Hvis din virksomhed har Microsoft 365 eller Google Workspace, fjernarbejde, og en blanding af Windows og macOS, så kender du sikkert følelsen: Det hele virker, indtil én konto bliver kapret, eller en bærbar forsvinder. Zero Trust handler om at stoppe den domino-effekt.
Tanken er enkel: Man stoler ikke automatisk på noget, bare fordi det er “inde på netværket”. Hver login, hver enhed, og hver adgang til data skal vurderes. Det lyder tungt, men en Zero Trust lille virksomhed-plan kan gøres budgetvenligt, hvis man tager det i den rigtige rækkefølge og accepterer, at “godt nok” slår “perfekt”.
For at holde fokus, så styrer vi efter en 30/60/90-dages tidslinje, med klare minimumskrav og målbare KPI’er.
| Fase | Fokus | Minimums-baseline | KPI’er du kan måle |
|---|---|---|---|
| Dag 0-30 | Identitet og adgang | MFA overalt, least privilege | MFA-dækning, antal admin-konti, højrisko-login |
| Dag 31-60 | Enheder og patching | Device compliance, kryptering, opdateringer | Patch-compliance, andel compliant enheder |
| Dag 61-90 | Data og netværk | Dataminimering, simple segmenter | Antal delte links, adskilte netværk, backup-test |
| Efter 90 dage | Logning og respons | Central logning, alarmer, runbooks | Tid til opdagelse, tid til afhjælpning, falske alarmer |
Trin 1 (dag 0-30): Identitet først, MFA og mindst mulige rettigheder
Tænk på identitet som hoveddøren til hele virksomheden. Hvis den dør kun har en nøgle (password), så kan en kopi i praksis være nok. Første måned handler om at gøre døren svær at bryde op, uden at ændre alt andet.
Start med disse tre minimums-ting:
MFA overalt: Slå MFA til for alle brugere, også ledelse og eksterne. Gør undtagelser til noget, der kræver skriftlig godkendelse. I Microsoft 365 er det typisk via Entra ID, i Google Workspace via 2-trinsbekræftelse.
Least privilege: Fjern lokale admin-rettigheder på pc’er hvor det er muligt, og skær ned på globale administratorer. Lav separate admin-konti til IT-opgaver, så daglig mail og admin ikke ligger i samme login.
Stop delte konti: Delte postkasser er fine, delte brugere er ikke. Hvis “bogholder@” også bruges til login, så er det et hul i både sikkerhed og GDPR-dokumentation.
GDPR-vinklen er direkte: Adgangskontrol og sporbarhed. Du skal kunne vise, hvem der havde adgang til persondata, og hvorfor. Zero Trust hjælper, fordi adgang bliver knyttet til en person og en godkendt enhed.
Hvis du vil følge en konkret, SMB-tilgang, så brug Microsofts Zero Trust-vejledning til små virksomheder som tjekliste og inspiration.
KPI’er for dag 0-30
- MFA-dækning: mål i procent (mål: 95-100 procent).
- Antal admin-konti: nedbring og dokumentér (mål: kun dem, der skal).
- Højrisiko-login: antal pr. uge, og hvor mange der blev blokeret.
Faldgrube: At starte med “nye sikkerhedsværktøjer” før adgang er på plads. Det giver ofte udgifter, men løser ikke kaprede konti.
Trin 2 (dag 31-60): Enheder under kontrol, compliance og patching
Når identitet er strammet op, kommer næste svage led: enhederne. En gammel macOS-version, en Windows-pc uden BitLocker, eller en privat mobil uden skærmlås kan blive bagdøren, selv med MFA.
Målet i fase 2 er ikke at indføre et tungt MDM-projekt. Målet er at få et minimum af “enheden er ok” før adgang.
Praktisk baseline, der passer til typiske SMB-miljøer:
Enhedsoversigt: Lav en simpel liste over alle pc’er, Macs, mobiler og tablets, der får adgang til mail og filer. Ukendte enheder skal ud, indtil de er vurderet.
Device compliance: Kræv skærmlås, kryptering og opdateret OS. I Microsoft-verdenen løses meget med Intune og compliance policies. I Google-miljøer kan man bruge endpoint management og basale device-krav.
Patching som rutine: Beslut et patch-vindue (fx hver tirsdag og torsdag morgen), og en regel for kritiske opdateringer (fx inden for 72 timer). Det vigtigste er rytmen, ikke at det er fancy.
Budgettip: Mange får mest for pengene ved at samle drift og sikkerhed i én platform. Hvis I alligevel bruger Microsoft 365, så kan det være værd at se på Abonnementer på Microsoft 365 hos IT‑Bilen for at matche licensniveau med behov, før man køber ekstra produkter ved siden af.
