Spring til indhold
IT-sikkerhed

Cybersikkerhedsmåneden: start med listen over det, du har

Oktober er EU's cybersikkerhedsmåned, og det meste handler om phishing og træning. Det er gode råd, men de kommer efter et mere grundlæggende spørgsmål: ved du, hvad din virksomhed har? Tre uger, tre spørgsmål.

6. oktober 2026 · 5 min. læsning · Jacob Lysholt

Artiklen

Oktober er European Cybersecurity Month, EU's årlige kampagne for cybersikkerhed, som EU-Kommissionen og EU's cybersikkerhedsagentur ENISA står bag. Det meste, du vil se i løbet af måneden, handler om phishing, stærke adgangskoder og at tænke sig om, før man klikker. Det er gode råd, og de virker.

Men de forudsætter alle sammen noget, de færreste ejerledede virksomheder har: et overblik over, hvad virksomheden faktisk har. Du kan ikke beskytte et system, du ikke ved, du har. Du kan ikke lukke en adgang, du ikke ved findes. Og du kan ikke vurdere en leverandør, du har glemt.

Rækkefølgen er ikke tilfældig. I CIS18, et af de mest udbredte sæt af sikkerhedskontroller, handler de to første kontroller netop om fortegnelsen over virksomhedens udstyr og dens software. Alt andet bygger ovenpå. Læs mere om CIS18 for ejerledere.

Derfor foreslår jeg en anden måde at bruge måneden på: tre uger, tre spørgsmål og et svar, du kan skrive ned.

Første uge: Hvad har din virksomhed?

Det første spørgsmål lyder enkelt. Hvilke systemer, abonnementer, domæner og konti bruger virksomheden? Prøv at skrive listen fra hukommelsen, og sammenlign den bagefter med virkeligheden. Forskellen er næsten altid stor.

Der er tre steder, hvor listen typisk gemmer sig. Det første er regnskabet: hvert tilbagevendende træk på kortet eller fakturaerne er et system, nogen bruger. Det andet er virksomhedens eget domæne: mailopsætningen, hjemmesidens scripts og de underdomæner, der står i de offentlige certifikatlogge, viser spor af leverandører, du måske har glemt. Det tredje er medarbejderne, som bruger værktøjer, ingen har besluttet. Det kaldes shadow IT, og i dag er en stor del af det AI-værktøjer.

Målet er ikke en perfekt liste. Målet er en liste, der er bedre end hukommelsen, og som står et sted, hvor flere end én person kan se den.

Anden uge: Hvem har adgang?

Når listen findes, er det næste spørgsmål, hvem der kan logge ind. Ikke hvem der burde kunne, men hvem der faktisk kan.

Gennemgå de fem vigtigste systemer, og se på tre ting. Er der medarbejdere, der er stoppet, men stadig har en konto? Har en ekstern, fx en tidligere it-leverandør eller en freelancer, en administratoradgang, ingen har lukket? Og er to-faktorgodkendelse slået til på de konti, der kan nulstille alt det andet, typisk mailen og domænet?

Det kræver ikke et avanceret angreb at udnytte den slags. Det kræver en adgang, der aldrig blev lukket, fordi ingen vidste, den fandtes. Adgangsstyring begynder med listen over, hvem der har adgang i dag.

Tredje uge: Hvor hører leverandørerne hjemme?

Det tredje spørgsmål er nyere, men det fylder mere og mere. PwC's Cybercrime Survey 2026 bygger på svar fra 326 danske ledere og sikkerhedsfolk. Blandt dem, der bruger leverandører til kritiske systemer, svarer 58 %, at virksomheden er meget afhængig af amerikanske eller andre leverandører uden for EU. Undersøgelsen handler mest om større organisationer, men spørgsmålet er det samme i en virksomhed med 20 ansatte.

Det handler ikke om at skifte alle leverandører ud. Det handler om at vide, hvilke af dine systemer der hører hjemme uden for EU og EØS, så du kan tage stilling, hvis en kunde, en forsikring eller en køber spørger. Læg mærke til forskellen på leverandørens hjemland og stedet, hvor dine data opbevares. En amerikansk leverandør kan godt opbevare dine data i Europa og stadig være omfattet af amerikansk lovgivning. Digital suverænitet begynder med at kende forskellen.

Spørgsmålet kommer også udefra. I samme undersøgelse er forsyningskæden den barriere, flest af de NIS2-omfattede virksomheder nævner. Er du leverandør til en større virksomhed, er det sandsynligt, at den før eller siden spørger, hvad du har, og hvem der har adgang.

Hvad listen ikke er

En fortegnelse over systemer, adgange og leverandører gør ikke virksomheden sikker i sig selv. Den stopper ikke en phishingmail og opdaterer ikke en server. Det er stadig en it-partners arbejde, og træning af medarbejderne er stadig en god idé.

Men listen er det, alt det andet hviler på. Den gør samtalen med it-partneren konkret, den gør det muligt at lukke adgangene den dag, en medarbejder stopper, og den er det første, en forsikring, en bank eller en køber beder om at se.

Cybersikkerhedsmåneden med Ejerblik

Ejerblik er bygget til de tre spørgsmål. Domænetjekket slår dit eget domæne op i offentlige kilder og foreslår de systemer, det finder spor af, og det er gratis i alle planer. Kontoscanneren læser abonnementerne ud af kontoudtoget. Hvert aktiv får ejer, adgange og fornyelsesdato, og Ejerblik viser leverandørens hjemland, så du kan se, hvad der ligger uden for EU og EØS.

Ejerblik leverer fortegnelsen og dokumentationen, ikke den tekniske sikring. Og det er fortegnelsen, oktober bør begynde med.

Kør et gratis domænetjek af din virksomhed, inden oktober er omme.

Om forfatteren

Del artiklen

← Tilbage til artikler

Læs også

  1. IT-sikkerhed · 6 min. læsningAI som ny trussel i digital due diligenceI juni 2026 blev AI-modeller med offensive cyberevner så stærke, at myndighederne greb ind. Her er, hvad det betyder for din virksomheds digitale sårbarhed, og hvor du begynder.
  2. IT-sikkerhed · 7 min. læsningCIS18 for ejerledere: de tre kontroller dit aktivregister løserDin IT-rådgiver peger måske på CIS18, når talen falder på sikkerhed. Men hvor begynder du? Svaret er det samme som ved enhver risikovurdering: du skal vide, hvad du har. Her er de tre CIS-kontroller, et softwareregister løser.
  3. IT-sikkerhed · 7 min. læsningIT-risikovurdering: hvad det er, hvem der skal stå for det, og hvordan du kommer i gangEn IT-risikovurdering handler ikke om teknisk ekspertise. Den handler om at vide, hvad du har, hvad det er værd for din virksomhed, og hvad der sker, hvis du mister det. Her er en praktisk gennemgang for ejerledere.

Alle artikler

Klar til at kortlægge din virksomheds digitale aktiver?

Ejerblik guider dig trin for trin med 205+ foruddefinerede aktivtyper og AI-funktionen Kontoscanner.

Ingen binding · Data i EU · Dansk support