Je telefoon beveiligen tegen hackers begint bij vier instellingen: automatische updates, een schermvergrendeling van minimaal zes cijfers, tweestapsverificatie op je mail- en bankaccounts, en apps uitsluitend uit de officiële store. Die vier vangen het grootste deel van de aanvallen af die particulieren raken.
De dertien stappen hieronder werken die vier uit en vullen ze aan, met aparte instellingen per toestel voor Android en iPhone.
In het kort
Zet automatische updates aan, gebruik een toegangscode van zes cijfers of langer met biometrie erbovenop, en schakel tweestapsverificatie in op je e-mail, bank en sociale media. Installeer apps alleen uit de App Store of Play Store en loop je app-machtigingen periodiek na. Zet de terugvindfunctie aan zodat je een verloren toestel op afstand kunt wissen. Op openbare wifi gebruik je mobiele data of een VPN. De meeste incidenten beginnen met phishing via sms of WhatsApp, dus daar zit ook de meeste winst.
Waarom je smartphone een doelwit is
Je telefoon bevat vaak meer gevoelige informatie dan je laptop. Op het toestel staan je e-mail, bankapps, foto’s, opgeslagen wachtwoorden en de sms-codes waarmee je andere accounts herstelt. Dat laatste maakt een telefoon extra waardevol: wie toegang heeft tot je mailbox en je sms, kan bij vrijwel elk ander account een wachtwoordreset aanvragen.
Daar komt bij dat een telefoon klein is, permanent online staat en makkelijk zoekraakt. Een gestolen toestel zonder schermvergrendeling levert dezelfde toegang op als een geslaagde hack, zonder dat er ook maar iets technisch aan te pas komt.
De maatregelen hieronder vragen geen technische kennis. Het grootste deel is een kwestie van instellingen aanzetten en één keer doorlopen.
1. Zet automatische updates aan voor systeem en apps
Apple en Google dichten voortdurend kwetsbaarheden. Zodra een lek publiek wordt, weten aanvallers precies welke toestellen nog kwetsbaar zijn. Een toestel dat maanden achterloopt op updates is daarmee een bekend doelwit in plaats van een toevallig doelwit.
- iPhone: Instellingen, Algemeen, Software-update, daarna Automatische updates aanzetten
- Android: Instellingen, Beveiliging en privacy, Systeemupdate, plus automatische app-updates in de Play Store
Kijk ook hoe lang je toestel nog updates krijgt. Fabrikanten geven per model een einddatum voor beveiligingsupdates. Zit je toestel daar voorbij, dan lossen instellingen het niet meer op en is vervangen de enige route.

2. Vergrendel je telefoon met zes cijfers of meer
Een viercijferige pincode kent 10.000 mogelijkheden, zes cijfers al een miljoen. Dat verschil telt zodra iemand je toestel fysiek in handen heeft en tijd neemt om te proberen.
Zet daarnaast biometrie aan, zoals vingerafdruk of gezichtsherkenning. Die vervangt je code niet, hij zorgt ervoor dat je de code niet de hele dag hoeft in te typen op plekken waar iemand kan meekijken.
Stel de automatische vergrendeling in op dertig seconden tot een minuut. Een toestel dat pas na vijf minuten op slot gaat, ligt in de praktijk vaak open op tafel.
3. Zet tweestapsverificatie aan op je belangrijkste accounts
Lekt je wachtwoord via een datalek of phishing, dan is dat zonder tweede stap voldoende om in te loggen. Met tweestapsverificatie heeft een aanvaller ook je toestel nodig.
Begin bij de accounts die toegang geven tot de rest: je e-mail, je Apple- of Google-account en je bank. Daarna sociale media en je wachtwoordmanager.
Kies waar mogelijk een authenticator-app boven sms. Sms-codes zijn te onderscheppen via simswapping, waarbij iemand je nummer laat overzetten naar een andere simkaart. Een passkey of fysieke beveiligingssleutel is de sterkste variant.

4. Installeer apps alleen uit de officiële store
Apps in de App Store en Play Store worden gecontroleerd voordat ze verschijnen. Die controle is niet waterdicht, wel houdt hij het merendeel van de malware tegen.
