// BRIEFING

Laptops, phones and the kitchen table. Where the data really is. Laptops, telefoons en de keukentafel. Waar de data echt staat.

The servers are locked down. The company's data sits on a laptop in a taxi, a phone in a jacket and a browser at someone's kitchen table — in plain language: four ways the device fails us, and the single control that fixes each. De servers zijn dichtgetimmerd. De bedrijfsdata staat op een laptop in een taxi, een telefoon in een jaszak en een browser aan iemands keukentafel — in gewone taal: vier manieren waarop het apparaat ons in de steek laat, en de ene maatregel die elk daarvan oplost.

// RISK 01RISICO 01

A laptop is left in a taxi. Een laptop blijft in de taxi liggen.

lost or stolen device / no disk encryption verloren of gestolen apparaat / geen schijfversleuteling
FRIDAY EVENINGVRIJDAGAVOND
🧑‍💼
EmployeeMedewerker
🚕
Back seatAchterbank
💻
📂
NO ENCRYPTION · DISK READS LIKE A USB STICKGEEN VERSLEUTELING · SCHIJF LEEST ALS EEN USB-STICK
🕵️NEEDS NO PASSWORDHEEFT GEEN WACHTWOORD NODIG

A login password protects the screen, not the disk. Take the drive out, or boot from a USB stick, and every file on an unencrypted laptop is readable in minutes: the customer export, the HR spreadsheet, the cached mailbox, the saved passwords in the browser. Nobody has to break anything. The laptop does not even have to be stolen on purpose; a bag left on a train is enough.

Business impact: a lost device with unencrypted personal data is a reportable breach under GDPR, with the 72-hour clock starting when you learn of it. With encryption switched on and verified, the same loss is a hardware replacement and a form. The difference between those two outcomes is one setting.

Een inlogwachtwoord beschermt het scherm, niet de schijf. Haal de schijf eruit, of start op vanaf een USB-stick, en elk bestand op een onversleutelde laptop is binnen minuten leesbaar: de klantexport, het HR-spreadsheet, de gecachte mailbox, de opgeslagen wachtwoorden in de browser. Niemand hoeft iets te kraken. De laptop hoeft niet eens bewust gestolen te zijn; een tas die in de trein blijft liggen is genoeg.

Bedrijfsimpact: een verloren apparaat met onversleutelde persoonsgegevens is een meldplichtig datalek onder de AVG, met een 72-uursklok die begint zodra u ervan weet. Met versleuteling ingeschakeld en gecontroleerd is hetzelfde verlies een vervangende laptop en een formulier. Het verschil tussen die twee uitkomsten is één instelling.

READABLE IN MINUTES · REPORTABLE BREACHIN MINUTEN LEESBAAR · MELDPLICHTIG DATALEK FIX: FULL-DISK ENCRYPTION, ENFORCED AND VERIFIEDOPLOSSING: VOLLEDIGE SCHIJFVERSLEUTELING, AFGEDWONGEN EN GECONTROLEERD
// RISK 02RISICO 02

Company mail on a phone we have never seen. Bedrijfsmail op een telefoon die wij nooit hebben gezien.

unmanaged personal devices / bring your own device onbeheerde privéapparaten / bring your own device
DEVICES WITH COMPANY DATAAPPARATEN MET BEDRIJFSDATA
📱
📱
📱
💻
📱
📲
📱
📱

Mail, chat and files on a personal phone are convenient, and they work by default. That phone has no screen lock we can enforce, no update policy, no encryption we can check, and when it is sold, lost or handed to a teenager, nobody can wipe the company data on it. When the employee leaves, the mailbox is switched off, but the downloaded attachments and cached messages stay behind.

Business impact: this is not a question of banning personal devices. It is a question of whether every device that holds company data is one we can wipe, update and lock from a distance. Devices that meet that bar are welcome. Devices that do not should be able to read mail in the browser, and nothing more.

Mail, chat en bestanden op een privételefoon zijn handig, en ze werken standaard. Die telefoon heeft geen schermvergrendeling die wij kunnen afdwingen, geen updatebeleid, geen versleuteling die wij kunnen controleren, en als hij wordt verkocht, verloren of aan een puber gegeven, kan niemand de bedrijfsdata erop wissen. Als de medewerker vertrekt, gaat de mailbox uit, maar de gedownloade bijlagen en gecachte berichten blijven staan.

