BYOD sikkerhed i Microsoft 365: Styr appen, ikke telefonen
·
Kategori: Microsoft 365
Jeres medarbejdere tjekker allerede firma-mail og Teams på deres private telefon. Spørgsmålet er, om I har kontrol over de data, der ligger der. Med den rigtige opsætning kan I beskytte firmadata på private enheder uden at røre ved medarbejdernes billeder, beskeder eller apps. Det handler om at styre appen, ikke telefonen.
Key takeaways: BYOD sikkerhed i Microsoft 365
- Styr appen, ikke telefonen: Med MAM (App Protection Policies) beskytter I firmadata i Outlook og Teams uden at overtage den private enhed.
- Medarbejderens privatliv er intakt: I kan ikke se private billeder, placering eller beskeder. I kan kun røre ved firmadata.
- Ved opsigelse sletter I kun firmadata: ét klik fjerner mail og filer – resten af telefonen røres ikke.
- Business Premium dækker det: Intune er inkluderet, så I betaler ikke ekstra for en separat MDM-løsning.
- Gør det målrettet: Kræv PIN-kode i firmaapps, blokér copy-paste til private apps og håndhæv kryptering.

Hvorfor BYOD er både en gevinst og en risiko for SMV’en
Private telefoner giver fleksibilitet. Medarbejdere svarer hurtigt, arbejder på farten og slipper for at slæbe rundt på to enheder. Men samme telefon rummer nu bilag, kundelister og interne chats. Hvis en medarbejder stopper, mister telefonen eller får installeret en dubiøs app, ligger jeres data lige der.
Phishing og datalæk er blandt de største trusler mod små og mellemstore virksomheder, og mobile enheder er ofte det svageste led (ENISA, Cybersecurity for SMEs). Problemet er ikke, at folk bruger private telefoner. Problemet er, at de fleste SMV’er ikke har en klar regel for, hvad der må og ikke må.
Det samme gælder identitet. Når data først ligger i skyen, er login’et den nye dør ind til virksomheden – noget vi uddyber i vores gennemgang af cybersikkerhed for SMV og Zero Trust.
Hvad er forskellen på MDM og MAM?
Her ligger nøglen til BYOD uden overvågning. De to begreber forveksles konstant, og det koster tillid.
MDM: Mobile Device Management
MDM styrer hele enheden. I kan tvinge indstillinger, se enhedens navn, model og – hvis I vil – nulstille hele telefonen. MDM giver mening på firmaejede enheder, hvor virksomheden ejer hardwaren.
MAM: Mobile Application Management
MAM styrer kun de apps, der håndterer firmadata – typisk Outlook, Teams, Word og OneDrive. I kan kræve PIN-kode, blokere at data kopieres ud til private apps og slette firmadata, uden at røre resten. I kan ikke se private billeder, browserhistorik eller placering. Det er derfor MAM passer til BYOD.
Beslutningsregel: Firmaejet enhed → MDM. Privat enhed (BYOD) → MAM. Så enkelt kan det gøres.

Sådan sikrer I firmadata på private telefoner uden overvågning
Her er de konkrete politikker, I bør håndhæve via Intune App Protection Policies. Alt kan sættes op på en eftermiddag med den rigtige plan.
- Kræv PIN-kode eller biometri i firmaapps: Outlook og Teams låses separat fra telefonens egen kode. Mister medarbejderen telefonen, kommer en finder ikke ind i mailen.
- Blokér copy-paste til private apps: Data fra Outlook kan ikke kopieres over i en privat chat eller note. Så stopper det utilsigtede læk.
- Forbyd lagring på lokal enhed: Firmafiler gemmes kun i OneDrive/SharePoint, ikke i telefonens eget billedbibliotek eller Dropbox.
- Håndhæv kryptering: Firmadata krypteres i appen, også hvis telefonen selv er uden kode.
- Selektiv sletning ved opsigelse: Ét klik fjerner firmadata fra appen. Private data forbliver urørt.
- Kræv opdateret styresystem: Adgang gives kun, hvis telefonen kører en version uden kendte sårbarheder.
Før: En medarbejder siger op, og I aner ikke, hvor mange firmafiler der ligger på vedkommendes private telefon.
Efter: I trykker “wipe company data” i admin-portalen, og al firmadata forsvinder fra appen inden for minutter – uden at røre et eneste privat billede.
Før: Medarbejdere afviser BYOD, fordi de tror, chefen kan se deres SMS’er og fotos.
Efter: I forklarer, at MAM kun rører firmaapps, og accepten stiger – fordi tilliden er på plads.
Vil I have styr på jeres BYOD uden at krænke privatlivet?
Book 30 minutters sparring, så kortlægger vi jeres nuværende opsætning og giver en konkret plan for sikker mobil adgang i Microsoft 365 – med respekt for medarbejdernes privatliv. Kontakt A-one Solutions.
Kræver BYOD en særlig Microsoft-licens?
Ja – men sandsynligvis en, I allerede kan få uden en separat kontrakt. Microsoft Intune er inkluderet i Microsoft 365 Business Premium og i E3/E5. Kører I i dag på Business Standard, mangler I både Intune og Defender for Business.
Ifølge Microsofts opdateringer for 2026 (Advancing Microsoft 365, dec. 2025) styrkes Intunes integration med Defender yderligere, og administrative sikkerhedsfunktioner som godkendelse i flere led gør kritiske handlinger sikrere for SMV’er. Med andre ord: opgraderingen til Business Premium giver både mobil sikkerhed og antivirus i én licens – ofte i stedet for tre separate værktøjer, I betaler for i dag.
Når I regner på det, indgår denne konsolidering typisk i det samlede billede af jeres IT-drift og ansvarsfordeling.

