Veilig thuiswerken is voor vrijwel elke organisatie goed te regelen. Het hangt alleen niet af van de plek waar iemand zit. Het hangt af van drie dingen: het apparaat waarop wordt gewerkt, de manier van inloggen en de plek waar uw gegevens staan.
Door Mark Hiddinga
Het is vrijdagmiddag. De helft van het kantoor werkt thuis, één collega zit bij een klant en een ander werkt vanuit een vakantiehuis de laatste stukken bij. Het werk loopt gewoon door. Aan de directietafel komt toch de vraag op: is dit eigenlijk wel veilig?
Het eerlijke antwoord is ja, dat kan veilig, maar het gaat niet vanzelf. Thuiswerken is in veel organisaties ooit snel geregeld en daarna nooit meer bekeken. Wat toen een noodoplossing was, is nu de gewone gang van zaken. Het gaat er dus niet om of uw mensen thuis mogen werken. Het gaat erom of u weet waarmee ze dat doen en waar uw gegevens dan terechtkomen.
Vroeger stond alles op kantoor. De server stond in de kast, de computers stonden op de bureaus en wie de deur uitliep, liet het werk achter. De beveiliging was in feite het gebouw. Wie binnen was, werd vertrouwd.
Dat beeld klopt niet meer. E-mail en bestanden staan in de cloud en zijn vanaf elke plek bereikbaar. Dat is handig voor uw medewerkers. Het is net zo handig voor iemand die een wachtwoord heeft buitgemaakt. De voordeur van uw organisatie is geen deur meer, het is het inlogscherm.
Daar komt bij dat klanten er vaker naar vragen. Organisaties die onder de Cyberbeveiligingswet vallen, stellen eisen aan de partijen waarmee zij werken. Ook als die wet niet voor u geldt, kunt u de vraag krijgen hoe u buiten kantoor met gegevens omgaat. Dan helpt het als u daar een helder antwoord op heeft.
De locatie zegt weinig. Een medewerker met een goed beheerde laptop is aan de keukentafel veiliger dan een collega op kantoor met een verouderde computer. Drie dingen maken het verschil.
Een zakelijke laptop die centraal wordt beheerd, krijgt updates, heeft een versleutelde schijf en kan op afstand worden gewist als hij wordt gestolen. Van een privécomputer weet u niets. U weet niet of de updates zijn gedaan, wie er nog meer op werkt en wat de kinderen erop hebben gezet. Let ook op oudere computers. De ondersteuning van Windows 10 is in oktober 2025 gestopt. Een thuiscomputer die niet geschikt is voor Windows 11 krijgt geen gratis beveiligingsupdates meer.
Een wachtwoord alleen is te weinig. Met een extra controle bij het inloggen, bijvoorbeeld een bevestiging op de telefoon, is een buitgemaakt wachtwoord op zichzelf niet meer genoeg om binnen te komen. Daarnaast kunt u regels instellen. Bijvoorbeeld dat inloggen alleen kan vanaf apparaten die u kent, of dat een onbekend apparaat wel e-mail mag lezen maar geen bestanden mag binnenhalen.
Zolang bestanden in uw Microsoft 365-omgeving blijven, houdt u er grip op. Het gaat mis wanneer ze worden opgeslagen op een privécomputer, doorgestuurd naar een privé-e-mailadres of op een USB-stick mee naar huis gaan. Vanaf dat moment weet u niet meer waar ze zijn.
Dat is minder belangrijk dan vaak wordt gedacht. Het wifi-netwerk van uw medewerker beheert u niet, en dat hoeft ook niet. De verbinding met uw e-mail en bestanden is versleuteld. Zijn ook het apparaat en het inloggen op orde, dan doet het netwerk er weinig toe. Dat geldt thuis, in de trein en in een hotel.
Neem een administratie- en advieskantoor met veertien medewerkers. Iedereen werkt twee of drie dagen per week thuis. Het kantoor verwerkt loonstroken, jaarrekeningen en aangiften. Vrijwel alles wat het in handen heeft, is vertrouwelijk.
Bij een inventarisatie blijkt het volgende:
Het kantoor neemt vier besluiten. Iedereen krijgt een zakelijke laptop die centraal wordt beheerd. De extra controle bij het inloggen geldt voortaan voor alle medewerkers. Het losse programma voor overname op afstand maakt plaats voor één beheerde toegang. En er komt een tweede internetverbinding als reserve.
