• Home
  • Veilig thuiswerken: 10 maatregelen voor thuiswerkplek en netwerk

Veilig thuiswerken: 10 maatregelen voor thuiswerkplek en netwerk

Veilig thuiswerken draait om vier zaken: een beheerd apparaat, een afgeschermde internetverbinding, sterke toegangsbeveiliging op je accounts en duidelijke afspraken over bedrijfsgegevens buiten kantoor. De thuiswerkplek valt buiten het bedrijfsnetwerk, waardoor maatregelen die op kantoor automatisch meelopen thuis handmatig geregeld worden.

Hieronder staan tien maatregelen, met per maatregel wie hem uitvoert: de werkgever of de medewerker zelf.

Wie regelt wat bij thuiswerken

Discussies over thuiswerkbeveiliging lopen vast wanneer niemand de taakverdeling heeft vastgelegd. Deze verdeling werkt in de meeste organisaties.

MaatregelWerkgever of IT-beheerMedewerker
Apparaten en updatesLevert en beheert laptop en telefoonStart updates zodra ze worden aangeboden
Toegang tot systemenZet meervoudige authenticatie verplicht aanGebruikt de app of sleutel bij elke login
NetwerkLevert VPN of beheerde toegangBeveiligt de eigen router en wifi
GegevensBepaalt wat thuis verwerkt mag wordenHoudt documenten binnen de werkomgeving
IncidentenRegelt meldpunt en opvolgingMeldt verlies, diefstal of een verdachte mail direct

1. Werk op een beheerd apparaat

Een laptop van je werkgever krijgt centraal updates, schijfversleuteling en detectiesoftware. Die laag ontbreekt op een privé-apparaat waar ook je huisgenoten op werken.

Werk je toch op je eigen apparaat, leg dan met je werkgever vast wat daarop mag staan. Regel in ieder geval het volgende.

  • Automatische updates voor besturingssysteem, browser en applicaties.
  • Schijfversleuteling: BitLocker op Windows, FileVault op macOS.
  • Een apart gebruikersaccount voor werk, zonder beheerdersrechten voor dagelijks gebruik.
  • Virusscanner en firewall actief, met meldingen die je ook ziet.
  • Automatische vergrendeling na enkele minuten inactiviteit.

Meer instellingen per besturingssysteem staan in ons overzicht over het beveiligen van je laptop. Voor je werktelefoon geldt een eigen lijst, uitgewerkt in telefoon beveiligen tegen hackers.

2. Beveilig je router en thuisnetwerk

Je thuisrouter is het toegangspunt voor al je verbindingen. Veel routers draaien jaren met het wachtwoord dat er bij installatie op stond.

  • Wijzig het beheerderswachtwoord van de router, los van je wifi-wachtwoord.
  • Zet WPA3 aan, of WPA2 wanneer je apparatuur WPA3 nog niet ondersteunt.
  • Installeer firmware-updates, of zet automatisch bijwerken aan.
  • Schakel WPS en beheer op afstand uit wanneer je die niet gebruikt.
  • Zet slimme apparaten en apparatuur van huisgenoten op een gastnetwerk, gescheiden van je werklaptop.

De instellingen per merk vind je in onze uitleg over wifi beveiligen.

3. Zet meervoudige authenticatie aan op elk werkaccount

Een gestolen wachtwoord geeft zonder tweede stap directe toegang tot mail, bestanden en klantgegevens. Met twee-factor authenticatie heeft een aanvaller ook je telefoon of sleutel nodig.

Kies waar mogelijk een authenticator-app of een fysieke sleutel boven sms. Sms-codes zijn te onderscheppen via simswapping. Biedt een dienst passkeys aan, dan is dat de sterkste optie: die kun je niet doorgeven aan een phishingsite, omdat de sleutel op je apparaat blijft en alleen werkt op het echte domein.

4. Gebruik een wachtwoordmanager

Hergebruik van wachtwoorden is de reden dat één oud datalek bij een webshop toegang oplevert tot een zakelijk account. Een wachtwoordmanager maakt per dienst een ander lang wachtwoord aan en vult het alleen in op het juiste domein, wat ook phishing zichtbaar maakt.

Zakelijke varianten bieden gedeelde kluizen per team, zodat inloggegevens voor gedeelde accounts niet in een spreadsheet of chatgesprek belanden. Zie het overzicht van wachtwoordmanagers voor bedrijven voor de verschillen.

5. Verbind via VPN of beheerde toegang

Een VPN versleutelt het verkeer tussen je apparaat en het bedrijfsnetwerk. Dat is nodig zodra je bij bestanden of applicaties op locatie moet, en zeker op wifi die je niet zelf beheert.

Draait alles in de cloud, dan vervangt voorwaardelijke toegang de klassieke VPN steeds vaker. Je organisatie stelt dan regels in per gebruiker, apparaat en locatie. Zet in beide gevallen het Remote Desktop Protocol nooit rechtstreeks open op internet.

6. Herken phishing die op je thuissituatie inspeelt

Thuiswerkers krijgen berichten die inhaken op de afstand tot collega’s: een verzoek van de directeur om snel een factuur te betalen, een melding dat je wachtwoord verloopt, een uitnodiging voor een vergadering met een inlogscherm dat lijkt op dat van Microsoft.

  • Controleer het volledige domein achter een link voordat je klikt.
  • Log in via je bladwijzer of de app, nooit via een link in een bericht.
  • Verifieer betaalverzoeken en wijzigingen van rekeningnummers via een nummer dat je zelf kent.
  • Krijg je een melding voor een login die je niet zelf startte, keur die af en meld het.

Organisaties die willen weten hoe hun team hierop reageert, zetten een phishing simulatie in. De uitkomst is bruikbaarder dan een jaarlijkse presentatie over bewustwording. Verwante technieken staan in ons artikel over spoofing-aanvallen.