Tjekliste: Er I klar til sikker BYOD?
Gå punkterne igennem. Kan I ikke svare ja til alle, har I et hul.
- ☐ Vi kører Business Premium (eller E3/E5), så Intune er tilgængelig.
- ☐ Vi har MFA aktiveret på alle konti – se vores guide til valg af MFA-metode.
- ☐ Firmadata tilgås kun via godkendte apps (Outlook, Teams, OneDrive).
- ☐ App Protection Policies kræver PIN og blokerer copy-paste til private apps.
- ☐ Vi kan slette firmadata selektivt ved opsigelse eller tab af telefon.
- ☐ Medarbejderne ved, at vi kun rører firmaapps – aftalt skriftligt.
- ☐ Adgang gives kun fra enheder med opdateret styresystem.
Er BYOD lovligt ift. GDPR?
Ja, BYOD er lovligt. Netop derfor er MAM den rigtige vej: I behandler kun firmadata og undlader at samle personoplysninger om medarbejderens privatliv. Skriv en kort BYOD-politik, der beskriver, hvad I kan og ikke kan se, og få den underskrevet. Det skaber både compliance og tillid – og dokumenterer jeres kontrol, hvilket også tæller med i NIS2-sammenhæng.
Ofte stillede spørgsmål om BYOD sikkerhed i Microsoft 365
Kan min chef se mine private billeder via Intune?
Nej. Med MAM (App Protection Policies) kan arbejdsgiveren kun røre data i firmaapps som Outlook og Teams. Private billeder, beskeder, placering og apps er utilgængelige for IT-administratoren.
Hvad er forskellen på MDM og MAM?
MDM styrer hele enheden og passer til firmaejede telefoner. MAM styrer kun firmaapps og passer til private telefoner (BYOD), fordi medarbejderens privatliv holdes adskilt.
Hvordan sletter man firmadata på en privat telefon?
Via Intune-portalen vælger I “wipe company data” for den pågældende bruger. Firmadata fjernes fra appene, mens alt privat forbliver urørt. Det tager typisk få minutter.
Kræver BYOD en særlig Microsoft-licens?
Ja. I skal bruge Microsoft Intune, som er inkluderet i Business Premium samt E3/E5. Business Standard indeholder ikke Intune.
Hvordan sikrer man Teams på en privat mobil?
Anvend en App Protection Policy på Teams-appen: kræv PIN eller biometri, blokér copy-paste til private apps og forbyd lokal lagring af filer. Så er samtaler og filer beskyttet, også hvis telefonen mistes.
Er BYOD lovligt ift. GDPR?
Ja. MAM er den GDPR-venlige tilgang, fordi I kun behandler firmadata og ikke medarbejderens personoplysninger. En skriftlig BYOD-politik anbefales.
Kan man bruge Business Premium til at erstatte tredjeparts værktøjer?
Ofte ja. Business Premium indeholder Intune (MDM/MAM) og Defender for Business (antivirus), så mange SMV’er kan opsige separate MDM- og antivirus-abonnementer og samle det i én licens.
Sådan kommer I i gang med sikker BYOD
- Tjek jeres licens. Kører I på Business Standard, planlæg opgradering til Business Premium.
- Aktivér MFA på alle konti, hvis det ikke allerede er på plads.
- Opret App Protection Policies i Intune for Outlook, Teams, Word og OneDrive.
- Kræv PIN, blokér copy-paste til private apps og forbyd lokal lagring af firmafiler.
- Test selektiv sletning på en enkelt telefon, før I ruller ud til alle.
- Skriv en kort BYOD-politik og få den underskrevet af medarbejderne.
- Rul ud i bølger, og mål på antal support-henvendelser undervejs.
Vil I have hjælp til opsætningen fra start til slut, så tag fat i os – vi drifter og dokumenterer det hele for jer.