Zero-Touch Provisioning: NIS2-compliance fra første boot
·
Kategori: IT-sikkerhed
Bruger jeres IT-ansvarlige stadig en halv dag på at klargøre hver ny pc i hånden? Så er der stor risiko for, at maskinerne ender med forskellige indstillinger — og at nogle falder uden for NIS2-kravene. Med Zero-Touch Provisioning sætter en ny pc sig selv op med de rigtige sikkerhedsindstillinger, før brugeren overhovedet logger ind. Her får I opskriften på, hvordan I kobler Windows Autopilot og Intune til jeres NIS2-krav — og får et revisionsspor, der holder i en kontrol.
Nøglepointer: Det du skal huske
- Standardisér fra boot: Zero-Touch Provisioning sikrer, at hver pc får samme baseline. Ingen manuelle fejl, ingen glemte indstillinger.
- Compliance sker automatisk: BitLocker, MFA og Defender aktiveres, før brugeren rører data. CISA anbefaler netop dette (“Secure by Default”).
- I har sandsynligvis licensen allerede: Microsoft 365 Business Premium indeholder Intune og Autopilot.
- Revisionsspor på plads: Intune logger, hvornår en enhed blev bragt i compliance — jeres bevis ved et NIS2-tilsyn.
- Op til 60 % hurtigere: ZTP reducerer opsætningstiden markant (The Business Research Company, 2026).

Hvad er Zero-Touch Provisioning — og hvorfor nu?
Zero-Touch Provisioning (ZTP) betyder, at en enhed konfigurerer sig selv, når den tændes første gang. Brugeren tager pc’en op af kassen, logger ind med sin firmakonto, og resten kører automatisk: sikkerhedsindstillinger, apps og politikker hentes fra skyen. I Microsoft-verdenen hedder motoren Windows Autopilot, og styringen sker i Microsoft Intune.
Hvorfor haster det? NIS2-tilsynet er i gang i 2026, og en manuel Excel-tjekliste holder ikke i en revision. Tilsynet vil se dokumentation for, at jeres enheder faktisk er sikret. Samtidig peger Microsoft på, at on-premise AD-join fases ud til fordel for ren Entra ID-join — så cloud-native enhedshåndtering er ikke længere valgfrit for nye maskiner.
Før: IT klargør hver pc manuelt, 4-6 timer pr. maskine, og glemmer af og til BitLocker på en enkelt enhed.
Efter: Pc’en sætter sig selv op på ca. 15 minutter uden IT ved siden af — og BitLocker er tvunget på hver gang.
Sådan hjælper Intune jer med NIS2 i praksis
NIS2 kræver “passende tekniske foranstaltninger”. Det lyder løst, men det kan oversættes direkte til konkrete Intune-indstillinger. Her er de vigtigste mappings, som en dansk SMV kan bruge som udgangspunkt:
| NIS2-tema | Konkret Intune-indstilling | Hvad I kigger efter |
|---|---|---|
| Adgangskontrol | Krav om MFA via Conditional Access + Entra ID-join | Ingen adgang uden verificeret bruger og enhed |
| Datasikkerhed | BitLocker-diskkryptering håndhævet | Alle enheder rapporterer “krypteret” i Intune |
| Malwarebeskyttelse | Defender for Business + ASR-regler | Realtidsbeskyttelse aktiv, EDR onboardet |
| Konfigurationsstyring | Intune Security Baselines | Enheder følger standardprofil, afvigelser flagges |
| Adgangsbegrænsning | Fjern lokal admin, brug standardbruger | Ingen almindelige brugere med admin-rettigheder |
| Dokumentation | Compliance-rapporter + audit logs | Tidsstemplet bevis pr. enhed |
Pointen er koblingen: I sætter reglen op én gang, og hver ny pc arver den automatisk. CISA’s princip “Secure by Default” siger netop, at MFA og kryptering skal være aktiveret før brugeren får adgang til data — og det er præcis, hvad Autopilot leverer via Enrollment Status Page.

