Mobilsikkerhet i bedrift – beskyttelse mot digitale trusler

Mobiladministrasjon (MDM) av firmatelefoner: slik får bedriften kontroll

MDM lar bedriften styre firmatelefonene fra ett sted – rulle ut apper, kreve skjermlås og slette en mistet telefon på avstand. Slik fungerer Intune, Apple Business og Android Enterprise.
Mobilsikkerhet i bedrift – beskyttelse mot digitale trusler

Firmatelefonen er blitt bedriftens viktigste enhet: den bærer e-post, BankID, betalingsløsninger og tilgang til interne systemer. Men jo flere telefoner som deles ut, jo vanskeligere blir det å holde oversikt – hvem har hvilken enhet, er de oppdatert, og hva skjer når en av dem blir mistet på en flyplass? Det er dette mobiladministrasjon, eller MDM, løser. Her er hva det er, hva de tre store plattformene faktisk gjør, og hvordan en liten bedrift kommer i gang uten å bygge en IT-avdeling.

Hva er MDM – og når trenger bedriften det?

MDM står for Mobile Device Management – flåtestyring av mobile enheter. I praksis er det et skybasert kontrollpanel der bedriften ser alle firmatelefonene på ett sted, ruller ut innstillinger og apper, håndhever krav til skjermlås og oppdateringer, og kan låse eller slette en enhet på avstand hvis den kommer på avveie. De ansatte merker lite til det i hverdagen; jobben gjøres i bakgrunnen.

Trenger alle bedrifter MDM? Ikke nødvendigvis. For en håndfull ansatte kan operatørens egne sikkerhetstjenester og gode rutiner holde. Men fra rundt ti telefoner, eller så snart enhetene håndterer sensitive data, blir manuell oversikt fort uholdbar – og da er en administrasjonsløsning det som skiller en profesjonell mobilpark fra en samling private telefoner med jobb-apper på. Nasjonal sikkerhetsmyndighet omtaler MDM direkte i sine råd: «Mange virksomheter benytter seg av flåtestyring av mobile enheter, en Mobile Device Management-løsning (MDM).»

De tre plattformene: Intune, Apple Business og Android Enterprise

Uansett hvilken MDM-leverandør dere velger, hviler administrasjonen på tre underliggende rammeverk. Det er nyttig å vite hva hvert av dem gjør før dere sammenligner tilbud.

Microsoft Intune – navet for de fleste

Intune er Microsofts skybaserte administrasjonstjeneste og styrer både iPhone og Android fra samme panel. Den kan brukes på to måter: full enhetsadministrasjon, der bedriften styrer hele telefonen og kan nullstille den ved tap, eller app-administrasjon, der Intune bare styrer jobb-appene og dataene i dem – typisk for private telefoner. For mange små og mellomstore bedrifter følger Intune allerede med lisensen de har: den inngår i Microsoft 365 Business Premium, som koster 223,63 kroner per bruker per måned ekskl. mva. med årlig avtale og støtter inntil 300 brukere (microsoft.com, kontrollert 6. august 2026). Har dere allerede Business Premium, betaler dere altså ikke ekstra for selve administrasjonsverktøyet.

Apple Business – for iPhone-parken

Apple Business Manager – som Apple i 2026 har døpt om til bare Apple Business – er portalen som binder bedriftens iPhoner til en MDM-løsning. Den brukes altså sammen med et administrasjonsverktøy, ikke i stedet for det. Den store gevinsten er automatisk enhetsregistrering: en telefon kjøpt gjennom riktig kanal kan konfigureres «rett ut av esken», slik at den ansatte får en ferdig oppsatt jobbtelefon uten at IT må ta på den. For å opprette Apple Business må virksomheten verifiseres, blant annet med et D-U-N-S-nummer – en internasjonal foretaksidentifikator norske selskaper kan skaffe basert på registreringen i Brønnøysund.

Android Enterprise – for Android-parken

Android Enterprise er Googles rammeverk for Android på jobb, og styres også via en MDM-løsning som Intune. Det finnes i to hovedvarianter. På bedriftseide telefoner gir «fullt administrert» modus full kontroll, inkludert fjernlås og fjernsletting. På ansattes egne telefoner setter man i stedet opp en jobbprofil som skiller jobb-apper og -data fra det private – der Google er tydelig på at «dine personlige apper, data og bruk forblir private». Skal dere sette opp mange bedriftseide Android-telefoner samtidig, gjør «zero-touch»-registrering det mulig, forutsatt at telefonene er kjøpt fra en autorisert forhandler.

Bedriftseid eller BYOD? Personvernskillet dere må forstå

Det viktigste valget er ikke leverandør, men hvem som eier telefonen. To modeller dominerer:

  • Bedriftseid: bedriften kjøper og eier telefonene og har full styring. Best for sensitive data og enkel utrulling – og enklest når en ansatt slutter.
  • BYOD (Bring Your Own Device): den ansatte bruker sin egen telefon, og bedriften styrer kun en avgrenset jobbdel. Rimeligere i innkjøp, men gir mindre kontroll.

