IT-risikovurdering: hvad det er, hvem der skal stå for det, og hvordan du kommer i gang
En IT-risikovurdering handler ikke om teknisk ekspertise. Den handler om at vide, hvad du har, hvad det er værd for din virksomhed, og hvad der sker, hvis du mister det. Her er en praktisk gennemgang for ejerledere.
22. maj 2026 · 7 min. læsning · Jacob Lysholt

Artiklen
Forestil dig, at en medarbejder stopper i morgen. Den medarbejder, der oprettede virksomhedens e-mailkonto, administrerer dine cloud-aftaler og har adgang til 10 systemer, du bruger dagligt.
Ved du, hvilke systemer det er? Hvem der ellers har adgang til dem? Hvad der sker med adgangene, når vedkommende er ude af dørene?
Hvis svaret er nej, har du brug for en IT-risikovurdering.
Hvad er en IT-risikovurdering?
En IT-risikovurdering er en systematisk metode til at identificere, vurdere og prioritere de risici, der knytter sig til virksomhedens digitale aktiver.
Begrebet kan lyde teknisk, men grundtanken er enkel: du kan ikke beskytte noget, du ikke ved, du har. Og du kan ikke vurdere en risiko, du ikke har sat navn på.
Processen er bygget op om tre trin. Det første er identifikation: du kortlægger, hvad virksomheden har af data, systemer, hardware og nøglepersoner. Det andet er vurdering: for hvert aktiv vurderer du konsekvensen, hvis det bliver kompromitteret, stjålet, ødelagt eller utilgængeligt. Det tredje er prioritering: du ordner aktiverne efter, hvilke risici der er størst, og beslutter, hvad der skal handles på først.
Resultatet er ikke en akademisk rapport. Det er et arbejdsdokument: en oversigt over, hvad der er vigtigt for virksomheden, og hvad der kræver opmærksomhed.
Er en IT-risikovurdering et lovkrav?
For mange virksomheder er svaret ja.
NIS2-direktivet, der er implementeret i dansk lovgivning, stiller krav om risikostyring for virksomheder inden for en lang række sektorer: digital infrastruktur, energi, transport, finansielle tjenester og leverandører hertil. Et centralt krav er, at virksomheden skal identificere og risikovurdere sine digitale aktiver og leverandørrelationer.
Det afgørende nye ved NIS2 er, at ansvaret er placeret direkte hos den øverste ledelse. Ledelsen skal godkende risikostyringen og kan holdes personligt ansvarlig ved manglende overholdelse.
Selv hvis din virksomhed ikke er direkte omfattet af NIS2, er en IT-risikovurdering god praksis. Den reducerer risikoen for nedetid, datatab og personaleafhængighed, og den er den dokumentation, en revisor, et forsikringsselskab eller en potentiel køber vil efterspørge.
Trin 1: Kortlæg dine aktiver
Det første og vigtigste trin er at vide, hvad du har. En IT-risikovurdering struktureres typisk om fire aktivkategorier.
Information og data dækker alt, der har forretningsværdi som information: kundelister, personoplysninger, kontrakter, prisfiler, forretningshemmeligheder og interne procedurer. Her skal du også markere, hvad der er personfølsomt og dermed underlagt særlige krav under GDPR.
Software og systemer dækker alle de digitale tjenester og platforme, virksomheden bruger: CRM, økonomi, løn, projektstyring, hosting, e-mail og alle abonnementer. For hvert system noter du, hvem der ejer det, hvem der har adgang til det, og hvornår aftalen udløber.
Hardware og fysiske enheder dækker computere, servere, telefoner og netværksudstyr. Hvem bruger det? Hvem er ansvarlig? Hvad sker der med enhederne, når en medarbejder stopper?
Personale og nøglepersoner dækker de menneskelige afhængigheder: hvem har administrative rettigheder til kritiske systemer? Hvem er den eneste person, der ved, hvordan et bestemt system fungerer? Disse enkeltpersonsafhængigheder er en af de hyppigste årsager til, at digitalt ejerskab og adgang forsvinder stille og roligt.