Tjekliste: Er jeres onboarding NIS2-klar?
Gennemgå denne liste, før I stoler på jeres nuværende proces. Er svaret nej på blot ét punkt, har I et hul.
- OEM-registrering: Køber I pc’er hos en distributør, der registrerer hardware-hash til Autopilot? Hvis I køber ad hoc i detail, mister I den automatiske del.
- Entra ID-join: Bliver enheder tilmeldt ren Entra ID (ikke hybrid)? Nye maskiner bør ikke afhænge af lokalt AD.
- BitLocker tvunget: Er kryptering håndhævet via politik — ikke afhængigt af, at nogen husker det?
- MFA + Conditional Access: Kræves MFA, og blokeres adgang fra ikke-compliant enheder?
- Defender onboardet automatisk: Aktiveres Defender for Business og ASR-regler under udrulning?
- Lokal admin fjernet: Er standardbrugeren en almindelig bruger uden admin-rettigheder?
- App-udrulning: Installeres kritiske apps (Office, VPN, branchesystem) automatisk via Intune?
- Revisionsspor: Kan I trække en rapport pr. enhed, der viser dato og compliance-status?
Få et gratis tjek af jeres Intune-opsætning. Vi gennemgår jeres onboarding mod NIS2-kravene og viser, hvor hullerne er — og hvad der skal til for at lukke dem. Book et uforpligtende M365-tjek her.
Er Autopilot sikkert nok til compliance?
Ja — forudsat at politikkerne er sat rigtigt. Autopilot er selve leveringsmekanismen; sikkerheden ligger i de baselines, I definerer i Intune. Bygger I på NIST’s Zero Trust-princip om, at tillid aldrig baseres på netværkslokation, og verificerer enhedens tilstand ved hvert login, står I stærkt. NIST SP 800-53 kræver netop standardiserede, automatiserede baselines — og det er lettere at bevise med ZTP end med manuel opsætning.
Før: Ved et tilsyn leder I efter dokumentation i mails og løse noter, og kan ikke bevise, at alle pc’er er krypteret.
Efter: I trækker én compliance-rapport i Intune, der viser status pr. enhed med tidsstempel.
Kan man bruge ZTP til eksisterende pc’er?
Delvist. Autopilot i klassisk forstand er til nye eller nulstillede maskiner. Men eksisterende pc’er kan tilmeldes Intune og få de samme baselines uden fuld genudrulning. Til genbrug af hardware — fx når en medarbejder stopper — bruger I Autopilot Reset, der nulstiller maskinen og bringer den tilbage til en ren, compliant tilstand. Vil I dykke ned i, hvordan I sikrer data ved fratrædelse, kobler det tæt til jeres generelle it-sikkerhed.

Ofte stillede spørgsmål om Zero-Touch Provisioning og NIS2
Hvad er Zero-Touch Provisioning?
Det er en metode, hvor en ny enhed konfigurerer sig selv fra skyen ved første opstart. Brugeren logger ind, og sikkerhedsindstillinger, apps og politikker hentes automatisk uden IT ved siden af.
Hvordan hjælper Intune med NIS2?
Intune oversætter NIS2-krav til konkrete indstillinger: MFA, BitLocker, Defender og fjernelse af lokal admin. Samtidig logger Intune, hvornår hver enhed blev bragt i compliance — jeres revisionsspor.
Er Autopilot sikkert nok til compliance?
Ja, når politikkerne er sat rigtigt. Autopilot leverer enheden; Intune-baselines sikrer den. Bygger I på Zero Trust og standardiserede baselines, opfylder I kernen i NIS2 og NIST SP 800-53.
Hvordan dokumenterer vi pc-sikkerhed til et tilsyn?
Træk en compliance-rapport i Intune. Den viser status pr. enhed med tidsstempel — fx om BitLocker er aktivt, og om Defender kører. Det er langt stærkere bevis end en manuel tjekliste.
Hvad koster Zero-Touch Provisioning?
Selve teknologien er inkluderet i Microsoft 365 Business Premium, som mange SMV’er allerede har. Den reelle udgift er opsætning og evt. rådgivning — ikke en ny licens.
Kan man bruge ZTP til eksisterende pc’er?
Eksisterende pc’er kan tilmeldes Intune og få samme baselines. Til fuld genudrulning bruger I Autopilot Reset, der nulstiller maskinen til en ren, compliant tilstand.
Skal vi have lokalt AD for at bruge Autopilot?
Nej. Anbefalingen for nye enheder er ren Entra ID-join uden lokalt AD. Microsoft faser hybrid-join ud, så I bør planlægge cloud-native fra start.
Kom videre: Jeres første skridt
- Bekræft, at jeres brugere har Microsoft 365 Business Premium (Intune inkluderet).
- Bed jeres hardwareleverandør om at OEM-registrere fremtidige pc’er til Autopilot.
- Opsæt en Intune Security Baseline med BitLocker, Defender og fjernet lokal admin.
- Aktivér Conditional Access med krav om MFA og compliant enhed.
- Konfigurér Enrollment Status Page, så pc’en er sikker, før skrivebordet vises.
- Test hele flowet på én maskine fra papkasse til produktiv.
- Træk en compliance-rapport og gem den som jeres NIS2-bevisførelse.
Vil I have hjælp til opsætningen — eller en second opinion på, om jeres onboarding holder i et tilsyn — så tag fat i os via kontaktsiden.