Säkerhetschecklista för ny företagsmobil – godkänn före utlämning

Godkänn en ny företagsmobil med verifierbara kontroller för MDM, uppdateringar, åtkomst, appar, backup, nätverk och incidenthantering.

En ny företagsmobil ska inte lämnas ut förrän IT kan bevisa att rätt enhet är registrerad, hanterad, uppdaterad, krypterad, åtkomstskyddad och möjlig att spärra. Använd checklistan som en acceptanskontroll: varje krav ska ha ett resultat, en ansvarig och ett underlag.

Bestäm skyddsnivån före konfigurationen

Börja med telefonens ägare, användningssätt och information. En företagsägd telefon för en person, en telefon med tillåten privat användning och en delad enhet kräver olika hanteringslägen. Dokumentera också:

  • vilka informationsklasser och system rollen får nå,
  • om telefonen får lagra data lokalt eller bara visa den i hanterade appar,
  • vilka länder, nät och arbetsplatser den ska användas i,
  • vilka krav som följer av avtal, försäkring eller verksamhetens regler,
  • vem som godkänner undantag och när de löper ut.

Gör inte en enskild inställning till hela säkerhetsmodellen. Skärmlås hjälper exempelvis inte om enheten saknar uppdateringar, arbetsdata kopieras till privata appar eller ingen kan stänga åtkomsten vid förlust.

Acceptansmatris för en ny företagsmobil

KontrollområdeGodkänt närBevis
Identitet och ägandeEnhet, användare, abonnemang och kostnadsansvar är entydigt kopplade.Inventariepost med serienummer, relevanta enhets-ID och ansvarig.
HanteringRätt MDM/UEM-läge är aktivt och enheten tar emot policy.Aktuell enhetsstatus i administrationsverktyget.
ProgramvaraGodkänd OS-version och säkerhetsnivå är installerade utan blockerad uppdatering.Versions- och compliance-status med datum.
ÅtkomstSkärmlås, konto, MFA och återställningsväg är testade.Testprotokoll utan lagrade hemligheter.
Appar och dataEndast godkända arbetsappar och dataflöden används.Appinventering, behörighetsgranskning och DLP-test.
Nät och certifikatWi-Fi, VPN, e-post och certifikat fungerar enligt policy.Anslutningstest på avsedda nät.
Backup och återställningRätt data säkerhetskopieras och en återställning är verifierad.Datum för godkänt återställningstest.
IncidentåtgärdSupport kan hitta, låsa, spärra eller radera enligt beslutad rutin.Kontrollerad teståtgärd eller verifierad konsolstatus.

1. Registrera rätt enhet och rätt ägare

Inventeringen bör minst visa modell och regional variant, serienummer, telefonnummer, abonnemang, IMEI där det behövs, inköpsdatum, garanti, användare, chef och supportgrupp. Skydda IMEI, EID, aktiveringskoder och andra identifierare från obehörig åtkomst.

Stäm av etikett, fysisk telefon, operatörsuppgift och MDM-post. Ett skrivfel kan annars göra att fel telefon spärras under en incident.

2. Verifiera hanteringsläget

På företagsägda enheter bör organisationen välja ett hanteringsläge som motsvarar användningen. Googles dokumentation skiljer bland annat mellan fullt hanterade arbetsenheter och företagsägda enheter med arbetsprofil. Apple beskriver hur en tjänst för enhetshantering kan konfigurera inställningar, övervaka efterlevnad, hantera uppdateringar samt fjärrlåsa eller radera hanterade enheter.

Kontrollera i konsolen att:

  • enheten är registrerad som rätt ägartyp och hanteringsläge,
  • den senast har kontaktat tjänsten inom godkänd tid,
  • obligatoriska profiler, appar, certifikat och restriktioner är installerade,
  • användaren inte kan ta bort hanteringen om policyn kräver beständig registrering,
  • statusen är compliant och att avvikelse faktiskt begränsar arbetsåtkomst.

