Microsoft Intune for SMV’er: Sikker enhedshåndtering fra gulv til kontor

IT-chef administrerer pc'er, tablets og håndscannere på et dansk produktionsgulv via Microsoft Intune

Microsoft Intune for SMV’er: Sikker enhedshåndtering fra gulv til kontor

Af Sten Albert Person A-one Solutions ·
·
Kategori: Microsoft 365

De fleste danske produktions-SMV’er betaler allerede for Microsoft Intune – de bruger det bare ikke. Licensen ligger i jeres Microsoft 365 Business Premium, mens delte pc’er på gulvet står ulåste, ingeniørerne kører med lokal admin, og bestyrelsen spørger, hvordan I dokumenterer kryptering til NIS2. Det er ikke et licensproblem. Det er et opsætningsproblem, og det kan løses uden at bremse arbejdet.

Key takeaways: Det får I ud af Microsoft Intune som SMV

  • Udnyt licensen I har: Intune er inkluderet i Microsoft 365 Business Premium og E3 – slå den til, før I køber et separat MDM-værktøj.
  • Sikr gulvet uden at sinke operatørerne: Delte pc’er og håndscannere kører i kiosk-tilstand med kun de apps, opgaven kræver.
  • Fjern lokal admin klogt: Med Endpoint Privilege Management (EPM) mister ingeniørerne admin-rettigheder, men CAD- og PLC-værktøjer kører stadig med de nødvendige tilladelser.
  • Beskyt firmadata på private telefoner: MAM isolerer mail og Teams uden at I overvåger medarbejderens private telefon.
  • Dokumentér NIS2 automatisk: Intunes compliance-rapporter viser sort på hvidt, hvilke enheder der er krypterede og patchede.

Oversigt over compliance-status for enheder i Microsoft Intune administrationsportalen

Hvorfor Microsoft Intune er det rigtige valg for en produktions-SMV

I har en blandet flåde. Kontor-pc’er, bærbare til sælgere, tablets i lageret, delte terminaler på gulvet og et par private telefoner, der læser firmamail. Uden central styring er hver enhed sit eget lille sikkerhedshul.

Intune samler styringen ét sted. I stedet for at vedligeholde antivirus, patch-værktøj og krypteringsstyring i tre separate systemer, konsoliderer I det i én portal. Forrester dokumenterer i deres Total Economic Impact-analyse (2024), at den konsolidering sænker driftsomkostningerne og skærer i antallet af helpdesk-sager – især dem om password og admin-rettigheder.

Før: IT bruger en halv dag på at klargøre hver ny pc manuelt, og ingen ved præcist, hvilke enheder der er krypterede.
Efter: Nye pc’er sender sig selv op via Autopilot, og en compliance-rapport viser krypteringsstatus på alle enheder i realtid.

Læs mere om, hvordan vi arbejder med Microsoft 365 og IT-sikkerhed i danske virksomheder.

Sådan sikrer I delte pc’er og scannere på produktionsgulvet

Delte enheder er de sværeste at styre. Fem operatører logger på den samme terminal i løbet af et skift, og ingen føler ejerskab for sikkerheden. Løsningen er ikke flere regler til folk – det er stramning af selve enheden.

Sæt gulvets pc’er og tablets op i kiosk-tilstand. Enheden viser kun de apps, opgaven kræver: ERP-terminalen, scanner-appen eller kvalitetskontrollen. Alt andet er skjult. Operatøren skal ikke tænke over sikkerhed – den er indbygget.

Brug Enrollment Status Page (ESP) via Autopilot, så en ny gulv-pc er krypteret, patchet og AV-opdateret, før nogen kan logge ind første gang. Ingen enhed slipper i produktion uden at være compliant.

Sådan fjerner I lokal admin uden at stoppe ingeniørerne

Lokal admin er hackernes yndlingsdør. Men ingeniører og teknikere kræver ofte admin til at opdatere CAD-software eller installere PLC-drivere – og derfor får de det bare, permanent. Det er et problem, I kan løse uden konflikt.

