Mistet eller stjålet firmatelefon: rutinen som redder dataene

Lås, fjernslett, sperr SIM, bytt passord, politianmeld – og vurder 72-timersfristen til Datatilsynet. Steg-for-steg-rutinen når firmatelefonen forsvinner.
Gjenglemt mobiltelefon ligger igjen på et trappetrinn

Når en firmatelefon forsvinner, avgjøres utfallet av arbeid som ble gjort før den forsvant. Var enheten låst, kryptert og registrert i en administrasjonsløsning, er tapet et utstyrsproblem til noen tusen kroner. Var den ulåst med åpen e-post, kan det være et brudd på personopplysningssikkerheten som skal vurderes meldt til Datatilsynet innen 72 timer. Denne artikkelen er rutinen time for time: hva som gjøres de første minuttene, hvem som sperrer hva, hvordan dere avgjør om hendelsen er meldepliktig, og hva som skal ligge klart på forhånd.

Av redaksjonen i Firmatelefon.no. Vi har kontrollert meldeplikten mot personvernforordningen artikkel 33 og 34 slik de er inntatt i personopplysningsloven, mot Datatilsynets veiledning om avvikshåndtering, og sletteplikten mot e-postforskriften § 4. Alle kilder er kontrollert 22.08.2026 og lenket inline. Artikkelen er generell fagformidling og erstatter ikke en konkret vurdering i den enkelte sak.

Kort fortalt

  • Lås enheten først – det tar sekunder. Fjernslett når det er avklart at den ikke kommer tilbake.
  • SIM-kortet er en selvstendig risiko fordi det mottar SMS-koder. Sperr det hos operatøren, uavhengig av hva som skjer med selve telefonen.
  • Bytt passord på e-postkontoen først. Med e-posten kan angriperen tilbakestille alt annet.
  • Meldefristen til Datatilsynet er 72 timer fra virksomheten fikk kjennskap til bruddet, jf. personvernforordningen artikkel 33 nr. 1.
  • Ikke alle tap er meldepliktige. Melding kreves når bruddet sannsynligvis medfører en risiko for de registrertes rettigheter og friheter.
  • Alle brudd skal uansett dokumenteres internt, også de som ikke meldes, jf. artikkel 33 nr. 5.
  • Artikkel 34 nr. 3 bokstav a peker uttrykkelig på kryptering som et tiltak som kan gjøre varsling av de berørte unødvendig.
  • Tyveri anmeldes til politiet, og IMEI-nummeret skal med. De fleste forsikringer krever anmeldelse.

Rutinen time for time

Tabellen under er utgangspunktet. Den bør ligge som vedlegg til telefonpolicyen, med navn og telefonnummer fylt inn, slik at den fungerer klokken 23 på en lørdag og ikke bare i kontortiden.

Tid Handling Ansvar
0–5 minutter Den ansatte varsler intern kontaktperson. Ingen venting på «kanskje den dukker opp». Den ansatte
5–15 minutter Enheten lokaliseres og låses med melding og kontaktnummer på skjermen. IT-ansvarlig eller den ansatte
15–60 minutter SIM eller eSIM sperres hos operatøren. Passord på e-postkontoen byttes, aktive økter logges ut. IT-ansvarlig
1–4 timer Øvrige passord byttes. Kontroller om det er opprettet videresendingsregler i e-posten. Vurder om enheten skal slettes nå. IT-ansvarlig
4–24 timer Fjernsletting gjennomføres hvis enheten ikke er funnet. Tyveri anmeldes. Forsikringssak opprettes. IT-ansvarlig og leder
Innen 72 timer Risikovurdering ferdigstilles. Melding til Datatilsynet sendes hvis vilkårene er oppfylt. Vurderingen dokumenteres uansett utfall. Behandlingsansvarlig eller personvernombud
Uke 1–2 Erstatningsenhet settes opp, nummeret flyttes til nytt SIM eller eSIM, hendelsen evalueres. IT-ansvarlig
Redaksjonell rutine. Fristen på 72 timer følger av personvernforordningen artikkel 33 nr. 1, kontrollert mot Lovdata 22.08.2026.

Steg 1: Lokaliser og lås

Både Android og iPhone kan lokalisere, låse og vise en melding på en enhet som er borte, forutsatt at funksjonen var aktivert og enheten er på nett. I virksomheter med administrasjonsløsning gjør IT-ansvarlig det samme sentralt, uten å gå veien om den ansattes private konto.

