Kaffebar-testen: Er jeres hybride arbejdsplads NIS2-klar?

Medarbejder arbejder på bærbar fra en kaffebar og logger sikkert på Microsoft 365 under NIS2

Kaffebar-testen: Er jeres hybride arbejdsplads NIS2-klar?

Af Sten Albert Person A-one Solutions ·
·
Kategori: Compliance

En medarbejder åbner sin bærbare på Espresso House, logger på det åbne WiFi og trækker et regneark ud af SharePoint. Består det jeres NIS2-revision? For mange danske SMV’er stopper NIS2 compliance i Microsoft 365 ved kontordøren – og det er præcis dér, risikoen begynder. Her får I en konkret måde at teste den hybride arbejdsplads og lukke hullerne med værktøjer, I sandsynligvis allerede betaler for.

Nøglepunkter I kan handle på med det samme

  • Compliance følger enheden, ikke adressen. Sikkerheden skal virke på hjemmekontoret og kaffebaren – ikke kun bag firewallen. Start med Conditional Access.
  • Intune er ikke længere valgfrit. Uden dokumenteret enhedshåndtering falder I typisk igennem en NIS2-revision i et hybridt miljø.
  • Skygge-IT er den dyre blinde vinkel. Private fildelingstjenester på hjemmekontoret er rapportérbare hændelser. Kortlæg dem med Defender for Cloud Apps.
  • Beviser slår politikker. Revisorer og kunder vil se logs og MDM-status, ikke kun en PDF. Purview Compliance Manager samler dokumentationen.
  • I ejer sandsynligvis allerede løsningen. Microsoft 365 Business Premium indeholder det meste. Spørgsmålet er, om det er slået til og konfigureret.

Oversigt over hvordan Microsoft 365 sikrer enheder uden for kontoret under NIS2

Hvorfor kontorets firewall ikke længere er jeres sikkerhedsgrænse

Da alle sad på kontoret, var sikkerhed langt hen ad vejen et spørgsmål om at beskytte netværket. Den model er væk. Når halvdelen af arbejdet foregår hjemme, på farten eller fra en lufthavn, flytter data ud ad døren hver dag – og NIS2 kræver, at I kan styre og dokumentere det uanset hvor enheden befinder sig.

Ifølge ENISA er MFA, kryptering og løbende sårbarhedsscanning af alle enheder minimumskrav – også hjemmearbejdspladser. NIST’s Cybersecurity Framework 2.0 har oveni tilføjet “Govern” som central søjle, hvilket lægger ansvaret for politikker, forsyningskæde og budget direkte på ledelsens bord.

Det juridiske pres er reelt. TeamsFox beskriver, hvordan jeres Microsoft 365-tenant nu i praksis betragtes som en del af virksomhedens kritiske infrastruktur. En fejlkonfiguration kan være en rapportérbar hændelse, og ledelsen kan hæfte personligt ved grov uagtsomhed.

Sådan består I kaffebar-testen med Conditional Access og Intune

Kaffebar-testen er enkel: Kan en medarbejder arbejde produktivt fra et usikkert netværk, uden at firmadata er i fare? Svaret ligger i to funktioner, der er med i Business Premium.

Conditional Access tjekker konteksten, hver gang nogen logger på. Er enheden kendt og opdateret? Er der MFA? Er login-forsøget fra et mistænkeligt sted? Er svaret nej, blokeres eller begrænses adgangen automatisk.

Intune holder styr på selve enhederne. I kan kræve kryptering, håndhæve opdateringer og fjernslette firmadata – uden at medarbejderen mærker andet end, at tingene bare virker.

Før: Medarbejderen logger på fra en privat, ukrypteret bærbar over åbent WiFi, og I aner ikke, at det sker. Efter: Adgang gives kun til compliant, krypterede enheder, og hvert login logges automatisk til jeres NIS2-dokumentation.

Består jeres opsætning kaffebar-testen?

Vi laver et gratis NIS2-tjek af jeres hybride Microsoft 365-opsætning og giver jer en konkret handlingsplan. Book 30 minutters sparring med en specialist – og få styr på, hvad der allerede er slået til, og hvad der mangler.

Book et gratis NIS2-tjek af jeres M365-opsætning

Fejl der koster ved en NIS2-revision i et hybridt miljø

De dyreste huller er sjældent tekniske detaljer. Det er de blinde vinkler, ingen holder øje med:

  • Skygge-IT på hjemmekontoret. Medarbejdere gemmer filer i private Dropbox-konti eller sender firmadata gennem uautoriserede AI-værktøjer. Defender for Cloud Apps kortlægger, hvad der faktisk bruges, så I kan tillade det sikre og blokere resten.
  • Politikker uden beviser. En skreven politik holder ikke i en revision længere. Attic Security peger på, at kunder og forsikringsselskaber nu kræver teknisk bevis – logs og MDM-status – ikke kun ord på papir.
  • Manuel onboarding og offboarding. Dansk Industri fremhæver, at de største skjulte omkostninger ligger i manglende automatisering af IT-driften. En ex-medarbejder med aktiv adgang tre uger efter fratrædelse er både en risiko og en compliance-fejl.
  • Ingen ejer forsyningskæden. CFCS lægger stor vægt på forsyningskæden. Selv virksomheder under 50 ansatte rammes af krav fra deres store kunder – og skal kunne dokumentere det.

