Mobiladministrasjon (MDM) av firmatelefoner: slik får bedriften kontroll

MDM lar bedriften styre firmatelefonene fra ett sted – rulle ut apper, kreve skjermlås og slette en mistet telefon på avstand. Slik fungerer Intune, Apple Business og Android Enterprise.
Mobilsikkerhet i bedrift – beskyttelse mot digitale trusler

Firmatelefonen er blitt bedriftens viktigste enhet. Den bærer e-post, BankID, betalingsløsninger og tilgang til interne systemer. Men jo flere telefoner som deles ut, jo vanskeligere blir det å holde oversikt: hvem har hvilken enhet, er de oppdatert, og hva skjer når en av dem blir mistet på en flyplass? Det er dette mobiladministrasjon, eller MDM, løser. Her er hva det er, hva de tre store plattformene faktisk gjør, hva det koster, og hvordan en liten bedrift kommer i gang uten å bygge en IT-avdeling.

Av redaksjonen i Firmatelefon.no. Plattformbeskrivelsene er kontrollert mot Microsofts, Apples og Googles egen dokumentasjon, sikkerhetsrådene mot Nasjonal sikkerhetsmyndighet, personvernrammene mot Datatilsynet og enhetskravene mot EU-forordning 2023/1670. Sist kontrollert 23. august 2026.

Kort fortalt

  • MDM er et skybasert kontrollpanel for bedriftens telefoner: apper, innstillinger, oppdateringer og fjernsletting.
  • Behovet vokser med antall enheter og med hvor sensitive data telefonene håndterer.
  • Tre rammeverk ligger under: Microsoft Intune, Apple Business Manager og Android Enterprise.
  • Bruker bedriften Microsoft 365 Business Premium, følger Intune allerede med lisensen.
  • På BYOD-telefoner ser arbeidsgiver bare jobbappene – ikke meldinger, bilder, historikk eller passord.
  • Kontrolltiltak har en personvernside. Datatilsynet krever grunnlag, informasjon og forholdsmessighet.
  • EU krever nå minst fem års sikkerhetsoppdateringer. Bruk det som innkjøpskriterium.

Hva MDM er – og når bedriften trenger det

MDM står for Mobile Device Management, flåtestyring av mobile enheter. I praksis er det et skybasert kontrollpanel der bedriften ser alle firmatelefonene på ett sted, ruller ut innstillinger og apper, håndhever krav til skjermlås og oppdateringer, og kan låse eller slette en enhet på avstand hvis den kommer på avveie. De ansatte merker lite til det i hverdagen; jobben gjøres i bakgrunnen.

Trenger alle bedrifter MDM? Ikke nødvendigvis. For en håndfull ansatte kan operatørens egne sikkerhetstjenester og gode rutiner holde. Men fra rundt ti telefoner, eller så snart enhetene håndterer sensitive data, blir manuell oversikt fort uholdbar. Da er en administrasjonsløsning det som skiller en profesjonell mobilpark fra en samling private telefoner med jobbapper på. Nasjonal sikkerhetsmyndighet omtaler MDM direkte i sine råd: «Mange virksomheter benytter seg av flåtestyring av mobile enheter, en Mobile Device Management-løsning (MDM).»

Det finnes også bransjer der spørsmålet ikke er om, men hvordan. Helse- og omsorgsvirksomheter med delte vakttelefoner, advokat- og regnskapskontorer med taushetsbelagt materiale, og butikker og serveringssteder med enheter som går fra hånd til hånd, har alle et konkret behov for at virksomheten – ikke den enkelte ansatte – styrer enheten. Se gjennomgangene for helse og omsorg og advokat- og regnskapskontorer.

De tre plattformene

Uansett hvilken MDM-leverandør dere velger, hviler administrasjonen på tre underliggende rammeverk. Det er nyttig å vite hva hvert av dem gjør før dere sammenligner tilbud.

Microsoft Intune – navet for de fleste

Intune er Microsofts skybaserte administrasjonstjeneste og styrer både iPhone og Android fra samme panel. Den kan brukes på to måter: full enhetsadministrasjon, der bedriften styrer hele telefonen og kan nullstille den ved tap, eller app-administrasjon, der Intune bare styrer jobbappene og dataene i dem – typisk for private telefoner. For mange små og mellomstore bedrifter følger Intune allerede med lisensen de har: den inngår i Microsoft 365 Business Premium, som koster 223,63 kroner per bruker per måned eksklusive merverdiavgift med årlig avtale og støtter inntil 300 brukere (microsoft.com, kontrollert 6. august 2026). Har dere allerede Business Premium, betaler dere altså ikke ekstra for selve administrasjonsverktøyet.

Apple Business Manager – for iPhone-parken

Apple Business Manager er portalen som binder bedriftens iPhoner til en MDM-løsning. Den brukes altså sammen med et administrasjonsverktøy, ikke i stedet for det. Den store gevinsten er automatisk enhetsregistrering: en telefon kjøpt gjennom riktig kanal kan konfigureres rett ut av esken, slik at den ansatte får en ferdig oppsatt jobbtelefon uten at IT må ta på den. For å opprette kontoen må virksomheten verifiseres, blant annet med et D-U-N-S-nummer, en internasjonal foretaksidentifikator norske selskaper kan skaffe basert på registreringen i Enhetsregisteret.

Android Enterprise – for Android-parken

Android Enterprise er Googles rammeverk for Android på jobb, og styres også via en MDM-løsning som Intune. Det finnes i to hovedvarianter. På bedriftseide telefoner gir «fullt administrert» modus full kontroll, inkludert fjernlås og fjernsletting. På ansattes egne telefoner setter man i stedet opp en jobbprofil som skiller jobbapper og -data fra det private, der Google er tydelig på at personlige apper, data og bruk forblir private. Skal dere sette opp mange bedriftseide Android-telefoner samtidig, gjør zero-touch-registrering det mulig, forutsatt at telefonene er kjøpt fra en autorisert forhandler. Vi har tatt en full sammenligning av de to rammeverkene — forvaltningsmodi, påmeldingsmetoder, kjøpskanal og hva arbeidsmiljøloven krever — i Android Enterprise eller Apple Business Manager.

Bedriftseid eller BYOD? Personvernskillet dere må forstå

Det viktigste valget er ikke leverandør, men hvem som eier telefonen.

Bedriftseid BYOD (ansattes egen telefon)
Kontroll Full styring av hele enheten Kun jobbprofilen styres
Ved tap Hele enheten kan slettes Kun jobbprofilen slettes
Ved fratreden Enheten nullstilles og gjenbrukes Jobbprofilen fjernes, privat innhold beholdes
Innkjøpskostnad Høy Lav
Egner seg for Sensitive data, delte enheter, større flåter Mindre kontorer, ansatte med lav risikoeksponering
Redaksjonell sammenstilling basert på Microsofts, Apples og Googles dokumentasjon, kontrollert 23. august 2026.

En vanlig misforståelse er at arbeidsgiver «ser alt» på en administrert telefon. På en BYOD-telefon er det tvert imot strengt avgrenset. Microsoft dokumenterer at organisasjonen aldri kan se ringe- eller nettleserhistorikk, e-post og meldinger, kontakter, kalender, passord eller bilder – og på private enheter heller ikke posisjonen, bare de fire siste sifrene i telefonnummeret. Det bedriften ser, er jobbappene og enhetens tekniske data. Dette skillet er verdt å kommunisere tydelig til de ansatte; det fjerner mye av motstanden mot administrerte telefoner.

Skal administrasjon med i mobilavtalen?

Flere operatører tilbyr administrasjonsløsning som del av bedriftsavtalen. Vi henter inn tilbud og setter dem opp mot hverandre, så dere ser hva som faktisk er inkludert.

Sammenlign tilbud på firmatelefon

Personvern: teknikk er ikke nok

At MDM teknisk avgrenser hva arbeidsgiver ser, betyr ikke at alt arbeidsgiver kan se, også er lov å se på. Datatilsynet beskriver rammene for overvåking av ansattes bruk av elektronisk utstyr og for innsyn i e-post og filer. Kravene er de samme uansett verktøy: kontrolltiltak må ha et rettslig grunnlag, et saklig behov, og de må stå i forhold til formålet. De ansatte skal informeres, og tiltak skal drøftes.

Praktisk konsekvens for en MDM-utrulling: skriv ned hva løsningen faktisk samler inn, hvem som har tilgang til det, hvor lenge det lagres, og i hvilke situasjoner en enhet kan slettes eller låses. Det bør stå i telefonpolicyen, ikke i en systeminnstilling ingen leser. Vi har mal og gjennomgang i telefonpolicy for ansatte og i BYOD-politikk i Norge.

Når telefonen blir mistet eller stjålet

Dette er det mest håndfaste argumentet for administrasjon. Uten MDM er en tapt firmatelefon en tapt tilgang til alt den ansatte har logget på. Med administrasjon på plass kan bedriften handle på minutter.

  • iPhone: aktivere Managed Lost Mode, som låser enheten, viser en beskjed og kan be den sende posisjonen sin – eller slette den helt på avstand.
  • Android: fjernlåse og fjernslette. På en bedriftseid telefon slettes hele enheten; på en BYOD-telefon slettes bare jobbprofilen, slik at den ansattes private innhold er urørt.
  • Intune: nullstille enheten, med en egen variant som fullfører slettingen selv om telefonen mister strøm – laget nettopp for tapte og stjålne enheter.

NSM løfter det samme fram som et grunnleggende råd: bedriften bør være i stand til å fjernslette innholdet på en mobil enhet hvis den mistes. Hele hendelsesrutinen, inkludert sperring hos operatøren og vurdering av meldeplikt til Datatilsynet, står i rutinen for mistet firmatelefon.