Trin 2: Vurder konsekvensen ved tab
Når du ved, hvad du har, er næste spørgsmål: hvad sker der, hvis du mister det?
For hvert aktiv vurderer du konsekvensen ved tab, nedbrud eller kompromittering. En simpel tretrins-skala er tilstrækkelig for de fleste virksomheder.
Lav konsekvens betyder, at virksomheden kan fungere normalt i en uge uden aktivet. Middel konsekvens betyder, at aktivet er nødvendigt for driften, men et udfald kan håndteres manuelt i kort tid. Høj konsekvens betyder, at et udfald stopper eller alvorligt skader virksomhedens drift, økonomi eller omdømme.
For aktiver med høj konsekvens vurderer du også sandsynligheden for tab: er der dokumenterede adgangsforhold? Er der 2-faktor-godkendelse på kontoen? Findes der backup? Kombinationen af konsekvens og sandsynlighed er det, der udgør den samlede risiko.
Trin 3: Prioriter og sæt en ansvarlig på
En IT-risikovurdering, der ender i en skuffe, er spildt arbejde.
Afslut processen med en handlingsliste: de aktiver med højest risiko, hvad der konkret skal gøres ved hvert af dem, hvem der er ansvarlig, og hvornår det skal være klaret.
Det behøver ikke være kompliceret. Et aktiv med høj konsekvens og svag dokumentation kræver typisk to handlinger: dokumenter ejerskab og adgang, og test, om adgangen faktisk virker. Det er ofte en opgave på under en time pr. aktiv.
Handlingslisten gennemgås med ledelsen og godkendes. Det er den dokumentation, NIS2 kræver af ledelsens involvering i risikostyringen.
Hvem skal stå for det?
En IT-risikovurdering er et ledelsesansvar, ikke en IT-afdelings opgave.
Det betyder ikke, at du som ejerleder selv skal udfylde hvert eneste felt. Men det betyder, at du skal kende de vigtigste aktiver, de alvorligste risici og hvem der er ansvarlig for at håndtere dem.
I virksomheder uden en IT-afdeling er det typisk ejerlederen, der koordinerer kortlægningen, måske med hjælp fra en IT-rådgiver til de tekniske vurderinger. En god IT-rådgiver får et langt bedre udgangspunkt, hvis grundkortlægningen allerede er på plads, end hvis de skal starte helt fra bunden.
Hvad kræver det i tid?
For en virksomhed med 10 til 50 ansatte tager en første IT-risikovurdering typisk en halv til en hel dag for en person, der kender virksomheden.
Kortlægning af aktiver tager to til tre timer, afhængigt af, om der er et eksisterende overblik at tage udgangspunkt i. Vurdering af konsekvens tager en til to timer, typisk i dialog med en nøglemedarbejder. Udarbejdelse af handlingsliste og ledelsens godkendelse tager en time.
Opdatering efterfølgende tager væsentligt kortere tid, fordi grundstrukturen allerede er på plads. De fleste virksomheder reviderer risikovurderingen én gang om året og ved større ændringer, fx når en nøgleperson fratræder, eller en ny kritisk tjeneste tages i brug.
IT-risikovurdering med Ejerblik
Ejerblik er fundamentet i din IT-risikovurdering: et aktivregister, der samler alle fire kategorier, knytter ejere og ansvarlige til hvert aktiv og viser dig, hvor dokumentationen er mangelfuld.
Platformen indeholder en dedikeret IT-risikovurderings-audit, der guider dig igennem de fire aktivkategorier og en konsekvenssektion, så du ikke starter med et blankt ark. Kontoscanneren finder abonnementer og udgifter, du ikke vidste, du havde.
Resultatet er en prioriteret oversigt, du kan dele med din ledelse, revisor eller IT-rådgiver, og som kan indgå i en due diligence-rapport ved et eventuelt virksomhedssalg.
