
Intune App Protection voor BYOD: veilige werkapps zonder toestelbeheer
15 augustus 2026
Bescherm zakelijke data op privételefoons met Intune App Protection, Conditional Access, selectief wissen en een beheersbaar BYOD-proces.
Een medewerker opent een offerte in Outlook op een privételefoon, bespreekt die in Teams en slaat een bijlage op. Zonder duidelijke grens kan zakelijke informatie vervolgens in een persoonlijke opslagdienst, notitie-app of back-up belanden. Een volledig verbod op privételefoons is voor veel MKB-organisaties niet praktisch. Het hele privétoestel beheren is evenmin altijd passend.
Microsoft Intune App Protection Policies bieden een middenweg. Ze beschermen organisatiegegevens binnen ondersteunde werkapps, ook wanneer het toestel niet bij Intune is ingeschreven. De medewerker houdt het privétoestel, terwijl de organisatie regels toepast op de zakelijke context in bijvoorbeeld Outlook, Teams, OneDrive, Word en Microsoft Edge.
Dat is geen losse beveiligingsschakelaar. Een werkende BYOD-inrichting combineert ondersteunde apps, een passende licentie, beleid voor datastromen, Microsoft Entra Conditional Access, een getest vertrekproces en heldere uitleg aan medewerkers. Deze gids helpt directie, office management en IT om daar één beheerbare standaard van te maken. Wil je weten waar zakelijke data jouw Microsoft 365-omgeving kan verlaten? Laat BYOD, identiteit en apparaatbeheer toetsen met de gratis IT-scan.
Wat App Protection beschermt
App Protection, ook mobile application management of MAM genoemd, koppelt regels aan de zakelijke identiteit in een app. Microsoft beschrijft drie categorieën: gegevensbescherming, toegangsvereisten en voorwaarden waaronder de app mag starten.
Daarmee kun je onder meer:
- een app-pincode of biometrische controle voor de werkcontext vereisen;
- zakelijke data alleen naar andere beleidsbeheerde apps laten gaan;
- opslaan in persoonlijke opslag beperken;
- knippen, kopiëren en plakken tussen werk- en privéapps begrenzen;
- zakelijke back-up naar persoonlijke clouddiensten blokkeren;
- een minimale versie van besturingssysteem of app eisen;
- toegang vanaf een geroote of gejailbreakte telefoon blokkeren;
- alleen de zakelijke gegevens van een account selectief wissen.
De regels gelden voor de werkcontext. Het doel is niet dat IT persoonlijke foto's, privéberichten of andere privéapps doorzoekt. De precieze technische zichtbaarheid hangt wel af van platform, app en gebruikte rapportage. Beloof daarom niet simpelweg dat IT "niets ziet". Leg uit welke werkapps worden beschermd, welke controles plaatsvinden en welke zakelijke gegevens kunnen worden verwijderd.
App Protection is geen volledig apparaatbeheer
Bij mobile device management, MDM, schrijft de organisatie het toestel in en beheert zij ook apparaatinstellingen. Denk aan versleuteling, systeemupdates, wifi, certificaten, compliance en app-uitrol. App Protection zonder inschrijving heeft bewust een smallere grens.
| Beheervraag | App Protection zonder inschrijving | Volledig apparaatbeheer |
|---|---|---|
| Zakelijke data in ondersteunde apps beschermen | Ja | Ja, vaak gecombineerd met App Protection |
| Privéapps en privéfoto's beheren | Nee | Niet het doel, maar de beheergrens is breder |
| Zakelijke appdata selectief wissen | Ja | Ja |
| Apparaatconfiguratie en wifi uitrollen | Nee | Ja |
| Volledige apparaatcompliance beoordelen | Nee | Ja |
| Alleen ondersteunde werkapps toelaten | Via appbeleid en Conditional Access | Via app- en apparaatbeleid |
| Volledig toestel wissen | Niet met alleen App Protection | Mogelijk bij beheerde toestellen |
Kies dus per gebruikersgroep. Voor een medewerker die alleen Outlook en Teams op een recente privételefoon nodig heeft, kan App Protection passend zijn. Voor beheerders, zorgmedewerkers met gevoelige dossiers, gedeelde toestellen of functies die certificaten en interne apps nodig hebben, is een beheerd bedrijfstoestel vaak beter.