Bedrijfsimpact: dit is geen kwestie van privéapparaten verbieden. Het is de vraag of elk apparaat met bedrijfsdata een apparaat is dat wij op afstand kunnen wissen, bijwerken en vergrendelen. Apparaten die aan die lat voldoen zijn welkom. Apparaten die dat niet doen, mogen mail lezen in de browser, en verder niets.

NO WIPE · NO UPDATES · DATA OUTLIVES THE EMPLOYEEGEEN WISSEN · GEEN UPDATES · DATA OVERLEEFT DE MEDEWERKER FIX: DEVICE MANAGEMENT + REMOTE WIPE FOR EVERY DEVICE WITH COMPANY DATAOPLOSSING: APPARAATBEHEER + WISSEN OP AFSTAND VOOR ELK APPARAAT MET BEDRIJFSDATA
// RISK 03RISICO 03

Everyone is their own administrator. Iedereen is zijn eigen beheerder.

standing local administrator rights permanente lokale beheerdersrechten
ONE DOWNLOADÉÉN DOWNLOAD
⬇️
“Free PDF tool”“Gratis PDF-tool”
💻
Company laptopBedrijfslaptop
📦
INSTALL?
ADMIN ✔ — NO QUESTIONS
INSTALLEREN?
ADMIN ✔ — GEEN VRAGEN
USER = ADMINISTRATORGEBRUIKER = BEHEERDER
🦠

Local administrator rights let a user install anything, change any setting and switch off any protection. Most people have them because it was easier for the helpdesk, years ago. Malware knows this. A fake PDF tool, a cracked font pack or a “required plugin” runs with the same rights as the person who clicked it. With admin rights it disables the antivirus, installs itself deep in the system and hides. Without them, it is a file in a downloads folder that cannot do much.

Business impact: standing admin rights turn every careless click into a full compromise of the device, and the device into a springboard into the network. Removing them costs some helpdesk friction for a few weeks. Keeping them costs the first incident.

Lokale beheerdersrechten laten een gebruiker alles installeren, elke instelling wijzigen en elke bescherming uitzetten. De meeste mensen hebben ze omdat het jaren geleden makkelijker was voor de helpdesk. Malware weet dat. Een nep-PDF-tool, een gekraakt lettertypepakket of een “vereiste plug-in” draait met dezelfde rechten als degene die erop klikte. Met beheerdersrechten schakelt hij de virusscanner uit, nestelt hij zich diep in het systeem en verbergt hij zich. Zonder die rechten is het een bestand in een downloadmap dat weinig kan.

Bedrijfsimpact: permanente beheerdersrechten maken van elke onvoorzichtige klik een volledige overname van het apparaat, en van het apparaat een springplank het netwerk in. Ze weghalen kost een paar weken wrijving met de helpdesk. Ze houden kost het eerste incident.

ONE CLICK = FULL DEVICE COMPROMISEÉÉN KLIK = APPARAAT VOLLEDIG OVERGENOMEN FIX: NO STANDING LOCAL ADMIN + APPROVED-SOFTWARE CATALOGUEOPLOSSING: GEEN PERMANENTE LOKALE ADMIN + CATALOGUS MET GOEDGEKEURDE SOFTWARE
// RISK 04RISICO 04

The browser is the new operating system. De browser is het nieuwe besturingssysteem.

unpatched devices / malicious extensions / fake updates niet-bijgewerkte apparaten / kwaadaardige extensies / nep-updates
A NORMAL TUESDAYEEN GEWONE DINSDAG
https://news-site.example/article🧩
BROWSER v118 · 41 DAYS BEHIND · 2 KNOWN EXPLOITED FLAWSBROWSER v118 · 41 DAGEN ACHTER · 2 BEKENDE MISBRUIKTE FOUTEN
⚠ YOUR BROWSER IS OUT OF DATE
UPDATE NOW
⚠ UW BROWSER IS VEROUDERD
NU BIJWERKEN

Almost all work now happens in the browser: mail, finance, HR, the customer system. That makes the browser the most attacked program on the device. Three things go wrong. Updates wait weeks while known, actively exploited flaws stay open. A fake “update now” banner on a legitimate website delivers malware in one click. And a browser extension installed for convenience, a coupon finder or a PDF converter, is quietly sold to a new owner who makes it read every page, every form and every password typed.

