Hoe wis je op afstand bedrijfsdata van een gestolen of verloren laptop?
Je kunt op afstand bedrijfsdata wissen van een gestolen of verloren laptop via een remote wipe. Met de juiste beheersoftware stuur je een opdracht naar het apparaat die alle bedrijfsgegevens verwijdert, zelfs als de laptop offline is en later verbinding maakt met het internet. Dit werkt alleen als het apparaat vooraf is ingeschreven in een Mobile Device Management-oplossing zoals Microsoft Intune.
Voor organisaties die werken met gevoelige klantdata, financiële informatie of persoonsgegevens is dit geen luxe maar een noodzaak. De Algemene Verordening Gegevensbescherming (AVG) verplicht je namelijk om adequate maatregelen te treffen tegen onbevoegde toegang tot bedrijfsgegevens. In dit artikel beantwoorden we de meest gestelde vragen over remote wipe, apparaatbeheer en wat je direct moet doen als een laptop kwijtraakt.
Wat gebeurt er met bedrijfsdata als een laptop wordt gestolen?
Als een laptop wordt gestolen zonder beveiligingsmaatregelen, heeft de dief directe toegang tot alle lokaal opgeslagen bestanden, opgeslagen wachtwoorden en mogelijk actieve sessies in bedrijfsapplicaties. Zonder versleuteling of remote wipe-mogelijkheid is er geen technische barrière die verdere toegang tot bedrijfsgegevens verhindert.
De risico’s zijn aanzienlijk. Denk aan ongeautoriseerde toegang tot e-mail, SharePoint-documenten, klantdossiers of financiële administratie. Als een medewerker zijn wachtwoorden heeft opgeslagen in de browser, kan een kwaadwillende bovendien inloggen op cloudplatforms zonder dat daar extra authenticatie voor nodig is.
Daarnaast brengt een gestolen laptop je in een lastige juridische positie. Onder de AVG ben je verplicht een datalek te melden bij de Autoriteit Persoonsgegevens als persoonsgegevens zijn blootgesteld. Dat moet binnen 72 uur na ontdekking. Zonder sluitend bewijs dat de data ontoegankelijk was, bijvoorbeeld door schijfversleuteling of een succesvolle remote wipe, is zo’n melding al snel onvermijdelijk.
Hoe werkt remote wipe bij bedrijfslaptops?
Remote wipe werkt doordat een beheerder via een centrale beheerconsole een wisopdracht stuurt naar het apparaat. Zodra de laptop verbinding maakt met het internet, ontvangt het apparaat die opdracht en worden de gegevens gewist. Het apparaat hoeft op het moment van de opdracht niet online te zijn.
De technische werking is afhankelijk van de gebruikte beheersoftware. Bij Microsoft Intune, onderdeel van Microsoft 365 apparaatbeheer, registreert een beheerder de wipe-opdracht in het Intune-portaal. De Intune-agent op het apparaat controleert periodiek op nieuwe opdrachten en voert de wipe uit zodra er een verbinding is.
Voorwaarde is dat het apparaat vooraf is ingeschreven in het beheersysteem. Zonder die inschrijving is er geen communicatiekanaal tussen de beheerconsole en het apparaat, en is remote wipe simpelweg niet mogelijk. Dit maakt proactief apparaatbeheer zo belangrijk: je kunt dit soort maatregelen niet achteraf instellen als een laptop al kwijt is.
Wat is het verschil tussen een volledige wipe en een selectieve wipe?
Een volledige wipe wist het hele apparaat en zet het terug naar de fabrieksinstellingen. Een selectieve wipe verwijdert alleen de bedrijfsgegevens en bedrijfsapplicaties, terwijl persoonlijke data van de medewerker intact blijft. Welke optie je kiest, hangt af van het eigendom van het apparaat en de urgentie van de situatie.
Volledige wipe: alles weg
Bij een volledige wipe wordt het besturingssysteem opnieuw ingesteld en zijn alle gegevens, zowel zakelijk als persoonlijk, verwijderd. Dit is de meest ingrijpende optie en wordt doorgaans gebruikt bij bedrijfseigen apparaten die zijn gestolen of definitief verloren zijn. Het apparaat is na een volledige wipe niet meer bruikbaar zonder herinstallatie.
Selectieve wipe: alleen bedrijfsdata
Bij een selectieve wipe worden uitsluitend bedrijfsprofielen, bedrijfsapps en zakelijke bestanden verwijderd. Dit is de aangewezen keuze bij Bring Your Own Device (BYOD), waarbij medewerkers hun privéapparaat ook zakelijk gebruiken. Persoonlijke foto’s, apps en bestanden blijven onaangetast. Microsoft Intune ondersteunt beide varianten en laat beheerders kiezen op basis van het apparaatprofiel.
Welke Microsoft 365-tools gebruik je voor remote device management?
De belangrijkste tool voor remote device management binnen Microsoft 365 is Microsoft Intune. Intune maakt het mogelijk om apparaten centraal te beheren, beveiligingsbeleid af te dwingen en op afstand een wipe uit te voeren. Intune is beschikbaar via het Microsoft Endpoint Manager-portaal en werkt voor Windows, macOS, iOS en Android.
Naast Intune spelen ook andere Microsoft 365-componenten een rol in een complete apparaatbeheeroplossing:
- Microsoft Entra ID (voorheen Azure AD): beheert identiteiten en zorgt dat alleen ingeschreven apparaten toegang krijgen tot bedrijfsresources via Conditional Access-beleid.
