·
Kategori: IT-sikkerhed
EDR vs antivirus handler om én forskel: antivirus stopper kendte trusler automatisk, mens EDR (Endpoint Detection and Response) logger adfærd på jeres pc’er og servere og kræver, at nogen læser alarmerne og handler. Mange danske SMV’er betaler allerede for EDR gennem Defender for Business i Microsoft 365 Business Premium – uden at have slået det til, og uden at have aftalt, hvem der reagerer, når alarmen lyder kl. 03 en søndag. Ifølge Styrelsen for Samfundssikkerhed (2025) har 40 % af danske SMV’er et sikkerhedsniveau, der ligger under deres risikoprofil, og NIS2 lægger nu ansvaret for hændelseshåndtering hos ledelsen. I dette indlæg får I en behovstest på fem spørgsmål, så I kan afgøre, om I skal blive ved antivirus, køre EDR selv eller købe managed EDR – med et TCO- og ansvarsregnestykke, ikke en featureliste.
Det vigtigste at vide:
- EDR uden respons-kapacitet er dyr logning: afklar hvem der reagerer på alarmer døgnet rundt, før I køber eller aktiverer noget.
- Tjek jeres Microsoft 365-licenser først – Business Premium indeholder Defender for Business med EDR, som ofte ligger slukket.
- Lad nedetidstolerancen afgøre valget: kan I tåle 2-3 dage uden systemer, rækker antivirus måske; kan I ikke, skal nogen kunne isolere en maskine inden for minutter.
- NIS2-omfattede virksomheder skal kunne dokumentere hændelseshåndtering – det stiller krav til logning og responstid, som ren antivirus ikke leverer.
- Regn TCO som licens + tid til overvågning + omkostning ved et uopdaget angreb, ikke bare pris pr. bruger.
Artiklen uddyber ét emne fra vores guide til Antivirus til virksomheder — start dér, hvis I vil have det samlede overblik.
Hvorfor EDR vs antivirus er et ansvarsspørgsmål og ikke et produktvalg
Den reelle forskel på EDR og antivirus handler om, hvad der sker, når et angreb slipper igennem. Antivirus blokerer kendt malware automatisk og er færdig med opgaven. Endpoint detection and response registrerer mistænkelig adfærd, isolerer enheden og efterlader et spor at undersøge – men nogen skal undersøge det.
Derfor er EDR vs antivirus et ansvarsspørgsmål. En alarm kl. 03 en lørdag har nul værdi, hvis den først læses mandag morgen. Køb aldrig EDR uden først at have besluttet, hvem der reagerer på alarmerne, og inden for hvor mange minutter.
Styrelsen for Samfundssikkerhed (2025) fandt, at 60% af SMV’erne slet ikke eller kun i lav grad kan udføre kerneopgaver uden centrale it-systemer. Kortlæg jeres egen nedetidstolerance, før I sammenligner funktionslister.
Sådan finder I ud af, om I allerede betaler for EDR i Business Premium
Mange SMV’er betaler allerede for EDR uden at bruge det. Microsoft 365 Business Premium indeholder Defender for Business, som er fuld EDR og ikke kun antivirus. Tjek det på 15 minutter:
- Log ind i Microsoft 365 admin center og åbn Fakturering → Licenser. Står der Business Premium, har I Microsoft Defender for Business EDR med i prisen.
- Gå til security.microsoft.com → Aktiver → Enheder og tæl onboardede enheder. Tallet skal matche jeres reelle antal pc’er.
- Kontrollér, at automatiseret undersøgelse står på ‘Fuld’, og at alarmer sendes til en person, ikke en systemmailboks.
Før: licensen ligger ubrugt, og alarmer lander i en ulæst fællesmail → Efter: alle enheder onboardet, automatisk isolering slået til og én navngiven alarmansvarlig. Kører I Business Standard, mangler EDR helt – se sammenligningen af Standard og Premium.
