Een medewerker logt vroeg in vanuit de keuken, opent een patiëntendossier of offerte en belt daarna via Teams met een collega. Het lijkt een gewone werkdag, maar juist op zulke momenten moet veilig thuiswerken medewerkers beschermen tegen datalekken, uitval en ongewenste toegang. Niet door thuiswerken ingewikkeld te maken, wel door de basis aantoonbaar goed te regelen.
Voor mkb-organisaties en mondzorgpraktijken is dat extra relevant. Persoonsgegevens, financiële informatie en medische dossiers mogen niet op een onbeveiligd privéapparaat of via een onbeveiligd netwerk terechtkomen. Tegelijk wilt u dat mensen snel kunnen werken, ook als zij onverwacht thuis moeten blijven. De juiste inrichting zorgt voor beide: veilige toegang én een werkplek die gewoon functioneert.
Veilig thuiswerken medewerkers begint bij toegang
De grootste fout is denken dat een wachtwoord alleen voldoende is. Wachtwoorden worden hergebruikt, gelekt of via een overtuigende phishingmail buitgemaakt. Daarom is multifactor-authenticatie, vaak afgekort tot MFA, de logische ondergrens. Naast een wachtwoord bevestigt de medewerker de aanmelding bijvoorbeeld met een app op de telefoon. Een gestolen wachtwoord is dan niet direct genoeg om binnen te komen.
Kijk daarnaast kritisch naar wie overal bij kan. Een medewerker die alleen e-mail, agenda en een beperkt aantal bestanden nodig heeft, hoeft geen toegang tot de volledige server of alle praktijkgegevens te krijgen. Dit heet werken met minimale rechten: iedereen krijgt precies de toegang die voor zijn of haar functie nodig is. Het beperkt de schade als een account toch wordt misbruikt.
Ook de manier van inloggen verdient aandacht. Een beveiligde verbinding, bijvoorbeeld via een goed ingericht VPN of een beveiligd cloudplatform, versleutelt gegevens tussen de thuiswerkplek en uw organisatie. Welke oplossing het beste past, hangt af van uw applicaties, de hoeveelheid thuiswerkers en de gevoeligheid van de gegevens. Voor een praktijk met medische dossiers gelden andere eisen dan voor een organisatie die vooral met algemene kantoordocumenten werkt.
Beveilig ook de aanmelding zelf
Moderne systemen kunnen signaleren wanneer een aanmelding afwijkt van het normale patroon. Denk aan een inlogpoging vanuit een ander land, midden in de nacht of vanaf een onbekend apparaat. U kunt zulke pogingen laten blokkeren of extra laten controleren. Dat voorkomt dat een aanvaller ongestoord verder kan nadat een wachtwoord is buitgemaakt.
Let ook op accounts van oud-medewerkers, tijdelijke krachten en externe partijen. Toegang die niet meer nodig is, moet direct worden ingetrokken. In de praktijk blijven deze accounts te vaak langer actief dan bedoeld. Een vaste procedure bij indiensttreding, functiewijziging en uitdiensttreding voorkomt dat.
Een beheerde werkplek is veiliger dan een privécomputer
Een laptop van de zaak is geen luxe, maar een beheersbaar onderdeel van uw beveiliging. U kunt updates centraal installeren, schijfencryptie inschakelen en beveiligingsinstellingen afdwingen. Bij encryptie zijn de gegevens op de harde schijf onleesbaar zonder de juiste toegang. Raakt een laptop kwijt in de trein of wordt deze thuis gestolen, dan blijven bestanden beschermd.
Privéapparatuur is lastiger te controleren. Mogelijk deelt een gezinslid dezelfde computer, staat er verouderde software op of wordt een bestand lokaal opgeslagen zonder back-up. Dat betekent niet dat privéapparatuur altijd uitgesloten moet worden. Soms is het nodig of praktisch. Dan moet u duidelijke grenzen stellen: alleen werken via een beveiligde omgeving, geen lokale opslag van gevoelige gegevens en alleen toegang vanaf apparaten die aan uw beveiligingseisen voldoen.
Een goed beheerde thuiswerkplek heeft in elk geval actuele beveiligingsupdates, antivirus- en detectiesoftware, automatische vergrendeling van het scherm en centrale back-up. Het helpt bovendien als u een apparaat op afstand kunt wissen wanneer het zoekraakt. Dat klinkt misschien vergaand, maar bij een laptop met klant- of patiëntgegevens is het een noodzakelijke maatregel.
