← Tilbage til blog
mobile

Mobilsikkerhed på arbejdet: BYOD, apps og mistet telefon

Sådan beskytter I firmadata på telefonen: skærmlås, opdateringer, officielle app-butikker, MDM, work profile ved BYOD og en procedure, når telefonen er væk.

Michal Sørensen·4. september 2026·10 min
inX

Hvordan sikrer I medarbejdernes telefoner?#

I sikrer medarbejdernes telefoner med tre lag: faste grundregler for medarbejderen (skærmlås, opdateringer, kun officielle app-butikker og MFA uden sms), en MDM-løsning, der adskiller firmadata fra private data, og en kort procedure for, hvad man gør, når en telefon bliver væk. Det kan lade sig gøre uden at overvåge medarbejdernes private liv.

Spørg en kontormedarbejder, hvor vedkommende læser arbejdsmail, godkender MFA-beskeder, chatter med kolleger og underskriver dokumenter. For mange er svaret telefonen, ikke den bærbare. For salgsmedarbejdere, ledere og mange håndværks- og logistikroller er telefonen den primære arbejdsenhed, ikke et supplement til den.

Sikkerhedspolitikkerne er ikke altid fulgt med. Mange virksomheder har faste regler for, hvad der må installeres på den bærbare, mens en privat telefon med adgang til Microsoft 365, hele mailhistorikken og alle MFA-godkendelser kører uden nogen form for opsyn.

Denne artikel handler om, hvad I kan gøre ved det.

Hvilke arbejdsdata ligger på telefonen?#

For de fleste medarbejdere ligger der langt mere på telefonen, end de tænker over:

  • E-mail: hele arbejdshistorikken, ofte med adgang til vedhæftede dokumenter
  • Kalender og kontakter: inklusive interne mailadresser og telefonnumre
  • Chat: Teams, Slack, sms med kolleger og kunder
  • MFA: enten via SMS-koder, authenticator-app eller push-godkendelse
  • Dokumenter: SharePoint, OneDrive, Google Drive, Dropbox
  • Branchespecifikke apps: CRM, kassesystem, logistik, feltservice

Hver af dem er nok til, at telefonen bør behandles som et arbejdsredskab. Og fordi telefonen ofte også er MFA-enheden, giver den adgang til alt det andet.

Hvad er de største sikkerhedsrisici ved mobiltelefoner?#

De største risici er tab og tyveri, phishing via sms, skadelige apps, falske wifi-netværk og SIM-swap.

Tab og tyveri af telefonen

Telefonen bliver glemt i taxaen eller på caféen eller stjålet fra jakkelommen. Er den ikke beskyttet med en stærk kode, har finderen adgang til det hele. Står skærmlåsen til først at slå til efter flere minutter, er risikoen større.

Tyverierne kan også være målrettede. Wall Street Journal beskrev i 2023, hvordan tyve i amerikanske storbyer kiggede folk over skulderen, mens de tastede deres kode, stjal telefonen bagefter og brugte koden til at overtage Apple-kontoen og bankapps. Apple svarede med funktionen Beskyttelse af stjålen enhed (Stolen Device Protection) i iOS 17.3 (CNBC). Slå den til.

Phishing via sms (smishing)

På mobilen læser vi hurtigt og klikker ofte, før vi har tænkt os om. Typiske eksempler i Danmark:

  • "PostNord: din pakke afventer levering, bekræft adresse"
  • "Skat: du har et tilgodehavende, log ind for at modtage"
  • "MobilePay: mistænkelig transaktion, verificer nu"

Landingssiderne er ofte professionelt lavet og tilpasset mobilen. Adresselinjen på en telefon viser tit kun en del af adressen, så et falsk domæne er sværere at opdage end på en computer. Prøv selv, om du kan kende forskel, i vores gratis phishing-test, og læs mere om QR-kode-svindel.

Skadelige eller for nysgerrige apps

Både App Store og Google Play har haft apps med skjult malware, og på Android er installation af apps uden for Google Play (sideloading) en ekstra risiko. Vær især skeptisk over for "oprydnings"-apps, gratis VPN-tjenester, spil med mange tilladelser og AI-apps fra ukendte udviklere.

Selv legitime apps kan være problematiske, hvis de kræver tilladelser, der ikke matcher formålet. En lommelygte-app, der beder om adgang til kontakter, er et rødt flag.

Offentligt wifi

Åbne wifi-netværk på caféer, hoteller og i lufthavne er sjældent farlige i sig selv, fordi de fleste apps og hjemmesider krypterer trafikken. Risikoen ligger i falske netværk med et troværdigt navn (evil twin) og i login-sider, der beder om mere, end de burde.

SIM-swapping

En angriber får teleselskabet til at flytte medarbejderens telefonnummer til et nyt SIM-kort og modtager derefter sms-koderne til MFA. Forsvaret er at flytte MFA væk fra sms til authenticator-app, passkeys eller sikkerhedsnøgler. Se også MFA-fatigue og hvorfor Microsoft udfaser sms-MFA.

Hvilke sikkerhedsregler skal medarbejderen selv følge på mobilen?#

Medarbejderen skal selv sørge for skærmlås, opdateringer, apps fra officielle butikker, fornuftige app-tilladelser, MFA uden sms og skepsis over for links i sms'er. Meget af det kan IT ikke tvinge igennem, så sig det tydeligt, og tydeligere end I tror er nødvendigt.

Skærmlås med kort tid og stærk kode

  • Brug PIN på mindst 6 cifre, eller endnu bedre en alfanumerisk kode
  • Biometri (Face ID, fingeraftryk) som daglig oplåsning, men den underliggende kode skal stadig være stærk
  • Skærmlås efter højst 1-2 minutter
  • Undgå at oplåse telefonen offentligt, hvor koden kan aflæses over skulderen

Installér opdateringer med det samme

Både iOS- og Android-opdateringer indeholder løbende sikkerhedspatches. Udskyd dem ikke i ugevis. Aktivér automatiske opdateringer, hvis det er muligt.

Hent kun apps fra officielle app-butikker

  • iOS: App Store. Apples gennemgang er ikke fejlfri, men bedre end alternativerne
  • Android: kun Google Play, undgå sideloading af APK'er
  • Tjek udvikleren og antallet af anmeldelser før installation
  • Vær særligt skeptisk over for nye apps med få anmeldelser, der lover meget

Tjek appernes tilladelser

Gennemgå tilladelserne jævnligt under Indstillinger, Anonymitet og sikkerhed (iPhone) eller Privatliv (Android). Hvis en app har adgang, der ikke giver mening for dens funktion, træk den tilbage. Særligt: mikrofon, kamera, kontakter, lokation, tilgængelighedstjenester (Android).

Brug authenticator-app eller passkey i stedet for sms

Brug en authenticator-app (fx Microsoft Authenticator eller Google Authenticator) eller en passkey til arbejdstjenester i stedet for sms-koder. Det fjerner risikoen for SIM-swap. Kun passkeys og sikkerhedsnøgler er egentlig phishing-resistente.

Klik ikke på links i sms'er

Uanset hvor ægte afsenderen ser ud, så klik ikke direkte. Skriv selv adressen i browseren, eller gå ind via appen. Til offentlige tjenester som Skat, Digital Post og sundhed.dk går du selv ind på siden eller i den officielle app og logger på med MitID i stedet for at bruge et link fra en sms.

Hvad skal IT levere for at sikre mobiltelefoner?#

IT skal levere en MDM-løsning, klare regler for hvilke apps der må håndtere firmadata, mulighed for at slette firmadata på afstand, sikker adgang til interne systemer og en åben politik om, hvad IT kan se.

MDM (Mobile Device Management)

MDM giver virksomheden mulighed for centralt at:

  • Håndhæve krav om screen lock og kryptering
  • Distribuere godkendte apps
  • Fjerne firmadata ved tab eller opsigelse (remote wipe)
  • Adskille arbejdsdata fra private data (work profile på Android, User Enrollment på iOS)

For danske SMV'er er de mest relevante løsninger typisk Microsoft Intune (indgår i Microsoft 365 Business Premium) eller den indbyggede enhedsadministration i Google Workspace. Til private telefoner kan Intunes app-beskyttelsespolitikker (MAM) være et lettere alternativ: De beskytter firmadata i fx Outlook og Teams, uden at telefonen skal tilmeldes fuld administration (Microsoft Learn).

Liste over godkendte apps til firmadata

Definér, hvilke apps der må håndtere firmadata. Formålet er ikke at forbyde alt, men at gøre det tydeligt, at fx følsomme dokumenter ikke må åbnes i en tilfældig PDF-læser.

Slet kun firmadata på afstand

Ved tab eller opsigelse skal IT kunne fjerne firmadata fra telefonen, helst uden at slette medarbejderens private billeder og apps. Det kræver en MDM- eller MAM-opsætning, der adskiller data, ikke kun mulighed for at nulstille hele telefonen.

VPN eller Zero Trust-adgang til interne systemer

Bruger medarbejderne interne systemer fra telefonen, skal adgangen gå gennem VPN eller en Zero Trust-løsning (fx Cloudflare Access eller Zscaler) og ikke ligge åbent på internettet bag et password.

En klar politik om, hvad IT kan se

Fortæl medarbejderne præcis, hvad IT kan og ikke kan se på deres telefon. Uden den åbenhed er det svært at få medarbejderne med på BYOD. Skriv det ned, og del det. Vores skabelon til BYOD-politik er et godt udgangspunkt.

Hvad er bedst: BYOD eller firmatelefon?#

For de fleste SMV'er er BYOD med work profile det bedste standardvalg, suppleret med firmatelefoner til ledere og roller med særlige krav. Der er tre gængse modeller:

Firmatelefon

Virksomheden ejer og administrerer telefonen fuldt ud. Fordele: den klareste juridiske situation, fuld kontrol og ingen sammenblanding af privat og arbejde. Ulemper: to telefoner for medarbejderen, højere udgift, og firmatelefonen bliver ofte liggende derhjemme.

Passer til: ledere, medarbejdere med adgang til særligt følsomme data, roller med regulatoriske krav.

BYOD med work profile

Medarbejderen ejer telefonen, men firmadata og firma-apps er adskilt i en work profile (Android) eller via User Enrollment (iOS). Virksomheden kan kun administrere arbejdsdelen. Fordele: én telefon, et klart skel, og sletning på afstand rammer kun arbejdsdata. Ulempe: kræver en ordentlig MDM-opsætning.

Passer til: de fleste kontormedarbejdere i danske SMV'er.

BYOD uden administration

Medarbejderen ejer telefonen, og firmadata blandes med private data. Fordel: ingen opsætning. Ulemper: ingen reel kontrol, svært at fjerne firmadata ved fratræden og problematisk i forhold til GDPR.

Passer til: ingen. Undgå modellen, hvis firmadata overhovedet ligger på telefonen.

Hvad gør man, hvis arbejdstelefonen bliver væk?#

Lås telefonen fra en anden enhed, giv IT besked, spær SIM-kortet, anmeld tyveriet og slet om nødvendigt data på afstand. En fast procedure gør forskellen mellem en irriterende dag og en alvorlig sikkerhedshændelse.

1. Lås telefonen fra en anden enhed

  • iPhone: Gå til icloud.com/find, og markér telefonen som mistet
  • Android: Gå til google.com/android/find, og vælg at sikre enheden
  • Telefonen bliver låst, og du kan vise en besked med kontaktoplysninger. På iPhone bliver Apple Pay-kort samtidig sat på pause

2. Giv IT besked

  • IT afbryder aktive sessioner (Microsoft 365, Google Workspace, VPN)
  • Password til arbejdsmailen nulstilles
  • Telefonen fjernes som MFA-metode, og medarbejderen sætter MFA op på en ny enhed

3. Kontakt teleselskabet

  • Spær SIM-kortet for at forhindre misbrug
  • Bestil nyt SIM til erstatningstelefon

4. Anmeld tyveriet

  • Til politiet, hvis telefonen er stjålet (forsikringen kræver det typisk)
  • Til forsikringen

5. Slet data på afstand, hvis det er nødvendigt

  • Er der stor risiko for, at telefonen er kompromitteret, sletter IT firmadata via MDM, eller ejeren sletter hele telefonen via Find

6. Evaluér bagefter

  • Hvad kunne finderen have set, og hvilke tjenester var åbne?
  • Skal medarbejderen skifte flere passwords?
  • Skal kunder eller Datatilsynet underrettes? Et brud på persondatasikkerheden skal som udgangspunkt anmeldes inden for 72 timer, se databrud og 72-timersreglen.

En kort procedure på én side, der ligger, hvor medarbejderne i forvejen kigger, virker bedre end en lang politik, ingen læser. Proceduren kan også indgå i jeres beredskabsplan.

Sådan træner I medarbejderne i mobilsikkerhed#

Mobilsikkerhed handler om enkle regler, som medarbejderne rent faktisk kan følge, og en klar procedure, når noget går galt.

ShieldUps Sæson 1 har et modul om mobilsikkerhed, og Microsoft 365-sporet har et modul om mistet enhed. Se priserne, eller prøv et interaktivt demo-modul.

Spørgsmål og svar om mobilsikkerhed og BYOD#

Skal vi kræve MDM på medarbejdernes private telefoner?

Kun hvis de bruger telefonen til arbejde, og kun for arbejdsprofilen eller firma-apps, ikke deres private data. Vær ekstremt tydelig i politikken om, hvad IT kan og ikke kan se, ellers får I ikke medarbejderne med.

Er det et problem at bruge samme telefon til arbejde og privat?

Ikke i sig selv, hvis der er en ordentlig adskillelse via work profile (Android), User Enrollment (iOS) eller app-beskyttelse. Uden adskillelse bliver det problematisk juridisk (GDPR) og praktisk, fordi I ikke kan fjerne firmadata uden at ramme det private.

Skal vi forbyde offentligt wifi?

Nej, det er ikke realistisk. Kræv i stedet, at følsomme opgaver kun udføres over VPN eller mobildata, og at medarbejderne er skeptiske over for login-sider og "gratis wifi"-netværk, hvor navnet ligner et kendt sted uden at være det. Læs mere om sikkert fjernarbejde.

Er iPhones sikrere end Android?

iOS har traditionelt haft en strammere model for apps og strengere gennemgang i App Store. Nyere Android-telefoner fra producenter, der leverer sikkerhedsopdateringer længe, er kommet tættere på. Vigtigere end platformen er, at telefonen er opdateret, at MDM er sat ordentligt op, og at medarbejderne er trænet.

Hvad med WhatsApp, Signal og private chat-apps til arbejde?

De er end-to-end-krypterede, men de går uden om virksomhedens journalisering, backup og compliance. Aftal klart, hvornår intern kommunikation skal gå gennem Teams/Slack/mail, og hvornår private beskedapps er OK. Ved kundekommunikation: vær opmærksom på GDPR og journaliseringspligt.


Kilder og forskning#

  • NIST (2023). SP 1800-22: Mobile Device Security: Bring Your Own Device (BYOD). Link
  • NIST (2020). SP 1800-21: Mobile Device Security: Corporate-Owned Personally-Enabled (COPE). Link
  • Microsoft Learn (løbende). App protection policies overview (Intune). Link
  • CNBC (2023). Apple introduces Stolen Device Protection mode to prevent iPhone theft. Link
Skrevet af
Michal Sørensen
Grundlægger af ShieldUp. Bygger sikkerhedstræning, der føles som et spil, for danske virksomheder der vil have folk til at huske det de lærer.
LinkedIn →
Er jeres mobile enheder en sikkerhedsrisiko?

Træn medarbejdere i sikker brug af mobile enheder, gratis for 5 medarbejdere.

Prøv ShieldUp gratis →
Læs også