MDM — wat is het, apparaatbeheer en beveiligingsbeleid

Auteur: IT Sectr Gepubliceerd: 2026-06-06 Leestijd: 9 min

MDM (Mobile Device Management) — is een systeem voor gecentraliseerd beheer van mobiele apparaten in een bedrijfsomgeving, waarmee IT-beheerders apparaten op afstand kunnen configureren en beveiligingsbeleid kunnen toepassen. De technologie wordt ondersteund door alle grote platforms: Apple APNs, Android Enterprise en Windows MDM. Volgens Gartner Market Guide (2025) gebruikt 87% van de organisaties met meer dan 500 werknemers MDM-oplossingen voor het beheer van bedrijfsmobiele apparaten. Het systeem omvat het installeren van apps, nalevingscontrole en het op afstand wissen van gegevens bij verlies van het apparaat.

Belangrijkste punten

  • MDM — gecentraliseerd beheer van mobiele apparaten via één console
  • Protocollen MDM verschilt op iOS (Apple APNs) en Android (Android Enterprise)
  • Beveiligingsbeleid omvat versleuteling, wachtwoordbeveiliging en schermvergrendeling
  • App-installatie via MDM ondersteunt massale implementatie en updates
  • Extern beheer maakt het mogelijk gegevens te wissen en apparaten te vergrendelen bij verlies

Wat is MDM?

MDM (Mobile Device Management) — is een technologie voor gecentraliseerd beheer van mobiele apparaten waarmee organisaties bedrijfssmartphones en -tablets vanuit één console kunnen beheren. Implementatie van MDM lost problemen op het gebied van beveiliging, naleving van regelgeving en automatisering van de bedrijfsmobiele infrastructuur op.

Het concept van MDM ontstond met de groei van het zakelijk gebruik van mobiele apparaten (BYOD — Bring Your Own Device). De eerste MDM-oplossingen voor BlackBerry verschenen halverwege de jaren 2000 en de moderne architectuur is gebaseerd op cloudplatforms met pushmeldingen van besturingssysteemfabrikanten. Tegenwoordig maakt MDM deel uit van de bredere categorie EMM (Enterprise Mobility Management), die ook app- en contentbeheer omvat.

Volgens Gartner (2025) wordt de markt voor MDM-oplossingen gewaardeerd op $11,8 miljard en groeit deze jaarlijks met 14%. De grootste leveranciers zijn VMware Workspace ONE, Microsoft Intune, Jamf (voor Apple) en IBM MaaS360. De keuze van de oplossing hangt af van de gebruikte platforms, de omvang van de organisatie en de beveiligingseisen.

Hoe werkt MDM?

Het MDM-systeem werkt volgens het principe van een client-serverarchitectuur met pushmeldingen. De MDM-server verzendt opdrachten en beleidsregels naar apparaten via de infrastructuur van de besturingssysteemfabrikant: Apple Push Notification Service (APNs) voor iOS of Firebase Cloud Messaging (FCM) voor Android. Op het apparaat is een MDM-agent geïnstalleerd die opdrachten ontvangt en het beleid toepast.

  1. Het apparaat registreert zich in MDM via DEP (Apple) of Zero Touch (Android) — automatisch bij activering
  2. De MDM-server verzendt een configuratieprofiel met beveiligingsbeleid en instellingen
  3. Het systeem houdt de status van het apparaat bij: besturingssysteemversie, versleuteling, geïnstalleerde certificaten
  4. De beheerder kan op afstand apps installeren of verwijderen, het apparaat vergrendelen of gegevens wissen
  5. Het apparaat rapporteert periodiek over de nalevingsstatus (compliance report)

MDM gebruikt configuratieprofielen (Configuration Profiles op iOS, Managed Configurations op Android) die Wi-Fi-, VPN-, e-mail-, certificaat- en restrictie-instellingen bevatten. Profielen worden ondertekend en versleuteld om ongeautoriseerde wijzigingen te voorkomen. Elk apparaat controleert de integriteit van het profiel voordat het wordt toegepast.

MDM voor iOS en Android

MDM op iOS en Android is anders geïmplementeerd vanwege verschillen in de beveiligingsarchitectuur. Apple biedt een gesloten MDM-protocol via APNs, terwijl Android een open Android Enterprise-platform biedt met scheiding van werk- en privéprofielen (Work Profile). Beide benaderingen maken beheer van apparaten mogelijk, maar met verschillende niveaus van controle.

KenmerkApple MDM (iOS)Android Enterprise (Android)
RegistratieApple DEP (automatisch)Zero Touch / QR-code
Push-kanaalApple Push Notification ServiceFirebase Cloud Messaging
Work ProfileNee (alleen volledig beheer of BYOD met beperkingen)Ja — scheiding van werk- en privé-apps
App-installatieVia VPP en Managed AppsVia Managed Google Play
VergrendelingLost Mode + extern wissenVergrendeling + fabrieksreset

Het belangrijkste verschil — Work Profile op Android. Deze functie creëert een geïsoleerde werkruimte op het apparaat van de werknemer zonder persoonlijke apps en gegevens aan te tasten. Op iOS bestaat een dergelijke scheiding niet — bedrijfsbeheer dekt ofwel het hele apparaat (voor bedrijfsapparaten) of wordt toegepast met beperkte mogelijkheden (BYOD via User Enrollment, toegevoegd in iOS 13).

App-distributie via MDM

MDM — een belangrijk onderdeel van bedrijfsdistributie van mobiele apps. De beheerder kan op afstand apps installeren, bijwerken en verwijderen op alle beheerde apparaten zonder tussenkomst van de gebruiker. Dit is vooral belangrijk voor apps die verplichte installatie vereisen: bedrijfsmessengers, beveiligingssystemen en interne bedrijfstools.

Op iOS worden apps geïnstalleerd via integratie van MDM met Apple VPP (Volume Purchase Program). De beheerder wijst apps toe aan apparaten via de MDM-console en iOS installeert ze automatisch op de achtergrond. Voor eigen In-House-apps wordt Enterprise Distribution gebruikt met een bedrijfscertificaat — MDM stuurt een opdracht om het IPA-bestand te installeren.

Op Android worden apps gedistribueerd via Managed Google Play. De MDM-console verbindt met Google Play Console, de beheerder selecteert apps voor installatie en stelt verplichting of optionele beschikbaarheid in. Apparaten synchroniseren automatisch en installeren toegewezen apps. Updates worden ook centraal beheerd.

dart
// Flutter — MDM-beleidscontrole in de app
import 'package:flutter/services.dart';

class MdmService {
    static final MethodChannel _channel =
        const MethodChannel('com.example/mdm');

    static Future<bool> isDeviceCompliant() async {
        final bool = await _channel
            .invokeMethod<bool>('checkCompliance');
        return result ?? false;
    }
}

Een belangrijke MDM-functie — stille installatie (silent app install). Apps worden geïnstalleerd zonder tussenkomst van de gebruiker en zonder bevestigingsverzoeken. Dit stelt organisaties in staat snel kritieke beveiligingsupdates op alle apparaten te implementeren. Op iOS werkt stille installatie via Managed App Configuration, op Android via Managed Google Play-beleid.

Een MDM-oplossing kiezen

De keuze van een MDM-oplossing hangt af van verschillende factoren: gebruikte mobiele platforms, aantal apparaten, beveiligingseisen en budget. Er is geen universele oplossing — elk platform heeft sterke punten. Voor organisaties met overwegend Apple-apparaten wordt Jamf Pro aanbevolen, voor gemengde omgevingen — VMware Workspace ONE of Microsoft Intune.

