CIS18 for ejerledere: de tre kontroller dit aktivregister løser
Din IT-rådgiver peger måske på CIS18, når talen falder på sikkerhed. Men hvor begynder du? Svaret er det samme som ved enhver risikovurdering: du skal vide, hvad du har. Her er de tre CIS-kontroller, et softwareregister løser.
22. maj 2026 · 7 min. læsning · Jacob Lysholt
Artiklen
Flere og flere ejerledere får den samme anbefaling fra deres IT-rådgiver eller fra erhvervshusenes konsulenter: kig på CIS18. Det er en god anbefaling. CIS18 er en af de mest anerkendte og praktiske rammer for cybersikkerhed, der findes.
Men for en ejerleder uden en IT-afdeling rejser anbefalingen et nyt spørgsmål: 18 kontroller, hvor begynder jeg?
Svaret er enklere, end det lyder. Du begynder samme sted, som enhver god risikovurdering begynder: med at vide, hvad du har.
Hvad er CIS18?
CIS Controls version 8.1, i daglig tale CIS18, er 18 prioriterede sikkerhedskontroller udgivet af Center for Internet Security, en anerkendt nonprofitorganisation. Hvor lovgivning som NIS2 fortæller dig, hvad du skal opnå, fortæller CIS18 dig, hvordan du kommer derhen i praksis.
Kontrollerne er grupperet i tre niveauer. De grundlæggende kontroller, nummer 1 til 6, dækker den basale cyberhygiejne. De funderende kontroller, nummer 7 til 16, dækker mere tekniske foranstaltninger som sårbarhedsstyring og netværksovervågning. De organisatoriske kontroller, nummer 17 og 18, dækker beredskab og test.
CIS har desuden inddelt de 153 konkrete tiltag i tre implementeringsgrupper. Implementation Group 1, forkortet IG1, er de 56 mest grundlæggende tiltag, som enhver virksomhed bør have på plads, uanset størrelse. For en ejerledet SMV er det her, arbejdet begynder.
De tre kontroller, et softwareregister løser
Når du ser på de grundlæggende kontroller, opdager du noget: tre af dem handler ikke om avanceret teknologi. De handler om at have styr på en liste over din software, dine konti og dine adgange.
Kontrol 2: fortegnelse over software. Du skal have et overblik over alle de systemer og tjenester, virksomheden bruger: CRM, økonomi, løn, hosting, mail og alle abonnementer. Det er her, mange virksomheder opdager, at de betaler for software, ingen længere bruger, eller at en tjeneste håndterer kundedata, uden at nogen har vurderet risikoen.
Kontrol 5: styr på brugerkonti. Du skal vide, hvilke konti der findes, hvem de tilhører, og hvilke der stadig er aktive. Den hyppigste fejl er konti, der bliver stående, efter en medarbejder er stoppet.
Kontrol 6: kontrol over adgang. Du skal kunne svare på, hvem der har adgang til hvad, og hvem der har administratorrettigheder til de kritiske systemer. Det er forudsætningen for at kunne lukke en adgang hurtigt, når det bliver nødvendigt.
Læg mærke til, hvad de tre kontroller har til fælles. De starter alle med en fortegnelse. Ikke med et stykke avanceret sikkerhedssoftware, men med en struktureret liste over, hvilke systemer du har, og hvem der har adgang til dem.
Hvorfor fortegnelsen kommer først
Det er fristende at springe direkte til de tekniske kontroller: antivirus, firewalls, sårbarhedsscanning. Men CIS har bevidst placeret fortegnelserne tidligt, før alt det andet.
Logikken er enkel. Antivirus på de computere, du kender til, hjælper ikke mod den bærbare, ingen har registreret. En adgangspolitik dækker ikke det system, du har glemt, at du abonnerer på. Hver eneste senere kontrol bygger på, at du ved, hvad der skal beskyttes.
Derfor er fortegnelsen ikke det kedelige forarbejde, du skal overstå, før det rigtige sikkerhedsarbejde begynder. Fortegnelsen er det rigtige sikkerhedsarbejde, der gør resten muligt.
CIS18 og NIS2: hvordan hænger de sammen?
For mange virksomheder er en risikovurdering blevet et lovkrav under NIS2. Men NIS2 beskriver primært, hvad virksomheden skal opnå: risikostyring, hændelseshåndtering og dokumentation af digitale aktiver og leverandører.
Loven beskriver ikke i detaljer, hvordan du gør det. Det er her, CIS18 kommer ind. Rammen er den praktiske oversættelse af lovens krav til konkrete tiltag, du kan sætte i gang. Mange danske IT-rådgivere bruger netop CIS18 som vejen til at opfylde de tekniske krav i NIS2.
Det betyder, at de tre kontroller, vi har gennemgået, ikke bare er god praksis. For et voksende antal virksomheder er de en del af det dokumentationskrav, ledelsen kan blive holdt ansvarlig for at opfylde.
Hvor begynder du?
Begynd med Implementation Group 1 og de grundlæggende kontroller. Konkret betyder det tre ting.
Lav en liste over al software og alle abonnementer, virksomheden betaler for. Skab et overblik over, hvilke brugerkonti der findes, og hvem de tilhører. Og dokumenter, hvem der har adgang til hvad, herunder administratorrettigheder til de kritiske systemer.
Det er ikke et projekt, der kræver en konsulent fra dag ét. For en virksomhed med 10 til 50 ansatte er det en opgave på en halv til en hel dag, hvis du har det rigtige værktøj til at samle det ét sted.
