IT-sikkerhed

Windows 11 Business Baseline 2026

Sådan hærdes Windows 11 25H2 og 24H2 professionelt — hvilke indstillinger der hører til en forretningsbaseline, og hvor Microsofts egen anbefaling ikke er nok.

Den Ultimative Guide: Sådan Hardener du Windows 11 25H2/24H2 Professionelt**

En step-by-step vejledning til sikre, stabile og moderne Windows 11-arbejdsstationer i 2026


Introduktion

Windows 11 udvikler sig hurtigt — og i 2026 er sikkerhedsniveauet i OS’et højere end nogensinde før. Samtidig har Microsoft introduceret en ny quarterly baseline-kadence, Hotpatch-modellen, updated security baselines og omfattende hardening-ændringer, som alle virksomheder bør implementere for at opnå en moderne, robust og fremtidssikret Windows 11-platform.

Microsofts januar 2026 baseline (KB5074109) markerer et vigtigt sikkerhedsmæssigt checkpoint og indeholder bl.a. AI-komponentopdateringer, netværksrettelser og ændringer, der påvirker Secure Boot og deployment. windowsforum.com, cybercory.com

I denne guide gennemgår vi:

  • hvorfor baseline-hardening er kritisk
  • hvad der er ændret i 2026
  • hvordan du opsætter en professionel Windows 11 Business Baseline
  • TODO-IT’s anbefalede konfigurationer til danske virksomheder

Hvorfor Windows 11 Hardening er Kritisk i 2026

En forkert eller mangelfuld Windows-opsætning kan føre til:

  • Sårbare endpoints pga. manglende baseline-politikker
  • Brud på compliance (NIS2, ISO27001, CIS, Microsoft Security Baselines)
  • Kompatibilitetsproblemer, da sikkerhedsopdateringer integrerer nye kontroller
  • Flere angrebsflader via NTLM, SMB, print services, apps og widgets
  • Unødvendige genstarter hvis hotpatch-kadencen ikke følges

Microsoft understreger, at baseline-opdateringer er obligatoriske checkpoints, hvor både SSU (Servicing Stack Update) og LCU (Latest Cumulative Update) samles, og som danner grundlag for hotpatch-månederne derefter. windowsforum.com

Derudover indeholder 2026-hardening nye regler for auditing, printers, widgets, SMB-sessions og Copilot-restriktioner — alt sammen for at styrke arbejdsstationers modstandsdygtighed mod moderne angreb. cyber.gov.au


Forberedelser: Det skal være på plads før du bygger baseline

📋 Kravafdækning

  • Windows version: 24H2 eller 25H2
  • Udrulningsmetode: Intune, GPO eller hybrid
  • Kategori af enheder: Firmadevice, shared device, privileged workstation
  • Compliancekrav: CIS, STIG, Microsoft Baseline, NIS2
  • App-kompatibilitet: Hvilke systemer kræver undtagelser?

🔐 Sikkerhedsforberedelser

  • Sørg for at alle enheder kører en gyldig baseline (26100.7623 / 26200.7623) windowsforum.com
  • Gennemgå eksisterende GPO’er for forældede policies
  • Afgør om virksomheden anvender NTLM internt
  • Tjek driver-kompatibilitet (WDS hardening påvirker deployment workflows) cybercory.com

Windows 11 Baseline 2026: De vigtigste ændringer

Her opsummeres de mest kritiske ændringer i 2026-baseline (25H2):


🔧 1. Print Security (Nye krav)

  • Kræv IPPS (HTTPS) for alle IPP-printere
  • Håndhæv TLS/SSL-politik for printerkommunikation

Disse krav er nu foreslået som standard i Microsofts 25H2 baseline.


🔧 2. NTLM Hardening

  • NTLM enhanced logging aktiveres som standard
  • Domain-wide NTLM logging anbefales

Formålet er bedre synlighed, før NTLM udfases i kommende Windows-generationer.


