{"id":12777,"date":"2026-03-17T09:00:35","date_gmt":"2026-03-17T08:00:35","guid":{"rendered":"https:\/\/jimber.io\/blog\/apparaatpostuurcontroles-voor-nis2-de-complete-gids-voor-2026\/"},"modified":"2026-03-17T09:00:35","modified_gmt":"2026-03-17T08:00:35","slug":"apparaatpostuurcontroles-voor-nis2-de-complete-gids-voor-2026","status":"publish","type":"post","link":"https:\/\/jimber.io\/nl\/blog\/apparaatpostuurcontroles-voor-nis2-de-complete-gids-voor-2026\/","title":{"rendered":"Apparaatpostuurcontroles voor NIS2: de complete gids voor 2026"},"content":{"rendered":"<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\">Apparaatstatuscontroles controleren de beveiligingsstatus van elk eindpunt voordat toegang wordt verleend tot applicaties en gegevens. Voor organisaties die onder NIS2 vallen, leveren ze gedocumenteerd bewijs dat bij toegangsbeslissingen rekening wordt gehouden met de gezondheid van apparaten en niet alleen met de identiteit van gebruikers. Nu de Belgische verificatiedeadline voor CyberFundamentals is vastgesteld op april 2026, is het correct configureren van posture checks niet langer optioneel voor IT-managers die zich voorbereiden op hun eerste audit.  <\/p>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\">Deze handleiding beschrijft wat apparaatposture checks zijn, welke signalen moeten worden ge\u00ebvalueerd, hoe ze stap voor stap moeten worden geconfigureerd en hoe ze overeenkomen met specifieke NIS2- en CyberFundamentals-controles. De nadruk ligt op de praktijk: u zult eindigen met een werkende configuratie en het bewijsspoor dat uw auditor verwacht. <\/p>\n<h2 class=\"text-text-100 mt-3 -mb-1 text-[1.125rem] font-bold\">Hoe apparaatposturecontroles voor NIS2 te configureren<\/h2>\n<ol class=\"[li_&amp;]:mb-0 [li_&amp;]:mt-1 [li_&amp;]:gap-1 [&amp;:not(:last-child)_ul]:pb-1 [&amp;:not(:last-child)_ol]:pb-1 list-decimal flex flex-col gap-1 pl-8 mb-3\">\n<li class=\"whitespace-normal break-words pl-2\">Definieer een baseline met drie verplichte signalen: OS-valuta, schijfversleuteling en apparaatregistratiestatus.<\/li>\n<li class=\"whitespace-normal break-words pl-2\">Verbind je identity provider en synchroniseer gebruikersgroepen met rolgebaseerd toegangsbeleid.<\/li>\n<li class=\"whitespace-normal break-words pl-2\">Maak houdingsprofielen in uw ZTNA platform, waarbij elk signaal wordt gekoppeld aan een goed- of afkeurconditie.<\/li>\n<li class=\"whitespace-normal break-words pl-2\">Pas houdingsprofielen toe op het toegangsbeleid voor applicaties, zodat apparaten die niet aan de eisen voldoen worden geblokkeerd of beperkte toegang krijgen.<\/li>\n<li class=\"whitespace-normal break-words pl-2\">Logboekregistratie inschakelen voor elke posture-evaluatie, inclusief de gecontroleerde signalen, het resultaat en de toegangsbeslissing.<\/li>\n<li class=\"whitespace-normal break-words pl-2\">Exporteer rapporten over naleving van de houding en koppel ze aan uw CyberFundamentals-bewijsmateriaalpakket.<\/li>\n<\/ol>\n<h2 class=\"text-text-100 mt-3 -mb-1 text-[1.125rem] font-bold\">Waarom apparaatstatus belangrijker is dan identiteit alleen<\/h2>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\">Het verifi\u00ebren van een gebruikersnaam en wachtwoord, zelfs met multi-factor authenticatie, beantwoordt slechts \u00e9\u00e9n vraag: is dit de juiste persoon? Het zegt niets over de vraag of de laptop van die persoon een verouderd besturingssysteem heeft, geen schijfversleuteling heeft of de firewall heeft uitgeschakeld. <\/p>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\">Volgens het Verizon Data Breach Investigations Report was uitbuiting van kwetsbaarheden verantwoordelijk voor ongeveer 20 procent van de bevestigde inbreuken in recente analyses, met een opmerkelijke stijging van jaar tot jaar. Los daarvan suggereert industrieel onderzoek dat meer dan de helft van de ransomware-incidenten in 2025 en 2026 terug te voeren is op ongepatchte of slecht onderhouden systemen. Dit zijn geen abstracte risico&#8217;s. Een werknemer met geldige referenties die verbinding maakt vanaf een gecompromitteerd apparaat, geeft een aanvaller een geverifieerd, vertrouwd toegangspunt tot je omgeving.   <\/p>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\">Apparaatposture checks dichten deze kloof. Ze evalueren de beveiligingsstatus van het eindpunt op het moment van verbinding en continu tijdens de sessie. Als het apparaat de controle niet doorstaat, wordt de toegang geweigerd of beperkt tot een lager vertrouwensbereik. Dit is het verschil tussen een Zero Trust model dat echt werkt en een model dat er alleen op papier goed uitziet. Onze <a class=\"underline underline underline-offset-2 decoration-1 decoration-current\/40 hover:decoration-current focus:decoration-current\" href=\"https:\/\/jimber.io\/nl\/blog\/zero-trust-architecture-wat-het-betekent-en-hoe-het-te-implementeren\/\">Zero Trust architectuurgids<\/a> beschrijft hoe posture checks passen binnen de bredere architectuur.    <\/p>\n<h2 class=\"text-text-100 mt-3 -mb-1 text-[1.125rem] font-bold\">Wat NIS2 en CyberFundamentals verwachten van toegangscontrole<\/h2>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\">De Belgische NIS2-wet is actief sinds april 2024. Essenti\u00eble entiteiten moeten ten minste een basis of belangrijke CyberFundamentals (CyFun)-verificatie krijgen tegen 18 april 2026. Belangrijke entiteiten kunnen hetzelfde proces vrijwillig ondergaan om conformiteit aan te tonen. De CyFun 2025-editie is afgestemd op NIST CSF 2.0 en organiseert controles op basis van zes functies: Regeren, Identificeren, Beschermen, Detecteren, Reageren en Herstellen.   <\/p>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\">Controles van de apparaatstatus worden direct gekoppeld aan verschillende CyFun-besturingselementen onder de Protect-functie.<\/p>\n<div class=\"overflow-x-auto w-full px-2 mb-6\">\n<table class=\"min-w-full border-collapse text-sm leading-[1.7] whitespace-normal\">\n<thead class=\"text-left\">\n<tr>\n<th class=\"text-text-100 border-b-0.5 border-border-300\/60 py-2 pr-4 align-top font-bold\" scope=\"col\">CyFun controlegebied<\/th>\n<th class=\"text-text-100 border-b-0.5 border-border-300\/60 py-2 pr-4 align-top font-bold\" scope=\"col\">Wat de auditor controleert<\/th>\n<th class=\"text-text-100 border-b-0.5 border-border-300\/60 py-2 pr-4 align-top font-bold\" scope=\"col\">Hoe apparaathouding helpt<\/th>\n<\/tr>\n<\/thead>\n<tbody>\n<tr>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">Toegangscontrole<\/td>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">Handhaving van least-privilege, toegangsbeslissingen op basis van identiteit<\/td>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">Posture voegt apparaatcontext toe aan elke toegangsbeslissing, niet alleen identiteit<\/td>\n<\/tr>\n<tr>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">Beheer van bedrijfsmiddelen<\/td>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">Inventaris van apparaten die toegang hebben tot het netwerk<\/td>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">Posture checks vereisen apparaatregistratie, waardoor een live inventarisatie ontstaat<\/td>\n<\/tr>\n<tr>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">Beveiliging van gegevens<\/td>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">Encryptie van gegevens in rust en tijdens doorvoer<\/td>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">Schijfversleuteling is een standaard houdingssignaal<\/td>\n<\/tr>\n<tr>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">Beschermende technologie<\/td>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">Beveiligingscontroles van eindpunten zijn actief en actueel<\/td>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">OS-versie, status van eindpuntbeveiliging en status van firewall zijn verifieerbare signalen<\/td>\n<\/tr>\n<tr>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">Configuratiebeheer<\/td>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">Apparaten voldoen aan een gedefinieerde beveiligingsstandaard<\/td>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">Postuurprofielen coderen uw baseline en dwingen deze automatisch af<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<\/div>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\">Het belangrijkste punt voor auditors is aantoonbaarheid. Een houdingscontrole die automatisch wordt uitgevoerd, elk resultaat logt en apparaten blokkeert die niet aan de eisen voldoen, levert sterker bewijs dan een beleidsdocument dat beschrijft wat er zou moeten gebeuren. Onze <a class=\"underline underline underline-offset-2 decoration-1 decoration-current\/40 hover:decoration-current focus:decoration-current\" href=\"https:\/\/jimber.io\/blog\/nis2-compliance-checklist-for-it-managers-what-your-audit-expects\/\">checklist voor NIS2-compliance<\/a> omvat alle controles die je moet voorbereiden.  <\/p>\n<h2 class=\"text-text-100 mt-3 -mb-1 text-[1.125rem] font-bold\">Welke houdingssignalen je moet controleren<\/h2>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\">Niet elk houdingssignaal weegt even zwaar. Begin met de signalen die gemakkelijk te verifi\u00ebren en moeilijk te omzeilen zijn en die direct relevant zijn voor je risicoprofiel. Later kunt u uitbreiden.  <\/p>\n<h3 class=\"text-text-100 mt-2 -mb-1 text-base font-bold\">Verplichte basislijn (begin hier)<\/h3>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\"><strong>Versie van het besturingssysteem en patchniveau.<\/strong>  Dit is het meest impactvolle signaal. Een endpoint met een OS-versie die geen beveiligingsupdates meer ontvangt, is een open doelwit. Bepaal een minimaal ondersteunde versie voor elk platform (Windows, macOS, Linux, iOS, Android) en werk de drempel elk kwartaal bij.  <\/p>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\"><strong>Schijfversleuteling.<\/strong>  Volledige schijfversleuteling (BitLocker op Windows, FileVault op macOS) beschermt gegevens als een apparaat verloren raakt of gestolen wordt. Voor NIS2 laat dit zien dat bescherming van gegevens in rust zich uitstrekt tot de eindpuntlaag. <\/p>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\"><strong>Registratie- of beheerstatus van het apparaat.<\/strong>  Is het apparaat geregistreerd in uw endpoint management systeem of geregistreerd in uw ZTNA platform? Dit scheidt bekende van onbekende apparaten en geeft u een basis voor al het andere. <\/p>\n<h3 class=\"text-text-100 mt-2 -mb-1 text-base font-bold\">Aanbevolen toevoegingen (fase twee)<\/h3>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\"><strong>Status van eindpuntbeveiliging.<\/strong>  Controleer of het apparaat actieve endpointbeveiliging heeft met actuele definities. Hiervoor is geen specifiek product nodig, maar bewijs dat het apparaat wordt verdedigd. <\/p>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\"><strong>Schermvergrendeling en time-out voor inactiviteit.<\/strong>  Een apparaat dat niet vergrendeld is achtergelaten in een coffeeshop is een apparaat dat iedereen kan gebruiken. Vereis een schermvergrendeling met een maximale inactiviteitstijd. <\/p>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\"><strong>Firewall status.<\/strong>  De lokale firewall moet ingeschakeld zijn. Dit is een lichte controle die een veelvoorkomend gat dicht. <\/p>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\"><strong>Beveiligd opstarten.<\/strong>  Op ondersteunde hardware voorkomt beveiligd opstarten dat rootkits en malware op opstartniveau worden geladen voordat het besturingssysteem start.<\/p>\n<h3 class=\"text-text-100 mt-2 -mb-1 text-base font-bold\">Geavanceerde signalen (fase drie)<\/h3>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\"><strong>Apparaatidentiteit op basis van certificaten.<\/strong>  Geef apparaatcertificaten uit via uw endpoint management systeem. Dit bindt een specifiek apparaat aan een specifieke identiteit, waardoor het veel moeilijker wordt om de registratie van apparaten te vervalsen. <\/p>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\"><strong>Jailbreak of rootdetectie.<\/strong>  Controleer voor mobiele apparaten of het besturingssysteem is aangepast op manieren die de ingebouwde beveiligingscontroles omzeilen.<\/p>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\"><strong>Browserversie.<\/strong>  Verouderde browsers zijn een veel voorkomende aanvalsvector. Als je applicaties toegankelijk zijn via een webbrowser, is de browservaluta van belang. <\/p>\n<h2 class=\"text-text-100 mt-3 -mb-1 text-[1.125rem] font-bold\">Stapsgewijze configuratie<\/h2>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\">Deze sectie doorloopt het configuratieproces. De stappen zijn platformonafhankelijk, maar komen overeen met hoe <a class=\"underline underline underline-offset-2 decoration-1 decoration-current\/40 hover:decoration-current focus:decoration-current\" href=\"https:\/\/jimber.io\/nl\/glossary\/sase-secure-access-service-edge\/\">SASE-platformen<\/a> met ge\u00efntegreerde ZTNA omgaan met houding. <\/p>\n<h3 