Nod · nodsolutions.se/kunskap/enhetshantering/mdm/ · Uppdaterad 2026-09-29
MDM (Mobile Device Management): vad det är och vad du får ut av det
MDM är ett av de verktyg som folk är mest misstänksamma mot, och oftast av fel anledning. Många tror att IT kan läsa deras sms så fort telefonen är inskriven. Det kan de inte. Det verkliga misstaget går åt andra hållet: företag som tvingar in medarbetarnas privata telefoner i full enhetshantering när ett enklare appskydd hade räckt. Den här sidan förklarar vad MDM gör, när du behöver det och när du inte gör det. Den är en del av guiden till Intune och enhetshantering.
Vad är MDM?
MDM är den del av enhetshanteringen som styr själva enheten. En telefon eller dator skrivs in, antingen av användaren eller automatiskt när den startas första gången, och därefter kan företaget skicka inställningar, appar och säkerhetskrav till den. Microsoft beskriver det så här för sitt eget verktyg Intune: enheten skrivs in och sedan hanterar Intune hela enheten, inklusive inställningar, säkerhet och appar.
Ordet kommer från tiden då det mest handlade om mobiltelefoner. I dag används samma teknik för datorer, och gränsen mellan MDM och bredare verktyg har suddats ut. I en Microsoft-miljö är det Microsoft Intune som gör jobbet.
Har du Microsoft 365 Business Basic eller Standard finns redan en gratis grundnivå som heter Basic Mobility and Security. Den klarar lösenordskrav, kryptering och att radera en enhet, men enligt Microsoft saknar den bland annat appskydd, utrullning av appar, wifi- och VPN-profiler och Windows Autopilot. Business Premium innehåller Intune Plan 1, som har allt det där.
Vad kan du göra med MDM?
Kort sagt: bestämma hur företagets enheter är inställda, och ingripa när något går fel. Det här är de vanligaste funktionerna, med de namn de har i Intune:
| Funktion | Vad det betyder i praktiken |
|---|---|
| Krav på kod och kryptering | Telefonen måste ha skärmlås och krypterad lagring för att få komma åt e-posten |
| Installera appar | Outlook, Teams och företagets egna appar hamnar på telefonen utan att någon behöver be om dem |
| Wifi, VPN och certifikat | Enheten ansluter till kontorets nät och företagets VPN utan manuell inställning |
| Uppdateringar | Du bestämmer hur snabbt operativsystemet ska uppdateras, se patchhantering |
| Efterlevnad (compliance) | Enheter som inte uppfyller kraven markeras, och kan stängas ute via villkorad åtkomst |
| Låsa på distans (remote lock) | En borttappad telefon låses direkt |
| Ta bort företagsdata (retire) | Företagets appar, e-postkonton, profiler och certifikat tas bort, det privata ligger kvar |
| Radera allt (wipe) | Enheten återställs till fabriksinställningar |
| Lokalisera (locate device) | Visar ungefär var enheten är, bara på företagsägda enheter |
Efterlevnad är den funktion som oftast glöms bort, och den som gör mest nytta. Utan den är MDM en inventarielista. Med den blir det ett krav: en telefon utan skärmlås kommer inte åt mejlen.
Ett påhittat men typiskt exempel: en säljare glömmer företagstelefonen i en taxi en fredagskväll. Utan MDM finns en inloggad Outlook, ett Teams med kunddialoger och en webbläsare med sparade inloggningar på en telefon som någon annan håller i. Med MDM ringer säljaren supporten, telefonen låses inom någon minut och kan raderas om den inte dyker upp. Det är skillnaden mellan en incident och ett irritationsmoment.
MDM eller MAM?
MAM, mobile application management, skyddar företagets appar och data i stället för hela telefonen. Telefonen skrivs inte in. I stället gäller regler inne i de appar som hanterar jobbdata, till exempel Outlook, Teams och OneDrive. Microsoft kallar reglerna appskyddsprinciper (app protection policies) och skriver uttryckligen att de fungerar oberoende av MDM.
Med MAM kan du kräva en pinkod eller ett fingeravtryck för att öppna jobbapparna, stoppa att någon kopierar text från jobbmejlen till en privat app och tömma jobbdatan ur apparna när någon slutar. Microsoft kallar det senare selektiv radering, alltså bara företagets data, inte telefonen.
Tumregeln är enkel. Äger företaget telefonen, använd MDM. Äger medarbetaren telefonen, börja med MAM och gå bara längre om du har ett konkret behov, till exempel att installera certifikat för företagets wifi. Microsoft säger samma sak om Android: använd MAM om du vill skydda data i apparna, och arbetsprofil om du behöver MDM-funktioner som certifikat och utrullning av appar. Mer om privata enheter på jobbet finns i BYOD-guiden.
