Næsten 6 ud af 10 virksomheder har ikke testet deres cyberforsvar. Hvad med din?
itm8's Cyber Security Survey 2025/2026 viser, at 58 % af virksomhederne ikke har testet deres forsvar det seneste år, og at den hyppigste årsag til cyberangreb er manglende viden om egne systemer. Her er, hvad det betyder for ejerlederen.
19. maj 2026 · 6 min. læsning · Jacob Lysholt

Artiklen
17 % af virksomhederne i itm8's undersøgelse har haft mindst ét sikkerhedsbrud de seneste 12 måneder. Og 73 % ønsker at forbedre deres IT-sikkerhed.
Alligevel har 58 % ikke testet deres forsvar i samme periode. De baserer med andre ord deres cyberforsvar på en antagelse om, at det holder, frem for på viden om, at det faktisk gør det.
For ejerlederen, der ikke er IT-specialist, er spørgsmålet ikke, om cybersikkerhed er vigtigt. Det ved alle. Spørgsmålet er, hvor man begynder.
Den hyppigste årsag til cyberangreb er manglende viden om egne systemer
itm8 har analyseret sine Incident Response-sager fra 2022 til 2025 og identificeret de 10 hyppigste årsager til, at virksomheder bliver ramt. Øverst på listen står: ufuldstændig viden om forretningskritiske systemer og udstyr.
Det er ikke en teknisk fejl. Det er et overbliksproblem. Virksomheden ved ikke præcist, hvilke systemer der er kritiske, hvem der har adgang til dem, og hvad der sker, hvis de er nede.
De øvrige årsager på listen er i høj grad konsekvenser af det samme grundproblem: svage adgangskodepolitikker, manglende opdateringer, utilstrækkelig adgangskontrol og ubekræftede sikkerhedskopier. Alle er symptomer på, at der ikke er overblik over den digitale infrastruktur.
Tre tal, der siger noget konkret
Undersøgelsen er baseret på 192 danske beslutningstagere, heraf 146 i SMV'er. Tre fund er særligt relevante for ejerledere.
Det første: 58 % har ikke foretaget tekniske sikkerhedstests eller organisatoriske øvelser det seneste år. Det betyder, at langt de fleste virksomheder ikke ved, om forsvaret holder i praksis.
Det andet: 35 % har ingen beredskabsplan. Og af de 40 %, der har en plan, er det kun en femtedel, der har testet den. En beredskabsplan, der aldrig er afprøvet, er ikke et forsvar. Det er et dokument.
Det tredje: 28 % træner medarbejdere i IT-sikkerhed sjældnere end én gang om året eller aldrig. Phishing og ransomware er de to trusler, virksomhederne frygter mest, og begge kræver, at en medarbejder begår en fejl for at lykkes. Træning er ikke en luksus. Det er den billigste del af forsvaret.
Cybersikkerhed starter ikke med teknologi. Det starter med overblik.
Den mest udbredte misforståelse om cybersikkerhed er, at det primært handler om at købe de rette systemer. Det gør det ikke. Det handler om at vide, hvad du har, hvem der har adgang, og hvad der er kritisk for virksomhedens drift.
Spørg dig selv: kan du på fem minutter sige, hvilke systemer virksomheden ikke kan fungere uden? Hvem har adgangsrettigheder til dem? Er der medarbejdere, der har fået adgang til systemer, som de ikke længere har brug for, fordi de skiftede rolle eller forlod virksomheden?
Hvis svaret er nej på et eller flere af de spørgsmål, er problemet ikke teknologi. Det er dokumentation.
Adgangsstyring er den del, ejerledere oftest overser
Af de 10 hyppigste årsager til cyberangreb handler to direkte om adgangsstyring: utilstrækkelig vedligeholdelse af adgangskontrol og tilladelser samt begrænset fokus på at reducere antallet af konti med forhøjede rettigheder.
I praksis betyder det: medarbejdere, der har adgang til systemer, de ikke længere bruger. Tidligere ansatte, der aldrig er blevet fjernet. Adgangskoder, der deles mundtligt og aldrig dokumenteres. Og systemer, der er opsat med administrative rettigheder til for mange brugere, fordi ingen har gennemgået det siden opsætningen.
Det er ikke avancerede angreb, der udnytter det. Det er simple angreb, der lykkes, fordi ingen har lukket de åbne døre.