class=\"text-text-100 mt-2 -mb-1 text-base font-bold\">Stap 1: Inventariseer uw apparaten<\/h3>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\">Voordat je een enkele posture regel schrijft, moet je op een rijtje zetten wat er met je omgeving verbonden is. Verdeel apparaten in drie categorie\u00ebn. <\/p>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\"><strong>Beheerde endpoints<\/strong> zijn laptops en desktops die eigendom zijn van het bedrijf en geregistreerd zijn in uw endpoint management systeem. U hebt volledige controle over hun configuratie. <\/p>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\"><strong>BYOD en persoonlijke apparaten<\/strong> zijn apparaten van werknemers die voor het werk worden gebruikt. Je kunt hun houding controleren, maar mogelijk kun je herstel niet direct afdwingen. <\/p>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\"><strong>Agentless apparaten<\/strong> zijn printers, IoT-sensoren, vergaderruimtesystemen en industri\u00eble apparatuur. Deze kunnen geen posture agent uitvoeren. Ze hebben een andere aanpak nodig, met name inline isolatie door middel van hardware zoals NIAC appliances die hun communicatie beperken tot goedgekeurde flows. In onze gids over <a class=\"underline underline underline-offset-2 decoration-1 decoration-current\/40 hover:decoration-current focus:decoration-current\" href=\"https:\/\/jimber.io\/nl\/blog\/segmentatie-vs-micro-segmentatie-in-het-sase-tijdperk-2026\/\">microsegmentatie<\/a> wordt uitgelegd hoe je met deze apparaten omgaat binnen een Zero Trust-model.   <\/p>\n<h3 class=\"text-text-100 mt-2 -mb-1 text-base font-bold\">Stap 2: Definieer je houdingprofielen<\/h3>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\">Maak minstens twee profielen aan.<\/p>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\"><strong>Standaardprofiel<\/strong> (voor beheerde apparaten die toegang hebben tot bedrijfstoepassingen): OS-versie is actueel en wordt ondersteund. Schijfcodering is ingeschakeld. Apparaat is geregistreerd. Endpointbeveiliging is actief. Firewall is ingeschakeld.    <\/p>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\"><strong>Beperkt profiel<\/strong> (voor BYOD of apparaten die de standaardcontrole niet doorstaan): Alleen toegang via browser. Beperkt toepassingsgebied. Geen toegang tot gevoelige gegevensopslag. TLS-inspectie kan van toepassing zijn.   <\/p>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\">Maak voor administratieve toegang tot netwerkinfrastructuur of gevoelige systemen een derde <strong>verhoogd profiel<\/strong> aan dat veilige opstartverificatie, op certificaten gebaseerde apparaatidentiteit en een maximale sessieduur toevoegt.<\/p>\n<h3 class=\"text-text-100 mt-2 -mb-1 text-base font-bold\">Stap 3: Verbind uw identiteitsprovider<\/h3>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\">Apparaatstatuscontroles zijn het meest effectief in combinatie met identiteitscontext. Verbind uw identity provider (Microsoft Entra ID, Okta, Google Workspace of een andere SAML\/OIDC-compatibele IdP) met uw ZTNA-platform. Synchroniseer gebruikersgroepen zodat het toegangsbeleid kan combineren wie de gebruiker is, tot welke groep hij behoort en in welke staat zijn apparaat zich bevindt. Onze <a class=\"underline underline underline-offset-2 decoration-1 decoration-current\/40 hover:decoration-current focus:decoration-current\" href=\"https:\/\/jimber.io\/nl\/blog\/identity-providers-uitgelegd-hoe-idp-sso-en-saml-integreren-met-zero-trust-toegang\/\">gids voor integratie van identity providers<\/a> behandelt de technische stappen.   <\/p>\n<h3 class=\"text-text-100 mt-2 -mb-1 text-base font-bold\">Stap 4: toegangsbeleid opstellen dat verwijst naar houding<\/h3>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\">Dit is waar houding handhaving wordt, niet alleen zichtbaarheid. Definieer voor elke applicatie een toegangsbeleid dat drie voorwaarden bevat: gebruikersidentiteit (groepslidmaatschap), authenticatiesterkte (MFA-methode) en apparaathouding (aan welk profiel het apparaat moet voldoen). <\/p>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\">Een praktisch voorbeeld voor een financi\u00eble toepassing:<\/p>\n<div class=\"overflow-x-auto w-full px-2 mb-6\">\n<table class=\"min-w-full border-collapse text-sm leading-[1.7] whitespace-normal\">\n<thead