Ga naar inhoud
HexaTransfer
Terug naar blog
Productiviteit & samenwerking

Thuiswerken en bestanden delen: veilige setup voor 2026

Stel veilig bestanden delen in voor thuiswerken met VPN-alternatieven, versleutelde overdracht, toegangscontrole en tips voor beveiliging van je thuisnetwerk.

De Autoriteit Persoonsgegevens (AP) ontvangt elk jaar meldingen waarbij thuiswerkers verantwoordelijk zijn voor datalekken door onveilige bestandsdeling — iets dat met de juiste setup volledig te voorkomen is. Een veilige thuiswerk-bestandsdeelsetup in 2026 bestaat uit vier lagen: een moderne identiteitsbewuste toegangsservice die de verouderde VPN vervangt (Cloudflare Access, Tailscale, Twingate of Zscaler ZPA), een synchronisatietool met SSO en apparaatbeheer (Google Drive, OneDrive of Dropbox Business), een end-to-end versleutelde eenmalige overdrachtsservice voor gevoelige verzendingen (HexaTransfer, SwissTransfer), en een geharde thuisnetwerk (WPA3 Wi-Fi, DNS-filtering, geïsoleerd werk-VLAN). Met die vier op zijn plaats kun je kantoorbeveiliging evenaren op een thuisglasvezverbinding voor minder dan €30 per maand per gebruiker.

Waarom de verouderde VPN klaar is

Zakelijke VPN's zoals Cisco AnyConnect, Palo Alto GlobalProtect en Fortinet FortiClient zijn gebouwd voor een wereld waarin 10% van het personeel af en toe op afstand werkte. Ze hebben drie fatale gebreken voor fulltime thuiswerken: ze verlenen vlak netwerktoegang eenmaal verbonden, ze creëren een enkel knelpunt dat traag wordt bij schaal, en hun clients staan bekend om het wegvallen bij Wi-Fi-overgangen.

De Zero Trust-vervanging is identiteitsbewuste toegang: in plaats van "op de VPN = vertrouwd" krijg je "geauthenticeerde gebruiker + conform apparaat + geautoriseerde resource = toegang." Tailscale gebruikt WireGuard met SSO-ondersteunde ACL's ($6 per gebruiker per maand op het Team-abonnement). Cloudflare Access draait beleid op de rand via 310+ mondiale PoPs (Zero Trust Free dekt maximaal 50 gebruikers). Twingate en Zscaler ZPA bedienen de enterprise-laag. Je krijgt snellere verbindingen, per-resource logging en geen "VPN is down"-tickets meer.

Synchronisatietool hardenen

Je synchronisatietool is de dagelijkse werkezel voor thuiswerken. Drie instellingen veranderen alles:

  • Dwing SSO met MFA af: schakel logins met alleen een wachtwoord volledig uit. Hardwaresleutels (YubiKey 5 voor ~$50) zijn beter dan SMS of TOTP tegen SIM-swap en phishing.
  • Apparaatbeheer: Intune (Microsoft 365), Google Endpoint of Jamf (voor Mac-zware teams) laat je schijfencryptie vereisen (FileVault 2 of BitLocker), schermvergrendeling afdwingen en verloren apparaten op afstand wissen. Zonder dit is één gestolen MacBook in een koffieshop een datalek.
  • Externe deelcontroles: stel standaard delen in op "specifieke personen" in plaats van "iedereen met de link." Schakel domeinbrede deling uit tenzij expliciet goedgekeurd. Stel linkvervaldata in op maximaal 30 dagen.

Dropbox Business Standard ($15 per gebruiker per maand), Google Workspace Business Plus ($18) en OneDrive for Business (Microsoft 365 Business Standard, $12,50) dekken dit allemaal. Onder het Business-niveau verlies je apparaatbeheer en mag je geen bedrijfsdata verwerken.

End-to-end encryptie voor eenmalige gevoelige verzendingen

Synchronisatietools versleutelen data in rust en tijdens overdracht, maar kunnen het ontsleutelen op hun servers — noodzakelijk voor indexeren, zoeken en deelfuncties. Voor verzendingen waarbij de inhoud letterlijk niet door de aanbieder mag worden gezien (belastingaangiften, HR-documenten, juridische dossiers, patiëntgegevens), gebruik je end-to-end encryptie.

Services als HexaTransfer, SwissTransfer en het Tresorit Send-product versleutelen met AES-256-GCM aan de clientzijde vóór upload. De sleutel wordt afgeleid van je wachtwoord via PBKDF2 met 600.000 iteraties (de OWASP 2023-aanbeveling) en doorgegeven in het URL-fragment — het deel na de # dat browsers nooit naar servers sturen. Resultaat: de aanbieder slaat een blob op die ze nooit kunnen ontsleutelen.

Gebruik end-to-end encryptie voor eenmalige gevoelige verzendingen. Probeer het niet als dagelijkse driver — zonder synchronisatie-, zoek- en samenwerkingsfuncties is het het verkeerde gereedschap voor documenten die actief worden bewerkt.

