Intune komt bij veel MKB-organisaties op tafel op het moment dat iemand hardop uitspreekt dat niemand meer precies weet welke laptops er rondlopen. Soms is de aanleiding een auditvraag, soms een medewerker die uit dienst gaat met een apparaat vol bedrijfsgegevens. In beide gevallen is de vraag dezelfde: is centraal apparaatbeheer nu echt nodig, of is dat iets voor grotere bedrijven?
Ik merk in de praktijk dat het antwoord bijna nooit een simpel ja of nee is. Intune lost bepaalde problemen heel goed op en andere problemen helemaal niet. Hieronder zet ik op een rij welke situaties wijzen op een zinvolle inzet, welke voorwaarden er gelden en waar het in de praktijk misgaat.
Herkenbare situaties waarin Intune ter sprake komt
Een paar patronen kom ik telkens opnieuw tegen bij organisaties tussen ongeveer twintig en driehonderd medewerkers.
Apparaten komen los binnen. Laptops worden per stuk gekocht, handmatig ingericht en door een collega uitgedeeld. Iedere machine is net even anders. Als er iets misgaat, begint het onderzoek bij nul omdat niemand weet wat er geïnstalleerd staat.
Uitdiensttreding is een handmatig ritueel. Iemand vertrekt, het account wordt geblokkeerd, maar de laptop staat nog weken bij die persoon thuis met lokaal opgeslagen documenten en een actieve mailclient. Het account uitzetten is niet hetzelfde als de gegevens beschermen.
Er wordt gewerkt op privételefoons. Mensen lezen zakelijke mail op hun eigen toestel. Dat is prima en vaak zelfs wenselijk, maar zonder afspraken over pincode, versleuteling of het scheiden van zakelijke gegevens is het een open deur.
Een klant of verzekeraar stelt vragen. Steeds vaker krijgen MKB-organisaties een vragenlijst met punten als schijfversleuteling, updatebeleid en de mogelijkheid om apparaten op afstand te wissen. Zonder centraal beheer is elk antwoord een schatting.
De organisatie groeit sneller dan het beheer. Bij tien mensen werkt handwerk prima. Ergens tussen de dertig en vijftig medewerkers loopt dat vast, meestal precies op het moment dat de persoon die het er altijd bij deed te druk wordt.
Wat Intune wel oplost
Intune is de beheerlaag van Microsoft voor apparaten en apps. In gewone taal: het maakt het mogelijk om vanaf één plek af te dwingen hoe een laptop of telefoon is ingericht, zonder dat je fysiek bij het apparaat hoeft te zijn.
- Een uniforme basisinrichting. Elke Windows-laptop krijgt dezelfde instellingen, dezelfde software en dezelfde beveiligingsstandaard.
- Schijfversleuteling met sleutelbeheer. BitLocker wordt afgedwongen en de herstelsleutel staat centraal opgeslagen, niet op een geeltje.
- Updatebeleid. Je bepaalt in welk tempo updates uitrollen en ziet welke apparaten achterlopen.
- Softwaredistributie. Applicaties installeren en bijwerken zonder dat iemand langs hoeft te komen.
- Voorwaardelijke toegang in combinatie met Entra ID. Alleen apparaten die aan het beleid voldoen krijgen toegang tot bedrijfsgegevens.
- Op afstand wissen. Bij verlies, diefstal of uitdiensttreding kun je zakelijke gegevens verwijderen. Op privételefoons kan dat selectief, waarbij persoonlijke foto's en apps ongemoeid blijven.
- Zichtbaarheid. Een actueel overzicht van welke apparaten er zijn, wie ze gebruikt en of ze voldoen aan het beleid.
Wat Intune niet oplost
Hier gaat het regelmatig mis in de verwachting. Intune is geen wondermiddel en een aantal dingen valt er nadrukkelijk buiten.
- Het is geen back-up. Bestanden veiligstellen doe je met OneDrive, SharePoint of een aparte back-upoplossing. Intune beheert het apparaat, niet je gegevens.
- Het is geen antivirus op zichzelf. Intune stuurt Microsoft Defender aan en bewaakt de status, maar de bescherming zelf komt uit die producten.
- Het repareert geen rommelige identiteit. Als accounts, groepen en rechten in Entra ID niet op orde zijn, erf je die rommel gewoon over. Sterker nog, je maakt hem zichtbaarder.
- Het vervangt geen beleid. Techniek dwingt af wat je hebt besloten. Als niemand heeft besloten wat er mag, valt er niets af te dwingen.
