Gå til innhold
Legiscope
Meny
Personvern

Microsoft 365: kontroller identitet, deling og administrasjon

Gjennomgang av sikkerhetskonfigurasjon. Praktisk veiledning med avgrensninger, arbeidssteg og dokumentasjon for norske virksomheter.

Også tilgjengelig på:Italiano·Português·Svenska·Lietuvių·Dansk·Suomi

En gjennomgang av Microsoft 365 bør vise hvilke innstillinger som faktisk gjelder for identitet, dokumentdeling og administrasjon i virksomhetens miljø. Det er ikke tilstrekkelig å vite at en sikkerhetsfunksjon finnes i produktfamilien. Kontrollen må avklare om funksjonen er tilgjengelig i den kjøpte tjenesten, aktivert for relevante brukere og egnet til arbeidsoppgavene.

Microsofts dokumentasjon, kontrollert 8. september 2026, beskriver blant annet Security defaults i Microsoft Entra og deling i SharePoint og OneDrive. Bruk disse kildene for gjeldende funksjonsbeskrivelser. Artikkelen gir et opplegg for å undersøke egen konfigurasjon, uten å erklære Microsoft 365 generelt lovlig eller ulovlig. Behandlingsgrunnlag, avtaler og overføringer må vurderes i tillegg til de tekniske innstillingene.

Avgrens miljøet og arbeidsoppgavene

Registrer tenant, relevante tjenester, lisenser, administratorer og eksterne driftsleverandører. Beskriv hvilke grupper som bruker e-post, Teams, SharePoint og OneDrive, og til hvilke oppgaver. Personalmapper og åpne prosjektrom bør ikke behandles som én ensartet informasjonsmengde. Kontrollen må kunne skille mellom behov for intern samhandling og deling med bestemte eksterne mottakere.

Knytt gjennomgangen til systemoversikten. Ta med integrasjoner og applikasjoner som har fått tilgang gjennom identitetsplattformen. En app kan ha omfattende rettigheter selv om ingen husker hvem som godkjente den. Angi eier og begrunnelse, og merk ukjente forbindelser som åpne spørsmål som må undersøkes.

Kontroller administratorenes faktiske myndighet

Finn kontoer og roller som kan endre innlogging, tilganger, deling og sikkerhetsoppsett. Undersøk om rettighetene fortsatt er nødvendige, og om vanlig arbeid utføres med unødvendig høye privilegier. Ta med eksterne konsulenter, tidligere ansatte og nødkontoer. Et register over nåværende medarbeidere dekker ikke alle identiteter med administrativ adgang.

Sammenhold funnene med passordpolicy og kontogjenoppretting. Kontroller registrerte autentiseringsmidler og hvordan en administrator får hjelp ved tap. Avklar hvem som kan endre gjenopprettingsinformasjon. Den praktiske veien til ny tilgang må vurderes sammen med styrken på den vanlige innloggingen.

Vurder innloggingskontrollene som et samlet oppsett

Microsoft beskriver Security defaults som et sett grunnleggende identitetskontroller. Virksomheter med andre behov kan ha et annet policyoppsett, men må forstå hvordan kontrollene samvirker. Ikke slå av en beskyttelse bare fordi en veiledning for et annet miljø gjør det. Identifiser først hvilken kontroll som skal overta, hvilke brukere den dekker og hvordan resultatet verifiseres.

Undersøk unntak og alternative innloggingsmåter. En policy kan se riktig ut mens bestemte kontoer, klienter eller arbeidsprosesser faller utenfor. Bruk et godkjent kontrollopplegg med relevante brukertyper. Dokumenter hva som ble undersøkt og hvilke begrensninger som gjenstår. Et vellykket innloggingsforsøk fra én administratorkonto viser ikke hvordan alle brukere er beskyttet.

Skill organisasjonsinnstillinger fra det enkelte område

I SharePoint finnes innstillinger for ekstern deling både på organisasjonsnivå og for det enkelte område. Microsoft opplyser at den mest restriktive verdien gjelder når disse er forskjellige, og at OneDrive kan være like strengt eller strengere konfigurert enn SharePoint. Kontroller derfor flere nivåer før dere konkluderer om delingstilgangen.

Lag en oversikt over områder med fortrolig innhold, intern samhandling og eksternt samarbeid. Angi eier og tillatte mottakere. En standardinnstilling for nye områder sier lite om eldre områder som har blitt endret. Velg et utvalg som omfatter både nye og etablerte arbeidsflater, og følg opp avvik med ansvarlig områdeeier.