Wil je bedrijfstelefoons en laptops volledig beheren, lees dan hoe je apparaten inschrijft met Microsoft Intune. Voor Windows-apparaten helpt ook de gids over Intune-nalevingsbeleid en het blokkeren van niet-conforme apparaten.
Begin met apps en gegevensstromen, niet met vinkjes
Inventariseer eerst wat medewerkers werkelijk doen. Noteer per rol welke mobiele apps zij gebruiken voor e-mail, chat, bestanden, agenda, goedkeuringen, CRM en brancheprocessen. Maak zichtbaar waar gegevens binnenkomen, waar ze heen mogen en welke overdracht verboden hoort te zijn.
Gebruik daarvoor een eenvoudige matrix:
| Werkstroom | Bron | Toegestane bestemming | Ongewenste route | Eigenaar |
|---|---|---|---|---|
| Offerte uit e-mail beoordelen | Outlook | Word, OneDrive, Teams | Persoonlijke drive of privéchat | Verkoopmanager |
| Klantfoto aan ticket toevoegen | Camera | Goedgekeurde werkapp | Persoonlijke fotobibliotheek indien niet nodig | Supportmanager |
| Telefoonnummer uit e-mail bellen | Outlook | Toegestane kiezer | Onbekende bel-app | IT |
| Agenda synchroniseren | Outlook | Zakelijke app of goedgekeurde native agenda | Persoonlijke cloudsync | Directie en privacy |
Controleer daarna of alle benodigde apps Intune App Protection ondersteunen. Microsoft 365-apps zijn belangrijke voorbeelden, maar niet iedere externe of branchespecifieke app ondersteunt dezelfde functies. Een app die niet door beleid wordt beheerd, kan een gat in de datastroom vormen.
Maak voor zo'n app geen brede uitzondering zonder analyse. Beschrijf welk gegeven moet worden overgedragen, waarom een beheerde route niet werkt, welke gebruikers de uitzondering nodig hebben, welk restrisico blijft bestaan en wanneer de uitzondering opnieuw wordt beoordeeld. Een uitzondering zonder eigenaar en einddatum wordt snel de nieuwe standaard.
Houd zakelijke data binnen de beheerde appgrens
De belangrijkste beleidskeuze is Send org data to other apps. Voor veel organisaties is overdracht naar alleen policy managed apps een bruikbare basis. Combineer dat met het blokkeren van onbeheerde kopieën en een bewuste keuze voor kopiëren en plakken.
Een praktische basis is:
- Sta zakelijke overdracht alleen toe naar andere beleidsbeheerde apps.
- Blokkeer opslaan naar persoonlijke opslaglocaties.
- Sta alleen expliciet gekozen zakelijke opslagdiensten toe, zoals OneDrive voor werk en SharePoint.
- Beperk knippen, kopiëren en plakken tot beheerde apps.
- Blokkeer zakelijke appdata in persoonlijke apparaatback-ups.
- Open zakelijke webkoppelingen in een beheerde browsercontext wanneer het proces dat vereist.
- Beoordeel agenda, contacten, afdrukken, meldingen en schermopnamen afzonderlijk.
Die laatste punten worden vaak vergeten. Een e-mailvoorbeeld op een smartwatch, klantnaam in een vergrendelschermmelding of automatisch opgeslagen contact kan ook bedrijfsinformatie bevatten. Volledig blokkeren is niet altijd nodig, maar de keuze hoort bewust en aantoonbaar te zijn.