Se plattformarnas aktuella underlag för säker enhetshantering hos Apple och Android Enterprise-hantering. Funktionerna beror på modell, OS, ägandeform och vald MDM/UEM-tjänst.

3. Godkänn OS-version och uppdateringsväg

Installera organisationens godkända aktuella version och verifiera senaste säkerhetsnivå. Kontrollera sedan att framtida uppdateringar kan distribueras eller krävas, att telefonen har lagringsutrymme och laddningsförutsättningar och att en uppskjuten uppdatering blir synlig som avvikelse.

Skriv ned acceptanskriteriet, till exempel lägsta tillåtna version eller högsta antal dagar efter en säkerhetsrelease. Använd modellens officiella supportinformation; anta inte att alla telefoner från samma tillverkare får uppdateringar lika länge.

4. Testa skärmlås, konton och MFA

  • Tillämpa organisationens krav på kod, automatisk låsning och antal felaktiga försök.
  • Registrera biometrisk upplåsning bara enligt policy och kontrollera när koden krävs igen.
  • Använd en unik hanterad arbetsidentitet och testa flerfaktorsautentisering.
  • Kontrollera kontoåterställning utan att göra användarens privata konto till företagets enda reservväg.
  • Verifiera att låsskärmen inte visar känsligt innehåll i notifieringar.
  • Testa att åtkomst stoppas när enheten eller användaren markeras som icke godkänd.

Lagra aldrig användarens kod, MFA-hemlighet eller återställningskod i det öppna acceptansprotokollet.

5. Begränsa appar, behörigheter och dataflöden

Installera appar genom organisationens godkända kanal. För varje app ska det finnas ägare, verksamhetsbehov, datakategorier, behörigheter, supportväg och plan för uppdatering eller avveckling. Granska särskilt kamera, mikrofon, kontakter, filer, plats, bluetooth, lokalt nätverk och notifieringar.

Testa verkliga dataflöden:

  1. Kan arbetsdata kopieras till privat e-post, molnlagring eller meddelandeapp?
  2. Kan en fil öppnas i en icke godkänd app?
  3. Följer företagsdata med i privat backup?
  4. Kan skärmbilder, delning eller USB-överföring användas där policyn förbjuder det?
  5. Försvinner arbetsdata utan att privat data påverkas om det är den beslutade modellen?

Blockera inte funktioner slentrianmässigt. Varje begränsning ska följa riskbedömningen och testas mot användarens arbetsuppgift.

6. Verifiera nätverk, eSIM och certifikat

Testa mobildata, samtal, sms, företagets Wi-Fi, VPN, DNS- och webbpolicy, e-post och certifikat på avsedda nät. Kontrollera roaming och hotspot per roll. Om två linjer används ska standard för röst, sms och data dokumenteras enligt vår eSIM- och dual-SIM-checklista för företag.

Installera inte ett okänt rotcertifikat eller en VPN-profil bara för att ett fel ska försvinna. Verifiera utfärdare, syfte, målgrupp och livslängd genom den ansvariga IT-funktionen.

7. Bevisa backup och återställning

Bestäm vilka data som ska säkerhetskopieras, var de lagras, vem som får återställa dem och hur länge de sparas. Kontrollera också vilka data som uttryckligen inte ska hamna i en privat molnbackup.

Ett grönt backupmeddelande är inte tillräckligt bevis. Återställ ett representativt testurval till en godkänd enhet eller testmiljö och verifiera att filen eller appdatan går att använda. Dokumentera datum, omfattning och resultat utan att kopiera känsligt innehåll till protokollet.

8. Testa incidentvägen före utlämning

Genomför ett skrivbordstest med användare, support och ansvarig chef:

  1. Användaren rapporterar en förlorad eller misstänkt telefon genom rätt kanal.
  2. Supporten identifierar rätt enhet och kontrollerar senaste kontakt.
  3. Konton, sessioner, SIM/eSIM och betalningsfunktioner bedöms separat.
  4. Behörig person beslutar om låsning, företagsradering eller full radering.
  5. Händelsen dokumenteras och eskaleras enligt incidentrutinen.
  6. Ersättningsenhet och återställning hanteras utan att den förlorade enheten återfår åtkomst.