- Het lost oude serverapplicaties niet op. Software die alleen werkt met een lokale domeinserver blijft die server nodig hebben. Dat vraagt een apart traject.
Voorwaarden en licenties in algemene termen
Voordat Intune zinvol is, moeten een paar dingen op hun plek staan.
Identiteit in Entra ID. Gebruikersaccounts moeten in Entra ID leven, of daar in ieder geval betrouwbaar naartoe worden gesynchroniseerd. Zonder schone identiteit werkt geen enkele beleidsregel voorspelbaar.
Ondersteunde apparaten. Voor Windows betekent dat Windows 10 of Windows 11 in een zakelijke editie. Windows Home is niet geschikt voor volwaardig beheer. Voor mobiel geldt dat recente versies van iOS en Android nodig zijn.
Licenties. Intune zit in Microsoft 365 Business Premium en in de grotere E-abonnementen. Zit je op een lichter pakket, dan is een upgrade of losse licentie nodig. Het loont om die rekensom vroeg te maken, want de licentiestap is vaak de grootste beslissing in het hele traject. Prijzen laat ik hier bewust weg omdat ze te vaak wijzigen.
Autopilot als optie, niet als voorwaarde. Met Windows Autopilot kan een nieuwe laptop rechtstreeks van de leverancier naar de medewerker, die hem zelf inricht door in te loggen. Dat is prettig, maar het vraagt afstemming met je hardwareleverancier. Je kunt prima met Intune beginnen en Autopilot later toevoegen.
Past het bij jouw situatie?
| Situatie | Intune nu zinvol? |
|---|---|
| Vaste kantoorlocatie, alles op de server, weinig laptops | Zelden urgent |
| Hybride werken, laptops buiten kantoor, groeiend team | Bijna altijd zinvol |
| Zakelijke mail op privételefoons zonder afspraken | Zeker onderzoeken |
| Klant of verzekeraar stelt beveiligingsvragen | Vaak de directe aanleiding |
| Team van minder dan tien, één beheerder, alles handmatig | Meestal nog te vroeg |
Veelgemaakte fouten
Alles tegelijk afdwingen. Beleid in één keer strak zetten op alle apparaten geeft gegarandeerd storingen op maandagochtend. Werk met een testgroep, dan een pilotgroep, dan de rest.
Beginnen zonder inventarisatie. Je moet weten welke apparaten er zijn en wie eigenaar is voordat je gaat inschrijven. Anders beheer je de helft en blijft de andere helft onzichtbaar.
Vergeten wat er lokaal staat. Als medewerkers bestanden op hun bureaublad bewaren en dat bureaublad niet naar OneDrive synchroniseert, kost het wissen van een apparaat gegevens. Regel de bestandsopslag vóór het beheer.
Geen eigenaar aanwijzen. Intune is geen project met een einddatum. Iemand moet maandelijks kijken naar apparaten die niet voldoen, mislukte installaties en accounts zonder apparaat.
De privékant negeren. Persoonlijke telefoons beheren zonder duidelijke uitleg leidt tot weerstand. Vertel precies wat je wel en niet kunt zien.
Wanneer het juist niet interessant is
Er zijn situaties waarin ik afraad om er nu aan te beginnen. Werkt vrijwel iedereen op vaste werkplekken die het pand niet verlaten en is er geen mobiel gebruik van bedrijfsgegevens, dan is de winst klein. Draait de organisatie nog volledig op een lokale server met applicaties die daar hard aan vastzitten, dan pak je beter eerst die afhankelijkheid aan. En als er geen enkele licentiedekking is en het budget krap is, kun je met basale maatregelen zoals meervoudige verificatie en fatsoenlijk rechtenbeheer op korte termijn meer veiligheid kopen dan met apparaatbeheer.
Wat betekent dit voor jouw organisatie?
Intune is interessant zodra apparaten buiten je zicht werken en er bedrijfsgegevens op staan die je niet kwijt wilt. Herken je drie of meer van de situaties hierboven, dan is het de moeite waard om het serieus door te rekenen. Herken je er geen enkele, dan is er waarschijnlijk iets anders dat eerst aandacht verdient.
Twijfel je waar jouw organisatie staat, dan denk ik graag vrijblijvend mee in een kennismakingsgesprek. Meestal is een uur genoeg om vast te stellen of dit het juiste moment is, of dat een andere stap logischer is.
Geschreven door Mohamed Zagoudi. Gepubliceerd op , laatst gecontroleerd op . Dit artikel is gebaseerd op eigen praktijkervaring en bevat geen verwijzingen naar specifieke klanten.