De uitkomst is niet spectaculair, en dat is ook de bedoeling. Medewerkers merken vooral dat thuis en kantoor hetzelfde werken. De directie kan een klant die ernaar vraagt in vijf zinnen uitleggen hoe het is geregeld.
Meestal gebeurt er lange tijd niets. Dat maakt het verraderlijk. Onveilig thuiswerken levert geen storing op en geen klachten. Het werkt gewoon, tot het een keer misgaat.
Het bekendste scenario is een buitgemaakt wachtwoord. Zonder extra controle kan iemand vanaf de andere kant van de wereld inloggen op een mailbox, weken meelezen en op het juiste moment een factuur met een ander rekeningnummer versturen. Niemand merkt het, want er is niets kapot.
Het tweede scenario is een gestolen of afgedankte privécomputer met klantgegevens erop. Een datalek met risico voor de betrokkenen moet u binnen 72 uur melden bij de Autoriteit Persoonsgegevens. Dan wilt u weten wat er op die computer stond. Bij een privé-apparaat weet u dat niet.
Het derde gevolg is praktisch. Hangt het thuiswerken aan één verbinding of één oude server op kantoor, dan legt een storing niet één afdeling stil, maar iedereen die die dag thuis zit.
Veilig thuiswerken vraagt geen groot project. Het vraagt een paar duidelijke besluiten die u als directie zelf kunt nemen.
Deze vijf vragen kunt u daarna aan uw ICT-leverancier of beheerder stellen:
Die laatste vraag wordt vaak vergeten. Voor zakelijke internetverbindingen werken wij in de praktijk met NG-BLU. Op de pagina’s over werkplekbeheer en cybersecurity leest u hoe wij naar apparaten en beveiliging kijken. Wilt u weten waar u nu staat, dan geeft een Cybersecurity Nulmeting daar antwoord op. Is beveiliging maar één van uw vragen, dan is het ICT Kompasgesprek een beter startpunt.
Kunnen wij veilig thuiswerken? Ja. Maar het antwoord ligt niet aan de keukentafel van uw medewerkers. Het ligt bij het apparaat waarop zij werken, de manier waarop zij inloggen en de plek waar uw gegevens staan.
Zijn die drie op orde, dan maakt het niet uit of iemand thuis, op kantoor of bij een klant zit. Zijn ze dat niet, dan is ook het kantoor niet veilig. Een deel van de maatregelen zit vaak al in wat u betaalt. Het vraagt vooral een besluit, en iemand die controleert of dat besluit ook is uitgevoerd.
Wilt u weten hoe veilig uw mensen nu thuiswerken?
Bij de Cybersecurity Nulmeting kijken wij naar de apparaten, het inloggen en de plek van uw gegevens. U krijgt een helder overzicht van wat op orde is, waar de zwakke plekken zitten en welke maatregelen het eerst aandacht verdienen.
Dat bepaalt u zelf, maar maak er een bewuste keuze van. Op een privécomputer heeft u geen zicht op updates, beveiliging en andere gebruikers. Werkt iemand met vertrouwelijke gegevens, dan is een zakelijke laptop die centraal wordt beheerd de veiligste oplossing. Wilt u privé-apparaten toch toestaan, beperk het gebruik dan tot e-mail en agenda en sta het opslaan van bestanden niet toe.
Minder dan vaak wordt gedacht. De verbinding met e-mail en bestanden in de cloud is versleuteld, ook via een thuisnetwerk. Het risico zit vooral in het apparaat en in het inloggen. Een goed beheerde laptop met een extra controle bij het inloggen is op vrijwel elk netwerk veilig te gebruiken. Een verouderde privécomputer is dat op geen enkel netwerk.
Alleen voor wat nog op kantoor staat, zoals een server of een programma dat niet in de cloud draait. Voor e-mail en bestanden in Microsoft 365 is zo’n aparte verbinding niet nodig. Staat er nog wel iets op kantoor, zorg dan voor één beheerde manier van toegang en controleer wat er gebeurt als de internetverbinding van kantoor uitvalt.
Meld het direct bij uw beheerder, ook buiten kantoortijd. Een beheerde laptop kan op afstand worden gewist en de schijf is versleuteld, waardoor de gegevens niet leesbaar zijn voor de vinder. Laat ook het wachtwoord van de medewerker wijzigen. Stonden er persoonsgegevens op een apparaat dat niet was beveiligd, beoordeel dan of er sprake is van een datalek dat u moet melden.
Of het nu gaat om digitalisering, AI, cybersecurity of de toekomst van uw ICT-omgeving: een goed gesprek levert vaak meer inzicht op dan een nieuw systeem.