KPI’er for dag 31-60
- Patch-compliance: procent enheder fuldt opdateret (mål: 85 procent, stigende til 95).
- Enhedscompliance: procent “godkendte” enheder (mål: 90 procent).
- Antal blokerede, ukendte enheder: skal falde over tid.
Faldgrube: At acceptere BYOD uden regler. Hvis private enheder skal bruges, så hold det simpelt: adgang kun via godkendte apps, og minimumskrav til skærmlås og OS.
Trin 3 (dag 61-90): Data og netværk, segmentering i små skridt
Nu begynder Zero Trust at føles konkret i hverdagen. Det handler om at begrænse, hvor langt en fejl kan sprede sig. Som vandtætte skotter i en båd: Ét rum må gerne tage vand ind, men resten skal holde.
Start med data, fordi det ofte er her, GDPR gør mest ondt.
Dataminimering og rettigheder: Gennemgå, hvor persondata ligger (SharePoint, OneDrive, Google Drive, mails, lokale filer). Fjern “alle har adgang” der, hvor det ikke er nødvendigt. Sæt simple grupper op (Salg, Økonomi, Ledelse) og bind adgang til grupper, ikke personer.
Deling ud af huset: Stram eksterne delingslinks. Mange læk sker ikke via hack, men via et link, der blev delt for bredt og aldrig lukket igen.
Segmentér netværket uden at bygge om: Hvis I har wifi og kablet net, så lav mindst to net: et til medarbejdere, og et gæste-net. Hvis der står printere, kameraer, adgangskontrol eller IoT, så giv dem et tredje net, hvis muligt. Små skridt giver stor effekt.
KPI’er for dag 61-90
- Antal filer med “alle kan se”: skal ned, uge for uge.
- Antal aktive delingslinks til eksterne: mål og ryd op.
- Netværksadskillelse: mindst 2 zoner (mål: 3, hvis IoT findes).
- Backup-test: mindst én gendannelsestest gennemført og dokumenteret.
Faldgrube: At forsøge at klassificere alle data fra dag 1. Start med de mest følsomme mapper, HR og økonomi.
Trin 4 (efter 90 dage): Logning, overvågning og respons, uden at købe et SOC
Efter 90 dage har du baselines på plads. Nu gælder det om at opdage afvigelser hurtigt og reagere roligt. Zero Trust uden logning er som en alarm uden sirene.
Hold det realistisk:
Saml de vigtigste logs: Sign-in logs (Entra/Google), audit logs for mail og filer, og alarmer for nye admin-rettigheder. Sørg for, at logning er slået til, og at nogen faktisk kigger på det fast (fx 15 minutter hver mandag og torsdag).
Definér 5 hændelser, I altid reagerer på: Fx “MFA slået fra”, “nyt videresendelsesregel i mail”, “login fra nyt land”, “mange fejl-login”, “ny global admin”. Skriv en kort runbook: hvem gør hvad, og hvornår kontoen låses.
Træn en mini-øvelse: Tag ét scenarie, fx phishing mod en mailkonto. Kan I blokere login, nulstille sessioner, og tjekke om der blev hentet filer? Det er her, responstid bliver til en KPI.
Hvis du vil have et mere struktureret billede af modenhed, kan Microsofts introduktion til CISA Zero Trust Maturity Model i cloud hjælpe med at prioritere næste skridt.
KPI’er efter 90 dage
- Tid til opdagelse: fra hændelse til I ser den (mål: under 24 timer, senere under 4).
- Tid til afhjælpning: fra opdagelse til konto/enhed er sikret (mål: under 2 timer).
- Antal højrisko-login pr. måned: skal ned, eller i det mindste blive forklaret.
- Andel hændelser med dokumenteret håndtering: mål: 100 procent.
Hvad du kan udskyde for at holde budgettet:
- Fuldt SIEM/SOC, hvis I ikke har hænder til at drifte det.
- Avanceret microsegmentation på applikationsniveau.
- Passwordless overalt fra dag 1, vent til basen kører stabilt.
For en mere teknisk, men praktisk ramme for arkitektur kan du også læne dig op ad NIST’s Implementing a Zero Trust Architecture (high-level).
Zero Trust handler om vaner, ikke magi
En Zero Trust lille virksomhed-indsats lykkes, når den bliver gjort til rutine: MFA som standard, færre rettigheder, kendte enheder, opdateringer der kører, simple netværkszoner, og logs der bliver tjekket. Det er ikke det mest spændende, men det virker.
Start småt, mål fremdriften, og vær ærlig om, hvad I kan nå. Hvilken af de fire faser vil give jer mest ro allerede de næste 30 dage, hvis I starter i dag?