MDM, MAM och UEM: vad är skillnaden?
Skillnaden ligger i vad som styrs. MDM styr enheten, MAM styr apparna och UEM är paraplyet som samlar båda för alla sorters enheter.
| MDM | MAM | UEM | |
|---|---|---|---|
| Vad som styrs | Hela enheten | Företagets appar och data i dem | Alla enheter och appar från ett ställe |
| Enheten skrivs in | Ja | Nej | Beror på enheten |
| Passar bäst för | Företagsägda telefoner, surfplattor och datorer | Privata telefoner (BYOD) | Företag med blandade enheter och plattformar |
| Radera | Hela enheten eller bara företagsdata | Bara företagsdata i apparna | Båda, beroende på enhet |
| Exempel i Microsoft | Intune, Basic Mobility and Security | Intunes appskyddsprinciper | Intune |
UEM står för unified endpoint management. Microsoft beskriver själva Intune som molnbaserad unified endpoint management för enheter och appar. Har du Intune har du alltså redan alla tre. Läs mer i endpoint management och UEM.
Vad får företaget se på en privat telefon?
Mindre än de flesta tror. Microsoft publicerar en lista till användarna över vad organisationen kan och inte kan se när en enhet skrivs in i Intune. Den är värd att skicka till kollegorna innan du inför något.
| Företaget kan aldrig se | Företaget kan se på alla inskrivna enheter | På en privat telefon dessutom |
|---|---|---|
| Samtals- och webbhistorik | Ägare och namn på enheten | De fyra sista siffrorna i telefonnumret |
| E-post och sms | Modell och tillverkare | Företagets hanterade appar, inte de privata |
| Kontakter och kalender | Operativsystem och version | Ingen plats |
| Lösenord | Serienummer och IMEI | |
| Bilder, även i kamerarullen | ||
| Innehållet i egna dokument |
På företagsägda enheter kan du se mer: hela telefonnumret, alla installerade appar och, om enheten tappas bort, var den finns.
Två tekniker drar gränsen ännu tydligare. På Android skapar arbetsprofilen en separat del av telefonen för jobbet, och enligt Microsoft ligger allt utanför arbetsprofilen kvar under användarens kontroll. Slutar personen tas bara arbetsprofilen bort. På iPhone gör Apples användarregistrering (User Enrollment) samma sak med en egen lagringsvolym för jobbdata. Då samlar Intune enligt Microsoft inte in serienummer, IMEI eller telefonnummer, och hela enheten kan inte raderas.
Microsoft skriver också att vissa inställningar kan göra att organisationen ser mer än de hanterade apparna. Kontrollera därför vad just din konfiguration samlar in, och berätta det för kollegorna. Enligt GDPR ska de få veta vilka personuppgifter som behandlas och varför (artikel 13). Har företaget kollektivavtal kan det också finnas en förhandlingsskyldighet innan du inför kontrollåtgärder. [VERIFIERA MOT KÄLLA: MBL och förhandling inför MDM på anställdas enheter]
Vad ska du tänka på innan du inför MDM?
Börja med ägandet, inte med verktyget. Vilka enheter är företagets och vilka är privata? Svaret avgör om du ska använda MDM, MAM eller båda, och det är ofta där det har slarvats tidigare.
Licensen. Business Premium innehåller Intune Plan 1. Har du Basic eller Standard räcker Basic Mobility and Security för enkla behov, men inte för appskydd eller datorer i någon större skala. [VERIFIERA MOT KÄLLA: licens, att Intune Plan 1 ingår i Business Premium, E3 och E5 vid publicering]
Regler, inte bara inskrivning. En inskriven enhet utan krav på skärmlås, kryptering och uppdateringar är en rad i en lista. Bestäm vilka krav som gäller innan första telefonen skrivs in.
Koppling till inloggningen. MDM blir på riktigt först när villkorad åtkomst kräver en hanterad enhet eller ett appskydd för att komma åt e-post och filer. Annars kan vem som helst logga in från en ohanterad telefon och gå runt hela systemet.
Nya enheter. Företagsägda datorer bör skrivas in automatiskt, med Windows Autopilot för Windows och Apples och Googles motsvarigheter för telefoner. Manuell inskrivning glöms bort.
Avslut. Skriv in i rutinen för när någon slutar att telefonen ska tömmas på företagsdata samma dag som kontot stängs.
Kommunikationen. Säg vad du ser och inte ser innan du inför det. Skepsisen mot MDM handlar nästan alltid om integritet, och den går oftast över när folk får se listan ovan.