Business impact: a malicious extension sits inside the logged-in session, after MFA has already been passed. It sees what the employee sees, including the online banking and the admin consoles. None of this needs administrator rights. It needs a browser that is behind on updates and free to install anything from the store.

Bijna al het werk gebeurt nu in de browser: mail, finance, HR, het klantsysteem. Daarmee is de browser het meest aangevallen programma op het apparaat. Drie dingen gaan mis. Updates wachten weken terwijl bekende, actief misbruikte fouten openstaan. Een nep-banner “nu bijwerken” op een legitieme website levert met één klik malware af. En een browserextensie die voor het gemak is geïnstalleerd, een kortingszoeker of een PDF-converter, wordt stilletjes verkocht aan een nieuwe eigenaar die hem elke pagina, elk formulier en elk getypt wachtwoord laat meelezen.

Bedrijfsimpact: een kwaadaardige extensie zit ín de ingelogde sessie, nadat MFA al is doorlopen. Hij ziet wat de medewerker ziet, inclusief het internetbankieren en de beheerconsoles. Niets hiervan vereist beheerdersrechten. Het vereist een browser die achterloopt met updates en vrij is om alles uit de winkel te installeren.

INSIDE THE SESSION · AFTER MFA · NO ADMIN NEEDEDIN DE SESSIE · NA MFA · GEEN ADMIN NODIG FIX: AUTO-UPDATE WITHIN DAYS + EXTENSION ALLOW-LISTOPLOSSING: AUTOMATISCH BIJWERKEN BINNEN DAGEN + TOEGESTANE EXTENSIES OP EEN LIJST
// CONTROLSMAATREGELEN

What actually fixes this. Wat dit daadwerkelijk oplost.

settings in the device management you already pay for — plus one rule people can follow instellingen in het apparaatbeheer dat u al betaalt — plus één regel die mensen kunnen volgen
DEFENCE STACKVERDEDIGINGSLAGEN
ENCRYPTIONVERSLEUTELING REMOTE WIPEWISSEN OP AFSTAND NO LOCAL ADMINGEEN LOKALE ADMIN AUTO-UPDATEAUTO-UPDATE COMPLIANT DEVICES ONLYALLEEN GOEDGEKEURDE APPARATEN
ControlFixesIn one line
Disk encryptionLost (01)Switched on for every laptop and phone, enforced by policy, and reported: a device that is not encrypted shows up on a list the same day.
Device managementPersonal (02)Every device that holds company data is enrolled, so it can be locked, updated and wiped from a distance within minutes.
Conditional accessPersonal (02)Company data opens only on devices that meet the bar: encrypted, updated, managed. Everything else gets the browser, read-only.
BYOD rulePersonal (02)One page: what personal devices may do, what they may not, and what enrolment means for the owner's privacy. Written so people actually follow it.
No local adminAdmin (03)Users work as users. Admin rights are granted for one task, for one hour, on request, and logged.
Software catalogueAdmin (03)An approved list people can install from themselves in one click, so the safe route is also the fast route.
Auto-updateBrowser (04)Operating system and browser update automatically, with a deadline of days. A device that refuses is blocked until it complies.
Extension allow-listBrowser (04)Only vetted browser extensions install. Fake-update banners are blocked at the browser level. Downloads of executables are quarantined.
EDRAll fourDetection on every device that spots an attacker's behaviour and isolates the machine. Covered in depth in the ransomware briefing.
MaatregelLost opIn één zin
SchijfversleutelingVerloren (01)Aan op elke laptop en telefoon, afgedwongen via beleid, en gerapporteerd: een apparaat dat niet versleuteld is, staat dezelfde dag op een lijst.
ApparaatbeheerPrivé (02)Elk apparaat met bedrijfsdata is ingeschreven, zodat het binnen minuten op afstand vergrendeld, bijgewerkt en gewist kan worden.
Voorwaardelijke toegangPrivé (02)Bedrijfsdata opent alleen op apparaten die aan de lat voldoen: versleuteld, bijgewerkt, beheerd. De rest krijgt de browser, alleen-lezen.
BYOD-regelPrivé (02)Eén pagina: wat privéapparaten mogen, wat niet, en wat inschrijving betekent voor de privacy van de eigenaar. Zo geschreven dat mensen hem echt volgen.
Geen lokale adminAdmin (03)Gebruikers werken als gebruiker. Beheerdersrechten worden per taak, voor een uur, op verzoek verleend en gelogd.
SoftwarecatalogusAdmin (03)Een goedgekeurde lijst waaruit mensen zelf met één klik installeren, zodat de veilige route ook de snelle route is.
Auto-updateBrowser (04)Besturingssysteem en browser werken zichzelf bij, met een deadline van dagen. Een apparaat dat weigert, wordt geblokkeerd tot het voldoet.
Toegestane extensiesBrowser (04)Alleen gecontroleerde browserextensies installeren. Nep-updatebanners worden in de browser geblokkeerd. Gedownloade programma's gaan in quarantaine.
EDRAlle vierDetectie op elk apparaat die aanvallersgedrag herkent en de machine isoleert. Uitgebreid behandeld in de ransomware-briefing.
The board-level point: the perimeter is now every kitchen table. Ask two questions: how many devices hold company data, and how many of those could we wipe tonight. If the second number is smaller than the first, that gap is the risk, and it is measured in devices, not in policies. De kern voor de directie: de buitengrens is nu elke keukentafel. Stel twee vragen: hoeveel apparaten bevatten bedrijfsdata, en hoeveel daarvan kunnen we vanavond wissen. Is het tweede getal kleiner dan het eerste, dan is dat gat het risico, en het wordt gemeten in apparaten, niet in beleidsstukken.
// RISK & COMPLIANCERISICO & COMPLIANCE

