Microsoft Intune for SMV’er: Sikker enhedshåndtering fra gulv til kontor
·
Kategori: Microsoft 365
De fleste danske produktions-SMV’er betaler allerede for Microsoft Intune – de bruger det bare ikke. Licensen ligger i jeres Microsoft 365 Business Premium, mens delte pc’er på gulvet står ulåste, ingeniørerne kører med lokal admin, og bestyrelsen spørger, hvordan I dokumenterer kryptering til NIS2. Det er ikke et licensproblem. Det er et opsætningsproblem, og det kan løses uden at bremse arbejdet.
Key takeaways: Det får I ud af Microsoft Intune som SMV
- Udnyt licensen I har: Intune er inkluderet i Microsoft 365 Business Premium og E3 – slå den til, før I køber et separat MDM-værktøj.
- Sikr gulvet uden at sinke operatørerne: Delte pc’er og håndscannere kører i kiosk-tilstand med kun de apps, opgaven kræver.
- Fjern lokal admin klogt: Med Endpoint Privilege Management (EPM) mister ingeniørerne admin-rettigheder, men CAD- og PLC-værktøjer kører stadig med de nødvendige tilladelser.
- Beskyt firmadata på private telefoner: MAM isolerer mail og Teams uden at I overvåger medarbejderens private telefon.
- Dokumentér NIS2 automatisk: Intunes compliance-rapporter viser sort på hvidt, hvilke enheder der er krypterede og patchede.

Hvorfor Microsoft Intune er det rigtige valg for en produktions-SMV
I har en blandet flåde. Kontor-pc’er, bærbare til sælgere, tablets i lageret, delte terminaler på gulvet og et par private telefoner, der læser firmamail. Uden central styring er hver enhed sit eget lille sikkerhedshul.
Intune samler styringen ét sted. I stedet for at vedligeholde antivirus, patch-værktøj og krypteringsstyring i tre separate systemer, konsoliderer I det i én portal. Forrester dokumenterer i deres Total Economic Impact-analyse (2024), at den konsolidering sænker driftsomkostningerne og skærer i antallet af helpdesk-sager – især dem om password og admin-rettigheder.
Før: IT bruger en halv dag på at klargøre hver ny pc manuelt, og ingen ved præcist, hvilke enheder der er krypterede.
Efter: Nye pc’er sender sig selv op via Autopilot, og en compliance-rapport viser krypteringsstatus på alle enheder i realtid.
Læs mere om, hvordan vi arbejder med Microsoft 365 og IT-sikkerhed i danske virksomheder.
Sådan sikrer I delte pc’er og scannere på produktionsgulvet
Delte enheder er de sværeste at styre. Fem operatører logger på den samme terminal i løbet af et skift, og ingen føler ejerskab for sikkerheden. Løsningen er ikke flere regler til folk – det er stramning af selve enheden.
Sæt gulvets pc’er og tablets op i kiosk-tilstand. Enheden viser kun de apps, opgaven kræver: ERP-terminalen, scanner-appen eller kvalitetskontrollen. Alt andet er skjult. Operatøren skal ikke tænke over sikkerhed – den er indbygget.
Brug Enrollment Status Page (ESP) via Autopilot, så en ny gulv-pc er krypteret, patchet og AV-opdateret, før nogen kan logge ind første gang. Ingen enhed slipper i produktion uden at være compliant.
Sådan fjerner I lokal admin uden at stoppe ingeniørerne
Lokal admin er hackernes yndlingsdør. Men ingeniører og teknikere kræver ofte admin til at opdatere CAD-software eller installere PLC-drivere – og derfor får de det bare, permanent. Det er et problem, I kan løse uden konflikt.
Med Endpoint Privilege Management (EPM) kører alle som standardbrugere. I definerer så politikker, der lader bestemte, godkendte programmer køre med admin-rettigheder – uden at brugeren selv er administrator. Ingeniøren kan opdatere sit CAD-værktøj. Hackeren kan ikke installere ransomware.
Før: 30 ingeniører har permanent lokal admin, og hver kompromitteret konto kan lægge en pc ned.
Efter: Ingen har stående admin. Kun godkendte apps får forhøjede rettigheder – logget og dokumenteret.
Det matcher direkte NIST’s princip om mindste privilegium (AC-6 i SP 800-53), som er guldstandarden bag NIS2’s krav.
Betaler I for Intune uden at bruge det? Få et gratis Intune-sundhedstjek, hvor vi holder jeres opsætning op mod Microsofts best practices og viser, hvor I står i forhold til NIS2. Book jeres sundhedstjek her.
Hvordan vælger I mellem MDM og MAM til telefoner?
Spørgsmålet dukker altid op: Må produktionslederen læse firmamail på sin private telefon? Svaret afhænger af, hvem der ejer enheden.