Thuisnetwerk basisniveau

Je thuisnetwerk is nu onderdeel van het aanvalsoppervlak van je werkgever. Breng het naar een professioneel basisniveau:

  • WPA3 of WPA2-AES: WPA3 heeft de voorkeur; weiger WPA/WPA2-TKIP. Schakel WPS volledig uit — het is uitbuitbaar.
  • Routerfirmware actueel: Asus, Netgear, Ubiquiti en Mikrotik patchen CVE's maandelijks. Als je router meer dan zes maanden geen firmware-update heeft gehad, vervang hem. Consumentenrouters uit 2020-2022 zijn de meest risicovolle categorie.
  • DNS-filtering: NextDNS ($1,99/maand) of Cloudflare 1.1.1.1 for Families (gratis) blokkeert bekende malwaredomeinen voordat een gecompromitteerde machine contact kan opnemen. Stel dit in op routerniveau zodat elk apparaat het erft.
  • Gastnetwerk voor IoT: zet smart-tv's, Alexa, deurbellen en elk IoT-apparaat op een apart SSID geïsoleerd van je werkmachine. De meeste routers noemen dit "Gastnetwerk" of "AP-isolatie."
  • Werk-VLAN indien mogelijk: prosumer-routers (Ubiquiti Dream Router, Firewalla Gold) laten je een apart VLAN carven voor werkapparatuur met eigen firewallregels.

Laptop-configuratiechecklist

De laptop telt net zo zwaar als het netwerk. Een bedrijfsapparaat met MDM is al geregeld. Als je als freelancer of eigenaar van een klein bedrijf op een persoonlijke Mac of pc werkt:

  1. Schakel volledige schijfencryptie in (FileVault op macOS, BitLocker op Windows 11 Pro)
  2. Automatisch scherm vergrendelen na vijf minuten, wachtwoord vereisen bij hervatten
  3. Schakel Zoek mijn / Zoek mijn apparaat in voor wissen op afstand
  4. Stel een niet-beheerdersaccount in voor dagelijks gebruik; verhoog alleen naar beheerder voor installaties
  5. Gebruik een wachtwoordmanager (1Password, Bitwarden) met een sterk hoofdwachtwoord en hardware-sleutelondersteunde tweefactorauthenticatie
  6. Houd het besturingssysteem actueel — macOS Sequoia of later, Windows 11 met de nieuwste cumulatieve update

Op macOS: schakel ook de Vergrendelingsmodus in als je werk met hoge gevoeligheid verwerkt (juridisch, journalistiek, activisme). Het breekt enkele functies maar sluit volledige klassen van exploits.

Afdrukken en fysieke documentafhandeling

Makkelijk te vergeten: de meeste thuisprinters zijn onveilig. Canon, HP en Brother-consumentenprinters hadden in 2024-2025 remote code execution-kwetsbaarheden. Als je werkdocumenten moet afdrukken:

  • Schakel de Wi-Fi Direct- en cloudafdrukfuncties van de printer uit
  • Zet de printer op het gast-/IoT-VLAN, niet op je werknetwerk
  • Versnipperaar alles gevoeligs — een kruisesnijder van €40 doet de klus; streepsnijders zijn reconstrueerbaar
  • Voor gereguleerd werk (AVG-persoonsgegevens, advocaat-cliëntmateriaal) controleer je of je organisatie thuisafdrukken überhaupt toestaat — velen doen dat niet

Back-up en offboarding

Twee scenario's breken de meeste thuiswerksystemen: de laptop gaat kapot, of je verlaat het bedrijf. Beide hebben een plan nodig.

Back-up: bedrijfsdocumenten horen in de bedrijfssynchronisatietool, die back-up centraal afhandelt. Bewaar geen werkbestanden alleen op de lokale schijf van je laptop. Voor lokaal-only scratch-werk geeft Time Machine (Mac) of Bestandsgeschiedenis (Windows) naar een versleuteld extern station herstellmogelijkheden op dezelfde dag.

Offboarding: wanneer het dienstverband eindigt, wist je werkgever het bedrijfsapparaat op afstand, deprovisioneert SSO-toegang (wat onmiddellijk synchronisatietoegang intrekt) en roteert gedeelde inloggegevens. Als jij degene bent die vertrekt: neem geen "paar persoonlijke bestanden" mee van de werklaptop — gebruik vanaf dag één een persoonlijk e-mailadres voor persoonlijke zaken.

Voor de eenmalige gevoelige overdrachten die ongeacht je dagelijkse stack opduiken, probeer je HexaTransfer op hexatransfer.com — gratis, geen account vereist, maximaal 10 GB.

Verstuur grote bestanden veilig met end-to-end-versleuteling

Draag bestanden tot 10 GB gratis over met end-to-end-versleuteling. Geen account nodig. Uw bestanden worden in uw browser versleuteld voordat ze worden geüpload — niemand anders kan ze lezen.

Een bestand verzenden