Ejerblik leverer trin 1 og rammen om risikovurderingen. Den faglige vurdering af komplekse tekniske trusler bør hos større virksomheder suppleres af en IT-sikkerhedsekspert. Men for de fleste ejerledede virksomheder er et komplet, opdateret aktivregister præcis det fundament, der mangler i dag.
Kom i gang gratis og læg fundamentet på plads inden for en arbejdsdag.
Læs også
- AI som ny trussel i digital due diligenceI juni 2026 blev AI-modeller med offensive cyberevner så stærke, at myndighederne greb ind. Her er, hvad det betyder for din virksomheds digitale sårbarhed, og hvor du begynder.
- CIS18 for ejerledere: de tre kontroller dit aktivregister løserDin IT-rådgiver peger måske på CIS18, når talen falder på sikkerhed. Men hvor begynder du? Svaret er det samme som ved enhver risikovurdering: du skal vide, hvad du har. Her er de tre CIS-kontroller, et softwareregister løser.
- Cybersikkerhedsmåneden: start med listen over det, du harOktober er EU's cybersikkerhedsmåned, og det meste handler om phishing og træning. Det er gode råd, men de kommer efter et mere grundlæggende spørgsmål: ved du, hvad din virksomhed har? Tre uger, tre spørgsmål.
Alle artikler
- AI Act for ejerledere: hvad der allerede gælder, hvad der ventes, og hvad du skal have styr på
- Hvem ejer egentlig dine digitale aktiver?
- Shadow IT: hvad det er, og hvad det koster din virksomhed
- Hvad sker der digitalt, den dag nøglepersonen stopper?
- Cyberforsikring: derfor afgør din dokumentation, hvad du får udbetalt
- Hvornår har din virksomhed brug for en IT-revision?
- 12 måneder til generationsskifte: hvad skal det digitale se ud?
- Hvad er digital due diligence?
- Sådan forbereder du digital due diligence på 30 dage
- De mest oversete digitale aktiver i en SMV
- IT-revision: hvad det er, hvad det koster, og hvem der har brug for det
- GDPR og digitale aktiver: det du skal kunne dokumentere
- Hvad er en databog, og hvem har brug for en?
- Digitalt generationsskifte: 12 ting der skal være på plads inden overdragelsen
- PwC's Ejerlederanalyse 2025: Rekordmange er åbne for salg
- Tre ud af fire SMV'er betaler mere for forsikring
- 172.000 sønner og døtre af ejerledere venter på at overtage
- Kunstig intelligens er endnu ikke hverdag i danske SMV'er
- Byg det selv eller køb det færdigt? Et regnestykke, der sjældent går op
- Derfor koster Ejerblik, hvad det gør
- Hvorfor Ejerblik er bedre end et regneark
- Vigtigheden af ejerskab og overblik over digitale aktiver
- Fremtidens krav til data governance, dokumentation og databog
- Sælger du din virksomhed inden for fem år? De fleste starter forberedelserne for sent
- 2 ud af 3 ejerledere bruger AI. Halvdelen har ingen plan for det
- Er din virksomhed for afhængig af dig? Det mener 4 ud af 10 ejerledere om sig selv
- Tallene er klare: ejerledere med en strategi vokser mere. Hvad stopper dig?
- 4 ud af 10 ejerledere bruger for meget tid på administration. Her er, hvad du kan gøre nu
- 77 % af de adspurgte ejerledere er over 50. Er din virksomhed klar til at skifte hænder?
- SaaS management for ejerledere: hvad det er, og hvorfor du sandsynligvis betaler for mere, end du bruger
- Næsten 6 ud af 10 virksomheder har ikke testet deres cyberforsvar. Hvad med din?
- Asset management for digitale aktiver: få overblik, før køberen spørger
- Digital suverænitet: du kan ikke forhandle om noget, du ikke kender
- Dit .dk-domæne skal over til en forhandler. Ved du, hvem der ejer det?
Klar til at kortlægge din virksomheds digitale aktiver?
Ejerblik guider dig trin for trin med 205+ foruddefinerede aktivtyper og AI-funktionen Kontoscanner.
Ingen binding · Data i EU · Dansk support