Installeer nooit een app via een link uit een sms, e-mail of chatbericht. Dat is de standaardroute voor bankmalware op Android. Het bericht zegt dan bijvoorbeeld dat je een pakket moet volgen of je bankapp moet bijwerken.
Kijk bij twijfel naar de ontwikkelaarsnaam, het aantal downloads en de datum van de laatste update. Een bankapp met tweehonderd downloads is geen bankapp.
5. Loop de machtigingen van je apps na
Apps vragen toegang tot camera, microfoon, locatie en contacten. Vaak terecht, lang niet altijd. Een zaklamp-app heeft je contactenlijst niet nodig.
- iPhone: Instellingen, Privacy en beveiliging, daarna per categorie zoals Locatievoorzieningen of Microfoon
- Android: Instellingen, Beveiliging en privacy, Privacy, Machtigingenbeheer
Let vooral op toegankelijkheidsrechten op Android. Die geven een app het recht om je scherm te lezen en aanrakingen te simuleren, en juist die rechten vraagt bankmalware aan.
6. Wees voorzichtig op openbare wifi
Gratis wifi in een café, hotel of trein is lastig te controleren. Iedereen kan een netwerk opzetten met een naam die op het officiële netwerk lijkt.
Zelf getest in de trein: ik maakte op mijn telefoon een hotspot aan met exact dezelfde netwerknaam als het treinnetwerk. Binnen een paar minuten verbonden meerdere reizigers zich met mijn hotspot, waarna ik hun verkeer kon meelezen. Er kwam geen enkele hacktool aan te pas, alleen een naam die klopte.
Gebruik daarom mobiele data voor alles wat met inloggen of betalen te maken heeft. Moet je toch een openbaar netwerk op, dan versleutelt een VPN je verkeer. Zet ook automatisch verbinden met bekende netwerken uit, zodat je toestel niet ongevraagd op een namaaknetwerk springt. Voor je netwerk thuis geldt een ander verhaal, dat staat bij wifi beveiligen.
7. Herken phishing via sms, e-mail en berichtenapps
De meeste incidenten bij particulieren beginnen met misleiding, niet met malware. Je krijgt een bericht dat van je bank, een pakketdienst of een familielid lijkt te komen, met een link naar een inlogpagina die klopt tot op de letter.
- Tijdsdruk: een betaling die vandaag nog moet, een account dat wordt geblokkeerd
- Een afzender die om een tweede kanaal vraagt, bijvoorbeeld een nieuw WhatsApp-nummer van een bekende
- Een link waarvan het domein net afwijkt, zoals een extra streepje of een andere extensie
- Een verzoek om een code voor te lezen of door te sturen
Die laatste is de belangrijkste. Geen enkele bank, helpdesk of overheidsinstantie vraagt om een verificatiecode. Ga bij twijfel zelf naar de app of typ het adres met de hand in. De NOS beschreef de trucs van WhatsApp-fraudeurs jaren geleden al, en het patroon is sindsdien nauwelijks veranderd.
8. Zet de terugvindfunctie aan
Op iPhone heet dit Zoek mijn, op Android Mijn apparaat vinden. Beide laten je het toestel lokaliseren, laten rinkelen, op afstand vergrendelen en volledig wissen.
Dat wissen op afstand is het punt. Zonder die functie betekent een gestolen toestel dat iemand onbeperkt de tijd heeft. Met die functie beperk je het tot de minuten voordat je het doorhebt.
Controleer meteen of je nog bij je Apple- of Google-account kunt zonder de telefoon zelf. Zonder dat account werkt de terugvindfunctie namelijk niet.
9. Maak automatische back-ups
Een back-up maakt het wissen op afstand uit stap acht een reële optie in plaats van een laatste redmiddel. Zolang je gegevens elders staan, kost het wissen je niets.
iPhone doet dit via iCloud, Android via je Google-account. Controleer of het aan staat en wanneer de laatste back-up is gemaakt. Bij veel toestellen loopt de back-up alleen wanneer het toestel oplaadt en met wifi verbonden is.
10. Gebruik per dienst een ander wachtwoord
Hergebruik is het grootste risico bij wachtwoorden. Wordt één webshop gehackt, dan proberen aanvallers die combinatie automatisch bij tientallen andere diensten.
Een wachtwoordmanager lost dat op zonder dat je iets hoeft te onthouden. Richt hem in met een lang hoofdwachtwoord en tweestapsverificatie erop.
