MENU

Menu ikon
/
/
Dansk IT-sikkerhed: Det skal ledelsen i en SMV have styr på

September 28, 2026

Hvad betyder dansk IT-sikkerhed for en SMV? Se de fem lag, kravene fra NIS2 og GDPR, og tre spørgsmål, ledelsen bør kunne svare på

Dansk IT-sikkerhed handler for en virksomhed med 10-70 ansatte om, at drift, adgang og data er beskyttet på en måde, som ledelsen kan dokumentere. Direktøren behøver ikke kende teknikken. Til gengæld skal nogen have ansvaret, og det skal kunne vises, når en kunde, et forsikringsselskab eller en myndighed spørger. 

Hvad betyder IT-sikkerhed for en dansk SMV? 

IT-sikkerhed er ikke ét produkt, man køber og sætter på hylden. Det er et samspil mellem teknik, faste procedurer og et tydeligt ansvar. 

Teknikken omfatter backup, opdateringer og adgangsstyring, og den kan en IT-partner tage sig af. Ledelsen ejer derimod prioriteringerne: hvad må aldrig gå ned, hvem har adgang til hvad, og hvor meget nedetid kan forretningen tåle. Det er de beslutninger, der afgør, om de tekniske tiltag faktisk passer til virksomheden. 

Hvor står danske SMV’er i dag? 

Digitaliseringsstyrelsens analyse af SMV’ernes digitale sikkerhed fra 2023 giver et nøgternt billede.  
16 % af SMV’erne gennemførte ikke de to mest basale tiltag, softwareopdatering og backup, i 2022. Året før var tallet 24%, så udviklingen går den rigtige vej. 

Analysen viser også, at 35% har et digitalt sikkerhedsniveau, der er for lavt i forhold til deres risikoprofil. Kun 36% svarer, at ledelsen i høj grad er involveret i beslutningerne om digital sikkerhed. Det er det tal, der siger mest: teknikken bliver ofte løst, men ansvaret ligger uklart. 

De 5 lag, en SMV skal have på plads 

  1. Adgangsstyring.Alle med adgang til virksomhedens systemer bør brugetofaktorlogin (MFA), og rettighederne bør svare til den enkeltes rolle. Husk også at lukke adgangen, når en medarbejder stopper. Konti, der ligger åbne efter fratrædelse, er en klassisk svaghed. Læs også vores artikel om passwordless. 
  2. Backup, der kan gendannes.At have backup og at kunne gendanne drift er to forskellige ting. En backup, der aldrig er testet, giver falsk tryghed. Aftal, hvilke systemer der skal op først, og hvor længe virksomheden kan undvære dem. Det er en forretningsbeslutning, ikke en teknisk detalje.
  3. Opdateringer og overvågning.Ældre software med kendte fejl er en af de nemmeste veje ind. Løbende opdateringer og overvågning gør, at problemer opdages, før de får konsekvenser, og ikke først når en medarbejder ringer og kan ikke logge ind.
  4. Medarbejderne.De fleste hændelser starter med en klikket mail eller et genbrugt kodeord. Faste rutiner og kort, praktisk træning virker bedre end lange politikker, som ingen læser. Det gælder også AI-værktøjer: hvilke må medarbejderne bruge, og hvilke data må de lægge i dem? Se også artiklen om skygge AI. 
  5. Dokumentation og beredskab.Hvem gør hvad, hvis systemerne går ned? Hvor ligger adgangskoderne til de kritiske systemer? En kort, opdateret beredskabsplan gør forskellen mellem en rolig og en kaotisk dag.

Danske krav og forventninger 

For de fleste SMV’er kommer kravene ikke som en direkte pligt, men gennem omgivelserne. 

NIS2: Den danske lov om cybersikkerhed trådte i kraft 1. juli 2025. Om virksomheden er direkte omfattet, afhænger af sektor og størrelse. Selv hvis den ikke er, stiller større kunder ofte krav til deres leverandører om dokumenteret sikkerhed, fx MFA, testet backup og en beredskabsplan. 

GDPR: Hvis persondata er berørt af et brud, skal virksomheden som udgangspunkt anmelde det til Datatilsynet inden for 72 timer. Det kræver, at man ved, hvad man har, og hvem der skal handle. 

Cyberforsikring: Forsikringsselskaber stiller ofte krav om MFA, opdateret beskyttelse på computere og testet backup. Kan kravene ikke dokumenteres, risikerer virksomheden, at dækningen bliver begrænset. 

Center for Cybersikkerhed udgiver løbende trusselsvurderinger og vejledning, som er et godt sted at følge med i, hvad der er aktuelt. 

Hvorfor det er svært at holde styr på internt 

I mange SMV’er hviler IT på én person, som kender systemerne, kodeordene og historikken. Det fungerer, indtil vedkommende er syg, stopper eller er på ferie, når noget går galt. Dertil kommer, at IT-support ofte er reaktiv: man ringer, når der er problemer, i stedet for at nogen holder øje på forhånd. 

Det er derfor ikke overraskende, at 77% af SMV’erne ifølge Digitaliseringsstyrelsens analyse har brugt ekstern hjælp til at styrke deres sikkerhed. For en direktør, der har travlt med at drive forretningen, er det ofte den mest realistiske løsning. 

Sådan får I overblik: tre spørgsmål til ledelsen 

Man behøver ikke starte med en stor analyse. Tre spørgsmål giver et hurtigt billede: 

  1. Hvem har ansvaret for IT-sikkerheden hos os? Hvis svaret er “det ved jeg ikke” eller “ham, der plejer”, så mangler der en tydelig ejer. 
  1. Kan vi dokumentere, hvad vi har? Systemer, brugere, adgange og aftaler. Kan en kunde eller forsikringsselskab få et svar inden for en dag? 
  1. Kan vi gendanne, hvis noget går galt? Og har vi prøvet det, eller går vi ud fra, at det virker? 

Kan I svare ja til alle tre, står I stærkt. Ellers ved I, hvor I skal starte. 

Et roligt sted at starte 

Hos MainBrain hjælper vi virksomheder med 10-70 ansatte med at skabe trygge rammer for deres IT, så ledelsen kan koncentrere sig om forretningen. Vi tilbyder en uforpligtende gennemgang af jeres nuværende IT-sikkerhed, hvor vi viser, hvad der er på plads, og hvad der bør prioriteres. Kontakt os, hvis I vil have et overblik. 

Book en gratis gennemgang her

 

 

Brian Jønch

CEO / ansvarlig for salg & ledelse
Email: bj@mainbrain.dk
Tlf: +45 7025 1201

Læs vores nyeste artikler

Dansk IT-sikkerhed: Det skal ledelsen have styr på

Hvad betyder dansk IT-sikkerhed for en SMV? Se de fem lag, kravene fra NIS2 og GDPR, og tre spørgsmål, ledelsen bør kunne svare på

3 tegn på at I er vokset fra jeres IT-løsning

Vokset ud af jeres IT-løsning? Få de tre tydeligste tegn på ansvar, sikkerhed og support, der ikke længere følger med virksomhedens vækst.

AI-cyberangreb: Derfor er de gamle faresignaler ikke nok

Phishing og CEO-svindel er ikke nye trusler – men AI har gjort dem markant lettere at udføre overbevisende. Se, hvad der stadig beskytter jer.

Vil du kontaktes om IT-service eller IT-sikkerhed?

Lad os hjælpe dig med at optimere jeres arbejdsprocessor, og sikre jeres data

Skriv dig op til vores nyhedsbrev

Hold dig opdateret på relevante nyheder i IT branchen