Behovstesten: 5 spørgsmål der afgør antivirus, EDR eller managed EDR
Besvar fem spørgsmål, så falder valget i EDR vs antivirus på plads:
- Nedetidstolerance: Kan I arbejde 2 dage uden centrale systemer? Nej → mindst EDR.
- NIS2-status: Er I omfattet eller leverandør til nogen, der er? Ja → EDR med logget respons, se NIS2-tjeklisten.
- Licenser: Har I Business Premium? Ja → aktivér Defender, før I køber noget nyt.
- Respons kl. 03: Reagerer nogen hos jer på alarmer uden for arbejdstid? Nej → managed EDR.
- Skala: Over 25 enheder eller flere lokationer? Ja → EDR, ellers kan antivirus række.
Beslutningsregel: ‘nej’ på spørgsmål 4 kombineret med ‘nej’ på 1 eller ‘ja’ på 2 giver managed EDR – uanset hvilke licenser I har. ‘Nej’ på 1, 2 og 5 med under 25 enheder? Så er antivirus nok, hvis backup og opdatering er på plads. En edr løsning smv’er ikke kan bemande, giver kun falsk tryghed.

Få overblik over jeres reelle beskyttelsesniveau på én uge
MDR vs EDR: hvad koster det reelt, når I regner tid og risiko med
Debatten om edr vs antivirus afgøres sjældent af licensprisen – den afgøres af timer og nedetid. Regn tre spor igennem: antivirus, EDR I selv driver, og managed EDR (MDR), hvor en ekstern vagt reagerer.
- Licens: edr pris pr. bruger ligger ofte allerede i jeres Microsoft 365 Business Premium via Defender for Business – tjek det i Standard eller Premium, før I køber nyt.
- Interne timer: EDR kræver tuning og nogen, der læser alarmer dagligt. Sæt et ærligt timetal pr. måned.
- Responstid: mdr vs edr handler om, hvem der isolerer en maskine kl. 03 – jer eller en vagt.
- Angrebspris: 60% af SMV’erne kan slet ikke eller kun i lav grad udføre kerneopgaver uden centrale it-systemer (Styrelsen for Samfundssikkerhed, 2025). Gang jeres dagsomsætning med de dage, et uopdaget angreb løber.
Læg tallene sammen pr. spor. Det billigste licensspor er ofte det dyreste.
Fejl der koster: EDR der logger, men ingen reagerer
EDR uden en ansvarlig modtager er bare dyrere antivirus. Værktøjet ser angrebet, men ingen stopper det, og så ender edr vs antivirus reelt uafgjort.
Typiske faldgruber: alarmer lander i en fællespostkasse, ingen åbner i weekenden. Teknikeren mangler rettigheder til at isolere enheder uden chefens godkendelse. Der findes ingen playbook, så alle improviserer midt om natten.
Før: alarmer logges og gennemgås mandag morgen → Efter: kritiske alarmer isolerer automatisk enheden og ringer en navngiven person inden 15 minutter.
Med NIS2 (EU-direktiv fra 2022, dansk lov i kraft juli 2025) hæfter ledelsen for, at foranstaltningerne virker – ikke kun for, at de er købt. Alligevel tager 17% af SMV-ledelser slet ikke eller kun i lav grad stilling til it-sikkerhed (Styrelsen for Samfundssikkerhed, 2025). Brug NIS2-tjeklisten til at få reaktionsansvaret på bestyrelsens dagsorden.

Hvordan vælger I og ruller ud på 4-8 uger uden at stoppe driften
I kan vælge spor og være i drift på 4-8 uger, hvis I ruller ud i fem trin. Start med behovstesten: nedetidstolerance, licenser I allerede har, og hvem der reagerer kl. 03 – svaret placerer jer på antivirus, EDR eller MDR.
- Kortlæg og prioriter: servere, ledelsens pc’er og økonomi først (uge 1).
- Test i en pilotgruppe på 10-15 enheder, og tun støjende regler væk (uge 2-3).