Hvad du kan gøre nu
itm8 giver fire konkrete råd i rapporten. Det første er at identificere virksomhedens vigtigste systemer, dem driften er afhængig af. Det andet er at teste, om forsvaret holder. Det tredje er at beslutte, hvad der sker ved et angreb, og hvem der ringer til hvem. Det fjerde er at øve beredskabsplanen.
Alle fire starter med det samme: du skal vide, hvad du har.
Ejerblik hjælper dig med den kortlægning. Du registrerer virksomhedens systemer, adgangsforhold og ansvarlige ét sted, og platformen viser dig, hvor der er huller: systemer uden dokumenterede adgangsforhold, kontrakter der snart skal fornyes, og aktiver uden ansvarlig tilknyttet.
Det fjerner ikke behovet for en IT-sikkerhedspartner. Men det giver dig det grundlag, en IT-sikkerhedsgennemgang kræver, og det overblik, der er forudsætningen for at handle.
Kortlæg dine digitale aktiver og find hullerne, inden andre gør det.
Læs også
- GDPR og digitale aktiver: det du skal kunne dokumentereGDPR handler ikke kun om cookies. For en ejerledet virksomhed handler det om, at du kan dokumentere, hvilke systemer der behandler personoplysninger, hvem der har adgang, og hvornår data slettes.
- Fremtidens krav til data governance, dokumentation og databogGDPR, AI Act og stigende krav fra investorer og revisorer gør data governance til et strategisk emne for alle ejerledede virksomheder. Sådan forbereder du din virksomhed.
- Digital suverænitet: du kan ikke forhandle om noget, du ikke kenderDigital suverænitet lyder som et emne for ministerier og koncerner. Men spørgsmålet er det samme i en virksomhed med 20 ansatte, og svaret er en liste.
Alle artikler
- AI som ny trussel i digital due diligence
- CIS18 for ejerledere: de tre kontroller dit aktivregister løser
- IT-risikovurdering: hvad det er, hvem der skal stå for det, og hvordan du kommer i gang
- AI Act for ejerledere: hvad der allerede gælder, hvad der ventes, og hvad du skal have styr på
- Hvem ejer egentlig dine digitale aktiver?
- Shadow IT: hvad det er, og hvad det koster din virksomhed
- Hvad sker der digitalt, den dag nøglepersonen stopper?
- Cyberforsikring: derfor afgør din dokumentation, hvad du får udbetalt
- Hvornår har din virksomhed brug for en IT-revision?
- 12 måneder til generationsskifte: hvad skal det digitale se ud?
- Hvad er digital due diligence?
- Sådan forbereder du digital due diligence på 30 dage
- De mest oversete digitale aktiver i en SMV
- IT-revision: hvad det er, hvad det koster, og hvem der har brug for det
- Hvad er en databog, og hvem har brug for en?
- Digitalt generationsskifte: 12 ting der skal være på plads inden overdragelsen
- PwC's Ejerlederanalyse 2025: Rekordmange er åbne for salg
- Tre ud af fire SMV'er betaler mere for forsikring
- 172.000 sønner og døtre af ejerledere venter på at overtage
- Kunstig intelligens er endnu ikke hverdag i danske SMV'er
- Byg det selv eller køb det færdigt? Et regnestykke, der sjældent går op
- Derfor koster Ejerblik, hvad det gør
- Hvorfor Ejerblik er bedre end et regneark
- Vigtigheden af ejerskab og overblik over digitale aktiver
- Sælger du din virksomhed inden for fem år? De fleste starter forberedelserne for sent
- 2 ud af 3 ejerledere bruger AI. Halvdelen har ingen plan for det
- Er din virksomhed for afhængig af dig? Det mener 4 ud af 10 ejerledere om sig selv
- Tallene er klare: ejerledere med en strategi vokser mere. Hvad stopper dig?
- 4 ud af 10 ejerledere bruger for meget tid på administration. Her er, hvad du kan gøre nu
- 77 % af de adspurgte ejerledere er over 50. Er din virksomhed klar til at skifte hænder?
- SaaS management for ejerledere: hvad det er, og hvorfor du sandsynligvis betaler for mere, end du bruger
- Asset management for digitale aktiver: få overblik, før køberen spørger
- Cybersikkerhedsmåneden: start med listen over det, du har
- Dit .dk-domæne skal over til en forhandler. Ved du, hvem der ejer det?
Klar til at kortlægge din virksomheds digitale aktiver?
Ejerblik guider dig trin for trin med 205+ foruddefinerede aktivtyper og AI-funktionen Kontoscanner.
Ingen binding · Data i EU · Dansk support