Med Endpoint Privilege Management (EPM) kører alle som standardbrugere. I definerer så politikker, der lader bestemte, godkendte programmer køre med admin-rettigheder – uden at brugeren selv er administrator. Ingeniøren kan opdatere sit CAD-værktøj. Hackeren kan ikke installere ransomware.

Før: 30 ingeniører har permanent lokal admin, og hver kompromitteret konto kan lægge en pc ned.
Efter: Ingen har stående admin. Kun godkendte apps får forhøjede rettigheder – logget og dokumenteret.

Det matcher direkte NIST’s princip om mindste privilegium (AC-6 i SP 800-53), som er guldstandarden bag NIS2’s krav.

Betaler I for Intune uden at bruge det? Få et gratis Intune-sundhedstjek, hvor vi holder jeres opsætning op mod Microsofts best practices og viser, hvor I står i forhold til NIS2. Book jeres sundhedstjek her.

Hvordan vælger I mellem MDM og MAM til telefoner?

Spørgsmålet dukker altid op: Må produktionslederen læse firmamail på sin private telefon? Svaret afhænger af, hvem der ejer enheden.

Sammenligning af MDM på firmatelefon og MAM på privat telefon i Microsoft Intune

Situation Metode Hvad I styrer
Firmaejet telefon MDM (fuld enhedsstyring) Hele enheden: apps, opdateringer, fjern-sletning
Privat telefon (BYOD) MAM (kun app-styring) Kun firmadata i Outlook/Teams – ikke resten af telefonen

MAM er reglen for BYOD. I isolerer firmadata i Outlook og Teams, kræver PIN-kode for at åbne apps, og blokerer kopiering af firmadata til private apps. Sletter medarbejderen sin private telefon? Det rager ikke jer. Stopper de i firmaet? I fjerner kun firmadata – deres billeder og private beskeder er urørte.

Denne opdeling er kritisk for NIS2. I skal kunne bevise, at firmadata er beskyttet, uden at overtræde medarbejdernes privatliv.

Tjekliste: De 6 vigtigste Intune-politikker for en industri-SMV

  1. BitLocker-kryptering håndhævet: Alle Windows-enheder krypteres automatisk. Kig efter: 100 % krypteret i compliance-rapporten.
  2. Compliance + Conditional Access: Enheder uden seneste OS-opdatering eller med BitLocker slået fra blokeres fra firmadata. Kig efter: adgang nægtes automatisk ved afvigelse (CoreView, 2023).
  3. Security Baselines slået til: Brug Microsofts anbefalede baseline som udgangspunkt. Kig efter: baseline tildelt alle enhedsgrupper.
  4. EPM aktiveret: Ingen stående lokal admin. Kig efter: godkendte apps kører med forhøjede rettigheder, resten som standardbruger.
  5. Scope Tags pr. lokation: IT på Fabrik A kan kun administrere Fabrik A’s enheder (Windows Management Experts, 2025). Kig efter: adskilte administrationsområder.
  6. Multi-Admin Approval (MAA): Kritiske handlinger som sletning af enheder kræver godkendelse fra en anden admin. Kig efter: to-personers-regel på destruktive handlinger (Microsoft Tech Community, 2025).

Tjekliste over de vigtigste Intune-sikkerhedspolitikker for en dansk industrivirksomhed

Sådan bruger I Intune som NIS2-dokumentation

NIS2 kræver, at I kan bevise kryptering, patch-management og adgangsstyring. Bestyrelsen skal se det, ikke bare høre om det. Intunes compliance-rapporter er jeres bevismateriale.

Rapporterne viser i realtid, hvilke enheder der er krypterede, hvornår de sidst blev patchet, og hvilke der falder uden for jeres politikker. Ved en revision trækker I rapporten direkte – ingen manuelle regneark. Intunes RBAC og Security Baselines mapper 1:1 til NIST’s krav om mindste privilegium og kontinuerlig konfigurationsovervågning.

Se, hvordan vi hjælper med compliance og løbende drift af jeres Microsoft-miljø.