- Microsoft Defender for Endpoint: biedt geavanceerde dreigingsdetectie en kan apparaten isoleren bij verdachte activiteit.
- BitLocker: versleutelt de harde schijf van Windows-apparaten, zodat data onleesbaar is zonder de juiste sleutel, ook als de laptop fysiek in verkeerde handen valt.
- Microsoft Purview (voorheen Compliance Center): helpt bij het classificeren van gevoelige data en het bewaken van wie toegang heeft tot welke informatie.
Samen vormen deze tools een gelaagde beveiligingsstrategie. Remote wipe is daarbinnen één maatregel, maar het werkt het effectiefst in combinatie met schijfversleuteling en sterk identiteitsbeheer.
Wat moet je direct doen als een laptop verloren of gestolen is?
Als een laptop verloren of gestolen is, moet je zo snel mogelijk handelen. Elke minuut dat het apparaat onbeveiligd online is, vergroot het risico. Volg deze stappen in de juiste volgorde:
- Blokkeer het account van de medewerker in Microsoft Entra ID, zodat actieve sessies worden beëindigd en inloggen niet meer mogelijk is.
- Herroep actieve tokens via het Entra ID-portaal om toegang via reeds ingelogde apps te verbreken.
- Initieer een remote wipe via Microsoft Intune zodra het apparaat ingeschreven is in het beheersysteem.
- Doe aangifte bij de politie. Dit is ook nodig als je later een AVG-melding moet onderbouwen.
- Beoordeel de meldplicht: als er persoonsgegevens op het apparaat stonden of toegankelijk waren, overweeg dan of je een datalek moet melden bij de Autoriteit Persoonsgegevens binnen 72 uur.
- Informeer betrokkenen intern en, indien nodig, ook klanten of relaties van wie gegevens mogelijk zijn blootgesteld.
Hoe sneller je de eerste drie stappen uitvoert, hoe kleiner de kans dat de data daadwerkelijk misbruikt wordt.
Hoe voorkom je dat dit soort incidenten tot een datalek leiden?
Je voorkomt dat een verloren of gestolen laptop leidt tot een datalek door vooraf de juiste technische en organisatorische maatregelen te treffen. De sleutel zit in een combinatie van schijfversleuteling, centraal apparaatbeheer en sterk toegangsbeleid, zodat data onbereikbaar is voor onbevoegden, ook zonder een succesvolle remote wipe.
Concrete maatregelen die het risico sterk verlagen:
- Verplicht BitLocker-versleuteling op alle bedrijfslaptops. Zelfs als de harde schijf wordt uitgelezen, is de data onleesbaar zonder de encryptiesleutel.
- Schrijf alle apparaten in bij Microsoft Intune zodat remote wipe altijd mogelijk is, ongeacht waar het apparaat zich bevindt.
- Activeer meervoudige verificatie (MFA) voor alle accounts, zodat een gestolen wachtwoord of opgeslagen sessie niet volstaat om in te loggen.
- Sla bedrijfsdata op in de cloud via OneDrive of SharePoint in plaats van lokaal op de laptop. Dan is er bij verlies van het apparaat geen data verloren, en is er niets te stelen van de laptop zelf.
- Stel Conditional Access-beleid in dat toegang tot bedrijfsapplicaties blokkeert voor apparaten die niet voldoen aan minimale beveiligingseisen.
- Train medewerkers in wat ze moeten doen bij verlies of diefstal, zodat ze direct de juiste stappen zetten zonder te aarzelen.
Een goed ingericht modern werkplekbeleid zorgt ervoor dat deze maatregelen standaard aanwezig zijn voor elke medewerker, op elk apparaat.
Hoe Puur ICT helpt met remote wipe en apparaatbeveiliging
Wij helpen organisaties om dit soort incidenten goed voor te zijn, zodat een verloren laptop nooit hoeft te leiden tot een datalek of AVG-boete. Vanuit onze ICT-beheer en ondersteuning richten wij Microsoft Intune en de bijbehorende beveiligingslagen volledig in voor jouw organisatie. Wat wij concreet voor je regelen:
- Inschrijving van alle apparaten in Microsoft Intune, zodat remote wipe altijd mogelijk is
- Activatie en beheer van BitLocker-versleuteling op alle Windows-laptops
- Inrichting van Conditional Access-beleid via Microsoft Entra ID
- Instelling van selectieve of volledige wipe-procedures, afgestemd op jouw apparaatbeleid
- Duidelijke procedures voor medewerkers en IT-beheerders bij verlies of diefstal
- Proactief beheer en monitoring, zodat je niet zelf hoeft bij te houden of apparaten nog aan de beveiligingseisen voldoen
Wil je weten of jouw organisatie goed beschermd is bij verlies of diefstal van een laptop? Neem contact op met Puur ICT voor een vrijblijvend gesprek. We denken graag met je mee over de juiste aanpak voor jouw situatie.
Gerelateerde artikelen
- Hoe weet je of je Microsoft 365-omgeving voldoet aan de NIS2-eisen?
- Wanneer gaat de Cyberbeveiligingswet in Nederland in?
- Welke technische maatregelen zijn verplicht onder NIS2?
- Valt een MKB-bedrijf ook onder de NIS2-wetgeving?
- Wat is een betere manier om documenten te delen en samen te bewerken zonder dat je door versies heen rolt?














