"Mobile device management" klinkt als één product dat je koopt, maar in de praktijk is het een beleidslaag boven een of twee onderliggende platformen: meestal Microsoft Intune voor een Windows- of gemengde vloot, Jamf voor een vloot die vooral of volledig uit Apple-apparaten bestaat, of allebei naast elkaar. Welk merk u gebruikt is minder belangrijk dan wat u er daadwerkelijk mee configureert, en dat is precies het deel dat de meeste uitlegpagina's overslaan.
Deze gids laat zien hoe MDM in de praktijk werkt zodra het draait, hoe Intune en Jamf verschillen en wanneer u de een, de ander, of allebei nodig heeft, hoe een echte uitrol er week voor week uitziet, en welke fouten van een MDM-implementatie een bron van helpdesktickets maken in plaats van een manier om ze te voorkomen.
Wat MDM daadwerkelijk doet
Zonder de marketingtaal doet MDM vier dingen:
- Apparaten inschrijven (enrollment) in beheer, zodat een toestel al is voorzien van de juiste apps, netwerkinstellingen en certificaten voordat een medewerker het uitpakt, of terwijl die het zelf instelt.
- Configuratiebeleid afdwingen: eisen voor toegangscode en versleuteling, welke apps zijn toegestaan, of persoonlijke apps data mogen delen met werk-apps, wifi- en VPN-profielen die automatisch worden gepusht in plaats van handmatig ingetypt.
- Compliance rapporteren, door apparaten te signaleren die gejailbreakt zijn, een verouderd besturingssysteem draaien, of vereiste beveiligingsinstellingen missen, zodat die signalen kunnen doorstromen naar conditional access in plaats van in een dashboard te blijven liggen dat niemand bekijkt.
- Op afstand ingrijpen als er iets misgaat: een verloren apparaat vergrendelen, de zakelijke data wissen (of het hele apparaat, afhankelijk van eigendom), of binnen enkele minuten een noodbeleid naar de hele vloot pushen.
Niets daarvan is aan een specifiek merk gebonden. Wat bepaalt of het daadwerkelijk werkt, is of het beleid past bij hoe uw bedrijf echt functioneert, en of iemand eigenaar is van het actueel houden ervan naarmate apps, medewerkers en apparaten veranderen.
Intune vs. Jamf: wat past bij welke vloot
Microsoft Intune beheert Windows-, Android- en iOS/iPadOS-apparaten vanuit één console en zit meestal al in de Microsoft 365- of Entra ID-licenties die veel Nederlandse MKB-bedrijven al betalen, wat het de logische startplek maakt voor een vloot die vooral uit Windows bestaat. Het integreert direct met conditional access in Entra ID, zodat een apparaat dat een compliancecheck niet doorstaat automatisch wordt geblokkeerd voor Outlook of SharePoint, in plaats van alleen gemarkeerd.
Jamf is specifiek gebouwd voor Apple-apparaten en gaat dieper dan Intune op macOS, iPadOS en iOS: Apple-specifieke uitroltechnieken, nauwere integratie met Apple Business Manager, en configuratieopties voor Apple-hardware die Intune's meer generieke, platformoverstijgende aanpak niet volledig dekt. Bestaat uw vloot alleen uit Apple-apparaten, dan is Jamf alleen meestal het eenvoudigste antwoord.
Waar beide samen opduiken is het gangbare geval voor een Nederlands MKB-bedrijf met een Windows-gebaseerde backoffice en een design-, marketing- of directieteam op MacBooks: Intune beheert de Windows-meerderheid en de Entra ID-compliancesignalen, Jamf beheert de Apple-apparaten met meer diepgang, en beide voeden dezelfde conditional-accessbeleidsregels zodat een niet-compliant apparaat wordt geblokkeerd, ongeacht welk platform het beheert. Beide draaien vraagt meer opzetwerk vooraf, maar voorkomt het alternatief: Apple-gebruikers op zwakker beleid zetten om bij één console te blijven, of Apple-apparaten helemaal onbeheerd laten.