Forstå forskjellen mellom lenketyper

Microsofts beskrivelse av delingsvalg for områder skiller blant annet mellom deling med innloggede gjester og lenker som kan brukes uten autentisering. Slike åpne lenker kan videresendes. Virksomheten må derfor velge delingsmåte ut fra innhold og mottakerbehov, ikke bare hva som er enklest i øyeblikket.

Kontroller både hvem som kan opprette lenken og hva mottakeren faktisk får tilgang til. En mappe kan inneholde mer enn filen brukeren ønsker å dele. Undersøk hvordan tilgang avsluttes, og om gamle lenker fortsatt virker etter endringer. Dokumenter resultatet med ufarlig kontrollinnhold; personopplysninger bør ikke deles ekstra bare for å demonstrere innstillingen.

Arbeidsark for konfigurasjonsgjennomgangen

Område Kontrollspørsmål
Identitet Hvem kan logge inn, og hvilke unntak finnes?
Administrasjon Hvilke roller kan endre beskyttelsen?
Gjester Hvem inviterer, godkjenner og avslutter tilgang?
Dokumentdeling Hvilke lenker og mottakere tillates per område?
Integrasjoner Hvilke apper kan lese eller endre opplysninger?
Logging Hvilke hendelser finnes, og hvem undersøker dem?
Oppbevaring Hvordan samvirker lagringsregler og faktisk sletting?
Endring Hvordan prøves, godkjennes og dokumenteres oppsettet?

Arbeidsarket bør vise faktisk tilstand, ønsket tilstand og et tydelig tiltak ved forskjell. Skriv også hvilken tjeneste og brukergruppe kontrollen gjelder. Unngå en samlet status «Microsoft 365 sikret» hvis gjennomgangen bare omfattet et lite utvalg delingsområder.

Gjennomgå gjester gjennom hele samarbeidet

En gjest trenger en intern eier som kan forklare hvorfor tilgangen finnes. Avklar hvilket prosjekt eller oppdrag gjesten deltar i, og når behovet skal vurderes på nytt. Et avsluttet samarbeid bør utløse kontroll av områder, grupper, delte filer og andre relevante forbindelser. Å fjerne én invitasjon er ikke nødvendigvis tilstrekkelig.

Se etter gjester som har fått tilgang gjennom flere arbeidsflater. Dokumenter hva som avsluttes og hva som eventuelt videreføres på et nytt grunnlag. Det er særlig viktig ved organisasjonsendringer eller bytte av konsulent. Knytt oppgaven til ordinær avslutning av oppdrag, slik at den ikke avhenger av at en administrator husker den senere.

Kontroller meldinger, møter og opptak

Beskriv hvilke opplysninger som brukes i e-post og møter, og hvem som kan opprette eller dele opptak. Vurder om en arbeidsoppgave krever opptak eller om et mindre omfattende referat er tilstrekkelig. Undersøk hvor eventuelt opptak og transkripsjon lagres og hvilke rettigheter som følger av arbeidsflaten.

Gi ansatte praktiske regler i IT-reglementet. Reglene bør beskrive hvordan eksterne deltakere inviteres og hvordan følsomt innhold håndteres. Ikke bruk teknisk tilgang til postbokser eller møteinnhold som en generell tillatelse til arbeidsgiverkontroll. Norsk innsyn i ansattes e-post krever en separat vurdering.

Hent ut relevante hendelser og undersøk begrensningene

Avklar hvilke hendelser dere trenger for å undersøke deling, administrative endringer og uventet tilgang. Kontroller at hendelsene finnes i det konkrete miljøet og kan hentes ut av autoriserte personer. Tilgjengelige funksjoner og oppbevaring kan avhenge av tjeneste og lisens; bruk gjeldende produktdokumentasjon fremfor antakelser fra et annet abonnement.

Knytt kontrollen til sikkerhetsloggrutinen. Vurder hvem som får innsyn og hvilke opplysninger som sendes videre til eventuelle eksterne undersøkere. En rapport kan inneholde personopplysninger om ansatte og samarbeidspartnere og trenger derfor eget avklart formål og passende begrensning.

Hypotetisk eksempel: prosjektrommet inneholder personalinformasjon

En tenkt virksomhet oppdager at et prosjektrom for eksternt samarbeid også brukes til interne bemanningsnotater. Områdeeieren gjennomgår innhold og tilganger, flytter opplysninger som ikke hører hjemme i samarbeidet og velger en mer avgrenset delingsmodell. Eksisterende lenker kontrolleres særskilt.

Teamet prøver deretter tilgangen som intern bruker, godkjent gjest og uvedkommende. Resultatet dokumenteres sammen med hvilke filer og innstillinger kontrollen omfattet. Eksemplet viser at sikker konfigurasjon krever forståelse av innholdet. En teknisk innstilling alene kan ikke avgjøre om personalnotater bør finnes i et eksternt prosjektrom.