Thuisnetwerken vragen om eenvoudige afspraken
De meeste thuisnetwerken zijn prima voor internetbankieren en streaming, maar niet automatisch ingericht voor zakelijk gebruik. Een oude router, standaard wachtwoord of gastnetwerk zonder beveiliging kan een zwakke schakel worden. U hoeft niet bij iedere medewerker thuis de techniek over te nemen. Wel kunt u heldere minimumeisen communiceren.
Vraag medewerkers om het standaardwachtwoord van hun router te wijzigen, updates te installeren en een sterk wifi-wachtwoord te gebruiken. Openbare wifi in een café, hotel of station verdient extra aandacht. Werken via zo'n netwerk kan alleen als de verbinding voldoende is beveiligd en de medewerker de juiste werkwijze volgt. Bij zeer gevoelige gegevens is werken via een mobiele hotspot soms de verstandigere keuze.
Privacy thuis gaat ook verder dan techniek. Een huisgenoot die meekijkt op een scherm, een printje op de keukentafel of een telefoongesprek in een drukke ruimte kan al tot een incident leiden. Spreek daarom af dat schermen worden vergrendeld zodra iemand wegloopt, papieren veilig worden opgeborgen en vertrouwelijke gesprekken niet hoorbaar zijn voor anderen.
Gedrag bepaalt of techniek werkt
De best ingerichte omgeving helpt weinig als een medewerker inloggegevens invult op een nagemaakte Microsoft-pagina. Phishing blijft een veelgebruikte ingang voor cybercriminelen, juist omdat e-mails steeds geloofwaardiger worden. De afzender lijkt bekend, de toon is dringend en de link leidt naar een pagina die bijna niet van echt te onderscheiden is.
Maak medewerkers niet bang, maar wel alert. Een goede afspraak is eenvoudig: bij twijfel niet klikken, niet reageren en eerst controleren. Een onverwacht verzoek om een betaling, wachtwoordreset of QR-code verdient altijd een tweede blik. Medewerkers moeten bovendien weten bij wie zij snel terechtkunnen als iets niet klopt. Snelle melding is belangrijker dan foutloos handelen.
Korte, terugkerende instructies werken beter dan één jaarlijkse presentatie. Bespreek bijvoorbeeld een actuele phishingmail in het werkoverleg, stuur praktische voorbeelden rond en oefen wat iemand moet doen na een verkeerde klik. Zo wordt veilig werken onderdeel van de dagelijkse routine, niet een map met regels die niemand opent.
Maak afspraken die medewerkers echt kunnen volgen
Een thuiswerkbeleid hoeft geen document van twintig pagina's te zijn. Het moet vooral duidelijk maken wat medewerkers wel en niet mogen doen, en waarom. Beschrijf welke applicaties zijn toegestaan, hoe bestanden gedeeld worden, waar gegevens mogen worden opgeslagen en wie benaderd moet worden bij een incident.
Zet ook de volgende situaties concreet op papier:
- een laptop is kwijtgeraakt of beschadigd;
- een medewerker vermoedt phishing of heeft op een verdachte link geklikt;
- er is thuis geen veilige of stabiele internetverbinding;
- een collega wil tijdelijk vanaf een privéapparaat werken;
- er moeten vertrouwelijke documenten worden geprint of vernietigd.
Controleer regelmatig of de praktijk klopt
Veilig thuiswerken is geen eenmalig project. Nieuwe medewerkers komen erbij, software verandert en cyberdreigingen veranderen mee. Plan daarom vaste controlemomenten. Controleer of MFA overal actief is, of apparaten nog updates ontvangen, of toegangsrechten passen bij functies en of back-ups daadwerkelijk kunnen worden teruggezet.
Test ook het herstel na een incident. Als een medewerker geen toegang meer heeft tot een account of een laptop uitvalt, wilt u weten hoe snel diegene weer veilig kan werken. Continuïteit zit niet alleen in voorkomen, maar ook in goed en snel herstellen.
Voor veel organisaties is dit lastig naast de dagelijkse werkzaamheden. Dan helpt een vaste ICT-partner die de omgeving bewaakt, afwijkingen signaleert en aanspreekbaar is als er iets gebeurt. TéGéTèl kijkt daarbij niet alleen naar losse beveiligingsproducten, maar naar de samenhang tussen werkplekken, toegang, netwerk en dagelijks beheer.
Veilig thuiswerken wordt pas werkbaar wanneer medewerkers weten wat van hen verwacht wordt en de techniek hen daarbij ondersteunt. Begin daarom niet met een lange lijst verboden, maar met een heldere nulmeting: wie werkt waar, met welk apparaat en bij welke gegevens? Vanuit dat overzicht kunt u gerichte maatregelen nemen die uw organisatie veiliger maken zonder het werk onnodig te vertragen.