“Mobiele communicatie is een onderbelicht onderdeel van cyberbeveiliging”: waarom de telefoon de zwakke schakel is in het beveiligingsbeleid

"Mobiele communicatie is een onderbelicht onderdeel van cyberbeveiliging": waarom de telefoon de zwakke schakel is in het beveiligingsbeleid

De meeste organisaties die met gevoelige informatie werken, hebben hun cyberbeveiliging redelijk op orde. Er is een beleid, er is een CISO en er zijn hulpmiddelen om beide te handhaven. Toch krijgt één onderdeel van het geheel vaak veel minder aandacht dan het verdient: de telefoon in de zak van elke medewerker. Volgens Erwin Tielman, Senior Business Development Manager bij Sentyron, is dat precies waar zich stilletjes veel risico opstapelt.

Een beleid, maar geen speerpunt

Op papier vallen mobiele apparaten meestal onder het beleid. Erwin legt uit: „Organisaties hebben wel degelijk een beleid voor mobiele communicatie. Ze reiken vaak een diensttelefoon uit, waarop meestal een of andere vorm van MDM is geïnstalleerd. Het probleem zit hem in wat er dagelijks op dat apparaat gebeurt: consumentenapps zoals WhatsApp en Telegram worden stelselmatig gebruikt voor zakelijke gesprekken. De drempel is laag, omdat we deze apps ook privé gebruiken. Dat betekent dat er uiteindelijk behoorlijk wat vertrouwelijke informatie via deze apps wordt gedeeld.”

Ook mobiele beveiliging heeft moeite om op de agenda te komen. „Iedereen begrijpt cyberbeveiliging. Er is beleid voor en er is een CISO voor”, zegt Erwin. „Maar mobiele communicatie is een onderbelicht onderdeel daarvan, ook al zijn er veel risico’s aan verbonden.” Een deel van de verklaring is volgens hem dat organisaties de vraag simpelweg niet hebben gesteld. „In Nederland staan we steeds kritischer tegenover alles wat Amerikaans is, maar toch draait een groot deel van onze IT op Microsoft. MDM volgt dat voorbeeld, omdat het gemakkelijk is en goed integreert. Je moet jezelf afvragen of je dat echt wilt. Eerlijk gezegd denk ik dat het deels een kwestie van onbekendheid is.”

Je telefoon is een eindpunt

Dat gebrek aan bewustzijn is opvallend, gezien de vele functies die een smartphone tegenwoordig vervult. Hetzelfde apparaat wordt gebruikt voor e-mail, Teams, MFA, CRM, SharePoint en VPN, en net zo gemakkelijk voor Spotify, TikTok en Instagram. "Een smartphone is tegenwoordig in feite een eindpunt. Het is in feite een kleine computer met toegang tot de bedrijfsomgeving, waarop 24/7 applicaties draaien.” Het Nationaal Centrum voor Cyberveiligheid (NCSC) adviseert organisaties met veel smartphones ook om MDM te gebruiken, en waarschuwt specifiek voor onvoldoende inzicht in apps die toegang hebben tot contacten, locatie, microfoon, camera en opslagruimte.

Erwin ziet twee belangrijke risico’s wanneer mobiele apparaten niet goed worden beheerd. „Het grootste risico is dat je, als er zich een incident voordoet, niet weet hoe het is gebeurd, omdat je nooit hebt nagedacht over de risico’s of de maatregelen die je zou kunnen nemen. Het tweede risico betreft de controle. Je hebt geen controle over wat er op het apparaat gebeurt, en ik denk dat dat nog belangrijker is. Dezelfde telefoon wordt in het weekend ook privé gebruikt.”

Niet voor iedereen, maar voor sommigen onmisbaar

Erwin stelt duidelijk dat mobiele oplossingen met een hoog beveiligingsniveau niet voor elke organisatie bedoeld zijn. "We proberen niet te concurreren met Samsung of de iPhone; die zijn voor het grote publiek. Het gaat erom dat we ons op een specifiek gebied richten: wanneer je meer controle wilt over wat een medewerker doet, welke apps er op het apparaat staan en hoe gegevens veilig worden gedeeld." Voor organisaties die samenwerken met de overheid of defensie, of die actief zijn in kritieke infrastructuur zoals ziekenhuizen en waterbedrijven, ligt de kwestie anders. "Blijven we op dat niveau communiceren met ons huidige beleid en onze huidige tools? Of schakelen we over op iets veiligers dat voldoet aan de strenge eisen van de partijen waarmee we samenwerken?"

Voor een groeiende groep organisaties is die vraag niet langer optioneel. Sinds 1 januari 2026 is de ABRO (Algemene Beveiligingseisen voor Overheidsopdrachten) van toepassing op overheidsopdrachten die risico’s voor de nationale veiligheid met zich meebrengen. De ABRO is expliciet over mobiele apparaten: apparaten die informatie verwerken die bescherming behoeft, mogen alleen gebruikmaken van verbindingen die zijn goedgekeurd door het NBIV, het nationale bureau voor industriële veiligheid dat wordt beheerd door de AIVD en de MIVD, en apparaatbeheer wordt beschouwd als onderdeel van de beveiligingsarchitectuur in plaats van als een gewone kantoortoepassing. De ABRO kijkt ook naar de herkomst van beveiligingsoplossingen, wat vragen oproept over waar een MDM-platform vandaan komt, waar de infrastructuur zich bevindt en wie toegang heeft tot sleutels en gegevens.

"De vraag die gesteld moet worden is: is ons MDM-systeem geschikt voor de nieuwe ABRO-regels, en hebben we er vertrouwen in dat vertrouwelijke informatie hierop kan worden gedeeld? Veel organisaties worden hierdoor overrompeld. Organisaties die plotseling meer gaan samenwerken met defensie of de overheid – vaak als gevolg van hun eigen succes – worden overweldigd door de ABRO. De grote adviesbureaus helpen het MKB hier niet bij, dus zijn ze echt op zoek naar antwoorden."

Begin met het stellen van de juiste vragen

Waar moet een CISO dan beginnen? Een vruchtbaar gesprek begint met concrete scenario’s. „Wat als de overheid bij je organisatie aanklopt met nieuwe eisen voor veilige communicatie? Voer je die dan voor iedereen in, of alleen voor de groep die met die klant werkt?” En als we verder vooruitkijken: „Hoe wil je de communicatie over drie tot vijf jaar be secure mobile eren, wanneer gewone smartphones, consumentenberichtenapps en buitenlandse cloudplatforms niet langer voldoen aan de zekerheidseisen van de Nederlandse overheid?”

Het komt vooral neer op bewustzijn. „Soms moet je je afvragen: misschien hoort dit gesprek niet via dit kanaal te plaatsvinden. Ik wil niet paranoïde zijn, maar dat bewustzijn is iets wat organisaties moeten opbouwen.” Uiteindelijk, zegt hij, draait het om de onderliggende vragen. „Wat is je beleid? Wat mag een medewerker wel en niet doen? En in hoeverre vertrouw je Amerikaanse aanbieders?”

Wil je hier meer over weten? Neem dan deel aan het webinar van Sentyron met de titel "Wat als je telefoon de bron van het lek is?" op donderdag 15 oktober, van 10.00 tot 10.45 uur. Schrijf je hier in: https://sentyron.com/webinar-what-if-your-phone-is-the-leak-mobile-security-for-organisations-holding-state-secrets-and-critical-ip/