Spring til indhold
Viden

Cyberforsikring: derfor afgør din dokumentation, hvad du får udbetalt

Cyberforsikring er ikke en standardforsikring. Hvad du kan dokumentere om din IT-infrastruktur og adgangsstyring påvirker direkte, hvilken dækning du kan tegne, og hvad forsikringsselskabet udbetaler, hvis skaden sker.

12. maj 2026 · 5 min. læsning · Jacob Lysholt

Forsikringsdokument på skrivebord — cyberforsikring og dokumentation

Artiklen

En bygningsforsikring kræver, at du oplyser bygningens areal og stand. En ansvarsforsikring kræver, at du oplyser din omsætning og branche. En cyberforsikring kræver, at du oplyser din IT-infrastruktur. Kan du ikke det, kan du ikke tegne den ordentligt.

Hvad stiller forsikringsselskaberne spørgsmål om?

Forsikringsselskaber stiller i dag konkrete tekniske spørgsmål, inden de tegner en cyberforsikring. Typiske spørgsmål handler om, hvorvidt virksomheden bruger tofaktorgodkendelse på kritiske systemer, om der er en dokumenteret procedure for sikkerhedskopier, om adgangsstyringen er opdateret, herunder om fratrådte medarbejdere er fjernet fra systemer, om der er gennemført en risikovurdering af IT-infrastrukturen, og om databehandleraftaler er på plads for alle leverandører.

Kan du svare klart og dokumenteret på de spørgsmål, er du bedre stillet ved tegningen. Kan du ikke, vil forsikringsselskabet enten afvise dækning på visse områder, hæve præmien eller indføre selvrisiko-klausuler, der reelt gør polisen værdiløs ved de angreb, der er mest sandsynlige.

Hvad sker der ved en skade?

En cyberforsikring dækker, hvad den er tegnet til at dække, på de vilkår der fremgår af policen. Det er ikke et spørgsmål om god eller dårlig vilje fra forsikringsselskabets side. Det er et spørgsmål om, hvad du har dokumenteret, og om virksomheden har overholdt de sikkerhedskrav, der fremgår af forsikringsbetingelserne.

Forsikring og Pension, den danske brancheorganisation for forsikrings- og pensionsselskaber, beskriver, at cyberforsikringer typisk indeholder krav om, at sikkerhedsforanstaltninger er på plads og vedligeholdt. En skade opstået som følge af en sikkerhedssvaghed, virksomheden var bekendt med og ikke havde rettet, kan medføre afslag på erstatning.

Det er præcis her, dokumentation er din beskyttelse. Ikke dokumentation af, at alt er perfekt. Men dokumentation af, at du har overblik, og at du aktivt vedligeholder det.

Prisstigningerne rammer dem uden dokumentation hårdest

En medlemsundersøgelse fra SMVdanmark, offentliggjort i efteråret 2025, viser, at 76 % af SMVdanmarks medlemsvirksomheder har oplevet prisstigninger på forsikringer inden for det seneste år. 9 % har oplevet stigninger på over 20 %. I transport og godshåndtering er det hver tredje virksomhed.

Stigningerne er ikke tilfældige. Forsikringsselskaberne prissætter efter risiko, og risiko opgøres delvist ud fra, hvad virksomheden kan dokumentere. Virksomheder, der kan svare klart på spørgsmålene om adgangsstyring, sikkerhedskopier og leverandørforhold, forhandler fra en stærkere position.

GDPR og NIS2 sætter minimumsstandarden

Datatilsynet anbefaler, at virksomheder løbende gennemgår adgangsstyring, kryptering og logning som del af de tekniske og organisatoriske foranstaltninger, der kræves under GDPR-forordningens artikel 32. Det er ikke alene et compliance-krav. Det er præcis det dokumentationsgrundlag, en cyberforsikring hviler på.

Med NIS2-direktivet (implementeret i dansk ret i 2024) er kravene til dokumenteret IT-sikkerhed desuden udvidet til at gælde virksomheder i en lang række brancher, der tidligere ikke var omfattet. En analyse fra Styrelsen for Samfundssikkerhed (2024) viser, at 40 % af danske SMV'er mangler et digitalt sikkerhedsniveau svarende til deres faktiske risikoprofil. Det er ikke uforsvarlighed. Det er typisk manglende overblik.

Hvad du konkret bør have dokumenteret

Der er fire områder, som både forsikringsselskaber og Datatilsynet fokuserer på, og som det er realistisk at have styr på i en SMV.

Det første er adgangsstyring: hvem har adgang til hvilke systemer, og er adgangene opdaterede? Fratrådte medarbejdere bør ikke have aktive adgange. Det andet er tofaktorgodkendelse på systemer med adgang til personoplysninger, økonomidata og e-mail. Det tredje er sikkerhedskopier: hvornår tages de, hvor opbevares de, og er de testet? Det fjerde er databehandleraftaler med alle leverandører, der behandler personoplysninger på dine vegne.

Et aktivregister, der løbende vedligeholder disse oplysninger, er udgangspunktet for al den dokumentation, en cyberforsikring kræver. Se, hvordan Ejerblik håndterer det i daglig drift.

Opret en gratis konto i Ejerblik og byg det dokumentationsgrundlag, din forsikring forudsætter.

Om forfatteren

Del artiklen

← Tilbage til artikler

Læs også

  1. Viden · 5 min. læsningHvem ejer egentlig dine digitale aktiver?Virksomheden bruger det. Virksomheden betaler for det. Men ejer virksomheden det? For digitale aktiver er juridisk ejerskab ikke det samme som daglig brug. Her er de områder, det oftest går galt.
  2. Viden · 4 min. læsningShadow IT: hvad det er, og hvad det koster din virksomhedShadow IT er digitale systemer, medarbejdere bruger uden ledelsens viden. Det er ikke ondsindet. Det er pragmatisk. Men det behandler data, koster penge og udgør risici, som virksomheden aldrig har vurderet.
  3. Viden · 5 min. læsningHvad sker der digitalt, den dag nøglepersonen stopper?Mange virksomheder har én person, der "har styr på IT". Når hun stopper, viser det sig, at hun ikke blot havde styr på IT. Hun havde adgangen til det. Her er, hvad du bør have dokumenteret, inden det sker.

Alle artikler

Klar til at kortlægge din virksomheds digitale aktiver?

Ejerblik guider dig trin for trin med 205+ foruddefinerede aktivtyper og AI-funktionen Kontoscanner.

Ingen binding · Data i EU · Dansk support