BYOD vs. zakelijke apparaten: deze keuze komt vóór het platform
Voordat u een platform kiest, bepaalt u wat u eigenlijk beheert: apparaten van de zaak, of persoonlijke apparaten die medewerkers voor werk gebruiken.
- Zakelijke apparaten kunnen volledig worden beheerd: al ingeschreven voordat ze bij de medewerker terechtkomen, strenger afgesloten, en volledig gewist als ze kwijtraken, omdat er geen persoonlijke data op staat om te beschermen.
- BYOD (persoonlijke apparaten) vragen om een lichtere aanpak. Zowel Intune als Jamf ondersteunen "app protection" of "werkprofiel"-modi die alleen de werk-apps en hun data beheren; de persoonlijke foto's, berichten en apps van een medewerker blijven onaangeroerd, en een wipe verwijdert alleen de werkcontainer, niet het hele toestel. Volledig apparaatbeheer op een privételefoon is zowel juridisch lastig als een snelle manier om acceptatie van het beleid te laten mislukken, want medewerkers verzetten zich tegen het inschrijven van een eigen toestel in een systeem dat hun eigen data kan wissen.
De meeste MKB-bedrijven draaien uiteindelijk beide modellen tegelijk: volledig beheer voor zakelijke laptops en telefoons, app-niveau bescherming voor persoonlijke apparaten die worden gebruikt om e-mail te checken. Deze keuze vooraf maken bepaalt welk beleid u configureert en voorkomt dat de uitrol later moet worden overgedaan.
Hoe een echte uitrol eruitziet
Een goed geplande MDM-implementatie is niet "installeer de app op ieders telefoon." Een realistische volgorde:
- 1. Inventariseer en bepaal eigendom. Breng in kaart wat er vandaag daadwerkelijk in het veld staat: apparaattypes, OS-versies, wie eigenaar is van elk apparaat. Hier wordt ook per apparaatcategorie bepaald of het BYOD of zakelijk beleid wordt.
- 2. Stel het beleid op voordat u een apparaat aanraakt. Lengte van de toegangscode, versleutelingseisen, toegestane en geblokkeerde apps, wifi- en VPN-profielen, wat een compliancefout veroorzaakt. Dit eerst op papier zetten voorkomt dat u later live apparaten moet herconfigureren.
- 3. Pilot met een kleine groep. Tien tot twintig apparaten verspreid over de verschillende rollen en apparaattypes in het bedrijf, niet alleen de laptops van IT zelf, die meestal al schoon zijn en geen representatief beeld geven van een echt gebruikersapparaat.
- 4. Los op wat de pilot breekt. Beleid dat te streng is blokkeert een legitieme app of dwingt voortdurend opnieuw inloggen af; beleid dat te los is vermindert het risico niet echt. In deze stap gebeurt het meeste van de daadwerkelijke afstelling.
- 5. Rol uit in golven, niet allemaal tegelijk, zodat een beleidsprobleem twintig mensen raakt in plaats van tweehonderd.
- 6. Koppel compliance aan conditional access zodat een niet-compliant apparaat daadwerkelijk wordt geblokkeerd voor bedrijfsdata, niet alleen gemarkeerd in een rapport dat ongelezen blijft.
- 7. Wijs doorlopend eigenaarschap toe. Nieuwe medewerkers moeten op dag één worden ingeschreven, vertrekkende medewerkers moeten direct worden uitgeschreven, en beleid moet worden herzien naarmate de app-lijst en OS-versies veranderen. MDM is infrastructuur, geen project met een einddatum.
Veelgemaakte fouten
- De licentie kopen en daar stoppen. Intune of Jamf onbeheerd laten draaien met standaardbeleid levert vrijwel geen van het daadwerkelijke beveiligingsvoordeel op; de waarde zit in het beleidswerk, niet in het abonnement.
- Een privé-apparaat volledig wipen. Eén incident waarbij iemands privételefoon fabrieksinstellingen krijgt omdat het onder het verkeerde beleid was ingeschreven, beëindigt de medewerking aan BYOD voor jaren.