Lengte weegt zwaarder dan complexiteit. Vier willekeurige woorden achter elkaar zijn lastiger te kraken dan acht tekens met hoofdletters, cijfers en symbolen, en makkelijker te onthouden.
11. Zet bluetooth en wifi uit wanneer je ze niet gebruikt
Aanvallen via bluetooth komen weinig voor. Het praktische voordeel zit vooral elders: met wifi uit verbindt je toestel niet automatisch met netwerken onderweg, en met bluetooth uit ben je minder makkelijk te volgen via de signalen die je toestel uitzendt.
12. Overweeg een beveiligingsapp op Android
Android laat meer toe bij het installeren van software, waardoor een scanner er nut heeft. Google Play Protect zit standaard op het toestel en vangt de bekende gevallen af. Een betaalde beveiligingsapp voegt daar meestal phishingfilters en waarschuwingen bij verdachte machtigingen aan toe.
Op iPhone heeft een virusscanner weinig te doen, omdat apps daar strikt van elkaar gescheiden draaien. Wat op iOS wel helpt, is bescherming tegen phishinglinks.
13. Laat jailbreak en root met rust
Jailbreak op iPhone en root op Android geven je volledige controle over het systeem. Ze halen daarmee ook de scheiding weg die apps van elkaar afschermt, en die scheiding is precies wat een besmette app tegenhoudt.
Bankapps en overheidsapps weigeren vaak te starten op een geroot toestel, om die reden.
Android-telefoon beveiligen: instellingen die het meest opleveren
Android geeft je meer knoppen dan iOS. Deze staan niet allemaal standaard goed ingesteld en zijn in tien minuten na te lopen.
| Instelling | Waar je hem vindt | Wat het doet |
|---|---|---|
| Play Protect | Play Store, profielfoto, Play Protect | Scant geïnstalleerde apps op bekende malware |
| Onbekende apps installeren | Instellingen, Apps, Speciale toegang | Zet dit per app uit, vooral bij browser en chatapps |
| Machtigingenbeheer | Instellingen, Beveiliging en privacy, Privacy | Toont per recht welke apps toegang hebben |
| Toegankelijkheid | Instellingen, Toegankelijkheid, Geïnstalleerde apps | Verwijder apps die je hier niet herkent, bankmalware nestelt zich hier |
| Ongebruikte apps pauzeren | Play Store, App-instellingen | Trekt rechten in van apps die je maanden niet opent |
| Vergrendelscherm-meldingen | Instellingen, Meldingen, Op vergrendelscherm | Verbergt codes en berichtinhoud voor wie meekijkt |
Die laatste wordt vaak overgeslagen. Staan sms-codes voluit op je vergrendelscherm, dan is tweestapsverificatie op een gestolen toestel een stuk minder waard.
iPhone beveiligen: instellingen die het meest opleveren
iOS staat standaard strakker ingesteld dan Android. Er blijven een paar punten over die je zelf moet aanzetten.
| Instelling | Waar je hem vindt | Wat het doet |
|---|---|---|
| Stolen Device Protection | Instellingen, Face ID en toegangscode | Vraagt biometrie plus wachttijd voor gevoelige wijzigingen buiten vertrouwde locaties |
| Wis gegevens na 10 pogingen | Instellingen, Face ID en toegangscode | Wist het toestel na herhaald foutief invoeren van de code |
| Voorbeelden tonen | Instellingen, Berichtgeving, Toon voorbeelden | Zet op Indien ontgrendeld, zodat codes niet zichtbaar zijn |
| Safari-waarschuwing | Instellingen, Apps, Safari | Waarschuwt bij bekende frauduleuze websites |
| App-privacyrapport | Instellingen, Privacy en beveiliging | Laat zien welke app welk recht gebruikt en met welke domeinen die praat |
| Lockdown-modus | Instellingen, Privacy en beveiliging | Zware beperking voor wie een verhoogd risico loopt, zoals journalisten en activisten |
Stolen Device Protection is de belangrijkste van deze lijst. Die is er gekomen omdat dieven in de praktijk eerst de toegangscode afkeken en pas daarna het toestel wegnamen, waarna ze het Apple-wachtwoord konden wijzigen.