Microsofts instellingen voor iOS, iPadOS en Android verschillen. Op Android is de Intune Company Portal nodig om App Protection Policies te ontvangen. Bij app-gebaseerde Conditional Access fungeert op iOS Microsoft Authenticator als brokerapp en op Android Company Portal. Leg die afhankelijkheid vooraf uit, anders lijkt de installatie voor medewerkers op onnodig toestelbeheer.
Ontwerp twee beleidsniveaus in plaats van één extreem profiel
Microsoft publiceert een gegevensbeschermingsraamwerk met drie niveaus. Level 1 is basisbescherming met onder meer pincode, versleuteling en selectief wissen. Level 2 voegt maatregelen tegen datalekken en minimale OS-eisen toe en is volgens Microsoft geschikt voor de meeste mobiele gebruikers. Level 3 is bedoeld voor gebruikers met gegevens van hoger risico.
Voor veel MKB-organisaties is een eenvoudige vertaling voldoende:
- Standaard BYOD: kantoorfuncties met gewone bedrijfsinformatie. Gebruik een pincode, beheerde datastroom, blokkade van persoonlijke opslag, redelijke offlinegrens en minimale platformversie.
- Verhoogd risico: directie, financiële functies, HR, beheerders of andere gevoelige rollen. Kies strengere gegevensoverdracht, kortere hercontrole, sterkere pincode, extra apparaatintegriteitscontrole en waar passend een beheerd bedrijfstoestel.
Maak niet voor iedere afdeling een uniek beleid. Te veel varianten verhogen de kans op verkeerde toewijzing en maken support moeilijk. Houd het aantal profielen klein en leg per profiel vast welke groep, apps, risico's en uitzonderingen erbij horen.
Pas waar nodig verschillend beleid toe op ingeschreven en niet-ingeschreven toestellen. Microsoft ondersteunt targeting op beheerstatus. Een beheerd bedrijfstoestel kan bijvoorbeeld een minder strenge appgrens krijgen omdat compliance, versleuteling en configuratie al op apparaatniveau worden afgedwongen. Een privétoestel kan juist strengere beperkingen voor kopiëren en opslag krijgen.
Kies toegangsregels die buiten kantoor blijven werken
Een app-pincode vormt een aparte grens rond zakelijke data. Biometrie kan dagelijks gebruik eenvoudiger maken, terwijl het beleid na een ingestelde periode opnieuw de pincode vraagt. Bepaal onder andere:
- minimale pincodelengte en blokkade van eenvoudige reeksen;
- tijd tot hercontrole na inactiviteit;
- maximale offlineperiode voordat nieuwe verificatie nodig is;
- minimale OS-, beveiligingspatch- en appversie;
- reactie op root, jailbreak of onvoldoende apparaatintegriteit;
- maximaal aantal mislukte pogingen;
- blokkeren of selectief wissen bij een uitgeschakeld account.
Kies niet automatisch de strengste waarde. Een monteur in een kelder, medewerker in het buitenland of vertegenwoordiger onderweg kan tijdelijk geen stabiele verbinding hebben. Een te korte offlineperiode blokkeert legitiem werk en stimuleert alternatieve kanalen. Een onbeperkte periode laat zakelijke data juist te lang toegankelijk nadat een account is geblokkeerd.
Test daarom online, offline, na een app-update, na een OS-update en na een wachtwoord- of MFA-wijziging. Controleer ook wat de gebruiker ziet wanneer toegang wordt geweigerd. Een begrijpelijke foutmelding en een bekende supportroute verminderen onnodige tickets.
Sluit de omweg met Conditional Access
Een appbeleid helpt niet genoeg wanneer dezelfde gebruiker Exchange Online of SharePoint via een onbeheerde mobiele app kan openen. Microsoft Entra Conditional Access bepaalt of de toegang wordt verleend. App Protection bepaalt vervolgens wat de goedgekeurde app met zakelijke data mag doen.