class=\"text-left\">\n<tr>\n<th class=\"text-text-100 border-b-0.5 border-border-300\/60 py-2 pr-4 align-top font-bold\" scope=\"col\">Voorwaarde<\/th>\n<th class=\"text-text-100 border-b-0.5 border-border-300\/60 py-2 pr-4 align-top font-bold\" scope=\"col\">Vereiste<\/th>\n<\/tr>\n<\/thead>\n<tbody>\n<tr>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">Gebruikersgroep<\/td>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">Financieel team<\/td>\n<\/tr>\n<tr>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">Authenticatie<\/td>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">Phishing-bestendige MFA<\/td>\n<\/tr>\n<tr>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">Apparaat<\/td>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">Standaardprofiel (beheerd, versleuteld, huidig OS, endpointbeveiliging actief)<\/td>\n<\/tr>\n<tr>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">Toegangsbereik<\/td>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">Alleen financi\u00eble applicatie en vereiste API&#8217;s<\/td>\n<\/tr>\n<tr>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">Sessie logging<\/td>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">Volledig controlespoor<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<\/div>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\">Als het apparaat niet slaagt voor de posture check, wordt de toegang geweigerd. De gebruiker ontvangt een herstelbericht waarin wordt uitgelegd wat er moet veranderen: het besturingssysteem bijwerken, codering inschakelen of het apparaat registreren. <\/p>\n<h3 class=\"text-text-100 mt-2 -mb-1 text-base font-bold\">Stap 5: Implementeer eerst in monitormodus<\/h3>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\">Laat je posture-beleid \u00e9\u00e9n tot twee weken in de monitormodus draaien. Dit betekent dat het beleid de houding evalueert en het resultaat logt, maar de toegang niet blokkeert. Bekijk de logboeken om te identificeren:  <\/p>\n<ul class=\"[li_&amp;]:mb-0 [li_&amp;]:mt-1 [li_&amp;]:gap-1 [&amp;:not(:last-child)_ul]:pb-1 [&amp;:not(:last-child)_ol]:pb-1 list-disc flex flex-col gap-1 pl-8 mb-3\">\n<li class=\"whitespace-normal break-words pl-2\">Apparaten die zouden falen en hersteld moeten worden voor de handhaving<\/li>\n<li class=\"whitespace-normal break-words pl-2\">Te streng beleid dat legitiem werk zou blokkeren<\/li>\n<li class=\"whitespace-normal break-words pl-2\">Gaten in je apparaatinventaris (apparaten waar je niets vanaf wist)<\/li>\n<\/ul>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\">Pas je profielen aan op basis van wat je leert. Ga vervolgens over op de handhavingsmodus, begin met applicaties met een laag risico en breid dit uit naar bedrijfskritische systemen over een periode van twee tot vier weken. In onze <a class=\"underline underline underline-offset-2 decoration-1 decoration-current\/40 hover:decoration-current focus:decoration-current\" href=\"https:\/\/jimber.io\/nl\/blog\/10-veelgemaakte-ztna-fouten-en-hoe-je-ze-vermijdt\/\">gids over veelgemaakte ZTNA-fouten<\/a> lees je waarom een gefaseerde uitrol ontsporing van het project voorkomt.  <\/p>\n<h3 class=\"text-text-100 mt-2 -mb-1 text-base font-bold\">Stap 6: Logging en nalevingsrapportage configureren<\/h3>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\">Elke houdingsevaluatie moet een logboekvermelding genereren met daarin: de tijdstempel, de identiteit van de gebruiker, de identificatie van het apparaat, elk gecontroleerd houdingssignaal en het resultaat ervan, het algemene resultaat geslaagd of niet geslaagd en de toegangsbeslissing (toegekend, geweigerd of beperkt).<\/p>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\">Stream deze logs naar je SIEM of centrale logging platform. Maak twee standaardrapporten. <\/p>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\"><strong>Wekelijks overzicht van de naleving van de houding.<\/strong>  Toont het percentage sessies dat door de posture-controles kwam, de belangrijkste redenen voor falen en trends in de tijd.<\/p>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\"><strong>Maandelijks toegangsbeheerrapport.<\/strong>  Brengt de naleving van de houding in kaart met CyFun-controles, zodat auditors kunnen zien dat uw technische controles actief zijn, gemeten worden en verbeteren.