Verschillen tussen Android en iOS
Apple houdt het systeem gesloten en controleert wat er in de App Store komt. Google laat meer toe, waaronder installatie buiten de Play Store om. Dat verklaart waarom vrijwel alle mobiele bankmalware zich op Android richt.
Dat verschil zegt weinig over jouw risico. Phishing, hergebruikte wachtwoorden en datalekken raken beide platforms gelijk, en die drie veroorzaken samen het merendeel van de schade bij particulieren. Een iPhone-gebruiker die zijn bankcode voorleest aan een nepmedewerker is even kwetsbaar als een Android-gebruiker.
Het toestel bepaalt dus vooral welke stappen je uitvoert, niet hoeveel aandacht je aan beveiliging besteedt.
Meerdere mobiele apparaten beveiligen
De meeste huishoudens hebben meer dan één toestel dat toegang geeft tot dezelfde accounts. Een tablet met je mailbox erop is net zo interessant als je telefoon, en wordt zelden even zorgvuldig ingericht.
- Geef elk toestel zijn eigen schermvergrendeling, ook de tablet die thuisblijft. Meer hierover bij tablet beveiligen.
- Ruim oude toestellen op. Een telefoon in de la die nog aan je account gekoppeld is, krijgt geen updates meer en blijft wel toegang houden.
- Loop periodiek de lijst met gekoppelde apparaten in je Google- of Apple-account na en verwijder wat je niet herkent.
- Vergeet je slimme apparaten niet. Camera’s en deurbellen hangen aan hetzelfde netwerk, zie smart devices beveiligen.
- Op je laptop gelden andere maatregelen, die staan bij laptop beveiligen.
Vermoed je dat je telefoon al gehackt is?
Preventie helpt niet meer wanneer er al iets loos is. Signalen zijn een accu die opeens snel leegloopt, dataverbruik dat niet klopt, apps die je niet hebt geïnstalleerd, of vrienden die berichten van je ontvangen die jij niet stuurde.
Wat je dan als eerste doet: zet het toestel op vliegtuigmodus, wijzig je wachtwoorden vanaf een ander apparaat en bel je bank wanneer er betaalapps op staan. Het volledige stappenplan om dit vast te stellen staat in hoe weet je of je Android-telefoon gehackt is.
Veelgestelde vragen
Wat is de belangrijkste maatregel om mijn telefoon te beveiligen?
Tweestapsverificatie op je e-mailaccount. Je mailbox is het herstelkanaal voor bijna al je andere accounts, dus wie daar binnenkomt, komt overal binnen. Daarna volgen automatische updates en een schermvergrendeling van zes cijfers of langer.
Heb ik een antivirusapp nodig op mijn telefoon?
Op Android heeft het nut naast Play Protect, vooral voor phishingfilters. Op iPhone voegt een virusscanner weinig toe, omdat apps daar van elkaar gescheiden draaien. Bescherming tegen phishinglinks is op beide platforms zinvol.
Kan een iPhone gehackt worden?
Ja. Het besturingssysteem is strak afgeschermd, wat het lastiger maakt om malware te plaatsen. De meestgebruikte route loopt echter via jou: phishing, een gelekt wachtwoord of iemand die je toegangscode afkijkt. Daar helpt het platform niet tegen.
Is openbare wifi echt gevaarlijk?
Het risico zit vooral in namaaknetwerken met een geloofwaardige naam. Websites zijn tegenwoordig grotendeels versleuteld, waardoor meelezen lastiger is dan vroeger. Voor inloggen en betalen blijft mobiele data of een VPN de veiligere keuze.
Hoe lang krijgt mijn telefoon nog beveiligingsupdates?
Dat verschilt per fabrikant en model, en staat op de supportpagina van de fabrikant. Krijgt je toestel geen updates meer, dan blijven bekende lekken openstaan en is vervangen de enige echte oplossing.
Moet ik mijn telefoon anders instellen voor werk?
Staan er zakelijke mail en bestanden op, dan gelden vaak de regels van je werkgever, met beheer op afstand en de mogelijkheid om zakelijke data te wissen. Houd werk en privé waar mogelijk gescheiden met een werkprofiel.
Meer maatregelen voor thuis staan bij internetbeveiliging en in het overzicht voor particulieren.