Næringsliv · 19. august 2026 · 5 min lesetid
Revisjonssporet du tror du har
Spørsmålet fra revisor er alltid det samme: *Hvem ga denne brukeren tilgang til denne ressursen, når, på hvilket grunnlag, og hvem godkjente det?* Spørsmålet er enkelt. Å svare på det er det ikke, og det er nyttig å forstå nøyaktig hvor det bryter sammen.

30 dagers retensjon, tre usammenhengende kilder og én rekonstruksjonsjobb
Retensjonen er kortere enn du tror, og P2 hjelper ikke
Entra IDs innebygde loggretensjon:
| Rapport | Free | P1 | P2 |
|---|---|---|---|
| Audit logs | 7 dager | 30 dager | 30 dager |
| Sign-in logs | 7 dager | 30 dager | 30 dager |
| Risky sign-ins | 7 dager | 30 dager | 90 dager |
| Microsoft Graph activity logs | Ikke tilgjengelig | Må arkiveres | Må arkiveres |
Legg merke til at P2 ikke gir lengre retensjon på audit- og sign-in-logger enn P1. Begge gir 30 dager. Forskjellen ligger utelukkende i risky sign-ins. Dette misforstås rutinemessig i budsjettdiskusjoner — man oppgraderer til P2 og tror man har kjøpt sporbarhet.
Tretti dager er kortere enn en kvartalsrevisjon, kortere enn de fleste hendelsesetterforskninger, og betydelig kortere enn perioden mellom at en tilgang gis feil og at noen oppdager det.
Verre: retensjonsendringer er ikke retroaktive. Oppgraderer du fra Free til P1 fordi revisor ba om det, får du kun de siste 7 dagene med deg. Det som er utgått, er borte.
Lengre lagring er et Azure-prosjekt, ikke en innstilling
Vil du ha mer enn 30 dager, må loggene eksporteres via Azure Monitor diagnostic settings til Log Analytics workspace, Storage account eller Event Hubs. Det er ikke en avkrysningsboks — det er et Azure-abonnement, en workspace-design, en retensjonspolicy og en løpende kostnad. Log Analytics har standard interaktiv retensjon på 30 dager, maks 730 dager interaktivt, og opptil 4 383 dager (12 år) med langtidsarkiv.
Microsoft Graph Activity Logs er den logg som faktisk viser hva som ble gjort mot katalogen via API — alle HTTP-forespørsler Graph mottar for tenanten, fra LOB-applikasjoner, SDK-er, PowerShell, adminportaler og AI-klienter. Den krever P1 eller P2, en Security Administrator til å konfigurere diagnostic settings, og et Azure-abonnement. Den har ingen retensjon i portalen i det hele tatt — den eksisterer bare hvis du ruter den et sted.
Volumet er ikke trivielt. Microsofts egne tall: omtrent 14 GiB per måned ved 1 000 brukere, og omtrent 1 000 GiB per måned ved 100 000 brukere. Det er en reell budsjettpost, ikke en fotnote.
Det tredelte sporet
Selv med perfekt logging og tolv års arkiv gjenstår det strukturelle problemet: beslutningen, begrunnelsen og utførelsen ligger i tre forskjellige systemer.
1. Forretningsbegrunnelsen ligger i saksbehandlingssystemet — en ticket i ServiceNow, Jira eller Zendesk, ofte med fritekst som «Ny prosjektleder, trenger tilgang til Prosjekt Nord».
2. Godkjenningen ligger i e-post, Teams-tråd eller en godkjenningsknapp i saksbehandlingssystemet — ofte med en formulering som ikke presist avgrenser hva som ble godkjent.
3. Utførelsen ligger i Entra audit log, som viser at brukerobjekt X ble lagt til i gruppe Y klokken 14:32 av administrator Z — uten noen referanse til ticket-nummer eller godkjenner.
Å svare revisor betyr å korrelere disse tre manuelt, per hendelse, ofte på tvers av systemer med ulik tidsstempling og ulik retensjon. Korrelasjonsnøkkelen er i beste fall et ticket-nummer noen husket å lime inn i et kommentarfelt.
Der finnes ikke noen teknisk kobling. Den finnes bare i hodene til folk som var der.
Hvorfor det haster mer nå
Digitalsikkerhetsforskriften § 10, i kraft i Norge siden 1. oktober 2025, krever «styring av og kontroll med tilganger» og segmentering «basert på minste privilegiums prinsipp» for tilbydere av samfunnsviktige tjenester. § 12 krever at virksomheten «følge[r] opp at personell ikke har flere tilganger enn nødvendig». Oppfølging som ikke kan dokumenteres, er vanskelig å skille fra oppfølging som ikke har skjedd.
GDPR artikkel 5(2) sier det enda skarpere: den behandlingsansvarlige skal være ansvarlig for og «be able to demonstrate compliance». Manglende dokumentasjon er i seg selv avviket.
Datatilsynets vedtak mot Universitetet i Agder i september 2024 — 150 000 kroner, rundt 16 000 registrerte berørt, ansatte med tilgang uten tjenstlig behov i seks år — illustrerer poenget. Avviket besto ikke i at noen misbrukte tilgangen. Det besto i at tilgangen fantes.
Hva dette betyr for Entra Logic
Entra Logic gjør de tre trådene til én post. Forespørselen bærer forretningsbegrunnelsen. Godkjenningsbeslutningen henger på samme post. Utførelsesmotoren kjører mot Microsoft Graph fra samme post, og resultatet skrives tilbake til den. Det finnes ingen korrelasjonsjobb, fordi det aldri oppsto tre separate spor som måtte korreleres.
Det betyr også at masseoperasjoner beholder sporbarheten: en omorganisering som berører 300 kontoer utføres som én operasjon, men hver enkelt endring får sin egen tilregnelige ordre — i motsetning til et frihånds-PowerShell-skript, som etterlater 300 like linjer i audit-loggen uten begrunnelse og uten godkjenner.
En presisering, siden markedet forveksler dette: Entra Logic er ikke et attesterings- eller sertifiseringsprodukt. Det kjører ikke periodiske rekvalifiseringskampanjer. Det det gjør, er å sørge for at hver enkelt endring er begrunnet, godkjent og utført som én sammenhengende, søkbar hendelse — noe som er en annen og mer grunnleggende ting.
Kilder
- Microsoft Learn — Data retention for Microsoft Entra monitoring and health
- Microsoft Learn — Microsoft Graph activity logs overview
- Microsoft Learn — Configure data retention in Log Analytics
- Lovdata — Digitalsikkerhetsforskriften (FOR-2025-06-20-1131)
- EUR-Lex — Forordning (EU) 2016/679 (GDPR)
- Datatilsynet — Overtredelsesgebyr til Universitetet i Agder
RELEVANT LØSNING
Se hvordan dette løses i praksis for din type virksomhet:
Mer for næringsliv
Vil dere se hvordan dette ser ut i egen portefølje? Logg inn med Microsoft, gi lesetilgang, og få gjennomgangen av egen tenant med én gang.
Start gratis