Hva NSM anbefaler

Nasjonal sikkerhetsmyndighet skiller i sine grunnprinsipper mellom forvaltede enheter – enheter som kontrolleres og driftes av virksomheten – og ikke-forvaltede, private enheter, som bør ha tilgang til kun en begrenset del av virksomhetens infrastruktur. Det er nettopp dette skillet en MDM-løsning håndhever i praksis.

NSMs korte huskeliste for mobile enheter er lett å ta med videre: hold enhetene oppdatert, sørg for at de kan fjernslettes ved tap, installer apper bare fra offisielle appbutikker, og skill mellom jobb og privat. En administrert mobilpark gjør alle fire til noe systemet passer på automatisk, ikke noe hver ansatt må huske.

Enhetene: støtteperiode som innkjøpskriterium

En administrasjonsløsning kan tvinge fram oppdateringer, men den kan ikke lage dem. Derfor er det verdt å ta med et krav i innkjøpet: hvor lenge får modellen sikkerhetsoppdateringer? Her har regelverket gjort jobben enklere. EU-forordning 2023/1670 om økodesign for mobiltelefoner og nettbrett, som gjelder fra 20. juni 2025, krever at produsenter som leverer sikkerhets-, korreksjons- eller funksjonsoppdateringer til operativsystemet, gjør disse tilgjengelige gratis i minst fem år etter at modellen er tatt ut av markedet, og at oppdateringene kommer senest fire måneder etter at operativsystemleverandøren har sluppet dem. Reservedeler skal være tilgjengelige i minst syv år.

Det gjør støtteperioden til et tall dere kan kreve oppgitt og sammenligne på tvers av modeller, i stedet for et løfte i en salgspresentasjon. Se gjennomgangen vår av aktuelle firmatelefoner og valget mellom iPhone og Android.

Slik kommer dere i gang

  • Velg modell: bedriftseide telefoner for full kontroll, BYOD for lavere kostnad, eller en kombinasjon der nøkkelroller får bedriftseide enheter.
  • Sjekk hva dere allerede har: bruker bedriften Microsoft 365 Business Premium, følger Intune med. Da er startkostnaden lav.
  • Sett opp riktig portal: Apple Business Manager for iPhone-parken, Android Enterprise for Android. Begge kobles til administrasjonsløsningen.
  • Definer grunnkravene: skjermlås, kryptering, automatiske oppdateringer og fjernsletting ved tap. Start enkelt; det viktigste er at reglene faktisk håndheves.
  • Planlegg SIM-siden samtidig: eSIM lar dere aktivere linjer sentralt i samme operasjon som enhetene rulles ut. Se eSIM i bedriften.
  • Skriv en kort telefonpolicy som forklarer de ansatte hva bedriften ser og ikke ser. Det bygger tillit og gjør utrullingen enklere.

Ofte stilte spørsmål

Kan arbeidsgiver lese meldingene mine på en jobbtelefon?

Nei. På en administrert telefon kan organisasjonen ifølge Microsofts egen dokumentasjon aldri se meldinger, e-post, ringehistorikk, bilder eller passord. Bedriften ser jobbappene og enhetens tekniske data.

Må vi ha MDM hvis vi bare er noen få ansatte?

Ikke nødvendigvis. Under ti telefoner kan gode rutiner og operatørens sikkerhetstjenester holde. Behovet øker med antall enheter og med hvor sensitive data telefonene håndterer.

Koster mobiladministrasjon ekstra?

Det kommer an på lisensen. Bruker bedriften Microsoft 365 Business Premium, inngår Intune allerede. Ellers selges administrasjon som egen lisens per bruker. Be leverandøren bekrefte skriftlig hva som er inkludert.

Hva skjer med telefonen når en ansatt slutter?

På en bedriftseid telefon nullstilles enheten og klargjøres for neste bruker. På en BYOD-telefon fjernes kun jobbprofilen, slik at den ansattes private innhold beholdes.

Kan vi dele én administrert telefon på flere ansatte?

På Android, ja. Flere brukerprofiler på samme enhet gjør at hvert skift kan logge inn i sin egen. iPhone har ikke delt-enhet-modus for telefon.

Må vi informere de ansatte om hva MDM samler inn?

Ja. Datatilsynet krever informasjon og et saklig grunnlag for kontrolltiltak. Skriv det inn i telefonpolicyen og gjennomgå det ved utrulling.

Kan operatøren levere administrasjonen som del av mobilavtalen?

Flere gjør det. Be om å få spesifisert hva som er inkludert, hvilken underliggende plattform som brukes, og hva det koster per bruker per måned eksklusive merverdiavgift.

Les også: firmatelefon til ansatte, mobilsikkerhet for bedrifter, kostnadskontroll på mobil og GDPR og ansattes mobil. · Offboarding: slette og frigi telefonen når noen slutter