Endpoints — laptops, telefoons, tablets — zijn de plek waar bedrijfsdata het huis verlaat, en dus een geliefde auditsteekproef. Voor ISO 27001 volstaat het niet meer om te zeggen “we hebben antivirus”; een auditor wil aantoonbare controle over je apparaten. Mobile Device Management (MDM), zoals Microsoft Intune of Jamf, is daarvoor de motor. Heb je geen MDM, dan moet je het restrisico expliciet accepteren in je directiebeoordeling — en dat valt op.
Waarom endpoints onder de loep liggen
De klassieke maatregelen (encryptie, patchen, toegangsbeheer) worden pas geloofwaardig als je ze op elk apparaat kunt afdwingen én aantonen. Een beleid dat zegt “alle laptops zijn versleuteld” is niets waard zonder een rapport dat laat zien dat het écht zo is. MDM levert dat rapport, en maakt van je endpointbeleid een controleerbaar feit in plaats van een goede intentie.
Het minimale MDM-bewijs
Voor het MKB dek je met een compacte set al veel af — en het bewijs ontstaat vanzelf:
- Device compliance policy: een rapport met het percentage compliant apparaten, en wat er gebeurt met een niet-compliant device.
- Encryptie: BitLocker (Windows) of FileVault (Mac) afgedwongen en gerapporteerd — niet “aangeraden”.
- Patchmanagement: OS- en app-updates binnen een vastgestelde SLA, met zicht op achterblijvers.
- BYOD: een apart beleid voor privé-apparaten, of een gemotiveerd verbod. Half toestaan zonder afspraken is de slechtste optie.
Koppel deze bronnen aan je ISMS en je Verklaring van Toepasselijkheid, en exporteer maandelijks een compliance-rapport voor je bewijsmap.
Wat de auditor concreet doet
Reken op een steekproef: de auditor kiest één niet-compliant apparaat uit je rapport en vraagt door. Wat was er mis, wanneer is het gesignaleerd, wie kreeg het ticket, is de toegang geblokkeerd, en is het opgelost? De keten van signalering tot herstel moet zichtbaar zijn. Juist een niet-compliant device dat netjis is opgevolgd, is sterker bewijs dan een rapport dat 100% groen claimt — want dat laatste gelooft niemand.
BYOD zonder hoofdpijn
Privé-apparaten zijn het lastigst. Je wilt geen volledige controle over de telefoon van een medewerker, maar je data moet wel beschermd zijn. De praktische middenweg is app-niveau-beheer: bedrijfsdata in een beheerde container die je op afstand kunt wissen, zonder aan de privéfoto’s te komen. Leg de gemaakte keuze vast — inclusief wat je bewust níet afdwingt en waarom — zodat de afweging traceerbaar is.
Koppel het aan de keten
Veel eisen komen in 2026 niet uit de wet maar van je opdrachtgevers. Enterprise-klanten stellen in contracten eisen aan endpointbeveiliging, patchtermijnen en incidentmelding. Zorg dat je contract-SLA’s en je interne beleid op elkaar aansluiten, en documenteer waar een klant strenger is dan je eigen norm — je management review moet die gap bewust accepteren of er budget voor plannen.
Veelgemaakte fouten
- Beleid zonder afdwinging — “laptops moeten versleuteld zijn” zonder MDM die het controleert, is een lege belofte.
- 100% groen claimen — onrealistisch en verdacht; laat juist zien hoe je afwijkingen opvolgt.
- BYOD negeren — privé-apparaten die bij bedrijfsdata kunnen zonder enige afspraak zijn een klassieke bevinding.
- Rapport nooit bekijken — data verzamelen zonder dat iemand erop stuurt, telt niet als beheersing.
Aan de slag
Begin met één compliance-rapport uit je MDM en een BYOD-afspraak op papier. Plan daarna een maandelijkse export naar je bewijsmap. Alleen dat maakt je volgende audit al merkbaar rustiger. Meer weten over auditbewijs? Bekijk het ISO 27001-stappenplan of doe de gratis readiness-scan.