Voor app-gebaseerde Conditional Access is volgens Microsoft een Microsoft Entra ID P1- of P2-licentie nodig, naast passende Intune-licenties voor de gebruiker. Controleer altijd de actuele productvoorwaarden en de licenties die werkelijk aan iedere gebruiker zijn toegewezen.
Een beheersbare invoering volgt deze volgorde:
- Wijs eerst het App Protection-beleid toe aan een pilotgroep.
- Controleer of de gekozen apps beleid ontvangen en normaal functioneren.
- Maak Conditional Access voor dezelfde groep en relevante clouddiensten.
- Gebruik eerst report-only waar die modus voor het beleid beschikbaar is.
- Bekijk welke apps, accounts en platformen geraakt zouden worden.
- Test iOS en Android met ingeschreven en niet-ingeschreven toestellen die in scope zijn.
- Sluit noodaccounts zorgvuldig uit volgens een apart beveiligingsproces.
- Activeer pas daarna gefaseerd en bewaak aanmeldfouten en supportvragen.
Combineer dit met MFA. De gidsen over drie basisregels voor Conditional Access en MFA instellen in Microsoft 365 geven de bredere identiteitsbasis.
Voer een representatieve pilot uit
Test niet alleen met twee IT-beheerders. Kies medewerkers uit verschillende rollen, met zowel iOS als Android en met een realistische mix van privé- en bedrijfstoestellen. Gebruik testdocumenten zonder echte klant- of personeelsgegevens.
Laat iedere deelnemer minimaal deze scenario's doorlopen:
- aanmelden en de brokerapp installeren;
- e-mail en Teams-chat openen;
- een Word- of PDF-bijlage openen;
- een bestand in zakelijke OneDrive opslaan;
- kopiëren naar een beheerde en een onbeheerde app;
- een zakelijke link openen;
- een foto of scan toevoegen als dat bij het werk hoort;
- offline werken en daarna opnieuw verbinden;
- wisselen tussen privé- en werkaccount in dezelfde app;
- een selectieve wisactie op een testaccount verwerken.
Leg per test het verwachte resultaat, werkelijke resultaat, gebruikte appversie en beleidsversie vast. Alleen zien dat een beleid is toegewezen, bewijst niet dat de hele gegevensstroom klopt.
Gebruik de pilot ook om supportbelasting te meten. Hoeveel minuten kost installatie? Welke melding begrijpen medewerkers niet? Welke brancheapp veroorzaakt een blokkade? Een beveiligingsregel die structureel handmatige hulp vraagt, moet worden verbeterd of bewust als beheerkost worden geaccepteerd.
Maak selectief wissen onderdeel van uitdiensttreding
Met selectief wissen verwijdert Intune organisatiegegevens die bij het werkaccount horen uit de beheerde app. Persoonlijke foto's, privéapps en privéberichten horen daarbij ongemoeid te blijven. Dit is nuttig bij vertrek, verlies van een toestel of intrekking van BYOD-toestemming.
Een wisopdracht is niet altijd direct uitgevoerd. Als de app of telefoon offline blijft, kan de opdracht pas bij nieuw contact worden verwerkt. Combineer selectief wissen daarom met accountblokkade, intrekken van sessies en controle van andere toegangsroutes.
Gebruik een vaste checklist:
| Actie | Eigenaar | Bewijs |
|---|---|---|
| Vertrek of verlies melden | HR of leidinggevende | Ticket met tijdstip en scope |
| Account blokkeren | IT | Bevestiging in identiteitssysteem |
| Actieve sessies beoordelen | IT | Vastgelegde beheeractie |
| Selectief wissen starten | IT | Wisverzoek met toestel en gebruiker |
| Uitvoering controleren | IT | Status en controledatum |
| Uitzonderingen beëindigen | Beleideigenaar | Bijgewerkt uitzonderingsregister |
| Openstaand offline toestel opvolgen | IT en leidinggevende | Eigenaar en uiterste datum |
Test dit proces ieder kwartaal met een testgebruiker. Een procedure die alleen op papier bestaat, geeft geen zekerheid dat de juiste accountdata wordt gewist en persoonlijke data blijft staan.
