Spring til indhold
IT-sikkerhed

IT-risikovurdering: hvad det er, hvem der skal stå for det, og hvordan du kommer i gang

En IT-risikovurdering handler ikke om teknisk ekspertise. Den handler om at vide, hvad du har, hvad det er værd for din virksomhed, og hvad der sker, hvis du mister det. Her er en praktisk gennemgang for ejerledere.

22. maj 2026 · 7 min. læsning · Jacob Lysholt

Udvikler med briller foran kode — IT-risikovurdering for SMV

Artiklen

Forestil dig, at en medarbejder stopper i morgen. Den medarbejder, der oprettede virksomhedens e-mailkonto, administrerer dine cloud-aftaler og har adgang til 10 systemer, du bruger dagligt.

Ved du, hvilke systemer det er? Hvem der ellers har adgang til dem? Hvad der sker med adgangene, når vedkommende er ude af dørene?

Hvis svaret er nej, har du brug for en IT-risikovurdering.

Hvad er en IT-risikovurdering?

En IT-risikovurdering er en systematisk metode til at identificere, vurdere og prioritere de risici, der knytter sig til virksomhedens digitale aktiver.

Begrebet kan lyde teknisk, men grundtanken er enkel: du kan ikke beskytte noget, du ikke ved, du har. Og du kan ikke vurdere en risiko, du ikke har sat navn på.

Processen er bygget op om tre trin. Det første er identifikation: du kortlægger, hvad virksomheden har af data, systemer, hardware og nøglepersoner. Det andet er vurdering: for hvert aktiv vurderer du konsekvensen, hvis det bliver kompromitteret, stjålet, ødelagt eller utilgængeligt. Det tredje er prioritering: du ordner aktiverne efter, hvilke risici der er størst, og beslutter, hvad der skal handles på først.

Resultatet er ikke en akademisk rapport. Det er et arbejdsdokument: en oversigt over, hvad der er vigtigt for virksomheden, og hvad der kræver opmærksomhed.

Er en IT-risikovurdering et lovkrav?

For mange virksomheder er svaret ja.

NIS2-direktivet, der er implementeret i dansk lovgivning, stiller krav om risikostyring for virksomheder inden for en lang række sektorer: digital infrastruktur, energi, transport, finansielle tjenester og leverandører hertil. Et centralt krav er, at virksomheden skal identificere og risikovurdere sine digitale aktiver og leverandørrelationer.

Det afgørende nye ved NIS2 er, at ansvaret er placeret direkte hos den øverste ledelse. Ledelsen skal godkende risikostyringen og kan holdes personligt ansvarlig ved manglende overholdelse.

Selv hvis din virksomhed ikke er direkte omfattet af NIS2, er en IT-risikovurdering god praksis. Den reducerer risikoen for nedetid, datatab og personaleafhængighed, og den er den dokumentation, en revisor, et forsikringsselskab eller en potentiel køber vil efterspørge.

Trin 1: Kortlæg dine aktiver

Det første og vigtigste trin er at vide, hvad du har. En IT-risikovurdering struktureres typisk om fire aktivkategorier.

Information og data dækker alt, der har forretningsværdi som information: kundelister, personoplysninger, kontrakter, prisfiler, forretningshemmeligheder og interne procedurer. Her skal du også markere, hvad der er personfølsomt og dermed underlagt særlige krav under GDPR.

Software og systemer dækker alle de digitale tjenester og platforme, virksomheden bruger: CRM, økonomi, løn, projektstyring, hosting, e-mail og alle abonnementer. For hvert system noter du, hvem der ejer det, hvem der har adgang til det, og hvornår aftalen udløber.

Hardware og fysiske enheder dækker computere, servere, telefoner og netværksudstyr. Hvem bruger det? Hvem er ansvarlig? Hvad sker der med enhederne, når en medarbejder stopper?

Personale og nøglepersoner dækker de menneskelige afhængigheder: hvem har administrative rettigheder til kritiske systemer? Hvem er den eneste person, der ved, hvordan et bestemt system fungerer? Disse enkeltpersonsafhængigheder er en af de hyppigste årsager til, at digitalt ejerskab og adgang forsvinder stille og roligt.

Trin 2: Vurder konsekvensen ved tab

Når du ved, hvad du har, er næste spørgsmål: hvad sker der, hvis du mister det?

For hvert aktiv vurderer du konsekvensen ved tab, nedbrud eller kompromittering. En simpel tretrins-skala er tilstrækkelig for de fleste virksomheder.

Lav konsekvens betyder, at virksomheden kan fungere normalt i en uge uden aktivet. Middel konsekvens betyder, at aktivet er nødvendigt for driften, men et udfald kan håndteres manuelt i kort tid. Høj konsekvens betyder, at et udfald stopper eller alvorligt skader virksomhedens drift, økonomi eller omdømme.