On the register, and in the audit. In het risicoregister, en in de audit.

indicative — confirm scope and deadlines with legal and complianceindicatief — bevestig reikwijdte en termijnen met legal en compliance
LikelihoodKansHighHoog

Devices get lost every year in any organisation of size. Malicious downloads and extensions need only one click.In elke organisatie van enige omvang raken jaarlijks apparaten kwijt. Kwaadaardige downloads en extensies hebben aan één klik genoeg.

ImpactImpactHighHoog

A reportable data breach per lost device, a compromised device as a springboard into the network, and sessions hijacked after MFA.Een meldplichtig datalek per verloren apparaat, een overgenomen apparaat als springplank het netwerk in, en gekaapte sessies na MFA.

Residual after controlsRestrisico na maatregelenLowLaag

A lost encrypted, wipeable device is a hardware cost. Without admin rights and with an extension allow-list, one click no longer owns the device.Een verloren versleuteld, wisbaar apparaat is een hardwarekostenpost. Zonder beheerdersrechten en met een extensielijst neemt één klik het apparaat niet meer over.

Risk ownerRisico-eigenaarCIO / IT directorCIO / IT-directeur

With HR for the BYOD rule and the leaver process. The board decides whether unmanaged devices may hold company data at all.Samen met HR voor de BYOD-regel en het vertrekproces. De directie beslist of onbeheerde apparaten überhaupt bedrijfsdata mogen bevatten.

Key risk indicatorsKernrisico-indicatorenFour numbers to ask forVier getallen om naar te vragen

% of devices with verified encryption · % of devices holding company data that are enrolled and wipeable · number of users with standing local admin · median days a device runs behind on browser and OS updates.% apparaten met gecontroleerde versleuteling · % apparaten met bedrijfsdata die ingeschreven en wisbaar zijn · aantal gebruikers met permanente lokale admin · mediaan aantal dagen dat een apparaat achterloopt op browser- en OS-updates.

Risk register entryTekst voor het risicoregisterOne sentenceEén zin

“Loss or compromise of laptops and phones holding company data, through missing encryption, unmanaged devices, standing admin rights or an outdated browser, causes reportable data breaches and a foothold in the network.”“Verlies of overname van laptops en telefoons met bedrijfsdata, door ontbrekende versleuteling, onbeheerde apparaten, permanente beheerdersrechten of een verouderde browser, leidt tot meldplichtige datalekken en een voet tussen de deur in het netwerk.”