- Definér vagtplan: hvem tager alarmer i arbejdstid, hvem udenfor, og hvem må isolere.
- Dokumentér roller, eskalering og logopbevaring som NIS2-bevis.
- Udrul til resten, og mål tid fra alarm til isolering – under en time er et realistisk første mål.
Søger I på antivirus virksomhed 2026, er svaret sjældent ren antivirus. Læs hvorfor i vores forklaring af EDR.
Officiel dokumentation og krav: se Microsoft Learn.
Ofte stillede spørgsmål
Er EDR det samme som antivirus?
Nej. Antivirus stopper kendte trusler ved at genkende filer og signaturer, før de kører. EDR overvåger løbende, hvad der sker på hver enhed – processer, netværksforbindelser, ændringer i registreringsdatabasen – og lader jer spore og stoppe et angreb, der allerede er i gang. Antivirus er en låst dør. EDR er kameraet, der viser, hvem der alligevel kom ind, og hvordan.
Har vi brug for antivirus, hvis vi har EDR?
Nej, ikke som separat produkt. Moderne EDR-værktøjer indeholder den klassiske antivirus-motor som ét af flere lag, så I får både blokering og overvågning i én agent. Kør derfor ikke to sikkerhedsprodukter på samme maskine – det giver konflikter og falske alarmer. Auditér i stedet, at EDR-agenten er installeret og aktiv på alle enheder, også bærbare hos hjemmearbejdende.
Er Microsoft Defender en EDR eller XDR – og er den med i Microsoft 365 Business Premium?
Microsoft Defender for Business er en EDR, og den er inkluderet i Microsoft 365 Business Premium (op til 300 brugere). XDR-delen, hvor Defender samler signaler fra mail, identitet og cloud-apps, kræver Defender-suiten i E5 eller tilkøb. Har I allerede Business Premium, så tjek om EDR-funktionerne faktisk er slået til – de er det ikke automatisk.
Hvad koster EDR for en SMV, og hvornår giver managed EDR (MDR) mening?
EDR koster typisk en fast licens pr. enhed pr. måned; præcise priser afhænger af leverandør og antal. MDR (managed detection and response) giver mening, når ingen hos jer kan reagere på en alarm klokken tre om natten – angreb kører døgnet rundt, og en alarm uden reaktion er bare en log. Har I under 5 IT-medarbejdere, er MDR som regel billigere end at bemande 24/7 selv.
Hvor lang tid tager det at skifte fra antivirus til EDR?
Regn med 2-6 uger for en SMV med 20-200 enheder. Uge 1: kortlæg alle enheder og servere. Uge 2-3: pilot på 5-10 maskiner, justér regler så falske alarmer forsvinder. Derefter udrul i bølger og afinstallér den gamle antivirus samme dag. Det meste kan køre uden nedetid, hvis I planlægger genstarter uden for arbejdstid.
Skal vi bryde vores nuværende antivirus-kontrakt for at komme i gang?
Nej. Start med en pilot på et mindre antal maskiner parallelt med jeres eksisterende aftale, så I har konkrete tal på alarmer og dækning før beslutningen. Tjek opsigelsesvarslet – ofte 1-3 måneder før fornyelse – og planlæg udrulningen, så den nye EDR er aktiv, når den gamle licens udløber. Så betaler I ikke dobbelt.
Sådan kommer I videre
- Kortlæg alle enheder: pc’er, servere, bærbare og telefoner – også dem hos hjemmearbejdende.
- Tjek jeres Microsoft 365-licens: har I Business Premium, så aktivér Defender for Business i stedet for at købe nyt.
- Kør en pilot på 5-10 maskiner i 2-3 uger og mål, hvor mange alarmer der kræver reaktion.
- Beslut, hvem der reagerer på en alarm uden for arbejdstid – jer selv eller en MDR-partner.
- Sæt en dato for afinstallation af den gamle antivirus og dokumentér, at alle enheder er dækket.
Del af vores komplette guide: Antivirus til virksomheder