| Situation | Metode | Hvad I styrer |
|---|---|---|
| Firmaejet telefon | MDM (fuld enhedsstyring) | Hele enheden: apps, opdateringer, fjern-sletning |
| Privat telefon (BYOD) | MAM (kun app-styring) | Kun firmadata i Outlook/Teams – ikke resten af telefonen |
MAM er reglen for BYOD. I isolerer firmadata i Outlook og Teams, kræver PIN-kode for at åbne apps, og blokerer kopiering af firmadata til private apps. Sletter medarbejderen sin private telefon? Det rager ikke jer. Stopper de i firmaet? I fjerner kun firmadata – deres billeder og private beskeder er urørte.
Denne opdeling er kritisk for NIS2. I skal kunne bevise, at firmadata er beskyttet, uden at overtræde medarbejdernes privatliv.
Tjekliste: De 6 vigtigste Intune-politikker for en industri-SMV
- BitLocker-kryptering håndhævet: Alle Windows-enheder krypteres automatisk. Kig efter: 100 % krypteret i compliance-rapporten.
- Compliance + Conditional Access: Enheder uden seneste OS-opdatering eller med BitLocker slået fra blokeres fra firmadata. Kig efter: adgang nægtes automatisk ved afvigelse (CoreView, 2023).
- Security Baselines slået til: Brug Microsofts anbefalede baseline som udgangspunkt. Kig efter: baseline tildelt alle enhedsgrupper.
- EPM aktiveret: Ingen stående lokal admin. Kig efter: godkendte apps kører med forhøjede rettigheder, resten som standardbruger.
- Scope Tags pr. lokation: IT på Fabrik A kan kun administrere Fabrik A’s enheder (Windows Management Experts, 2025). Kig efter: adskilte administrationsområder.
- Multi-Admin Approval (MAA): Kritiske handlinger som sletning af enheder kræver godkendelse fra en anden admin. Kig efter: to-personers-regel på destruktive handlinger (Microsoft Tech Community, 2025).

Sådan bruger I Intune som NIS2-dokumentation
NIS2 kræver, at I kan bevise kryptering, patch-management og adgangsstyring. Bestyrelsen skal se det, ikke bare høre om det. Intunes compliance-rapporter er jeres bevismateriale.
Rapporterne viser i realtid, hvilke enheder der er krypterede, hvornår de sidst blev patchet, og hvilke der falder uden for jeres politikker. Ved en revision trækker I rapporten direkte – ingen manuelle regneark. Intunes RBAC og Security Baselines mapper 1:1 til NIST’s krav om mindste privilegium og kontinuerlig konfigurationsovervågning.
Se, hvordan vi hjælper med compliance og løbende drift af jeres Microsoft-miljø.
Fra on-prem til cloud: Intune-roadmap for SMV’er
Kører I stadig SCCM og on-prem Active Directory? Microsoft anbefaler en trefaset overgang i deres roadmap for cloud-native endpoint management (2024):
- Flyt workloads som antivirus og patching til Intune først.
- Brug hybrid-join til jeres eksisterende pc’er, så de styres begge steder i overgangen.
- Kør 100 % cloud-native via Autopilot for alle nye enheder.
I behøver ikke gøre det hele på én gang. Start med de nye enheder, og lad de gamle fase ud naturligt.
Ofte stillede spørgsmål om Microsoft Intune
Er Microsoft Intune inkluderet i vores licens?
Ja, hvis I har Microsoft 365 Business Premium eller E3/E5. Intune er inkluderet. Mange SMV’er betaler allerede for det uden at have slået det til. Tjek jeres licenser, før I overvejer et separat MDM-værktøj.
Hvad er forskellen på MDM og MAM?
MDM styrer hele enheden og bruges til firmaejede telefoner og pc’er. MAM styrer kun firma-apps og bruges til private telefoner (BYOD). Tommelfingerregel: ejer I enheden, brug MDM. Ejer medarbejderen den, brug MAM.
Kan vi fjerne lokal admin uden at genere ingeniørerne?
Ja, med Endpoint Privilege Management. Alle kører som standardbrugere, men godkendte programmer som CAD-software får admin-rettigheder via politik. Ingeniøren kan arbejde, men ingen har permanent admin.
Hvordan sikrer vi delte pc’er på produktionsgulvet?
Sæt dem op i kiosk-tilstand, så kun de nødvendige apps vises. Kombineret med Autopilot og Enrollment Status Page er enheden krypteret og patchet, før nogen logger ind.
Kan Intune dokumentere vores NIS2-compliance?
Ja. Compliance-rapporterne viser kryptering, patch-status og afvigelser i realtid. De kan trækkes direkte som dokumentation ved revision og til bestyrelsen.
Hvor lang tid tager en Intune-opsætning for en SMV?
En grundlæggende opsætning med kryptering, compliance-politikker og Autopilot kan være på plads inden for få uger. EPM og kiosk-opsætning for produktionsgulvet kræver typisk lidt mere tilpasning.
Hvad er Multi-Admin Approval, og har vi brug for det?
Det kræver, at kritiske handlinger – fx sletning af enheder – godkendes af en anden admin. Det forhindrer, at én kompromitteret konto lægger hele produktionen ned. Anbefales til alle virksomheder med mere end én IT-administrator.
Sådan kommer I i gang – konkrete skridt
- Tjek jeres Microsoft 365-licenser, og bekræft at Intune er inkluderet.
- Kortlæg jeres enheder: kontor-pc’er, gulv-terminaler, firmatelefoner og private BYOD-enheder.
- Slå BitLocker-kryptering og en compliance-politik til for alle Windows-enheder.
- Opsæt Conditional Access, så ikke-compliant enheder blokeres fra firmadata.
- Aktivér EPM, og fjern stående lokal admin fra ingeniører og operatører.
- Konfigurér MAM til private telefoner og kiosk-tilstand til gulvets delte enheder.
- Træk jeres første compliance-rapport, og brug den som NIS2-dokumentation til ledelsen.
Vil I have en konkret plan? Book 30 minutters uforpligtende sparring om sikker enhedshåndtering i produktionen – og få en plan for, hvordan I fjerner lokal admin uden at stoppe arbejdet.