For aktiver med høj konsekvens vurderer du også sandsynligheden for tab: er der dokumenterede adgangsforhold? Er der 2-faktor-godkendelse på kontoen? Findes der backup? Kombinationen af konsekvens og sandsynlighed er det, der udgør den samlede risiko.

Trin 3: Prioriter og sæt en ansvarlig på

En IT-risikovurdering, der ender i en skuffe, er spildt arbejde.

Afslut processen med en handlingsliste: de aktiver med højest risiko, hvad der konkret skal gøres ved hvert af dem, hvem der er ansvarlig, og hvornår det skal være klaret.

Det behøver ikke være kompliceret. Et aktiv med høj konsekvens og svag dokumentation kræver typisk to handlinger: dokumenter ejerskab og adgang, og test, om adgangen faktisk virker. Det er ofte en opgave på under en time pr. aktiv.

Handlingslisten gennemgås med ledelsen og godkendes. Det er den dokumentation, NIS2 kræver af ledelsens involvering i risikostyringen.

Hvem skal stå for det?

En IT-risikovurdering er et ledelsesansvar, ikke en IT-afdelings opgave.

Det betyder ikke, at du som ejerleder selv skal udfylde hvert eneste felt. Men det betyder, at du skal kende de vigtigste aktiver, de alvorligste risici og hvem der er ansvarlig for at håndtere dem.

I virksomheder uden en IT-afdeling er det typisk ejerlederen, der koordinerer kortlægningen, måske med hjælp fra en IT-rådgiver til de tekniske vurderinger. En god IT-rådgiver får et langt bedre udgangspunkt, hvis grundkortlægningen allerede er på plads, end hvis de skal starte helt fra bunden.

Hvad kræver det i tid?

For en virksomhed med 10 til 50 ansatte tager en første IT-risikovurdering typisk en halv til en hel dag for en person, der kender virksomheden.

Kortlægning af aktiver tager to til tre timer, afhængigt af, om der er et eksisterende overblik at tage udgangspunkt i. Vurdering af konsekvens tager en til to timer, typisk i dialog med en nøglemedarbejder. Udarbejdelse af handlingsliste og ledelsens godkendelse tager en time.

Opdatering efterfølgende tager væsentligt kortere tid, fordi grundstrukturen allerede er på plads. De fleste virksomheder reviderer risikovurderingen én gang om året og ved større ændringer, fx når en nøgleperson fratræder, eller en ny kritisk tjeneste tages i brug.

IT-risikovurdering med Ejerblik

Ejerblik er fundamentet i din IT-risikovurdering: et aktivregister, der samler alle fire kategorier, knytter ejere og ansvarlige til hvert aktiv og viser dig, hvor dokumentationen er mangelfuld.

Platformen indeholder en dedikeret IT-risikovurderings-audit, der guider dig igennem de fire aktivkategorier og en konsekvenssektion, så du ikke starter med et blankt ark. Kontoscanneren finder abonnementer og udgifter, du ikke vidste, du havde.

Resultatet er en prioriteret oversigt, du kan dele med din ledelse, revisor eller IT-rådgiver, og som kan indgå i en due diligence-rapport ved et eventuelt virksomhedssalg.

Ejerblik leverer trin 1 og rammen om risikovurderingen. Den faglige vurdering af komplekse tekniske trusler bør hos større virksomheder suppleres af en IT-sikkerhedsekspert. Men for de fleste ejerledede virksomheder er et komplet, opdateret aktivregister præcis det fundament, der mangler i dag.

Kom i gang gratis og læg fundamentet på plads inden for en arbejdsdag.

Om forfatteren

Del artiklen

← Tilbage til artikler

Læs også

  1. IT-sikkerhed · 6 min. læsningAI som ny trussel i digital due diligenceI juni 2026 blev AI-modeller med offensive cyberevner så stærke, at myndighederne greb ind. Her er, hvad det betyder for din virksomheds digitale sårbarhed, og hvor du begynder.
  2. IT-sikkerhed · 7 min. læsningCIS18 for ejerledere: de tre kontroller dit aktivregister løserDin IT-rådgiver peger måske på CIS18, når talen falder på sikkerhed. Men hvor begynder du? Svaret er det samme som ved enhver risikovurdering: du skal vide, hvad du har. Her er de tre CIS-kontroller, et softwareregister løser.
  3. IT-sikkerhed · 5 min. læsningCybersikkerhedsmåneden: start med listen over det, du harOktober er EU's cybersikkerhedsmåned, og det meste handler om phishing og træning. Det er gode råd, men de kommer efter et mere grundlæggende spørgsmål: ved du, hvad din virksomhed har? Tre uger, tre spørgsmål.

Alle artikler

Klar til at kortlægge din virksomheds digitale aktiver?

Ejerblik guider dig trin for trin med 205+ foruddefinerede aktivtyper og AI-funktionen Kontoscanner.

Ingen binding · Data i EU · Dansk support