En fjärråtgärd kan behöva vänta tills telefonen får nätkontakt. Incidentplanen måste därför även kunna stoppa konto- och tjänsteåtkomst.

9. Ge användaren en kort säkerhetsgenomgång

Före signering ska användaren kunna visa att hen vet:

  • hur misstänkt inloggning, meddelande eller app rapporteras,
  • vad som ska göras om telefonen försvinner,
  • vilka privata appar och konton som är tillåtna,
  • hur uppdateringar, resor och tillfälliga undantag hanteras,
  • vad organisationen kan se, låsa eller radera,
  • hur telefonen återlämnas vid rollbyte eller avslut.

Själva installationen och överlämningen hanteras i vår onboardingchecklista för företagsmobil. Här kontrollerar ni säkerheten; onboardingguiden hjälper er genom utlämningen.

Dokumentera ett tydligt beslut

FältExempel på innehåll
Enhet och användareInventarie-ID, modell, användare och ägare.
PolicyversionNamn och versionsdatum för tillämpad baslinje.
KontrollresultatGodkänd, underkänd eller tidsbegränsat undantag per kontroll.
BevisReferens till MDM-status, testärende eller protokoll.
AvvikelseRisk, kompenserande kontroll, ägare och slutdatum.
BeslutFrisläpp, stoppa eller frisläpp med godkänt undantag.
SigneringTeknisk kontrollant, beslutsfattare, användare och datum.

En underkänd kritisk kontroll ska stoppa utlämningen. Ett undantag ska vara riskaccepterat av rätt person och automatiskt komma upp till ny prövning.

Efter utlämningen

Följ upp compliance, uppdateringar, appstatus och senaste kontakt löpande. Vid resa används den särskilda säkerhetschecklistan för företagsmobil på tjänsteresa. Vid återlämning följer ni rutinen för att radera och återanvända en företagsmobil. Då får varje fas i mobilens livscykel en tydlig kontroll.

Vanliga frågor

Räcker skärmlås och MFA på en företagsmobil?

Nej. De är viktiga kontroller men ersätter inte hantering, uppdateringar, app- och dataregler, backup, incidentåtgärder och löpande compliance.

Måste ett litet företag använda MDM?

Behovet beror på risk, antal enheter, information och krav. Men företaget måste ändå kunna tillämpa, verifiera och återkalla skydd. Manuell hantering blir snabbt svår att bevisa och hålla likadan på flera telefoner.

Ska IT provradera en användares nya telefon?

Inte med verkliga användardata. Verifiera funktionen i en kontrollerad testenhet eller genom säkert stöd i administrationsverktyget. Testa alltid identifikation, beslut och loggning så att fel enhet inte påverkas.

När är telefonen godkänd för arbete?

När alla obligatoriska kontroller har bevis, kritiska avvikelser är lösta, eventuella undantag har rätt ägare och slutdatum och behörig person har signerat frisläppningen.

När säkerhetskraven är definierade kan ni jämföra företagsmobiler med abonnemang och företagsabonnemang med mobil. Lägg in krav på modellens supporttid, hanteringskompatibilitet och leveranssätt i offert och beställning.

NYMOBIL GUIDAR

Se rätt företagsmobiler med abonnemang

Se alternativen och vad som ingår innan du bestämmer dig.

Se företagsmobiler

Fler guider för en säker mobillivscykel

Här får ni praktiska råd om hur ni jämför modell, surf, månadspris och villkor innan beställning. Kontrollera alltid aktuell information i erbjudandet.

nn

Jämför mobilabonnemang för företag innan utlämning på sidan om mobilabonnemang.