🔧 3. ASR (Attack Surface Reduction) Udvidelser

Ny anbefalet ASR-regel:

  • Block process creations originating from PSExec and WMI commands

– (d1e49aac-8f56-4280-b9ba-993a6d77406c)
– sat til Audit som standard


🔧 4. Widgets & Lock Screen Restrictions

De nye hardening-anbefalinger inkluderer:

  • Deaktiver widgets på lock screen
  • Deaktiver Widgets Board

cyber.gov.au


🔧 5. App Install Controls

  • MSIX streaming install domænebegrænsninger
  • Kontrolleret liste over pakke-familie-navne til non-admin install

cyber.gov.au


🔧 6. SMB Hardening

  • Audit SMB client SPN support
  • Strammere default session-håndtering

cyber.gov.au


🔧 7. Secure Boot Hardening

Microsoft introducerer nyt kontrollag til phased deployment of Secure Boot certificates, for at undgå store boot-failures i enterprise-miljøer (reaktion på tidligere Secure Boot problemer)
cybercory.com


🔧 8. Deployment Hardening

  • WDS: Hands-free deployment slået fra som default

cybercory.com

Dette kan påvirke automatiske image-flows, der tidligere kørte uden brugerinteraktion.


Den Ultimative Windows 11 Business Baseline (TODO-IT anbefaling)

Nedenstående baseline er designet til danske SMB/Enterprise-miljøer.


Trin 1: OS-baseline og Patch Management

1. Installer seneste baseline (KB5074109)

  • 24H2: Build 26100.7623
  • 25H2: Build 26200.7623

windowsforum.com

2. Følg Hotpatch-kadencen

Microsoft har ændret model til quarterly restart-required baselines (Jan/Apr/Jul/Okt)
– to efterfølgende måneder = Hotpatch-periode uden reboot
windowsforum.com


Trin 2: Security Baseline Implementation (GPO/Intune)

🔹 1. Aktivér Microsoft Security Baselines (25H2)

Hent via Microsoft Security Compliance Toolkit.

🔹 2. Aktiver ASR-regler (minimum)

  • Block Office child processes
  • Block PSExec/WMI process creation (Audit → Enforce senere)
  • Block Win32 API calls from Office macro code

🔹 3. Defendernetværk

  • Disable NetBIOS name resolution
  • Disable LLMNR

🔹 4. Credential Hardening

  • Deaktiver WDigest (nu default)
  • LSASS Protected Mode
  • Kerberos PAC Signatures (default i 2026 baselines)

Trin 3: Hardening af brugeroplevelsen

🔹 1. Widgets deaktivering

  • Disable lock screen widgets
  • Disable Widgets Board

cyber.gov.au

🔹 2. Microsoft Store hardening

  • Fjern forudinstallerede Store-apps (anbefalet baseline 2026)

cyber.gov.au

🔹 3. Copilot kontrol

  • GPO for Copilot er udfaset → nu via PowerShell/AppLocker

cyber.gov.au


Trin 4: Printer Security Policy

  • Kræv IPPS (HTTPS)
  • Tving TLS 1.2+
  • Deaktiver COM-automation for IE11 (legacy scripts)

techcommun...rosoft.com


Trin 5: Auditing og Logging

Minimum:

  • CLFS log file authentication (ny anbefaling 2026)

cyber.gov.au

  • Include command line in process creation events
  • NTLM enhanced logging

Almindelige Fejl og Løsninger

❌ Problemer med WDS efter baseline
→ Årsag: Hands-free deployment disabled (kræver workflow-justering)
cybercory.com

❌ Printere slår fejl
→ IPP printere kræver nu IPPS + TLS konfiguration

❌ Widgets dukker op post-deployment
→ Manglende Intune policy eller AppLocker enforcement


TODO-IT’s Enterprise Setup Services

Vi hjælper virksomheder med:

  • ✔ Udarbejdelse af Windows 11 baseline (25H2/24H2)
  • ✔ Intune baselines + Zero Trust endpoint strategi
  • ✔ Hardening efter CIS / Microsoft Baselines / NIS2
  • ✔ Deployment design (WDS, Autopilot, Hybrid join)
  • ✔ Kontinuerlig drift og overvågning

Kontakt TODO-IT

📞 +45 22 78 27 20
✉️ support@todo-it.dk
🌐 www.todo-it.dk

TODO-IT sikrer, at jeres Windows 11-miljø er sikkert, stabilt og fremtidssikret — baseret på de nyeste 2026-standarder.

Udgivet 31. januar 2026 · opdateret 23. september 2026

Tilbage til bloggen

Ring Skriv til os
An unhandled error has occurred. Reload 🗙

Cookiepolitik

Sidst opdateret 5. september 2026

Hvad er cookies?

