

Leg minimaal deze keuzes vast:

  • de minimale pincodelengte en of eenvoudige reeksen zijn toegestaan;
  • het aantal mislukte pogingen waarna de pincode wordt hersteld of zakelijke data wordt gewist;
  • de periode waarna opnieuw aanmelden of de app-pincode nodig is;
  • de offline gebruiksduur voordat de app contact met Microsoft moet herstellen;
  • het gedrag bij een geroote of gejailbreakte telefoon;
  • de minimale toegestane versie van iOS, iPadOS of Android.

Kies waarden op basis van risico en gebruik. Een buitendienstmedewerker kan soms langere tijd zonder stabiele verbinding werken. Een extreem korte offlineperiode blokkeert dan het echte werk, waarna medewerkers alternatieve kanalen gaan gebruiken. Een periode zonder grens laat juist te lang toegang bestaan nadat een account is ingetrokken. Test daarom met echte gebruikssituaties en niet alleen met een beheeraccount op kantoor.

Microsoft publiceert een configuratiekader met drie niveaus. Level 1 is een basis met onder meer pincode, versleuteling en selectief wissen. Level 2 voegt meer bescherming tegen datalekken en minimale OS-eisen toe en is volgens Microsoft geschikt voor de meeste mobiele gebruikers met zakelijke data. Level 3 is bedoeld voor gebruikers en gegevens met een hoger risico. Gebruik deze niveaus als vertrekpunt, niet als automatisch recept voor ieder bedrijf.

Combineer app-beleid met Conditional Access

Een app-beleid heeft weinig waarde als dezelfde gebruiker zakelijke e-mail ook via een onbeheerde app kan openen die het beleid niet ondersteunt. Microsoft adviseert daarom Conditional Access te combineren met Intune App Protection. Daarmee kun je voor mobiele toegang eisen dat een ondersteunde app en app-beveiligingsbeleid worden gebruikt.

Conditional Access bepaalt onder welke voorwaarden toegang wordt verleend. App Protection bepaalt vervolgens wat de app met zakelijke data mag doen. Samen vormen ze de toegangspoort en de grens rond de data.

Rol dit niet in één keer uit voor iedereen. Werk eerst met een kleine testgroep en gebruik waar mogelijk de rapportagemodus om te zien welke aanmeldingen geraakt worden. Sluit noodaccounts zorgvuldig uit volgens je beveiligingsprocedure. Controleer daarnaast of multifactorauthenticatie goed werkt. De handleidingen over drie basisregels voor Conditional Access en MFA instellen voor Microsoft 365 geven daarvoor de bredere context.

Een beheersbare invoering in vier fasen

Inventarisatie. Noteer welke mobiele apps medewerkers nu gebruiken voor e-mail, chat, documenten, agenda, goedkeuringen en brancheprocessen. Splits bedrijfstoestellen en privétoestellen. Controleer welke apps App Protection ondersteunen en welke gegevens echt gevoelig zijn.

Ontwerp. Maak afzonderlijke beleidskeuzes voor iOS/iPadOS en Android. Leg de datastroom, toegangsregels, minimale versies, offlineperiode en wisvoorwaarden vast. Kies een eigenaar voor uitzonderingen en een vervaldatum per uitzondering.

Pilot. Start met medewerkers uit verschillende rollen, niet alleen IT. Test aanmelden, bijlagen openen, delen, kopiëren, offline werken, accountwissels en selectief wissen. Laat deelnemers vastleggen wat onverwacht wordt geblokkeerd en welke privégegevens ongemoeid blijven.

Gefaseerde uitrol. Breid per afdeling uit. Communiceer vóór activering welke apps medewerkers nodig hebben, wat IT wel en niet beheert, waar zij hulp krijgen en wat er gebeurt bij uitdiensttreding of verlies. Controleer na iedere groep de aanmeldingslogs, beleidsstatus en supportvragen.

Een pilot is geslaagd als zakelijke data binnen de afgesproken grens blijft én normale werkzaamheden uitvoerbaar zijn. Alleen zien dat het beleid is toegewezen is geen bewijs dat alle gegevensstromen kloppen.

Uitdiensttreding, verlies en selectief wissen

Een groot voordeel van App Protection is selectief wissen. IT kan de zakelijke gegevens verwijderen die bij het werkaccount horen, zonder de persoonlijke foto's, privéapps en berichten van de medewerker te wissen. Dit is relevant bij uitdiensttreding, een verloren toestel of een ingetrokken BYOD-toestemming.