<\/p>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\">Deze rapporten worden onderdeel van uw CyberFundamentals evidence pack. Wanneer uw conformiteitsbeoordelingsinstantie (CAB) uw Protect-controles beoordeelt, kunt u aantonen dat de houding van apparaten automatisch wordt afgedwongen, centraal wordt gelogd en regelmatig wordt beoordeeld. <\/p>\n<h2 class=\"text-text-100 mt-3 -mb-1 text-[1.125rem] font-bold\">Omgaan met apparaten die geen agent kunnen uitvoeren<\/h2>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\">Printers, IoT-sensoren, schermen in vergaderruimten en industri\u00eble apparatuur vormen een andere uitdaging. Ze kunnen geen posture agent uitvoeren, wat betekent dat traditionele posture checks niet van toepassing zijn. Als je ze op hetzelfde netwerk laat als beheerde endpoints, cre\u00eber je precies de laterale bewegingspaden waarvan NIS2 verwacht dat je ze afsluit.  <\/p>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\">Het antwoord is inline isolatie. Plaats agentloze apparaten achter een netwerkisolatie-appliance die hun communicatie beperkt tot expliciet gedefinieerde flows. Een printer kan de printserver bereiken. Een sensor kan zijn gegevensverzamelaar bereiken. Verder niets. Dit is geen &#8220;OT-beveiliging&#8221; in de strikte zin; het is een veilige brug tussen IT en OT die agentloze middelen onder Zero Trust controle brengt.     <\/p>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\">Voor omgevingen met industri\u00eble apparatuur kunnen speciaal gebouwde industri\u00eble netwerkcontrollers de specifieke protocollen en uptime-eisen van productielijnen aan zonder de werking te verstoren. De <a class=\"underline underline underline-offset-2 decoration-1 decoration-current\/40 hover:decoration-current focus:decoration-current\" href=\"https:\/\/jimber.io\/nl\/blog\/ziekenhuis-ransomware-aanval-belgie-2026-wat-ging-er-mis-en-hoe-voorkom-je-het\/\">ransomware-analyse van het ziekenhuis<\/a> laat zien wat er gebeurt als agentless medische apparaten worden achtergelaten op platte netwerken. <\/p>\n<h2 class=\"text-text-100 mt-3 -mb-1 text-[1.125rem] font-bold\">Houdingscontroles in de praktijk: twee Belgische scenario&#8217;s<\/h2>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\"><strong>Scenario 1: Een productiebedrijf met 120 werknemers verspreid over twee locaties.<\/strong>  Het IT-team beheert 95 Windows laptops en 15 macOS apparaten. De fabrieksvloer heeft 30 PLC&#8217;s, HMI&#8217;s en sensoren waarop geen agents kunnen draaien. Het bedrijf is geclassificeerd als een belangrijke entiteit onder NIS2.  <\/p>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\">Configuratie: Beheerde apparaten moeten voldoen aan het standaard postureprofiel (huidige Windows 11 of macOS 14+, BitLocker of FileVault ingeschakeld, endpointbeveiliging actief). Fabrieksapparatuur bevindt zich achter NIAC-appliances met flows beperkt tot het MES-systeem en updateservers. Voor beheerderstoegang tot de netwerkinfrastructuur is het verhoogde profiel met op certificaten gebaseerde apparaatidentiteit en sessietijdlimieten vereist. Alle posture logs worden naar een centrale SIEM gestreamd. De IT-manager exporteert maandelijks een compliancerapport voor de directie, waarmee wordt voldaan aan de governance-eisen van CyFun.    <\/p>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\"><strong>Scenario 2: Een MSP die 12 klanten uit het middensegment beheert vanaf \u00e9\u00e9n console.<\/strong>  Elke klant heeft tussen de 30 en 200 gebruikers, een mix van beheerde en persoonlijke apparaten en verschillende compliance-eisen.<\/p>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\">Configuratie: De MSP maakt baseline posture-profielen aan als sjablonen in de multi-tenant console. Elke klant krijgt de standaard en beperkte profielen, met de optie om klantspecifieke signalen toe te voegen (een klant in de gezondheidszorg vereist bijvoorbeeld beveiligd opstarten). Beleidssjablonen verwijzen naar de identity provider en applicatie-inventaris van de klant. Per tenant zijn dashboards beschikbaar voor het naleven van het beleid en er worden bewijzen ge\u00ebxporteerd voor de auditcyclus van elke klant. De MSP kan uniforme beleidshandhaving aantonen voor zijn hele portfolio zonder afzonderlijke tools voor elke klant te beheren.    <\/p>\n<h2 class=\"text-text-100 mt-3 -mb-1 text-[1.125rem] font-bold\">Veelgemaakte fouten met apparaathouding<\/h2>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\"><strong>Te hoge eisen stellen aan de houding op de eerste dag.<\/strong>  Als 40 procent van je apparaten de controle niet doorstaat, krijg je te maken met een golf van supporttickets en druk om het beleid uit te schakelen. Begin met drie signalen, bewijs dat het proces werkt en leg de lat dan hoger. <\/p>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\"><strong>Controleer de houding alleen tijdens het verbinden.<\/strong>  Een apparaat dat compliant was toen de sessie begon, kan tijdens de sessie niet-compliant worden (bijvoorbeeld als een gebruiker de firewall uitschakelt). Continue evaluatie vangt dit op. <\/p>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\"><strong>Persoonlijke apparaten negeren.<\/strong>  Als je werknemers persoonlijke telefoons gebruiken om transacties goed te keuren of toegang te krijgen tot e-mail, dan maken die apparaten deel uit van je aanvalsoppervlak. Pas het beperkte profiel toe met browsergebaseerde toegang en verruimde machtigingen. <\/p>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\"><strong>Vergeten om de basislijn te documenteren.<\/strong>  Het profiel zelf is documentatie, maar je hebt ook een schriftelijk beleid nodig dat uitlegt waarom elk signaal is gekozen, wie het heeft goedgekeurd en wanneer het voor het laatst is herzien. Auditors kijken naar governance, niet alleen naar technologie. <\/p>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\"><strong>Agentloze apparaten als uitzonderingen behandelen.<\/strong>  Elk apparaat dat je buiten posture enforcement of isolatie laat, is een gat dat een auditor zal vinden en een aanvaller zal uitbuiten.<\/p>\n<h2 class=\"text-text-100 mt-3 -mb-1 text-[1.125rem] font-bold\">Hoe Jimber apparaathouding eenvoudig maakt<\/h2>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\">Het <a class=\"underline underline underline-offset-2 decoration-1 decoration-current\/40 hover:decoration-current focus:decoration-current\" href=\"https:\/\/jimber.io\/nl\/glossary\/sase-secure-access-service-edge\/\">SASE-platform<\/a> van Jimber behandelt de apparaatstatus als een ingebouwde handhavingslaag, niet als een optionele add-on. Wanneer een gebruiker verbinding maakt via Zero Trust Network Access, controleert het platform zijn identiteit, beoordeelt het de apparaatstatus aan de hand van het geconfigureerde profiel en verleent het alleen toegang tot specifieke applicaties als aan beide voorwaarden is voldaan. <\/p>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\">Houdingssignalen worden verzameld via de Jimber agent op beheerde apparaten. Voor persoonlijke apparaten biedt browsergebaseerde toegang met beperkte rechten een gecontroleerd alternatief. Voor agentloze apparatuur biedt NIAC-hardware inline isolatie die de communicatie beperkt tot goedgekeurde flows, waardoor het gat wordt gedicht dat traditionele benaderingen openlaten.  <\/p>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\">Alle posture-evaluaties, toegangsbeslissingen en beleidswijzigingen worden bijgehouden in de enkele beheerconsole. Rapporten kunnen worden ge\u00ebxporteerd voor CyFun evidence packs, worden gestreamd naar een SIEM of in realtime worden bekeken. Voor MSP&#8217;s past de multi-tenant console posturesjablonen toe op verschillende klantomgevingen met consistente handhaving en transparante rapportage.  <\/p>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\">Het resultaat is een posture check workflow die automatisch wordt uitgevoerd, het bewijsmateriaal genereert dat NIS2 vereist en beheersbaar blijft voor een klein IT-team.<\/p>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\">Klaar om apparaatposture-controles te configureren die voldoen aan je volgende audit? <a class=\"underline underline underline-offset-2 decoration-1 decoration-current\/40 hover:decoration-current focus:decoration-current\" href=\"https:\/\/jimber.io\/nl\/vraag-een-demo-aan\/\">Boek een demo<\/a> en zie hoe posture enforcement werkt in Jimber&#8217;s single cloud-managed console.<\/p>\n<h3 class=\"text-text-100 mt-2 -mb-1 text-base font-bold\">FAQ<\/h3>\n<h3 class=\"text-text-100 mt-2 -mb-1 text-base font-bold\">Vertragen apparaatcontroles de gebruikerservaring?