Een laptop die niet in beheer is, is een gat in uw beveiliging waar geen firewall tegenop kan. Eindpuntbeheer gaat over de vraag of u kunt aantonen dat elk apparaat dat bij uw gegevens kan, ook daadwerkelijk voldoet aan wat u hebt afgesproken. Voor zorginstellingen is dat geen luxe maar een eis.
Wat eindpuntbeheer eigenlijk oplost
De kern is niet "software uitrollen". De kern is dat u van elk apparaat weet: wie gebruikt het, is de schijf versleuteld, staat de virusbescherming aan, zijn de updates geïnstalleerd, en kan ik het op afstand wissen als het kwijtraakt. Zonder dat antwoord kunt u bij een incident niet aantonen dat gegevens veilig waren.
Microsoft Intune levert dat antwoord voor Windows, macOS, iOS en Android in één overzicht. Het vervangt de oude aanpak waarbij een beheerder fysiek langs de apparaten ging.
Compliancebeleid: uw eisen, machinaal gecontroleerd
Een compliancebeleid legt vast wat een apparaat moet hebben voordat het bij bedrijfsgegevens mag. Voor een zorgomgeving is dit een redelijke ondergrens:
- Schijfversleuteling (BitLocker op Windows, FileVault op macOS) verplicht
- Microsoft Defender actief en met actuele definities
- Beveiligingsupdates niet ouder dan een afgesproken termijn
- Schermvergrendeling met pincode of biometrie, automatisch na enkele minuten
- Geen jailbreak of root op mobiele apparaten
- Firewall ingeschakeld
De winst zit in de koppeling met voorwaardelijke toegang: voldoet een apparaat niet, dan komt het er niet in. Niet als waarschuwing achteraf, maar als blokkade vooraf. De gebruiker krijgt te zien wat er ontbreekt en kan het meestal zelf oplossen.
Gedeelde werkplekken — het scenario dat overal misgaat
In de zorg werken mensen zelden aan één vaste computer. Op een afdeling staan werkplekken waar in één dag zes verschillende mensen achter zitten. Dat botst met eindpuntbeheer dat is ontworpen rond "één apparaat, één gebruiker".
Wat wél werkt:
- Apparaten aanmelden als gedeeld apparaat, zodat het profiel bij afmelden wordt opgeruimd
- Sessies automatisch afsluiten na inactiviteit — een onbeheerde ingelogde werkplek op een gang is een datalek in wording
- Snelle aanmelding regelen, bijvoorbeeld met een pas, zodat mensen niet uit gemak ingelogd blijven
- Persoonlijke gegevens niet lokaal opslaan, maar in OneDrive of SharePoint
Wij zien vaak dat het beleid technisch klopt maar in de praktijk wordt omzeild, omdat afmelden en opnieuw aanmelden te lang duurt. Als dat proces meer dan een paar seconden kost, wint de praktijk het altijd van het beleid.
Uitrollen zonder handwerk
Met Windows Autopilot komt een nieuwe laptop rechtstreeks van de leverancier naar de medewerker. Bij de eerste keer opstarten meldt het apparaat zich, haalt het beleid op en installeert het de software. Er komt geen beheerder aan te pas.
Dat scheelt niet alleen tijd. Het maakt vooral dat elke werkplek identiek is opgezet — geen apparaten meer die net iets anders zijn omdat ze door een andere collega zijn klaargemaakt. Bij een probleem is dat het verschil tussen een bekende situatie en een verrassing.
Apps en gegevens scheiden
Niet elk apparaat hoeft in volledig beheer te zijn. Op de privételefoon van een medewerker is dat vaak ook niet wenselijk. App Protection Policies bieden een tussenweg: de bedrijfsgegevens binnen Outlook en Teams worden beschermd, zonder dat u de rest van het toestel beheert.
U kunt dan bijvoorbeeld kopiëren naar privé-apps blokkeren, een pincode eisen voor de app zelf, en bij uitdiensttreding alleen de bedrijfsgegevens wissen. De vakantiefoto's blijven staan. Dat verlaagt de drempel aanzienlijk.
Beginnen zonder de boel plat te leggen
Rol beleid altijd gefaseerd uit. Begin met een testgroep van een stuk of tien apparaten, verspreid over verschillende afdelingen. Zet compliance eerst op rapporteren, kijk twee weken wat eruit komt, en pas dan afdwingen. Wat u in die twee weken ziet, is bijna altijd verrassend: apparaten die al maanden geen update hebben gehad, of een afdeling die met eigen laptops werkt waarvan niemand wist.
Veelgestelde vragen
Wat is het verschil tussen eindpuntbeheer en antivirus?
Antivirus bewaakt één apparaat tegen schadelijke software. Eindpuntbeheer met Microsoft Intune legt vast welke eisen élk apparaat moet halen voordat het bij bedrijfsgegevens mag: schijfversleuteling, actuele beveiligingsupdates, een ingeschakelde firewall en schermvergrendeling. Antivirus is daarvan één onderdeel.
Kan ik gedeelde werkplekken in de zorg met Intune beheren?
Ja. Meld die apparaten aan als gedeeld apparaat, zodat het profiel bij afmelden wordt opgeruimd, en laat sessies automatisch sluiten na inactiviteit. Belangrijk is dat aanmelden snel gaat: duurt dat meer dan een paar seconden, dan blijven mensen uit gemak ingelogd en werkt het beleid in de praktijk niet.
Moet ik privételefoons van medewerkers in beheer nemen?
Dat hoeft niet. Met App Protection Policies beschermt u alleen de bedrijfsgegevens binnen Outlook en Teams, zonder de rest van het toestel te beheren. Bij uitdiensttreding wist u alleen de bedrijfsgegevens; persoonlijke foto's en apps blijven staan. Dat verlaagt de drempel om mee te doen aanzienlijk.
Wat is Windows Autopilot?
Met Windows Autopilot gaat een nieuwe laptop rechtstreeks van de leverancier naar de medewerker. Bij het eerste opstarten meldt het apparaat zich aan, haalt het beleid op en installeert het de software, zonder tussenkomst van een beheerder. Elke werkplek komt daardoor identiek ingericht op de bureaustoel terecht.