Cookies er små tekstfiler, som gemmes på din computer, tablet eller mobiltelefon, når du besøger et website. En cookie indeholder typisk websitets navn, cookiens levetid og en værdi (normalt et tilfældigt genereret unikt nummer).

Hvorfor bruger vi cookies?

TODO•IT bruger cookies til at få websitet til at fungere, til at se hvilke sider der bliver læst, til vores chat og til at måle vores markedsføring. Alt ud over det nødvendige sker kun, hvis du siger ja til det.

Hvilke cookies bruger vi?

Du bestemmer selv, hvad vi må sætte ud over det nødvendige. Dit valg gemmer vi i en cookie, og du kan altid ændre det igen nederst på siden under «Samtykkeindstillinger».

Nødvendige cookies

Disse er der altid. De kan ikke slås fra, fordi siden ikke virker uden dem.

  • todoit-samtykke: husker hvad du har sagt ja og nej til, så vi ikke spørger igen ved hvert besøg. Udløber efter 180 dage.
  • Sikkerhedscookie: beskytter formularer mod misbrug fra andre websites (CSRF). Slettes når du lukker browseren.
  • Blazor-sessionen: holder styr på forbindelsen mellem din browser og vores server, mens du er på siden.

Statistik — kun hvis du siger ja

Vi bruger Google Analytics til at se, hvilke sider der bliver læst, og hvor folk kommer fra. Vi bruger det til at skrive bedre indhold — ikke til at genkende dig personligt.

  • Cookies: _ga, _ga_*, _gid, _gat
  • Leverandør: Google Ireland Limited
  • Levetid: op til 2 år

Support og chat — kun hvis du siger ja

Chatvinduet i nederste hjørne leveres af Tawk.to. Uden samtykke bliver det slet ikke indlæst, og så kan du i stedet skrive eller ringe til os.

  • Cookies: __tawkuuid, TawkConnectionTime m.fl.
  • Leverandør: tawk.to inc.

Anmeldelser — kun hvis du siger ja

Vi viser vores anmeldelser fra Trustpilot. Widgetten hentes fra Trustpilot og kan sætte cookies fra trustpilot.com.

  • Leverandør: Trustpilot A/S

Markedsføring — kun hvis du siger ja

LinkedIn Insight Tag måler, hvilke af vores annoncer på LinkedIn der fører til besøg, og registrerer hvis du sender os en besked gennem kontaktformularen. Denne tjeneste følger dig også på tværs af andre websites — derfor er den sit eget punkt, som du kan sige nej til for sig.

  • Cookies: li_sugr, li_gc, lidc, bcookie, bscookie, UserMatchHistory, AnalyticsSyncHistory, ln_or
  • Leverandør: LinkedIn Ireland Unlimited Company

Hvad vi ikke gør

Vi henter ikke skrifttyper, ikoner eller andet fra tredjeparts servere. Alt hvad siden består af, leveres fra vores egen server inden for EU. Siger du nej til det hele ovenfor, går der ingen oplysninger om dig til nogen anden end os og vores hostingleverandør — samt Cloudflare, som leverer siden ud til dig og derfor ser din forespørgsel på vej ind.

Hvordan ændrer du dit valg?

Klik på Samtykkeindstillinger nederst på enhver side. Du kan slå de enkelte tjenester til og fra, og valget gælder fra det øjeblik du gemmer det.

Hvordan administrerer du cookies?

Du kan til enhver tid slette cookies fra din browser eller indstille din browser til at afvise cookies. Bemærk dog, at hvis du slår cookies fra, kan visse funktioner på websitet muligvis ikke fungere korrekt.

Sådan sletter du cookies:

  • Chrome: Indstillinger → Privatliv og sikkerhed → Cookies og andre webstedsdata
  • Firefox: Indstillinger → Privatliv og sikkerhed → Cookies og webstedsdata
  • Edge: Indstillinger → Cookies og webstedstilladelser → Administrer og slet cookies
  • Safari: Indstillinger → Privatliv → Administrer webstedsdata

Kontakt

Har du spørgsmål til vores brug af cookies, er du velkommen til at kontakte os:

Todo-IT ApS
Email: support@todo-it.dk
Telefon: +45 22 78 27 20
CVR: 46406664