Communiceer privacy zonder loze garanties
Een korte BYOD-overeenkomst moet begrijpelijk zijn voor medewerkers. Beschrijf:
- welke werkapps en accounts onder beleid vallen;
- waarom Company Portal of Authenticator nodig kan zijn;
- welke app- en beveiligingsstatus IT gebruikt;
- welke gegevensstromen worden geblokkeerd;
- welke zakelijke data selectief kan worden gewist;
- welke persoonlijke inhoud niet voor dit doel wordt beheerd;
- wat de medewerker bij verlies of vervanging moet doen;
- welke minimale OS-versie en updates worden verwacht;
- wie storingen, uitzonderingen en privacyvragen behandelt;
- wanneer de organisatie een bedrijfstoestel aanbiedt.
Laat HR, privacy en IT deze afspraken samen beoordelen. Toestemming van de medewerker is niet de enige mogelijke grondslag voor iedere beveiligingscontrole en arbeidsrelaties vragen extra zorg. Stem beleid af op de concrete gegevens, doelen en juridische context van de organisatie.
Bewaak effect, kosten en uitzonderingen
App Protection is geen eenmalige uitrol. Controleer maandelijks de eerste drie maanden en daarna minimaal ieder kwartaal:
- gebruikers en apps zonder verwachte beleidsstatus;
- aanmeldingen via niet-goedgekeurde mobiele apps;
- terugkerende blokkades door OS- of appversies;
- apparaten met integriteitsproblemen;
- openstaande of mislukte wisverzoeken;
- uitzonderingen zonder eigenaar of einddatum;
- gebruikers met een licentie maar zonder geldige BYOD-behoefte;
- supporttickets per platform en beleid;
- wijzigingen in Microsofts aanbevolen raamwerk.
Neem in de kosten niet alleen licenties mee. Reken ook uren voor ontwerp, communicatie, pilot, support, kwartaalcontrole, uitzonderingen en vertrekacties. Een kleine set standaardprofielen, vaste testcases en één eigenaar per uitzondering verlaagt die beheerlast.
Koppel technische signalen aan acties. Een rapport met twintig apparaten onder de minimale OS-versie is pas nuttig wanneer duidelijk is wie gebruikers informeert, wanneer toegang wordt geblokkeerd en welke route geldt voor een toestel dat niet meer kan worden bijgewerkt.
Veelgemaakte fouten
Alleen App Protection instellen. Zonder Conditional Access kan een alternatieve app de beschermde route omzeilen.
Iedere gebruiker hetzelfde beleid geven. Een directielid en een medewerker met alleen agenda-inzage hebben niet altijd hetzelfde risico.
Alle apps vertrouwen omdat Outlook beschermd is. Test de hele stroom via Teams, OneDrive, browser, opslag en brancheapps.
Company Portal als volledig toestelbeheer uitleggen. Op Android is de app nodig om App Protection te ontvangen. Leg het doel en de beheergrens precies uit.
Offline toegang extreem kort maken. Dat veroorzaakt blokkades tijdens legitiem mobiel werk en stimuleert ongewenste oplossingen.
Een wisopdracht als afgerond beschouwen zodra die is verzonden. Controleer de status en volg offline toestellen op.
Uitzonderingen permanent laten bestaan. Iedere uitzondering heeft een zakelijke reden, eigenaar, beperkte doelgroep en einddatum nodig.
Alleen naar licentiekosten kijken. Support, testen, communicatie en periodieke controle bepalen mede de totale kosten.
Veelgestelde vragen
Moet een privételefoon volledig bij Intune zijn ingeschreven?