Tjekliste til NIS2-compliance for hybrid arbejdsplads i Microsoft 365

Tjekliste: 7 punkter der afgør jeres NIS2-status uden for kontoret

  1. MFA på alle konti. Kig efter: 100 % dækning, ingen undtagelser for ledelse eller administratorer.
  2. Conditional Access-politikker aktive. Kig efter: adgang blokeres fra ukendte enheder og risikofyldte logins.
  3. Enheder registreret i Intune. Kig efter: kryptering håndhævet, opdateringer tvunget, mulighed for fjernsletning.
  4. Skygge-IT kortlagt. Kig efter: en liste over reelt brugte cloud-apps via Defender for Cloud Apps, med besluttet ja/nej på hver.
  5. Automatiseret on- og offboarding. Kig efter: adgang gives og fjernes automatisk ved ansættelse og fratrædelse – på minutter, ikke uger.
  6. Dokumentation samlet ét sted. Kig efter: Purview Compliance Manager med NIS2-skabelon som live-dashboard til revisoren.
  7. Hændelseshåndtering på plads. Kig efter: en plan, der kan levere rapportering af væsentlige hændelser inden for 24 timer, jf. CFCS.

Kan I sætte flueben ved alle syv, står I stærkt. Mangler I tre eller flere, er der reel bøde- og forretningsrisiko.

Hvordan I holder sikkerheden usynlig for medarbejderne

Sikkerhed, der irriterer, bliver omgået. Derfor skal kontrollerne køre i baggrunden. Single Sign-On og Windows Hello fjerner adgangskoder fra hverdagen, mens Conditional Access kun griber ind, når noget ser forkert ud. Medarbejderen oplever, at tingene bare virker – I oplever, at hvert login bliver logget.

Før: Nyansat venter tre dage på adgang og deler i mellemtiden filer via privat mail. Efter: Enheden konfigureres automatisk med Autopilot, og de rigtige rettigheder er på plads fra første login.

Gartner peger på, at SMV’er konsoliderer og skrotter tredjeparts-værktøjer for at køre “ren” Microsoft 365 – det sparer penge og forenkler compliance. Ofte handler det ikke om at købe mere, men om at bruge Microsoft 365 rigtigt og lade en fast driftspartner holde det ved lige.

Medarbejder logger på Microsoft 365 med Windows Hello på hjemmekontoret

Ofte stillede spørgsmål om NIS2 og hybridarbejde

Dækker Microsoft 365 Business Premium NIS2-kravene?

Business Premium indeholder de fleste tekniske byggeklodser: MFA, Conditional Access, Intune, Defender og Purview. Licensen løser det dog ikke af sig selv – funktionerne skal konfigureres, håndhæves og dokumenteres, før de tæller i en revision.

Er Intune et krav for at bestå en NIS2-revision?

I hybride miljøer er svaret reelt ja. Uden dokumenteret enhedshåndtering kan I ikke bevise, at enheder uden for kontoret er krypterede, opdaterede og under kontrol. Det er blevet et ufravigeligt punkt i praksis.

BYOD eller firmabetalte enheder – hvad er billigst under NIS2?

Tommelfingerregel: Firmabetalte, administrerede enheder er ofte billigere i den samlede regning, når I lægger tiden til at sikre og supportere private maskiner oveni. BYOD kan fungere med app-beskyttelse (MAM), men kræver mere styring. Regn TCO’en igennem, før I beslutter jer.

Hvad gør vi ved medarbejdere, der bruger private apps til firmadata?

Kortlæg først det faktiske forbrug med Defender for Cloud Apps. Tillad derefter de sikre alternativer, og blokér resten via politik. Kombinér det med en kort, konkret retningslinje, så medarbejderne ved, hvad de må bruge.

Hvordan dokumenterer vi NIS2 for remote-medarbejdere til en revisor?

Brug Purview Compliance Manager med NIS2-skabelonen som samlet dashboard. Det trækker på logs fra MFA, Conditional Access og Intune, så I kan vise teknisk bevis i stedet for løse politikker.

Er VPN nok til at sikre hjemmearbejdspladsen?

Nej. VPN giver en falsk tryghed og skalerer dårligt. Zero Trust via Entra ID, hvor hvert login og hver enhed verificeres, er den model, der matcher NIS2 og hybridarbejde i 2026.

Gælder NIS2 overhovedet for en virksomhed med under 50 ansatte?

Ofte indirekte. Selv hvis I ikke rammes direkte, stiller jeres større kunder krav via forsyningskæden, og cyberforsikringen kræver dokumentation. Kan I ikke levere beviset, kan I miste både udbud og forsikringsdækning.

Sådan kommer I i gang – konkrete skridt

  1. Kør tjeklistens 7 punkter igennem og noter, hvor I står i dag.
  2. Slå MFA og en basis Conditional Access-politik til på alle konti med det samme.
  3. Registrér alle bærbare og telefoner i Intune og håndhæv kryptering samt opdateringer.
  4. Kortlæg skygge-IT med Defender for Cloud Apps og beslut ja/nej på hver app.
  5. Automatisér on- og offboarding, så adgang gives og fjernes uden manuelt arbejde.
  6. Aktivér Purview Compliance Manager med NIS2-skabelon som jeres levende dokumentation.
  7. Book et NIS2-tjek, hvis I mangler flueben – så får I en prioriteret handlingsplan frem for et gætværk.

Tilmeld dig vores nyhedsbrev

Synes du også det er fantastisk at lære nye ting? Tilmeld dig til vores nyhedsbrev, og få opdateringer og tilbud.

Ved at tilmelde, accepterer du vores datapolitik

Kontakt os

Har du flere spørgsmål? Vi står klar ved linjen

Du kan ringe til dette nummer for alle relvante sprøgsmål eller support.

+45 70 26 48 50

IT support firma medarbejder hjælper erhvervskunde med teknisk løsning

Skal vi tage et kig på jeres IT?

Skriv jer op — vi kontakter dig inden for én arbejdsdag med en uforpligtende vurdering?