Lås enheten umiddelbart, og legg inn en melding med et kontaktnummer. Mange telefoner som meldes stjålet, er i realiteten gjenglemt, og en låseskjerm med kontaktinformasjon får en god del av dem tilbake. Samtidig er innholdet beskyttet mens dere leter.

Steg 2: Sperr SIM eller eSIM

SIM-kortet er den delen av tapet som oftest undervurderes. Så lenge det virker, mottar det samtaler og SMS – inkludert engangskoder til tjenester som fortsatt bruker SMS-bekreftelse. Ring operatørens kundeservice eller bruk bedriftsportalen og få det sperret, uavhengig av om selve telefonen er låst.

Er abonnementet på eSIM, er det profilen som deaktiveres, og nummeret kan aktiveres på ny enhet uten å vente på fysisk levering. Det er en av de praktiske fordelene ved eSIM i bedrift. Har den ansatte tvillingkort i klokke eller bil, må også de sperres eller kontrolleres – oversikten over hvilke kort som deler et nummer, bør ligge i utstyrsregisteret, som beskrevet i artikkelen om tvillingkort og datakort for bedrift.

Ett praktisk punkt bør avklares før dere trenger det: hvem hos dere har fullmakt til å bestille sperring hos operatøren? Har bedriften mange abonnementer, er det ofte bare én eller to personer, og det er sjelden de som er tilgjengelige på kvelden. Legg inn minst to navn i avtalen.

Steg 3: Bytt passord og tilbakekall økter

Start med e-postkontoen. En angriper med tilgang til e-posten kan tilbakestille passordet på nesten alt annet, og kan i tillegg sette opp videresendingsregler som gjør at kontoen fortsetter å lekke etter at passordet er byttet. Kontroller derfor alltid videresendingsreglene, ikke bare passordet.

Logg deretter ut alle aktive økter der tjenesten støtter det, og fjern enheten som registrert MFA-enhet. Med felles innlogging og en administrasjonsløsning gjøres dette sentralt på minutter. Uten, må hver tjeneste håndteres for seg – noe som i praksis er hovedargumentet for mobiladministrasjon så snart bedriften har mer enn en håndfull ansatte.

Steg 4: Fjernslett

Sett en frist på forhånd og hold den. En telefon som er gjenglemt på et møterom kan gjerne få noen timer. Ved bekreftet tyveri, eller når lokaliseringen viser at enheten er i bevegelse et sted den ikke burde være, slettes den med en gang.

Med administrasjonsløsning kan dere velge mellom å slette hele enheten og å slette bare jobbdataene. På en firmaeid telefon er full sletting normalt riktig. På en privat enhet med arbeidsprofil er det bare arbeidsprofilen som kan og skal slettes – bakgrunnen er beskrevet i artikkelen om BYOD i Norge.

Fjernsletting krever at enheten er på nett. Er den ikke det, legges kommandoen i kø og utføres når enheten kobler seg til. Det er derfor sletting aldri kan være det eneste tiltaket, og hvorfor skjermlås og kryptering er forutsetningen som gjør ventetiden akseptabel.

Er dette et brudd på personopplysningssikkerheten?

En arbeidstelefon inneholder i praksis alltid personopplysninger, og et tap er derfor i utgangspunktet et brudd på personopplysningssikkerheten. Spørsmålet er ikke om det er et brudd, men om det er et brudd som skal meldes.

Personvernforordningen artikkel 33 nr. 1 krever at den behandlingsansvarlige melder bruddet til Datatilsynet «uten ugrunnet opphold og når det er mulig, senest 72 timer etter å ha fått kjennskap til det» – med mindre bruddet «sannsynligvis ikke vil medføre en risiko for fysiske personers rettigheter og friheter». Meldes bruddet senere enn 72 timer, skal årsakene til forsinkelsen oppgis. Datatilsynet legger den samme fristen til grunn i sin veiledning om avvikshåndtering.

Vurderingen avhenger av tilstanden enheten var i, hvilke data den faktisk ga tilgang til, og hvor raskt tilgangen ble stengt.