Maak hiervan een vast proces:

  • HR meldt vertrek of functiewijziging tijdig aan IT;
  • IT blokkeert of beëindigt het werkaccount volgens het toegangsproces;
  • zakelijke appdata wordt selectief gewist waar nodig;
  • actieve sessies en uitzonderingen worden gecontroleerd;
  • de uitvoering wordt vastgelegd met datum, verantwoordelijke en resultaat.

Bespreek ook wat er gebeurt wanneer een telefoon tijdelijk offline is. Een wisopdracht kan pas worden verwerkt wanneer de beheerde app weer contact maakt. Accountblokkade, sessie-intrekking en redelijke offlinegrenzen horen daarom bij hetzelfde vertrekproces.

Privacy en communicatie horen bij de techniek

BYOD mislukt vaak niet op techniek, maar op onduidelijke verwachtingen. Medewerkers vrezen dat IT privéfoto's kan zien of hun hele toestel kan wissen. Directie verwacht soms juist dat App Protection ieder risico op een privételefoon oplost. Beide beelden zijn onjuist.

Maak een korte BYOD-overeenkomst in begrijpelijke taal. Beschrijf:

  • welke werkapps en accounts onder beleid vallen;
  • welke beveiligingscontroles worden uitgevoerd;
  • welke gegevens IT kan beheren of selectief wissen;
  • welke persoonlijke gegevens niet worden verzameld voor dit doel;
  • welke minimale verantwoordelijkheid de medewerker heeft;
  • hoe verlies, vervanging en uitdiensttreding worden afgehandeld;
  • wie vragen, storingen en uitzonderingen behandelt.

Laat HR, privacy en IT deze afspraken samen beoordelen. Voor organisaties met ISO 27001- of NIS2-verplichtingen helpt dit bovendien om beleid, technische maatregel en bewijs van uitvoering met elkaar te verbinden.

Wil je weten of BYOD, Intune, MFA en Conditional Access als één beheerbaar geheel zijn ingericht? Vraag de gratis IT-scan aan. SCAV-IT controleert niet alleen losse vinkjes, maar ook de toegangsroutes en beheerprocessen eromheen.

Veelgestelde vragen

Moet een privételefoon volledig in Intune worden ingeschreven?

Niet altijd. Intune App Protection kan ondersteunde apps en de zakelijke data daarin beschermen zonder het toestel in MDM in te schrijven. Volledige inschrijving is wel logisch wanneer de organisatie ook toestelinstellingen, compliance, certificaten of volledige lifecycle wil beheren.

Kan IT met App Protection mijn privéfoto's zien?

App Protection richt zich op zakelijke gegevens in beheerde apps. Het is geen hulpmiddel om persoonlijke foto's, privéberichten of de volledige inhoud van een privételefoon te bekijken. Communiceer wel exact welke app- en toegangsgegevens voor beheer en beveiliging beschikbaar zijn.

Werkt App Protection met iedere mobiele app?

Nee. De app moet de vereiste Intune-functies ondersteunen. Microsoft 365-apps zoals Outlook, Teams, OneDrive en Office-apps zijn belangrijke voorbeelden, maar controleer de actuele lijst en test brancheapps afzonderlijk.

Is een app-pincode nog nodig als de telefoon al biometrie gebruikt?

Dat hangt af van je risicokeuze. Een aparte app-pincode vormt een extra grens rond zakelijke data. Biometrie kan het gebruik vereenvoudigen, terwijl het beleid periodiek alsnog de pincode of nieuwe aanmelding kan vereisen.

Wat gebeurt er als een medewerker uit dienst gaat?

De organisatie kan zakelijke gegevens van het werkaccount selectief uit beheerde apps wissen. Persoonlijke gegevens horen daarbij ongemoeid te blijven. Combineer dit met accountblokkade, sessie-intrekking en controle van andere toegangsroutes.

Is App Protection genoeg voor alle BYOD-risico's?

Nee. Je hebt ook identiteitsbeveiliging, MFA, Conditional Access, ondersteunde apps, actuele apparaten, een vertrekproces en duidelijke medewerkersafspraken nodig. Voor zeer gevoelige rollen kan een beheerd bedrijfstoestel een betere keuze zijn.

Gebruikte bronnen

De productwerking en beleidsopties zijn op 15 augustus 2026 gecontroleerd tegen Microsoft Learn: