iPhone-beveiliging in de praktijk: wat je vergrendelscherm nog steeds weggeeft

Veel mensen zetten Face ID aan, kiezen een toegangscode, en denken dat hun iPhone daarmee dicht zit. Toch staat er standaard een deur open die bijna niemand kent: het Bedieningspaneel is vanaf een vergrendeld scherm gewoon bereikbaar. Wordt een iPhone gestolen, dan is de eerste handeling van een dief vaak niet proberen de code te raden, maar naar beneden vegen naar het Bedieningspaneel en de vliegtuigmodus aanzetten. Het toestel verdwijnt dan meteen van het netwerk: Zoek mijn kan de locatie niet meer bijwerken, en een externe vergrendeling of wisopdracht bereikt het toestel niet meer. Dit is zo’n bekende truc dat beveiligingsexperts hem letterlijk “de eerste zet van een iPhone-dief” noemen, en toch weten weinig mensen dat je dit met een enkele instelling kunt dichtzetten. Deze whitepaper loopt praktisch door welke instellingen dit soort risico’s wegnemen, wat Apple’s eigen Stolen Device Protection daaraan toevoegt, en hoe je dit als IT-beheerder fleetbreed afdwingt.

Het probleem: een vergrendeld scherm is niet hetzelfde als een dicht scherm

Een toegangscode of Face ID beschermt de inhoud van je iPhone zodra iemand probeert te ontgrendelen. Maar Apple staat bewust een aantal functies toe zonder ontgrendeling, puur voor het gemak: even een wekker instellen, een betaling doen, of een notificatie lezen zonder je code in te tikken. Het probleem is dat een van die functies, het Bedieningspaneel, ook toegang geeft tot vliegtuigmodus, wifi en Bluetooth uitschakelen. Voor een dief is dat de snelste manier om een toestel binnen enkele seconden onvindbaar te maken, nog voordat het slachtoffer doorheeft dat het weg is en het als vermist kan melden.

Wat een vergrendeld scherm nog meer laat zien of toestaan

Het Bedieningspaneel is niet de enige functie die standaard bereikbaar is zonder ontgrendelen. Onder Instellingen vind je een hele lijst met opties die stuk voor stuk het overwegen waard zijn.

De instelling die het grootste risico wegneemt

Ga naar Instellingen > Face ID en code, voer je code in, en scroll naar het kopje Toegang toestaan indien vergrendeld. Daar staat per functie een aparte schakelaar. Zet in ieder geval het Bedieningspaneel uit: dat neemt het grootste risico weg terwijl je er in het dagelijks gebruik niets van merkt, want zodra je ontgrendelt met Face ID of Touch ID heb je alsnog direct volledige toegang. De schakelaar blokkeert alleen iemand die je toestel wel in handen heeft, maar niet je gezicht of vinger.

Stolen Device Protection: sinds 2026 standaard aan

Naast de lockscreen-instellingen heeft Apple een extra beveiligingslaag gebouwd die specifiek is ontworpen voor het scenario waarin een dief je toestel Ʃn je code heeft: Stolen Device Protection. Sinds iOS 26.4 (voorjaar 2026) staat deze functie standaard aan voor alle iPhones, inclusief zakelijk beheerde toestellen, in plaats van dat gebruikers hem zelf moesten activeren zoals bij de introductie in iOS 17.3.

De functie werkt met twee mechanismen. Weg van een vertrouwde locatie zoals thuis of je werkplek vereisen bepaalde acties verplicht Face ID of Touch ID, zonder terugvaloptie naar je toegangscode: opgeslagen wachtwoorden en passkeys gebruiken, opgeslagen betaalgegevens in Safari gebruiken, Verloren Modus uitzetten, een vergrendelde app openen, het toestel volledig wissen, een nieuwe Apple Card aanvragen, en een nieuw toestel instellen via Snel starten.

Voor nog kritiekere wijzigingen geldt bovenop de biometrische controle ook een beveiligingsvertraging van een uur, gevolgd door een tweede Face ID- of Touch ID-controle: je Apple Account-wachtwoord wijzigen, uitloggen bij je Apple Account, vertrouwde apparaten of een herstelsleutel wijzigen, Face ID of Touch ID toevoegen of verwijderen, je toegangscode wijzigen, alle instellingen resetten, aanmelden bij Mobile Device Management, en Stolen Device Protection zelf uitzetten.

Om de functie te gebruiken heb je tweestapsverificatie op je Apple Account nodig, een toegangscode, Face ID of Touch ID, Zoek mijn ingeschakeld, en Belangrijke locaties (onderdeel van Locatievoorzieningen) aan staan. Wie liever geen uitzondering voor vertrouwde locaties wil, kan onder Stolen Device Protection kiezen voor “Altijd” bij de beveiligingsvertraging, zodat de extra controles ook thuis en op kantoor gelden.

Praktische checklist

  1. Zet het Bedieningspaneel uit onder Instellingen > Face ID en code > Toegang toestaan indien vergrendeld, en overweeg hetzelfde voor Mededelingencentrum en Beantwoorden vanaf het toegangsscherm.
  2. Controleer of Stolen Device Protection actief is, vooral op oudere toestellen die nog niet zijn bijgewerkt naar iOS 26.4 of later.
  3. Gebruik een echte toegangscode (geen eenvoudig patroon) samen met Face ID of Touch ID.
  4. Zet Zoek mijn aan, inclusief het delen van de laatste locatie voordat de batterij leeg raakt.
  5. Zet gegevens wissen na 10 mislukte pogingen aan voor extra bescherming tegen brute-force pogingen.
  6. Houd Belangrijke locaties aan, want Stolen Device Protection heeft dit nodig om vertrouwde locaties te herkennen.
  7. Houd iOS bijgewerkt: de standaard-aan status van Stolen Device Protection geldt alleen voor toestellen die de update daadwerkelijk hebben binnengehaald.

Voor IT-beheerders: dit fleetbreed afdwingen

Voor een mkb met meerdere zakelijke iPhones hoeft dit geen kwestie te zijn van hopen dat iedereen de instelling zelf goed zet. Via de Restrictions-payload in een configuratieprofiel, uitgerold via Apple Business of Intune, kun je een deel van deze instellingen centraal afdwingen, ook op niet-supervised toestellen:

Stolen Device Protection zelf is geen instelling die je als beheerder op afstand kunt afdwingen, omdat hij is gekoppeld aan de biometrie, locatiegeschiedenis en tweestapsverificatie van de gebruiker zelf. Het praktische advies voor een mkb is daarom een combinatie: de lockscreen-restricties dwing je centraal af via je beheerdienst, en het activeren en controleren van Stolen Device Protection neem je op als vaste stap in je onboarding-instructies voor nieuwe zakelijke iPhones.

Praktijkscenario voor het mkb

Een concreet traject voor een IT-contactpersoon die dit wil uitrollen op een bestaande vloot zakelijke iPhones:

  1. Inventariseer via je beheerdienst welke toestellen nog geen restrictieprofiel hebben voor lockscreen-functies.
  2. Stel een configuratieprofiel samen dat het Bedieningspaneel, de Vandaag-weergave en het Mededelingencentrum op het vergrendelscherm blokkeert.
  3. Rol dit profiel uit via Apple Business of Intune naar alle zakelijke iPhones.
  4. Communiceer naar medewerkers dat zij zelf Stolen Device Protection moeten controleren en activeren, aangezien dit niet op afstand af te dwingen is.
  5. Controleer per toestel of Zoek mijn en Belangrijke locaties aan staan.
  6. Voeg deze stappen toe aan je vaste onboarding-checklist voor nieuwe zakelijke iPhones, zodat dit niet telkens losse actie blijft.

Met deze combinatie van een centraal afgedwongen lockscreen-restrictie en een bewust geactiveerde Stolen Device Protection sluit je precies het gat dat het scenario uit de inleiding mogelijk maakt, en heb je als mkb een toestelvloot die niet alleen een toegangscode heeft, maar ook daadwerkelijk dicht zit.

EƩn e-mail. Elke laatste vrijdag van de maand.

De week in Apple, gelezen in drie minuten. Geen geruchten, geen affiliate-opvulling.

Scroll naar boven