CIS18 med Ejerblik
Ejerblik er bygget til netop den fortegnelse, de tre kontroller kræver. Aktivregistret dækker kontrol 2: al software, systemer og abonnementer, med ejer og ansvarlig pr. aktiv. Medarbejderkartoteket dækker kontrol 5: hvilke personer der er knyttet til hvilke konti. Og dokumentationen af adgange, administratorrettigheder og 2-faktor-status dækker kontrol 6.
Du kan også registrere dine leverandører pr. aktiv, hvilket er fundamentet for CIS-kontrol 15 om leverandørstyring, et område NIS2 lægger stor vægt på.
Ejerblik dækker derimod ikke kontrol 1 om hardware- og enhedsinventar. Det er en separat disciplin med egne værktøjer. Ejerblik løser de software-, konto- og adgangsfortegnelser, der udgør kontrol 2, 5 og 6, og som for de fleste ejerledede virksomheder er præcis det fundament, der mangler i dag.
Ejerblik implementerer ikke de tekniske foranstaltninger i kontrollerne. Vi tvinger ikke 2-faktor-godkendelse igennem og scanner ikke for sårbarheder. Det er en IT-sikkerhedspartners arbejde. Ejerblik leverer fortegnelsen og dokumentationen, der er forudsætningen for, at kontrollerne overhovedet kan opfyldes, og som giver din IT-rådgiver et langt bedre udgangspunkt at arbejde ud fra.
For de fleste ejerledede virksomheder er det komplette, opdaterede aktivregister præcis det fundament, der mangler i dag. Det er det fundament, en IT-risikovurdering og resten af CIS-kontrollerne bygger på.
Kom i gang gratis og læg fundamentet på plads inden for en arbejdsdag.
Læs også
- AI som ny trussel i digital due diligenceI juni 2026 blev AI-modeller med offensive cyberevner så stærke, at myndighederne greb ind. Her er, hvad det betyder for din virksomheds digitale sårbarhed, og hvor du begynder.
- IT-risikovurdering: hvad det er, hvem der skal stå for det, og hvordan du kommer i gangEn IT-risikovurdering handler ikke om teknisk ekspertise. Den handler om at vide, hvad du har, hvad det er værd for din virksomhed, og hvad der sker, hvis du mister det. Her er en praktisk gennemgang for ejerledere.
- Cybersikkerhedsmåneden: start med listen over det, du harOktober er EU's cybersikkerhedsmåned, og det meste handler om phishing og træning. Det er gode råd, men de kommer efter et mere grundlæggende spørgsmål: ved du, hvad din virksomhed har? Tre uger, tre spørgsmål.
Alle artikler
- AI Act for ejerledere: hvad der allerede gælder, hvad der ventes, og hvad du skal have styr på
- Hvem ejer egentlig dine digitale aktiver?
- Shadow IT: hvad det er, og hvad det koster din virksomhed
- Hvad sker der digitalt, den dag nøglepersonen stopper?
- Cyberforsikring: derfor afgør din dokumentation, hvad du får udbetalt
- Hvornår har din virksomhed brug for en IT-revision?
- 12 måneder til generationsskifte: hvad skal det digitale se ud?
- Hvad er digital due diligence?
- Sådan forbereder du digital due diligence på 30 dage
- De mest oversete digitale aktiver i en SMV
- IT-revision: hvad det er, hvad det koster, og hvem der har brug for det
- GDPR og digitale aktiver: det du skal kunne dokumentere
- Hvad er en databog, og hvem har brug for en?
- Digitalt generationsskifte: 12 ting der skal være på plads inden overdragelsen
- PwC's Ejerlederanalyse 2025: Rekordmange er åbne for salg
- Tre ud af fire SMV'er betaler mere for forsikring
- 172.000 sønner og døtre af ejerledere venter på at overtage
- Kunstig intelligens er endnu ikke hverdag i danske SMV'er
- Byg det selv eller køb det færdigt? Et regnestykke, der sjældent går op
- Derfor koster Ejerblik, hvad det gør
- Hvorfor Ejerblik er bedre end et regneark
- Vigtigheden af ejerskab og overblik over digitale aktiver
- Fremtidens krav til data governance, dokumentation og databog
- Sælger du din virksomhed inden for fem år? De fleste starter forberedelserne for sent
- 2 ud af 3 ejerledere bruger AI. Halvdelen har ingen plan for det
- Er din virksomhed for afhængig af dig? Det mener 4 ud af 10 ejerledere om sig selv
- Tallene er klare: ejerledere med en strategi vokser mere. Hvad stopper dig?
- 4 ud af 10 ejerledere bruger for meget tid på administration. Her er, hvad du kan gøre nu
- 77 % af de adspurgte ejerledere er over 50. Er din virksomhed klar til at skifte hænder?
- SaaS management for ejerledere: hvad det er, og hvorfor du sandsynligvis betaler for mere, end du bruger
- Næsten 6 ud af 10 virksomheder har ikke testet deres cyberforsvar. Hvad med din?
- Asset management for digitale aktiver: få overblik, før køberen spørger
- Digital suverænitet: du kan ikke forhandle om noget, du ikke kender
- Dit .dk-domæne skal over til en forhandler. Ved du, hvem der ejer det?
Klar til at kortlægge din virksomheds digitale aktiver?
Ejerblik guider dig trin for trin med 205+ foruddefinerede aktivtyper og AI-funktionen Kontoscanner.
Ingen binding · Data i EU · Dansk support