Nee. App Protection kan zakelijke gegevens in ondersteunde apps beschermen zonder volledige MDM-inschrijving. Volledig apparaatbeheer is wel passender wanneer IT ook compliance, certificaten, systeeminstellingen of de hele lifecycle moet beheren.
Kan IT mijn privéfoto's zien of wissen?
App Protection richt zich op de zakelijke context in beheerde apps. Selectief wissen is bedoeld om organisatiegegevens van het werkaccount te verwijderen, niet persoonlijke foto's en berichten. Leg de feitelijke rapportage en beheergrens in het BYOD-beleid vast.
Waarom is Company Portal nodig op een privé-Androidtelefoon?
Microsoft vermeldt dat Company Portal op Android nodig is om App Protection Policies te ontvangen. Bij app-gebaseerde Conditional Access werkt de app bovendien als broker voor registratie en verificatie. Dat betekent niet automatisch dat het hele toestel volledig via MDM is ingeschreven.
Werkt App Protection met iedere mobiele app?
Nee. De app moet de benodigde Intune-functies ondersteunen. Controleer Microsofts actuele lijst en test externe en brancheapps afzonderlijk. Een app kan bovendien slechts een deel van de instellingen ondersteunen.
Is een app-pincode nodig als het toestel al biometrie gebruikt?
Dat hangt af van het risico en de beheerstatus. Een aparte app-pincode vormt een extra grens rond zakelijke data. Biometrie kan dagelijks gebruik versnellen, terwijl het beleid periodiek opnieuw een pincode of aanmelding vraagt.
Wat gebeurt er wanneer een toestel offline is tijdens selectief wissen?
De wisactie kan pas worden verwerkt wanneer de beheerde app opnieuw contact maakt. Blokkeer daarom ook het account, beoordeel sessies en volg de status van de wisopdracht op.
Welke licenties zijn nodig?
Dat hangt af van abonnement en scenario. De gebruiker heeft passende Intune-rechten nodig. Voor app-gebaseerde Conditional Access noemt Microsoft ook Microsoft Entra ID P1 of P2. Controleer actuele productvoorwaarden en gebruikerslicenties vóór de uitrol.
Is App Protection genoeg voor gevoelige functies?
Niet altijd. Voor rollen met zeer gevoelige gegevens of uitgebreidere apparaateisen kan een beheerd bedrijfstoestel veiliger en eenvoudiger aantoonbaar zijn. Gebruik App Protection dan als extra laag, niet als vervanging van apparaatbeheer.
Gebruikte Microsoft-bronnen
De productwerking, platforminstellingen, brokerapps en Conditional Access-vereisten zijn op 17 september 2026 gecontroleerd tegen officiële Microsoft Learn-documentatie. De links bevatten geen trackingparameters:
- App protection policies overview
- App protection policy settings for iOS and iPadOS
- App protection policy settings for Android
- Use app-based Conditional Access policies with Intune
Microsoft wijzigt instellingen, aanbevolen versies en licentievoorwaarden regelmatig. Controleer vóór een beleidswijziging de actuele tenantconfiguratie en test met fictieve gegevens op de platformen die medewerkers werkelijk gebruiken.
Van privételefoon naar beheerde werkcontext
Een werkbare BYOD-standaard begint niet bij het blokkeren van zo veel mogelijk functies. Begin bij de zakelijke gegevensstroom, kies een kleine set ondersteunde apps en maak het verschil tussen privétoestel en werkcontext duidelijk. Gebruik App Protection om data binnen die context te houden en Conditional Access om onbeheerde omwegen te sluiten.
Met twee begrijpelijke risicoprofielen, een representatieve pilot, een getest wisproces en vaste kwartaalcontrole blijft de inrichting beheersbaar. Medewerkers kunnen mobiel werken zonder dat IT ieder privétoestel volledig overneemt. De IT-manager krijgt tegelijk een aantoonbare grens, minder losse uitzonderingen en een voorspelbare route voor support, vertrek en audits.