Verbeterde mobiele app-beveiliging - Mobile Application Management (MAM)

Language:
NL

Verbeterde mobiele app-beveiliging - Mobile Application Management (MAM)

De Universiteit Twente voert Mobile Application Management (MAM) gefaseerd in om UT-documentatie en gegevens beter te beschermen. Deze maatregel is nodig om te voldoen aan externe auditvereisten (zoals KPMG) en om risico’s op datalekken bij mobiel werken te beperken.

Mobiele telefoons worden steeds intensiever gebruikt voor werk. Dat vraagt om passende beveiliging.

Wat is MAM?

MAM is een beveiligingsmaatregel die wordt toegepast op mobiele apps waarin je met je UT-account werkt, zoals Outlook, Teams en OneDrive. De beveiliging geldt uitsluitend binnen deze werkapps.

Je privételefoon zelf wordt niet beheerd door de UT.

Waarom voert de UT dit in?

  • Bescherming van onderzoeks-, onderwijs- en bedrijfsinformatie
  • Verminderen van risico’s bij verlies of diefstal van apparaten
  • Voldoen aan externe audit- en compliance-eisen
  • Een uniforme en professionele manier van mobiel werken

Wat merk je hiervan als medewerker?

  • Extra beveiliging bij het openen van werkapps
  • Mogelijk een pincode of biometrische verificatie voor werkapps
  • Geen impact op privéapps of persoonlijke gegevens

Je persoonlijke data blijft privé:

  • De UT krijgt geen toegang tot je foto’s, berichten of privéapps
  • Je telefoon kan niet op afstand worden gewist
  • Je locatie wordt niet gevolgd

Gefaseerde invoering

MAM wordt stap voor stap ingevoerd per dienst en faculteit, zodat ondersteuning goed geregeld blijft en eventuele knelpunten snel opgelost kunnen worden. Je ontvangt altijd vooraf bericht wanneer jouw account aan de beurt is.

Professioneel omgaan met verandering

Veilig digitaal werken is onderdeel van professioneel werken aan de UT. We begrijpen dat veranderingen vragen oproepen, maar verwachten dat iedereen hier op een constructieve en respectvolle manier mee omgaat.

Welke onderdelen worden geconfigureerd? 

iOS

Zie hieronder een lijst met de belangrijkste onderdelen die worden geconfigureerd op de beheerde applicaties. 
 
Let op: Voldoet je smartphone niet aan de minimale eisen, dan krijg je geen toegang meer tot de apps. Mocht de laatste beschikbare update voor je smartphone nog steeds te oud zijn, overleg dan met je leidinggevende om een nieuw toestel te bestellen via http://selfservice.utwente.nl, mits je een door de UT aangeschafte smartphone hebt. 

  • Pincode instellen: Je moet een pincode instellen om toegang te krijgen tot de apps. De code mag geen eenvoudige code zijn, zoals 1111 of 1234. Daarna kun je ook gezichts- of vingerafdrukherkenning gebruiken. 

Let op: Ook privégegevens in deze apps worden beveiligd met de pincode wanneer je werkaccount is ingelogd. 

  • Toegang tot apps: Na het invoeren van de pincode krijg je toegang tot alle beheerde apps. Na 30 minuten inactiviteit zul je opnieuw je pincode in moeten voeren.  
  • Besturingssysteem vereisten: De apps werken niet op een verouderd besturingssysteem. Zorg dat je minimaal iOS 18 gebruikt. Gejailbreakte apparaten worden niet ondersteund. We beoordelen periodiek welke versies door Apple nog met beveiligingsupdates worden ondersteund, zodat alleen besturingssystemen die nog beveiligingsupdates ontvangen toegang behouden.
  • Encryptie: De data in de beheerde apps wordt versleuteld. 
Android

Zie hieronder een lijst met de belangrijkste onderdelen die worden geconfigureerd op de beheerde applicaties. 

Let op: Voldoet je smartphone niet aan de minimale eisen, dan krijg je geen toegang meer tot de apps. Mocht de laatste beschikbare update voor je smartphone nog steeds te oud zijn, overleg dan met je leidinggevende om een nieuw toestel te bestellen via http://selfservice.utwente.nl, mits je een door de UT aangeschafte smartphone hebt. 

  • Toegangscode instellen: Je smartphone moet beveiligd zijn met een toegangscode. Dit mag geen eenvoudige code zijn, zoals 1111 of 1234. Patroonontgrendeling (swipe) wordt als minder veilig gezien en is daarom niet toegestaan.
  • Besturingssysteem vereisten: De apps werken alleen op toestellen met minimaal Android 13 die niet gejailbreakt of geroot zijn. We beoordelen periodiek welke versies nog met beveiligingsupdates worden ondersteund, zodat alleen besturingssystemen die nog beveiligingsupdates ontvangen toegang behouden.
  • Encryptie: De data in de beheerde apps wordt versleuteld. 