Fra on-prem til cloud: Intune-roadmap for SMV’er

Kører I stadig SCCM og on-prem Active Directory? Microsoft anbefaler en trefaset overgang i deres roadmap for cloud-native endpoint management (2024):

  1. Flyt workloads som antivirus og patching til Intune først.
  2. Brug hybrid-join til jeres eksisterende pc’er, så de styres begge steder i overgangen.
  3. Kør 100 % cloud-native via Autopilot for alle nye enheder.

I behøver ikke gøre det hele på én gang. Start med de nye enheder, og lad de gamle fase ud naturligt.

Ofte stillede spørgsmål om Microsoft Intune

Er Microsoft Intune inkluderet i vores licens?

Ja, hvis I har Microsoft 365 Business Premium eller E3/E5. Intune er inkluderet. Mange SMV’er betaler allerede for det uden at have slået det til. Tjek jeres licenser, før I overvejer et separat MDM-værktøj.

Hvad er forskellen på MDM og MAM?

MDM styrer hele enheden og bruges til firmaejede telefoner og pc’er. MAM styrer kun firma-apps og bruges til private telefoner (BYOD). Tommelfingerregel: ejer I enheden, brug MDM. Ejer medarbejderen den, brug MAM.

Kan vi fjerne lokal admin uden at genere ingeniørerne?

Ja, med Endpoint Privilege Management. Alle kører som standardbrugere, men godkendte programmer som CAD-software får admin-rettigheder via politik. Ingeniøren kan arbejde, men ingen har permanent admin.

Hvordan sikrer vi delte pc’er på produktionsgulvet?

Sæt dem op i kiosk-tilstand, så kun de nødvendige apps vises. Kombineret med Autopilot og Enrollment Status Page er enheden krypteret og patchet, før nogen logger ind.

Kan Intune dokumentere vores NIS2-compliance?

Ja. Compliance-rapporterne viser kryptering, patch-status og afvigelser i realtid. De kan trækkes direkte som dokumentation ved revision og til bestyrelsen.

Hvor lang tid tager en Intune-opsætning for en SMV?

En grundlæggende opsætning med kryptering, compliance-politikker og Autopilot kan være på plads inden for få uger. EPM og kiosk-opsætning for produktionsgulvet kræver typisk lidt mere tilpasning.

Hvad er Multi-Admin Approval, og har vi brug for det?

Det kræver, at kritiske handlinger – fx sletning af enheder – godkendes af en anden admin. Det forhindrer, at én kompromitteret konto lægger hele produktionen ned. Anbefales til alle virksomheder med mere end én IT-administrator.

Sådan kommer I i gang – konkrete skridt

  1. Tjek jeres Microsoft 365-licenser, og bekræft at Intune er inkluderet.
  2. Kortlæg jeres enheder: kontor-pc’er, gulv-terminaler, firmatelefoner og private BYOD-enheder.
  3. Slå BitLocker-kryptering og en compliance-politik til for alle Windows-enheder.
  4. Opsæt Conditional Access, så ikke-compliant enheder blokeres fra firmadata.
  5. Aktivér EPM, og fjern stående lokal admin fra ingeniører og operatører.
  6. Konfigurér MAM til private telefoner og kiosk-tilstand til gulvets delte enheder.
  7. Træk jeres første compliance-rapport, og brug den som NIS2-dokumentation til ledelsen.

Vil I have en konkret plan? Book 30 minutters uforpligtende sparring om sikker enhedshåndtering i produktionen – og få en plan for, hvordan I fjerner lokal admin uden at stoppe arbejdet.

Tilmeld dig vores nyhedsbrev

Synes du også det er fantastisk at lære nye ting? Tilmeld dig til vores nyhedsbrev, og få opdateringer og tilbud.

Ved at tilmelde, accepterer du vores datapolitik

Kontakt os

Har du flere spørgsmål? Vi står klar ved linjen

Du kan ringe til dette nummer for alle relvante sprøgsmål eller support.

+45 70 26 48 50

IT support firma medarbejder hjælper erhvervskunde med teknisk løsning

Skal vi tage et kig på jeres IT?

Skriv jer op — vi kontakter dig inden for én arbejdsdag med en uforpligtende vurdering?