En vanlig misforståelse er at arbeidsgiver «ser alt» på en administrert telefon. På en BYOD-telefon er det tvert imot strengt avgrenset. Microsoft dokumenterer det svart på hvitt: organisasjonen kan aldri se ringe- eller nettleserhistorikk, e-post og meldinger, kontakter, kalender, passord eller bilder – og på private enheter heller ikke posisjonen, bare de fire siste sifrene i telefonnummeret. Det bedriften ser, er jobb-appene og enhetens tekniske data. Dette skillet er verdt å kommunisere tydelig til de ansatte; det fjerner mye av motstanden mot administrerte telefoner.

Når telefonen blir mistet eller stjålet

Dette er det mest håndfaste argumentet for administrasjon. Uten MDM er en tapt firmatelefon en tapt tilgang til alt den ansatte har logget på. Med administrasjon på plass kan bedriften handle på minutter:

  • iPhone: aktivere «Managed Lost Mode», som låser enheten, viser en beskjed og kan be den sende posisjonen sin – eller slette den helt på avstand.
  • Android: fjernlåse og fjernslette. På en bedriftseid telefon slettes hele enheten; på en BYOD-telefon slettes bare jobbprofilen, slik at den ansattes private innhold er urørt.
  • Intune: nullstille enheten, med en egen variant som fullfører slettingen selv om telefonen mister strøm – laget nettopp for tapte og stjålne enheter.

NSM løfter det samme fram som et grunnleggende råd: bedriften «bør også være i stand til å fjernslette innholdet på din mobile enhet hvis du mister den».

Hva NSM anbefaler

Nasjonal sikkerhetsmyndighet skiller i sine grunnprinsipper mellom forvaltede enheter – «enheter som kontrolleres og driftes av virksomheten» – og ikke-forvaltede, private enheter, som «bør kun ha tilgang til en begrenset del av virksomhetens infrastruktur». Det er nettopp dette skillet en MDM-løsning håndhever i praksis. NSMs korte huskeliste for mobile enheter er lett å ta med videre: hold enhetene oppdatert, sørg for at de kan fjernslettes ved tap, installer apper bare fra offisielle app-butikker, og skill mellom jobb og privat. En administrert mobilpark gjør alle fire til noe systemet passer på automatisk, ikke noe hver ansatt må huske.

Slik kommer dere i gang

  1. Velg modell: bedriftseide telefoner for full kontroll, BYOD for lavere kostnad – eller en kombinasjon der nøkkelroller får bedriftseide enheter.
  2. Sjekk hva dere allerede har: bruker bedriften Microsoft 365 Business Premium, følger Intune med. Da er startkostnaden lav.
  3. Sett opp riktig portal: Apple Business for iPhone-parken, Android Enterprise for Android – begge kobles til administrasjonsløsningen.
  4. Definer grunnkravene: skjermlås, kryptering, automatiske oppdateringer og fjernsletting ved tap. Start enkelt; det viktigste er at reglene faktisk håndheves.
  5. Skriv en kort telefonpolicy som forklarer de ansatte hva bedriften ser og ikke ser. Det bygger tillit og gjør utrullingen enklere.

Administrasjon henger tett sammen med hvordan telefonene anskaffes og driftes ellers. Se også guidene til firmatelefon til ansatte, mobilsikkerhet for bedrifter og kostnadskontroll på mobil.

Kravene fra MDM-løsningen bør forankres skriftlig – se telefonpolicy for ansatte med konkret mal.

Ofte stilte spørsmål

Kan arbeidsgiver lese meldingene mine på en jobbtelefon?

Nei. På en administrert telefon kan organisasjonen ifølge Microsofts egen dokumentasjon aldri se meldinger, e-post, ringehistorikk, bilder eller passord. Bedriften ser jobb-appene og enhetens tekniske data – ikke det private innholdet.

Må vi ha MDM hvis vi bare er noen få ansatte?

Ikke nødvendigvis. Under ti telefoner kan gode rutiner og operatørens sikkerhetstjenester holde. Behovet øker med antall enheter og med hvor sensitive data telefonene håndterer.

Koster mobiladministrasjon ekstra?

Det kommer an på lisensen. Bruker bedriften Microsoft 365 Business Premium, inngår Intune allerede. Ellers selges administrasjon som egen lisens per bruker. Be leverandøren bekrefte skriftlig hva som er inkludert.

Hva skjer med telefonen når en ansatt slutter?

På en bedriftseid telefon nullstilles enheten og klargjøres for neste bruker. På en BYOD-telefon fjernes kun jobbprofilen, slik at den ansattes private innhold beholdes.

Kilder

Sist oppdatert 6. august 2026.

Les også: Beste firmatelefon 2026 – hvilke modeller som faktisk lar seg rulle ut med zero-touch og Automated Device Enrollment, og hvor lenge de får sikkerhetsoppdateringer.