Styr det som är företagets
MDM är inte övervakning, och det ska inte heller användas så. Det är ett sätt att hålla ordning på företagets enheter och data, så att en borttappad telefon blir ett samtal till supporten i stället för en incident. Styr företagets telefoner och datorer fullt ut, skydda jobbapparna på de privata och lämna resten ifred. Då får du både säkerheten och kollegornas förtroende.
Så hjälper Nod till
Nod sätter upp enhetshanteringen i Intune. I en kostnadsfri rådgivning går vi igenom vilka enheter som finns, vilka som är företagets och vilka som är privata, och vilka licenser du redan har. Därefter kan vi skriva in företagets enheter, sätta upp appskydd för privata telefoner, koppla ihop det med villkorad åtkomst och skriva en kort text till kollegorna om vad företaget ser och inte ser. Läs mer om enhet och arbetsplats hos Nod.
Vanliga frågor
Vad är skillnaden mellan MDM och UEM?
MDM styr en enhet, oftast en telefon eller surfplatta. UEM, unified endpoint management, är ett verktyg som styr alla sorters enheter från samma ställe: datorer, telefoner och surfplattor, och ofta apparna på dem. MDM är alltså en del av UEM. Microsoft Intune är ett exempel på ett UEM-verktyg som innehåller både MDM och MAM.
Kan vi radera en förlorad telefon?
Ja, om telefonen är inskriven i MDM. På en företagsägd telefon kan du återställa hela enheten till fabriksinställningar. På en privat telefon tar du i stället bort företagets appar, data och inställningar och låter det privata vara kvar. Företagsägda telefoner kan dessutom låsas på distans och i vissa fall lokaliseras.
Får vi se privat innehåll på en anställds telefon?
Nej. Enligt Microsoft kan organisationen aldrig se samtals- och webbhistorik, e-post och sms, kontakter, kalender, lösenord, bilder eller innehållet i dokument som användaren skapat. På en privat telefon ser du inte heller var den är, och bara de fyra sista siffrorna i telefonnumret.
Vad kostar MDM?
Kontrollera först vad du redan betalar för. Microsoft 365 Business Basic och Standard innehåller en gratis grundnivå som heter Basic Mobility and Security, och Business Premium innehåller Microsoft Intune Plan 1. Den stora kostnaden är sällan licensen, utan tiden det tar att ställa in och sköta regelverket.
Behöver ett litet företag MDM?
Har företaget egna telefoner eller datorer, ja. Någon gång blir en enhet borttappad eller en medarbetare slutar, och då behöver du kunna låsa eller tömma den. Använder alla sina privata telefoner räcker det ofta med appskydd, MAM, utan att telefonerna skrivs in.
Källor
- Microsoft Learn: What is Microsoft Intune?
- Microsoft Learn: What info can your organization see when you enroll your device?
- Microsoft Learn: App protection policies overview
- Microsoft Learn: MAM and Android Enterprise personally-owned work profiles
- Microsoft Learn: Overview of Android work profile management
- Microsoft Learn: Overview of Apple User Enrollment
- Microsoft Learn: Device action Retire
- Microsoft Learn: Wipe devices with Microsoft Intune
- Microsoft Learn: Device action Locate device
- Microsoft Learn: Overview of Basic Mobility and Security
- Microsoft Learn: Microsoft 365 for business security overview
- Microsoft Learn: Microsoft Intune licensing
- EUR-Lex: GDPR, förordning (EU) 2016/679
Vi gör vårt bästa för att hålla sidan uppdaterad. Kontrollera ändå alltid mot källan innan du fattar beslut.
Läs vidare
- BYOD: egna enheter på jobbetBYOD betyder att de anställda jobbar i sina egna telefoner och datorer. Så skyddar du företagets data, en färdig BYOD-policy och när BYOD inte är värt det.
- Endpoint management och UEMEndpoint management och UEM samlar styrningen av datorer, telefoner och surfplattor på ett ställe. Vad du ska kunna göra, hur du väljer verktyg och börjar.
- Vad är Intune?Vad är Intune? Microsofts molntjänst för att hantera datorer, telefoner och appar. Vad den gör, vilka licenser som gäller och när Configuration Manager passar.
- Autopilot: nya datorer utan handpåläggningWindows Autopilot gör en ny dator färdig när användaren loggar in. Så ser flödet ut från uppackning till skrivbord, vad som krävs och hur du inför det.
- Villkorad åtkomst (Conditional Access)Villkorad åtkomst (conditional access) styr inloggning efter användare, enhet, plats och risk. Fem regler i klartext, licenskrav och hur du slipper utelåsning.
- EnhetshanteringMicrosoft Intune styr företagets datorer och telefoner: uppdateringar, appar, säkerhet och fjärradering. Så fungerar det och i vilken ordning du inför det.
Vill du prata om företagets IT?
Berätta var ni står i dag. Vi lyssnar först och säger ärligt om vi är rätt för er.