Wat er gebeurt zodra de nieuwe regels actief worden?

iOS
  1. Open een app waar het beveiligingsbeleid op wordt toegepast, zoals Outlook of Teams.  
  2. Is dit de eerste keer dat je inlogt in deze app? Voer dan je gebruikersnaam en wachtwoord van de UT in.  
  3. Er verschijnt per app een melding dat je organisatie de data in de app wil beveiligen.   
  4. De app wordt automatisch gesloten. Open de app opnieuw.  
  5. Stel een pincode in (minimaal 4 cijfers) voor toegang. Dit mag geen eenvoudige code zijn, zoals 1111 of 1234. 
  6. De app controleert of je telefoon voldoet aan de minimale eisen. Druk op Continue en log in met je UT‑account.  
  7. Gebruik de app zoals je gewend bent. Het beveiligingsbeleid werkt nu op de achtergrond om je gegevens te beschermen.  
Android

Let op: deze stappen kunnen afwijken per Androiddistributie. 

  1. Open een app waar het beveiligingsbeleid op wordt toegepast, zoals Outlook of Teams.  
  2. Is dit de eerste keer dat je inlogt in deze app? Voer dan je gebruikersnaam en wachtwoord van de UT in.  
  3. Je krijgt de melding dat de Microsoft Intune Company Portal app geïnstalleerd moet worden. Dit is vereist voor het toepassen van het beveiligingsbeleid.   
  4. Druk op de knop Go to Store en installeer de Microsoft Intune Company Portal app.  Je hoeft de app niet te openen of in te loggen.

 

  1. Heropen de app uit stap 1. 
  2. Er verschijnt een melding dat je organisatie de data in de app wil beveiligen. Hier wordt gecontroleerd of je telefoon aan de minimale eisen voldoet. Druk op “Continue” en log in met je UT-account.   

 

  1. Druk op Register bij Help us keep your device secure.  
  2. Gebruik de app zoals je gewend bent. Het beveiligingsbeleid werkt nu op de achtergrond om je gegevens te beschermen.  

Veelgestelde vragen

Algemeen

Wordt mijn telefoon nu beheerd door de UT?

Nee. De UT beheert je telefoon niet. Alleen apps waarin je met je UT-account werkt krijgen extra beveiligingsmaatregelen. Privégebruik valt hier volledig buiten.

Is MAM verplicht?

Ja. Als je werkapps op je privételefoon gebruikt, hoort MAM daar verplicht bij. Dit is onderdeel van veilig en professioneel werken aan de UT.

Wat als ik MAM niet wil gebruiken?

Dan kun je de betreffende werkapps niet meer gebruiken op je mobiele telefoon. Je blijft wel toegang houden via desktop of laptop.

Krijgt de UT nu toegang tot mijn foto’s, berichten en andere persoonlijke data?

Nee. De UT heeft geen toegang tot persoonlijke gegevens zoals foto’s, berichten of privéapps. Het is ook niet mogelijk om je telefoon op afstand te wissen of je locatie te volgen.

Welke data wordt uitgelezen van het mobiele apparaat?

Microsoft Intune registreert alleen technische gegevens die nodig zijn voor beveiliging, zoals:

  • het type besturingssysteem (Android/iOS)
  • de fabrikant van je telefoon en het apparaattype

Geen persoonlijke data (zoals foto’s, berichten, belgeschiedenis,internetverkeer, telefoonnummer of IMEI-nummer) wordt uitgelezen.

Wil je meer weten over de verzamelde gegevens, bekijk dan de volgende pagina: Data collection in Intune - Microsoft Intune | Microsoft Learn.  

Wie kan deze data lezen?

De gegevens zijn beperkt toegankelijk:

  • Microsoft gebruikt ze uitsluitend om de dienst te laten functioneren
  • UT-beheerders die Intune beheren, kunnen een paar dingen zien die nodig zijn om de bedrijfsapps veilig te houden:
    • Welk type telefoon je gebruikt en welke versie van het besturingssysteem erop staat (bijvoorbeeld iPhone 16 - iOS26 of Samsung Galaxy s25 - Android 14 )
    • Welke bedrijfsapps beveiligd zijn
    • Wanneer de app voor het laatst contact heeft gemaakt met Intune (“Last Sync”)

Beheerders kunnen geen persoonlijke inhoud of privégebruik zien.

Zie voor meer informatie de officiële Microsoft-documentatie: “Privacy en persoonlijke gegevens in Intune” en “Gegevensverzameling in Intune”.

Op welke apps wordt MAM toegepast?