- Geen uitschrijfproces. Een vertrokken medewerker wiens apparaat niet wordt uitgeschreven houdt lang na de laatste werkdag toegang tot zakelijke e-mail en bestanden, en niemand merkt het totdat het een probleem wordt.
- Beleid dat nooit wordt herzien. Een nieuwe app die het team nodig heeft wordt één keer handmatig als uitzondering toegevoegd en nooit geformaliseerd, waardoor het beleid elke maand verder van de werkelijkheid af komt te staan.
- Apple-apparaten als bijzaak in Intune beheren terwijl het bedrijf eigenlijk overwegend Apple gebruikt, in plaats van de extra opzetkosten van Jamf te accepteren, die zich meestal terugverdienen in minder apparaatspecifieke supporttickets.
Is MDM overkill voor een klein team?
Voor een handjevol medewerkers op apparaten die ze al zorgvuldig behandelen, kan volledige MDM meer overhead zijn dan het risico rechtvaardigt, en dekken eenvoudigere ingebouwde OS-instellingen (FileVault, BitLocker, Find My) de basis. De afweging verandert zodra een van het volgende geldt: medewerkers benaderen zakelijke e-mail of bestanden vanaf hun eigen telefoon, het bedrijf verwerkt klant- of patiëntdata met een geheimhoudingsplicht, NIS2 of een klantcontract vereist aantoonbare beveiligingsmaatregelen op apparaatniveau, of het verlies van één apparaat zou data kosten die niemand kan terughalen. Voorbij ongeveer tien tot vijftien apparaten kost het alternatief, iedereen individueel achterna gaan om OS- en toegangscode-instellingen actueel te houden, meestal meer beheertijd dan een correct geconfigureerd MDM-platform.
FAQ
Wat is het verschil tussen Intune en Jamf? Intune is Microsofts platformoverstijgende MDM-tool, die Windows, Android en iOS/iPadOS beheert vanuit één console en nauw integreert met conditional access in Entra ID. Jamf is specifiek gebouwd voor Apple-apparaten en biedt diepgaander macOS- en iOS-beheer dan Intune's meer generieke aanpak. Veel MKB-bedrijven met een gemengde Windows- en Apple-vloot draaien beide naast elkaar.
Heb ik MDM nodig als ik al Microsoft 365 gebruik? Intune zit in verschillende Microsoft 365- en Entra ID-licentievormen die veel bedrijven al hebben, dus het platform zelf is mogelijk al beschikbaar. Wat meestal ontbreekt is de configuratie: enrollment, beleid en de koppeling met conditional access, die niet vanzelf gebeuren alleen omdat de licentie bestaat.
Kan MDM de privételefoon van een medewerker wissen? Alleen als het apparaat onder volledig apparaatbeheer is ingeschreven. Voor BYOD ondersteunen zowel Intune als Jamf beheer op app-niveau, dat werkdata scheidt in een beheerde container, zodat een wipe alleen werk-apps en -data verwijdert en persoonlijke foto's, berichten en apps ongemoeid laat.
Hoe lang duurt een MDM-uitrol? Een pilot met een kleine groep kan binnen één tot twee weken draaien zodra het beleid is opgesteld. Een volledige bedrijfsbrede uitrol in golven, inclusief een goed geteste pilot en beleidsafstelling, duurt doorgaans vier tot acht weken, afhankelijk van de omvang van de vloot en het aantal apparaattypes en eigendomsmodellen.
Krijg uw apparaatbeleid daadwerkelijk werkend
Heeft u Intune of Jamf al gelicentieerd maar niet goed geconfigureerd, of moet u Apple- en Windows-apparaten onder één consistent beleid beheren? Ons Managed IT Support-team verzorgt MDM-uitrol, beleidsontwerp en doorlopende enrollment. Combineer dit met Cybersecurity & Identity zodra apparaatcompliance moet doorstromen naar conditional access, en lees hoe dit past in een bredere beveiligingsbasis in onze gids over NIS2 voor het MKB.