Kaspersky over de risico’s van werken buiten het kantoornetwerk.

7. Scherm je werkplek en je scherm af

Digitale maatregelen houden op zodra iemand meekijkt of documenten op de keukentafel laat liggen. De Autoriteit Persoonsgegevens wijst thuiswerkers daar nadrukkelijk op.

  • Vergrendel je scherm zodra je opstaat, ook thuis.
  • Berg documenten met persoonsgegevens op in plaats van ze te laten liggen.
  • Voer vertrouwelijke gesprekken buiten gehoorsafstand van huisgenoten.
  • Deel geen foto’s van je werkplek met leesbare schermen, notities of namen van klanten erop.
  • Gebruik in openbare ruimtes een privacyfilter op je scherm.

8. Let op bij videobellen en schermdelen

Bij schermdelen komen meldingen, tabbladen en mappen in beeld die niet voor externe deelnemers bedoeld zijn. Deel daarom één venster in plaats van je hele scherm en zet meldingen uit voor de vergadering begint.

Gebruik voor overleg de tools die je organisatie beheert, zoals Microsoft Teams, Google Meet of Webex. Zet vergaderingen met externe deelnemers achter een wachtruimte en deel de link niet openbaar. Voor korte vertrouwelijke berichten geven Signal en WhatsApp standaard end-to-end versleuteling, waarbij alleen jij en de ontvanger de inhoud kunnen lezen.

9. Zorg dat je bestanden terug te halen zijn

Bestanden die alleen lokaal op je laptop staan, verdwijnen bij diefstal, waterschade of ransomware. Werk daarom in de bedrijfsomgeving: SharePoint, OneDrive, Google Drive of een netwerkschijf via VPN.

Dat verplaatst de verantwoordelijkheid naar de organisatie, die daar een back-up strategie voor nodig heeft. Cloudopslag alleen is nog geen back-up: verwijder je een map, dan verdwijnt die ook op de andere apparaten.

10. Weet wat je meldt en binnen welke termijn

Een verloren telefoon in de trein, een mail met een bijlage naar de verkeerde ontvanger, een klik op een phishinglink: dit zijn de incidenten die thuiswerken oplevert. Melden binnen een uur beperkt de schade, want dan kan je beheerder sessies intrekken en het apparaat op afstand wissen.

Raken er persoonsgegevens bij betrokken, dan geldt de meldplicht bij de Autoriteit Persoonsgegevens binnen 72 uur. Wat daaronder valt en welke stappen erop volgen staat in onze uitleg over een datalek.

Thuiswerkbeleid vastleggen als werkgever

Losse tips beklijven zonder afspraken op papier zelden. Een thuiswerkbeleid van twee pagina’s volstaat voor de meeste mkb-organisaties, mits het concreet is.

  • Welke apparaten toegang krijgen tot bedrijfsdata en onder welke voorwaarden privé-apparatuur is toegestaan.
  • Welke gegevens buiten kantoor verwerkt mogen worden en welke niet.
  • Welke tools zijn goedgekeurd voor overleg, opslag en bestandsdeling.
  • Waar en hoe een medewerker een incident meldt, met naam en telefoonnummer.
  • Wat er gebeurt bij uitdiensttreding: intrekken van toegang en inleveren van apparatuur.

Organisaties die onder de NIS2-richtlijn vallen of die eisen krijgen van opdrachtgevers, verwerken deze punten in hun bredere informatiebeveiliging.

Checklist veilig thuiswerken

Loop deze punten één keer per kwartaal langs.

  • Besturingssysteem, browser en apps bijgewerkt.
  • Schijfversleuteling actief en schermvergrendeling ingesteld.
  • Routerbeheerderswachtwoord gewijzigd, WPA3 of WPA2 aan, firmware actueel.
  • Meervoudige authenticatie op mail, opslag en administratie.
  • Werkwachtwoorden in een wachtwoordmanager, niet in de browser van een gedeeld apparaat.
  • Bestanden in de bedrijfsomgeving, niet los op het bureaublad.
  • Meldroute voor incidenten bekend bij iedereen die thuiswerkt.

Veelgestelde vragen over veilig thuiswerken

Is thuiswerken onveiliger dan werken op kantoor?

Het risico verschuift. Op kantoor lopen beveiliging van het netwerk, filtering en fysiek toezicht op de achtergrond mee. Thuis vallen die weg en komt het aan op het apparaat, het account en de afspraken. Met een beheerde laptop, meervoudige authenticatie en beheerde toegang komt het beschermingsniveau dicht bij dat van kantoor.

Heb ik thuis een VPN nodig?

Voor toegang tot systemen op kantoor of een netwerkschijf wel. Werk je uitsluitend in Microsoft 365 of Google Workspace met meervoudige authenticatie en voorwaardelijke toegang, dan voegt een VPN weinig toe op je eigen beveiligde netwerk. Op wifi van een hotel, station of horecagelegenheid blijft een VPN of je mobiele verbinding verstandig.

Mag mijn werkgever meekijken op mijn thuiswerkplek?

Controle op de werkplek thuis kent strikte grenzen. Monitoring vraagt om een gerechtvaardigd belang, informatie vooraf en de lichtste vorm die het doel haalt. Beheer op afstand van een bedrijfslaptop voor updates en beveiliging is iets anders dan meekijken met wat een medewerker doet.

Wat doe ik als ik op een phishinglink heb geklikt?

Verbreek de netwerkverbinding, wijzig het wachtwoord van het betrokken account vanaf een ander apparaat en meld het bij je IT-beheer. Vul je gegevens in op een nagemaakt inlogscherm, ga er dan van uit dat het account is overgenomen en laat de actieve sessies intrekken.

Bronnen

Categories: