Nod · nodsolutions.se/kunskap/enhetshantering/byod/ · Uppdaterad 2026-09-29
BYOD: så hanterar du de anställdas egna enheter säkert
BYOD finns redan i de flesta företag, frågan är bara om någon har bestämt det. Läser kollegorna jobbmejlen i sina privata telefoner har du BYOD, med eller utan policy. Den här sidan handlar om hur du gör det ordentligt, med ett färdigt policyutkast, och om när det ärliga svaret är att köpa en enhet i stället. Den är en del av guiden till Intune och enhetshantering.
Vad är BYOD?
BYOD är när en anställd använder en enhet hen själv äger för att komma åt företagets e-post, filer och system. Oftast gäller det telefonen, ibland en privat dator hemma. Motsatsen är företagsägda enheter, som företaget köper, äger och hanterar fullt ut.
Det som gör BYOD speciellt är att två parter har rätt till samma enhet. Företaget har rätt att skydda sin data, den anställda har rätt till sitt privatliv. Hela upplägget handlar om att dra gränsen mellan dem så att båda kan lita på den.
Vilka är fördelarna och riskerna?
Fördelen är att folk slipper bära två telefoner och att företaget slipper köpa och byta enheter.
Riskerna är konkreta. En telefon utan skärmlås tappas på bussen med inloggad Outlook. En kollega sparar en offert i sin privata molnlagring. När någon slutar finns företagets data kvar i en telefon du inte kan nå.
Den vanligaste risken är ändå den osynliga: att ingen vet vilka privata enheter som har åtkomst. Utan villkorad åtkomst kan vem som helst med ett giltigt lösenord och MFA logga in från vilken enhet som helst.
Vad ska stå i en BYOD-policy?
En BYOD-policy ska svara på vad som är tillåtet, vilka krav enheten ska uppfylla, vad företaget kan och inte kan göra, och vad som händer vid förlust och avslut. Här är ett utkast i sin helhet att utgå från. Anpassa det som står inom hakparentes, och låt någon med kunskap om arbetsrätt och dataskydd läsa det innan det börjar gälla.
BYOD-policy för [Företagets namn]
1. Syfte och omfattning
- Policyn gäller alla anställda och konsulter som använder en privatägd telefon, surfplatta eller dator för att komma åt företagets e-post, filer, Teams eller andra system.
- Syftet är att skydda företagets information utan att företaget får tillgång till ditt privata innehåll.
- Att använda en privat enhet i jobbet är frivilligt. Den som inte vill får [en företagstelefon, eller åtkomst bara via företagets dator].
2. Tillåtna enheter och användning
- Privata telefoner och surfplattor får användas för e-post, kalender, Teams och filer i de appar företaget anger: [till exempel Outlook, Teams, OneDrive och Microsoft Edge].
- Privata datorer får [inte användas / bara användas via webbläsaren Microsoft Edge med företagets skydd].
- [System med känsliga uppgifter, till exempel lön, ekonomi eller kunddata] får bara användas från företagets enheter.
3. Krav på enheten
- Operativsystemet ska ha stöd från tillverkaren och vara uppdaterat. Säkerhetsuppdateringar installeras inom [antal dagar].
- Enheten ska ha skärmlås med PIN, lösenord eller biometri.
- Enheten får inte vara jailbreakad eller rootad, alltså ha fått tillverkarens säkerhetsspärrar borttagna.
- Jobbapparna laddas ner från App Store eller Google Play.
4. Så skyddar företaget sin information
- Företagets data skyddas i jobbapparna med appskydd från Microsoft Intune. Appskyddet kan kräva PIN för jobbapparna och hindra att data kopieras eller sparas till privata appar.
- Enheter som inte uppfyller kraven släpps inte in i företagets system.
- [Om det används: på Android skapas en separat arbetsprofil, på iPhone en separat arbetsdel av telefonen].
5. Vad företaget kan och inte kan se
- Företaget kan inte se samtals- eller webbhistorik, privat e-post och sms, kontakter, kalender, lösenord, bilder eller innehållet i dina egna dokument.
- Företaget kan inte se var enheten befinner sig.
- Företaget kan se enhetens modell, tillverkare, operativsystem och version, serienummer och vilka jobbappar som är installerade.
6. Ditt ansvar
- Du låser enheten när du inte använder den och lånar inte ut den inloggad.
- Du sparar inte företagets information i privata appar eller privat molnlagring.
- Du installerar uppdateringar när de kommer.
7. Förlust, stöld och misstänkt intrång
- Du anmäler förlust eller stöld till [kontaktväg] inom [antal timmar].
- Företaget raderar då företagets data i jobbapparna. Ditt privata innehåll berörs inte.
8. När du slutar eller byter enhet
- Sista arbetsdagen tar företaget bort företagets data ur jobbapparna och stänger ditt konto. Bilder, meddelanden och privata appar berörs inte.
- Byter du telefon meddelar du [kontaktväg] så att den gamla tas bort.
9. Support och ersättning
- IT hjälper till med jobbapparna. Fel på själva enheten är ditt ansvar.
- Ersättning för användning av privat enhet: [ingen / belopp och villkor].
10. Godkännande
- Du godkänner policyn innan din enhet får åtkomst. Policyn ses över [en gång per år].
Samma text som ovan, att skriva ut eller spara som PDF. Vill du redigera den kopierar du texten till ett eget dokument och fyller i det som står inom hakparentes. Ingen e-post krävs.
Vilken teknik behövs: appskydd, MDM och villkorad åtkomst?
För de flesta räcker appskydd för telefonerna och villkorad åtkomst som ser till att bara skyddade appar släpps in. Full enhetshantering behövs sällan för en privat telefon.
Appskydd (MAM). Appskydd i Microsoft Intune, som Microsoft kallar app protection policies, skyddar företagets data inne i apparna, inte hela telefonen. Microsoft skriver att appskydd fungerar oberoende av enhetshantering, alltså utan att telefonen skrivs in. Du kan kräva PIN för jobbapparna, stoppa kopiera och klistra in till privata appar, kräva kryptering av appdata och blockera telefoner som är jailbreakade. Selektiv radering tar bort företagets data ur apparna och lämnar resten orört. Skillnaden mellan hantering av appar och av hela enheten förklaras i MDM för företag.
Separata arbetsdelar. Behöver du mer än appskydd, till exempel egna jobbappar, kan telefonen delas i två: arbetsprofil på Android och kontobaserad användarregistrering på iPhone. Enligt Microsoft kan administratören då återställa arbetsdelen men inte den privata delen. Använder kollegorna mest Microsofts appar avråder Microsoft själva från det, där räcker appskydd.
Privata datorer. Här är det svårare. Intune har appskydd för Microsoft Edge i Windows, så att en privat dator når företagets data via en skyddad webbläsare utan att hanteras. Det räcker för att läsa e-post och dokument, inte för att jobba i känsliga system.
Villkorad åtkomst. Utan den är appskyddet frivilligt, eftersom vem som helst kan logga in i en annan app. Med en regel i villkorad åtkomst släpps bara appar med appskydd in från mobiler.
Villkorad åtkomst kräver Entra ID P1 och appskydd kräver Intune, och båda ingår i Microsoft 365 Business Premium. [VERIFIERA MOT KÄLLA: licens] Hur Intune, MDM och appskydd hänger ihop förklaras i endpoint management och UEM.
BYOD eller företagsägda enheter?
För telefoner fungerar BYOD bra om jobbet är e-post, Teams och filer. För datorer är företagsägda nästan alltid det bättre valet.
| BYOD | Företagsägd enhet | |
|---|---|---|
| Vem äger enheten | Den anställda | Företaget |
| Inköp | Inget för företaget | Företaget köper, leasar eller hyr |
| Vad företaget styr | Jobbapparna eller arbetsdelen | Hela enheten |
| Radering vid förlust eller avslut | Bara företagets data | Hela enheten |
| Integritet | Företaget ser inte privat innehåll | Enheten är en arbetsenhet |
| Standardisering | Många modeller och versioner | Samma modell och inställningar för alla |
| Support | Bara jobbapparna | Hela enheten |
| Passar för | E-post, Teams och filer i telefonen | Datorer och roller med känsliga uppgifter |
När BYOD inte är värt det. Om rollen hanterar känsliga uppgifter som lön, patientdata eller kundregister. Om du ändå skulle behöva kräva full enhetshantering av en privat telefon, då köper du hellre telefonen. Om det gäller datorer, eftersom en privat dator som delas med familjen och uppdateras när ägaren minns det aldrig blir en säker arbetsplats. Och om du omfattas av cybersäkerhetslagen och behöver visa att enheterna uppfyller kraven i föreskrifterna, som snabba säkerhetsuppdateringar och byte av programvara utan support. Det är mycket lättare att visa för enheter du äger.