Situasjon Typisk vurdering Hva som må dokumenteres
Låst og kryptert enhet, fjernslettet innen kort tid, SIM sperret Lav risiko – normalt ikke meldepliktig Enhetens sikkerhetsstatus, tidspunkt for sletting og sperring, hvilke data som lå på enheten
Låst og kryptert, men ikke mulig å fjernslette fordi enheten er offline Krever konkret vurdering – ofte fortsatt lav risiko på grunn av kryptering At kryptering var aktiv, kodekravets styrke, hvilke tjenester som var innlogget
Ulåst enhet med åpen e-post og kundedata Sannsynligvis meldepliktig Kategorier og omtrentlig antall registrerte berørt, hvilke opplysninger som var tilgjengelige
Enhet med særlige kategorier av opplysninger, for eksempel helseopplysninger Meldepliktig, og varsling av de berørte må vurderes etter artikkel 34 Full oversikt over hvilke opplysninger som var eksponert, og risikovurdering
Redaksjonell veiledning basert på personvernforordningen artikkel 33 og 34. Kontrollert 22.08.2026. Hver hendelse må vurderes konkret.

Merk artikkel 34 nr. 3 bokstav a: underretning av de registrerte er ikke påkrevd dersom den behandlingsansvarlige har gjennomført egnede tekniske tiltak som gjør personopplysningene uleselige for uvedkommende, og forordningen nevner kryptering uttrykkelig som eksempel. Det er den sterkeste juridiske begrunnelsen som finnes for å håndheve skjermlås og kryptering på alle enheter i forkant.

Slik melder dere

Meldingen sendes til Datatilsynet. Artikkel 33 nr. 3 stiller minimumskrav til innholdet: bruddets art, herunder når det er mulig kategoriene av og omtrentlig antall registrerte som er berørt og kategoriene av og omtrentlig antall registreringer som er berørt; navn og kontaktopplysninger til personvernombudet eller et annet kontaktpunkt; de sannsynlige konsekvensene av bruddet; og hvilke tiltak som er truffet eller foreslås truffet for å håndtere bruddet, herunder tiltak for å redusere skadevirkninger.

Har dere ikke full oversikt innen fristen, er det ikke en grunn til å vente. Artikkel 33 nr. 4 åpner uttrykkelig for at informasjonen kan gis trinnvis når det ikke er mulig å gi alt samtidig. Meld det dere vet innen 72 timer, og suppler etterpå.

Artikkel 33 nr. 5 gjelder uansett utfall: den behandlingsansvarlige skal dokumentere ethvert brudd på personopplysningssikkerheten, herunder de faktiske forholdene, virkningene og hvilke tiltak som er truffet. Dokumentasjonen skal gjøre det mulig for tilsynsmyndigheten å kontrollere at reglene er fulgt. En intern avviksprotokoll med dato, hendelsesforløp, vurdering og konklusjon er derfor et krav, ikke en anbefaling – også for de hendelsene dere konkluderer med at ikke skal meldes.

Politianmeldelse, IMEI og forsikring

Tyveri anmeldes til politiet, og anmeldelse kan gjøres på nett via politiets tjenester for anmeldelse. Ta med IMEI-nummeret, som identifiserer selve enheten uavhengig av SIM-kort. IMEI står på esken, i bedriftens utstyrsliste og i administrasjonsløsningen – og det er nettopp derfor et utstyrsregister er verdt bryet.

De fleste bedriftsforsikringer og en del leasingavtaler dekker tyveri, som regel med krav om politianmeldelse innen en gitt frist. Kontroller vilkårene før dere trenger dem, og legg inn hvem som melder skade i telefonpolicyen. Er telefonene leaset, gjelder ofte egne regler for tap og erstatning – se artikkelen om kjøp eller leasing av firmatelefoner.

Er det mistanke om at tapet henger sammen med et svindelforsøk – for eksempel at telefonen forsvant kort tid før noen forsøkte å overta nummeret eller kontoen – bør det behandles som en egen hendelse. Framgangsmåtene er beskrevet i artikkelen om mobilsvindel mot bedrifter.

Det som må ligge klart før telefonen forsvinner

Rutinen over tar minutter å gjennomføre hvis forarbeidet er gjort, og timer eller dager hvis det ikke er det. Seks ting bør være på plass.

Skjermlås med biometri eller minst sekssifret kode skal være påkrevd på alle enheter, og kryptering er aktiv som standard på moderne telefoner når skjermlås er satt. Uten skjermlås faller også krypteringsargumentet i artikkel 34 bort.

Lokalisering og fjernsletting skal være aktivert og testet. En sletting dere aldri har prøvd, er en antakelse, ikke et tiltak.

Utstyrsregisteret skal inneholde modell, IMEI, bruker, SIM- eller eSIM-referanse og telefonnummer for hver enhet. Registeret bør vedlikeholdes automatisk fra administrasjonsløsningen framfor i et regneark noen glemmer.

Varslingskjeden skal stå skriftlig i telefonpolicyen, med navn og nummer, og den skal fungere utenfor arbeidstid.

Totrinnsbekreftelse bør bruke autentiseringsapp eller passnøkkel framfor SMS der tjenesten støtter det, slik at et sperret SIM ikke er det eneste som står mellom angriperen og kontoene.

Og til slutt: rollen som gjør risikovurderingen etter artikkel 33 skal være utpekt på forhånd. Fristen på 72 timer løper fra virksomheten fikk kjennskap til bruddet, ikke fra den dagen noen får tid til å se på det.

Etter hendelsen

Sett opp erstatningsenheten fra administrasjonsløsningen framfor å gjenopprette en sikkerhetskopi av den tapte telefonen ukritisk. Flytt nummeret til nytt SIM eller ny eSIM-profil. Gjenopprett tilganger etter hvert som identiteten er bekreftet, ikke i én omgang.

Gjennomfør en kort evaluering, gjerne på en halv side: hva gikk raskt, hva stoppet opp, og hvilket av forarbeidspunktene over manglet? De fleste virksomheter oppdager det samme etter første hendelse – at sperringen stoppet på fullmakter, eller at ingen visste hvem som skulle gjøre risikovurderingen. Begge deler er enkle å rette, og begge deler bør rettes samme uke.

Ofte stilte spørsmål

Hva gjør jeg først – sperre SIM eller slette telefonen?

Lås enheten først, det tar sekunder. Sperr SIM innen kort tid uansett, siden kortet mottar SMS-koder. Fjernsletting kommer når det er avklart at enheten ikke kommer tilbake. Rekkefølgen betyr mindre enn tempoet – alle tre bør skje samme døgn.

Må en mistet firmatelefon alltid meldes til Datatilsynet?

Nei. Meldeplikten inntrer når bruddet sannsynligvis medfører en risiko for de registrertes rettigheter og friheter. En låst, kryptert og raskt fjernslettet enhet taler for lav risiko. Vurderingen skal uansett dokumenteres internt etter artikkel 33 nr. 5.

Vi rakk ikke fristen på 72 timer. Hva nå?

Meld likevel, og oppgi årsakene til forsinkelsen – det følger direkte av artikkel 33 nr. 1. Har dere ikke full oversikt, kan informasjonen gis trinnvis etter artikkel 33 nr. 4. Å utsette meldingen for å få et komplett bilde er ikke et alternativ.

Må vi varsle de personene som er berørt?

Bare hvis bruddet sannsynligvis vil medføre høy risiko for deres rettigheter og friheter, jf. artikkel 34 nr. 1. Underretning er ikke påkrevd blant annet når opplysningene er gjort uleselige for uvedkommende, for eksempel gjennom kryptering.

Mister vi telefonnummeret?

Nei. Nummeret ligger hos operatøren, ikke i telefonen. Sperr SIM eller eSIM-profilen, bestill nytt, og nummeret er i drift igjen på den nye enheten.

Dekker forsikringen tapet?

Det avhenger av avtalen. Mange bedriftsforsikringer og enkelte leasingavtaler dekker tyveri, som regel med krav om politianmeldelse. Kontroller vilkårene i forkant, og før IMEI i utstyrslisten.

Den ansatte brukte privat telefon i jobb – gjelder det samme?

For bedriftsdataene, ja. Virksomheten er fortsatt behandlingsansvarlig, og meldeplikten gjelder på samme måte. Forskjellen er at dere bare kan slette arbeidsprofilen, ikke hele enheten.

Hvem i bedriften skal gjøre vurderingen?

Behandlingsansvarlig, i praksis daglig leder eller den som er delegert ansvaret, eventuelt personvernombudet der virksomheten har ett. Rollen skal være utpekt før hendelsen, ikke etter. De rettslige rammene er gjennomgått i artikkelen om GDPR og ansattes mobil.

Les også: Mobiladministrasjon (MDM) av firmatelefoner · Telefonpolicy for ansatte · GDPR og ansattes mobil · Mobilsikkerhet for bedrifter · Mobilsvindel mot bedrifter · eSIM for bedrift · Sjekklisten når ansatte slutter · Mobilforsikring for bedrift: dekning og egenandeler