FrameworkWhat it requires of youWhen a supplier hands you their reportWhen this incident happens
NIS2Basic cyber hygiene, asset management, encryption and access control are named risk management measures. That includes knowing which devices hold your data and being able to lock them.Ask whether their staff work on managed, encrypted devices, and whether that applies to the subcontractors who touch your data. Put it in the contract; there is no certificate to check.A lost unencrypted device with personal data is a GDPR breach: notify within 72 hours of learning of it. A compromised device that leads to a wider incident can be significant under NIS2: early warning within 24 hours, notification within 72, final report within a month. Confirm with legal.
DORAFor financial entities: ICT asset inventory, endpoint protection, encryption of data at rest and in transit, and patch management with defined deadlines, all inside a board-approved ICT risk framework.Your ICT third parties' device hygiene is your risk. Ask for their patch deadlines and encryption evidence as part of the register of ICT arrangements, and include audit rights.A compromised device that affects a critical function is a possible major ICT incident: initial notification to the supervisor within hours of classification, intermediate report within 72 hours, final within a month. Confirm with legal.
SOC 2If you issue one: encryption, endpoint protection, patching and logical access on workstations are tested over the period. An unencrypted laptop found in the sample is an exception in print.Look for workstation encryption, device management and patch timelines in the tested controls. If the report only covers the data centre, it says nothing about the laptops that administer it.Auditors test detection, containment and the wipe. A device-related breach in the period becomes a deviation, and customers will ask for a bridge letter.
ISAE 3402Focused on outsourced processes relevant to financial reporting. Endpoint security only appears if the service organisation put it in the control objectives.Check whether workstation controls are among the objectives at all. Often they are not, so ask the questions directly rather than inferring from the report.If the incident touched the processes in scope, the service organisation must disclose it to the user auditors. Otherwise it is outside the report, which does not make it outside your risk.
KaderWat het van u vraagtAls een leverancier u zijn rapport geeftAls dit incident u treft
NIS2Basale cyberhygiëne, assetbeheer, versleuteling en toegangsbeheer zijn benoemde risicobeheersmaatregelen. Daaronder valt weten welke apparaten uw data bevatten en ze kunnen vergrendelen.Vraag of hun medewerkers op beheerde, versleutelde apparaten werken, en of dat ook geldt voor de onderaannemers die uw data aanraken. Leg het vast in het contract; er is geen certificaat om te controleren.Een verloren onversleuteld apparaat met persoonsgegevens is een AVG-datalek: melden binnen 72 uur nadat u ervan weet. Een overgenomen apparaat dat tot een breder incident leidt, kan significant zijn onder NIS2: vroegtijdige waarschuwing binnen 24 uur, melding binnen 72 uur, eindrapport binnen een maand. Bevestig met legal.
DORAVoor financiële instellingen: ICT-assetinventaris, bescherming van eindpunten, versleuteling van gegevens in rust en onderweg, en patchbeheer met vaste termijnen, alles binnen een door het bestuur goedgekeurd ICT-risicokader.De apparaathygiëne van uw ICT-derden is uw risico. Vraag hun patchtermijnen en bewijs van versleuteling op als onderdeel van het register van ICT-overeenkomsten, en neem auditrechten op.Een overgenomen apparaat dat een kritieke functie raakt, is een mogelijk ernstig ICT-incident: eerste melding aan de toezichthouder binnen enkele uren na classificatie, tussenrapport binnen 72 uur, eindrapport binnen een maand. Bevestig met legal.
SOC 2Als u er zelf een afgeeft: versleuteling, eindpuntbescherming, patching en logische toegang op werkplekken worden over de periode getest. Een onversleutelde laptop in de steekproef is een afwijking in druk.Zoek naar werkplekversleuteling, apparaatbeheer en patchtermijnen in de geteste maatregelen. Dekt het rapport alleen het datacenter, dan zegt het niets over de laptops waarmee het wordt beheerd.Auditors testen detectie, indamming en het wissen. Een apparaatgerelateerd datalek in de periode wordt een afwijking, en klanten vragen om een bridge letter.
ISAE 3402Gericht op uitbestede processen die relevant zijn voor de financiële verslaggeving. Eindpuntbeveiliging komt alleen voor als de serviceorganisatie het in de beheersdoelstellingen heeft opgenomen.Controleer of werkplekmaatregelen überhaupt bij de doelstellingen staan. Vaak niet, dus stel de vragen direct in plaats van ze uit het rapport af te leiden.Raakte het incident de processen binnen scope, dan moet de serviceorganisatie het melden aan de auditors van haar klanten. Anders valt het buiten het rapport, wat het niet buiten uw risico plaatst.