Besparingen är också mindre än den ser ut. Inköpet försvinner, men tiden för policy, support och uppföljning finns kvar. Räkna på båda innan du bestämmer dig.
Bestäm det i stället för att låta det hända
BYOD är inte farligt i sig. Det farliga är det som finns i de flesta företag i dag: privata telefoner med full åtkomst, inga krav och ingen möjlighet att radera när någon slutar. Skriv policyn, slå på appskydd och villkorad åtkomst, och säg nej till privata datorer. Då har du ett BYOD som både du och kollegorna kan lita på.
Så hjälper Nod till
Nod går kostnadsfritt igenom vilka privata enheter som har åtkomst till din Microsoft 365-miljö i dag och vilka skydd som är påslagna. Därefter kan vi sätta upp appskydd och regler för villkorad åtkomst, anpassa policyn efter ditt företag och hjälpa till att välja vilka roller som ska ha företagsägda enheter. [FYLL I: bekräfta hur Nod beskriver sitt arbete med Intune] Läs mer om enhet och arbetsplats hos Nod.
Vanliga frågor
Får vi kräva MDM på privata telefoner?
Du kan ställa det som villkor för att få jobba i telefonen, men det är sällan klokt. Full enhetshantering ger företaget mer kontroll än det behöver över en privat telefon, och många kommer att säga nej. Appskydd räcker för e-post, Teams och filer. Kräver en roll mer än så är en företagstelefon det ärligare svaret.
Hur skyddar vi data på en privat enhet?
Med appskydd i Intune, som skyddar företagets data inne i apparna utan att hantera resten av telefonen. Du kan kräva PIN för apparna, stoppa kopiering till privata appar och radera företagets data på distans. Villkorad åtkomst ser till att bara skyddade appar släpps in.
Vad händer när personen slutar?
Du stänger kontot och gör en selektiv radering, som tar bort företagets data ur de hanterade apparna men lämnar bilder, meddelanden och privata appar orörda. Står det i policyn i förväg blir det ingen diskussion sista dagen.
Vad kan företaget se i en privat telefon?
Enligt Microsoft kan företaget aldrig se samtals- och webbhistorik, e-post och sms, kontakter, kalender, lösenord, bilder eller innehållet i egna dokument. Företaget kan se bland annat modell, operativsystem och version, serienummer och vilka jobbappar som är installerade. Platsen för en privat enhet går inte att se.
Är BYOD billigare än företagsägda enheter?
För telefoner ofta ja, eftersom appskydd är enkelt att sätta upp och inköpet försvinner. För datorer sällan, eftersom en privat dator är svår att skydda utan att hantera den helt. Räkna in tiden för support och uppföljning, inte bara inköpspriset.
Källor
- Microsoft Learn: App protection policies overview
- Microsoft Learn: What info can your organization see when you enroll your device?
- Microsoft Learn: Enrollment guide for iOS and iPadOS devices
- Microsoft Learn: Enrollment guide for Android devices
- Microsoft Learn: Data protection for Windows MAM
- MCFFS 2026:11, föreskrifter om säkerhetsåtgärder (PDF)
Vi gör vårt bästa för att hålla sidan uppdaterad. Kontrollera ändå alltid mot källan innan du fattar beslut.
Läs vidare
- MDM för företagMDM (mobile device management) låser, raderar och installerar på företagets telefoner och datorer. Skillnad mot MAM och UEM och vad du ser på en privat telefon.
- Endpoint management och UEMEndpoint management och UEM samlar styrningen av datorer, telefoner och surfplattor på ett ställe. Vad du ska kunna göra, hur du väljer verktyg och börjar.
- Vad är Intune?Vad är Intune? Microsofts molntjänst för att hantera datorer, telefoner och appar. Vad den gör, vilka licenser som gäller och när Configuration Manager passar.
- Villkorad åtkomst (Conditional Access)Villkorad åtkomst (conditional access) styr inloggning efter användare, enhet, plats och risk. Fem regler i klartext, licenskrav och hur du slipper utelåsning.
- Datorer som tjänst: jämfört med köp och leasingDevice as a service, köp eller leasing? En ärlig jämförelse av vad som ingår, vad som styr kostnaden över tid och vilka avtalsvillkor du ska läsa två gånger.
- EnhetshanteringMicrosoft Intune styr företagets datorer och telefoner: uppdateringar, appar, säkerhet och fjärradering. Så fungerar det och i vilken ordning du inför det.
Vill du prata om företagets IT?
Berätta var ni står i dag. Vi lyssnar först och säger ärligt om vi är rätt för er.