Zodra je inlogt met je UT-account op apps zoals Microsoft Teams, Outlook en OneNote, worden de maatregelen toegepast binnen deze app. De volledige lijst met apps vind je op deze pagina: Supported Microsoft Intune apps | Microsoft Learn.   

Waarom is de Company Portal app vereist op Android apparaten en niet op iOS?

Op Android is de Intune Company Portal-app nodig om de beveiligings- en beheerinstellingen voor werkapplicaties toe te passen. Nadat de app is geïnstalleerd, werkt deze op de achtergrond en hoeft deze niet geopend te worden.

Op iOS biedt Apple ingebouwde beheermogelijkheden waarmee Intune beveiligingsbeleid rechtstreeks via het besturingssysteem kan toepassen. Daardoor is voor app-gebaseerd beheer geen aparte Company Portal-app nodig.

De Company Portal-app beheert je persoonlijke toestel niet. In onze configuratie fungeert de app als een technische schakel tussen Android, Microsoft 365-apps en Intune, zodat beveiligingsbeleid kan worden toegepast op bedrijfsgegevens binnen beheerde apps. De universiteit heeft hierdoor geen toegang tot persoonlijke foto's, berichten, browsergeschiedenis of andere privégegevens op uw toestel.

Ik heb de Company Portal-app geopend en zie een waarschuwing over apparaatregistratie. Klopt er iets niet?

Nee. De Company Portal-app hoeft op Android alleen geïnstalleerd te zijn, je hoeft hem niet te openen of in te loggen.

De melding verschijnt omdat de UT apparaatregistratie bewust heeft uitgeschakeld. Registratie zou Mobile Device Management (MDM) activeren, waarmee de UT meer toegang tot je persoonlijke telefoon zou krijgen dan nodig is. Om je privacy te beschermen, is dit voor persoonlijke smartphones geblokkeerd.

Je kunt de app sluiten. MAM blijft gewoon werken op de achtergrond.

Ik krijg de melding “App access blocked” op Android. Wat moet ik doen?

Deze melding verschijnt als de schermvergrendeling van je Android‑toestel niet voldoet aan de beveiligingseisen. Stel een PIN‑code of wachtwoord in (minimaal 4 tekens, geen eenvoudige of opeenvolgende codes zoals 1234).

Een patroonontgrendeling (swipe) of geen vergrendeling wordt niet ondersteund. Open daarna de app opnieuw.

Waarom is een pincode vereist voor toegang tot de apps op iOS, maar niet op Android?

Op iOS kan geen toestelbrede pincode worden afgedwongen via App Protection Policies. Daarom wordt bij het openen van beveiligde apps een extra authenticatiestap gebruikt.

Ik weet mijn toegangscode niet meer. Wat moet ik doen?

Kies “Pincode vergeten of wijzigen”, log opnieuw in met je UT-account en stel een nieuwe pincode in.

Waarom wordt patroonontgrendeling als onveilig gezien?

Patronen zijn eenvoudiger te observeren en te reproduceren dan een PIN of wachtwoord, waardoor ze sneller te kraken zijn.

Waarom kan ik apps niet meer openen op een ouder Android‑ of iOS‑toestel?

Omdat oudere besturingssystemen geen beveiligingsupdates meer krijgen, zijn ze niet veilig genoeg. Daarom blokkeren we toegang vanaf verouderde apparaten om jouw gegevens en die van de UT te beschermen.

Zorg ervoor dat je toestel is bijgewerkt naar de laatste versie, of vervang het door een apparaat dat wel nog beveiligingsupdates ontvangt.

Kan ik het beveiligingsbeleid uitschakelen?

Nee. Het beveiligingsbeleid is verplicht zolang je werkapps gebruikt met je UT-account. Uitloggen van het UT‑account verwijdert het beleid voor die app.

Als alternatief kunnen sommige Microsoft‑apps ook via de webbrowser op je smartphone worden gebruikt, met beperktere functionalilteit:

Contact
Servicedesk ICT
Servicedesk ICT
Gebouw Citadel @ O&O plein

Balie: 8.30 - 17.00 op werkdagen (location)
Telefoon: 8.00 - 17.00 op werkdagen

Om je goed aan de telefoon te kunnen helpen, vragen we je alvast Teamviewer te openen. Deze applicatie is beschikbaar op alle UT Windows computers. Bij andere apparaten kun je zelf Teamviewer downloaden.

My favourites

About Favourites
Use the Bookmark this page button on Service Portal pages to add that page to the My Favourites section. To add web applications, use the star icon in the webapplication list. To add pages outside the Service Portal, use the Add custom bookmark button above. Add your favourite apps to your bookmarks by using the favourite button.

The My Organisation section shows mandatory bookmarks for your your main unit.

Please wait a moment...