  • Microsoft Intune — de beste oplossing voor organisaties die Microsoft 365 gebruiken. Integratie met Azure AD, Conditional Access en Compliance Policies. Ondersteunt iOS, Android, Windows en macOS
  • Jamf Pro — gespecialiseerde oplossing voor Apple-apparaten. Diepe integratie met Apple DEP, VPP en het MDM-protocol. Ondersteunt geen Android en Windows
  • VMware Workspace ONE — multi-platform oplossing met ondersteuning voor elk besturingssysteem. Omvat app-, e-mail- en contentbeheer via één paneel
  • IBM MaaS360 — bedrijfsoplossing met AI-bedreigingsanalyse en automatische reactie op beveiligingsincidenten

Houd bij het kiezen van MDM rekening met de Total Cost of Ownership. De kosten bestaan uit licenties voor het MDM-platform, infrastructuur voor pushmeldingen en administratiekosten. Cloud-MDM-oplossingen (SaaS) zijn doorgaans goedkoper in onderhoud dan on-premise-installaties en vereisen geen speciale serverbronnen.

Veelgestelde vragen

Waarin verschilt MDM van EMM en UEM?

MDM — het basisniveau van apparaatbeheer. EMM (Enterprise Mobility Management) breidt MDM uit met app-beheer (MAM), contentbeheer (MCM) en e-mailbeheer. UEM (Unified Endpoint Management) verenigt het beheer van mobiele apparaten, desktops en IoT in één console. Moderne MDM-oplossingen zijn feitelijk UEM-platforms die alle categorieën dekken.

Is MDM verplicht voor bedrijfsapps?

MDM is niet verplicht, maar wordt aanbevolen voor organisaties met meer dan 10 bedrijfsapparaten. MDM vereenvoudigt massale app-installatie, het bijwerken van beveiligingsbeleid en naleving van regelgeving (GDPR, HIPAA, SOX). Voor afzonderlijke apparaten zijn handmatige configuratie en Enterprise Distribution voldoende.

Kan MDM de locatie van werknemers volgen?

MDM kan de locatie van apparaten volgen in bedrijfsmodus (met verbinding met MDM). Het gebruik van deze functie wordt echter gereguleerd door privacywetgeving. Apple en Google beperken de toegang tot geolocatie via MDM: voor iOS is expliciete toestemming van de gebruiker vereist, op Android — activering van de juiste machtiging in het beleid.

Hoe stel ik automatische apparaatregistratie in MDM in?

Automatische registratie wordt ingesteld via Apple Business Manager (DEP) voor iOS en Zero Touch Enrollment voor Android. Apparaten die via deze programma's zijn aangeschaft, worden bij de eerste inschakeling automatisch aan de MDM-server gekoppeld. De beheerder specificeert de MDM-server in de ABM- of Zero Touch-console en het apparaat registreert zich zonder tussenkomst van de gebruiker.

Wat te doen als een apparaat met MDM verloren gaat?

Bij verlies van een apparaat met MDM kan de beheerder op afstand: het scherm vergrendelen met een bericht voor de vinder (Lost Mode op iOS), alle bedrijfsgegevens wissen (selective wipe) of een volledige fabrieksreset uitvoeren (factory reset). MDM verzendt de opdracht via het push-kanaal bij de volgende verbinding van het apparaat met internet.

Samenvatting

  • MDM — gecentraliseerd beheer van mobiele apparaten via push-kanalen van besturingssysteemfabrikanten
  • Protocollen MDM verschillen: Apple APNs voor iOS, Android Enterprise / FCM voor Android
  • App-distributie via MDM ondersteunt stille installatie en verplichte implementatie
  • BYOD en COPE — verschillende beheermodi: Work Profile op Android, User Enrollment op iOS
  • MDM-keuze hangt af van platformsamenstelling: Jamf voor Apple, Intune voor Microsoft-ecosysteem
  • Extern beheer maakt het mogelijk gegevens te wissen en apparaten te vergrendelen bij verlies of diefstal

We ontwikkelen een mobiele applicatie turnkey

IT Sectr creëert sinds 2017 iOS- en Android-applicaties voor startups en bedrijven. We adviseren u en stellen de beste oplossing voor.

Bespreek het project

Lees ook