Hold avtaler og dataflyter adskilt fra poengsummer

Vurder databehandleravtale, underleverandører og eventuelle overføringer med utgangspunkt i den faktiske tjenesten. En høy sikkerhetsscore eller et etablert varemerke dokumenterer ikke alle GDPR-krav. Bruk overføringsvurderingen når en relevant tredjelandsoverføring skal vurderes.

Avslutt gjennomgangen med ansvar, konkrete forbedringer og kontroll av gjennomføring. Oppdater vurderingen ved nye funksjoner, større endringer i innhold eller nye samarbeidsformer. Resultatet bør vise hva virksomheten har kontrollert, hva som er endret og hvilke begrensninger som fortsatt krever oppfølging.

Planlegg tilbakeføring før endringer gjennomføres

Dokumenter tidligere innstilling og hvilke arbeidsprosesser endringen kan påvirke. Prøv først et egnet, avgrenset område, og sørg for at en ansvarlig person kan vurdere feil. Hvis eksternt samarbeid stopper, må virksomheten kunne undersøke årsaken uten å åpne hele miljøet mer enn nødvendig. En midlertidig gjenåpning bør få tydelig omfang, ansvar og plan for lukking.

Kontroller også informasjonen til brukerne. Når delingsmåten endres, trenger de å vite hvordan en legitim mottaker fortsatt får tilgang. Uten en brukbar forklaring kan ansatte flytte dokumenter til andre tjenester eller sende unødvendige vedlegg. Den tekniske endringen og den praktiske arbeidsmåten må derfor vurderes samlet før tiltaket markeres som gjennomført.

L
Skrevet av
Legiscope
Legiscope

Sett veiledningen ut i praksis

Se hvordan Legiscope kobler personvernregistre, kildemateriale og kontrollert arbeid.

Bestill en tilpasset demo
Les videre

Relaterte artikler

01Personvern

AI Act-programvare 2026: verktøy for etterlevelse av KI-forordningen

AI Act-programvare kan organisere oversikt, vurderinger og dokumentasjon av KI-systemer. For en norsk virksomhet må valg av verktøy bygge på konkrete roller og bruksområder, samtidig som EU-frister…

4. juli 2026
02Personvern

Anonymisering: vurder om opplysninger fortsatt kan knyttes til personer

Anonymisering skal gjøre det slik at opplysninger ikke lenger kan knyttes til en identifiserbar person med midler som med rimelighet kan tenkes brukt. Å fjerne navn er ofte utilstrekkelig. Datoer,…

8. september 2026
03Personvern

Ansvarlighet i personvernarbeidet: dokumenter at tiltak virker

Ansvarlighet i personvernarbeidet betyr at virksomheten både skal følge reglene og kunne vise hvordan den gjør det. Dokumentasjonen bør knytte et konkret formål og en beslutning til faktisk…

8. september 2026
04Personvern

Arbeidsgivers innsyn i e-post: beslutning, varsel og protokoll

Før en arbeidsgiver åpner en ansatts e-postkasse, bør virksomheten kunne vise hvorfor innsyn er nødvendig, hvilke mindre inngripende alternativer som er vurdert, og hvordan den ansattes rettigheter…

8. september 2026
05Personvern

Artikkel 14: informer når opplysninger kommer fra andre

Når virksomheten får personopplysninger fra en samarbeidspartner, et offentlig register eller en kjøpt kontaktliste, har personen vanligvis ikke sett innsamlingsskjemaet deres. Informasjonsplikten…

8. september 2026
06Personvern

Automatiserte avgjørelser: identifiser terskelen i artikkel 22

Artikkel 22 i GDPR oppstiller som utgangspunkt et forbud mot visse automatiserte avgjørelser. Virksomheten må identifisere en avgjørelse, undersøke om den utelukkende bygger på automatisert…

8. september 2026
07Personvern

Avslutte databehandler: tilbakelevering og slettebekreftelse

Når en databehandleravtale avsluttes, må virksomheten vite hvor personopplysningene ender. Oppsigelse av abonnementet er ikke det samme som tilbakelevering eller sletting. En konto kan være stengt…

8. september 2026
08Personvern

Avvik og brudd på personopplysningssikkerheten (art. 33-34): 72-timersfristen 2026

Et brudd på personopplysningssikkerheten skal meldes til Datatilsynet uten ugrunnet opphold og senest innen 72 timer etter at den behandlingsansvarlige ble kjent med bruddet, med mindre bruddet…

4. juli 2026