<\/h3>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\">De evaluatie van de houding gebeurt in milliseconden tijdens de verbindingshanddruk. Gebruikers zien een naadloze aanmelding. Als hun apparaat een controle niet doorstaat, krijgen ze een duidelijk bericht waarin wordt uitgelegd wat ze moeten doen, wat sneller is dan het oplossen van problemen met een geblokkeerde VPN-verbinding.   <\/p>\n<h3 class=\"text-text-100 mt-2 -mb-1 text-base font-bold\">Kan ik per applicatie verschillende houdingsvereisten afdwingen?<\/h3>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\">Ja. Voor gevoelige applicaties zoals financi\u00eble systemen of beheerconsoles is een strengere beveiliging nodig (versleuteling, veilig opstarten, identiteit op basis van certificaten). Toepassingen met een lager risico kunnen een lichtere baseline gebruiken. Dit voorkomt overblokkering terwijl sterke controles behouden blijven waar ze van belang zijn.   <\/p>\n<h3 class=\"text-text-100 mt-2 -mb-1 text-base font-bold\">Wat gebeurt er als een apparaat niet meer voldoet tijdens een sessie?<\/h3>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\">Met continue houdingsevaluatie controleert het platform de toestand van apparaten opnieuw met gedefinieerde intervallen. Als een apparaat onder de vereiste basislijn komt, kan de sessie automatisch worden beperkt of be\u00ebindigd. <\/p>\n<h3 class=\"text-text-100 mt-2 -mb-1 text-base font-bold\">Hoe verhouden apparaatposture checks zich tot CyberFundamentals in Belgi\u00eb?<\/h3>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\">CyFun controles onder de Protect functie vereisen toegangscontrole, activabeheer en beschermende technologische maatregelen. Apparaat posture checks bieden geautomatiseerde handhaving en gedocumenteerd bewijs voor alle drie de gebieden. De logboeken en nalevingsrapporten komen direct overeen met wat conformiteitsbeoordelingsinstanties verwachten tijdens verificatie.  <\/p>\n<h3 class=\"text-text-100 mt-2 -mb-1 text-base font-bold\">Hoe zit het met aannemers en externe gebruikers?<\/h3>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\">Pas het beperkte profiel toe met browsergebaseerde toegang, sessies met tijdsbeperking en goedkeuringsworkflows. Verhoogde verificatie vereisen voor gevoelige bronnen. Leg alle toegang vast voor auditdoeleinden. Dit voldoet aan de beveiligingsverwachtingen voor de toeleveringsketen van NIS2.   <\/p>\n<h3 class=\"text-text-100 mt-2 -mb-1 text-base font-bold\">Heb ik EDR nodig om apparaatposture checks te implementeren?<\/h3>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\">EDR verdiept de zichtbaarheid van endpoints en maakt geautomatiseerde isolatie tijdens incidenten mogelijk, maar u kunt effectieve posture checks ook zonder EDR uitvoeren. Begin met OS-versie, encryptie en apparaatregistratie. Plan EDR-integratie als een toekomstige uitbreiding die telemetrie van endpoints toevoegt aan uw posture-evaluatie.  <\/p>\n","protected":false},"excerpt":{"rendered":"<p>Apparaatposturecontroles configureren die voldoen aan de NIS2-auditvereisten. Praktische stappen voor Europese IT-teams in het middensegment die Zero Trust en SASE gebruiken. <\/p>\n","protected":false},"author":2,"featured_media":12059,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"inline_featured_image":false,"footnotes":""},"categories":[2],"tags":[],"class_list":["post-12777","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-ongecategoriseerd"],"acf":[],"_links":{"self":[{"href":"https:\/\/jimber.io\/nl\/wp-json\/wp\/v2\/posts\/12777","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/jimber.io\/nl\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/jimber.io\/nl\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/jimber.io\/nl\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/jimber.io\/nl\/wp-json\/wp\/v2\/comments?post=12777"}],"version-history":[{"count":0,"href":"https:\/\/jimber.io\/nl\/wp-json\/wp\/v2\/posts\/12777\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/jimber.io\/nl\/wp-json\/wp\/v2\/media\/12059"}],"wp:attachment":[{"href":"https:\/\/jimber.io\/nl\/wp-json\/wp\/v2\/media?parent=12777"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/jimber.io\/nl\/wp-json\/wp\/v2\/categories?post=12777"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/jimber.io\/nl\/wp-json\/wp\/v2\/tags?post=12777"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}