Spring til indhold
IT-sikkerhed

IT-risikovurdering: hvad det er, hvem der skal stå for det, og hvordan du kommer i gang

En IT-risikovurdering handler ikke om teknisk ekspertise. Den handler om at vide, hvad du har, hvad det er værd for din virksomhed, og hvad der sker, hvis du mister det. Her er en praktisk gennemgang for ejerledere.

22. maj 2026 · 7 min. læsning · Jacob Lysholt

Udvikler med briller foran kode — IT-risikovurdering for SMV

Artiklen

Forestil dig, at en medarbejder stopper i morgen. Den medarbejder, der oprettede virksomhedens e-mailkonto, administrerer dine cloud-aftaler og har adgang til ti systemer, du bruger dagligt.

Ved du, hvilke systemer det er? Hvem der ellers har adgang til dem? Hvad der sker med adgangene, når vedkommende er ude af dørene?

Hvis svaret er nej, har du brug for en IT-risikovurdering.

Hvad er en IT-risikovurdering?

En IT-risikovurdering er en systematisk metode til at identificere, vurdere og prioritere de risici, der knytter sig til virksomhedens digitale aktiver.

Begrebet kan lyde teknisk, men grundtanken er enkel: du kan ikke beskytte noget, du ikke ved, du har. Og du kan ikke vurdere en risiko, du ikke har sat navn på.

Processen er bygget op om tre trin. Det første er identifikation: du kortlægger, hvad virksomheden har af data, systemer, hardware og nøglepersoner. Det andet er vurdering: for hvert aktiv vurderer du konsekvensen, hvis det bliver kompromitteret, stjålet, ødelagt eller utilgængeligt. Det tredje er prioritering: du ordner aktiverne efter, hvilke risici der er størst, og beslutter, hvad der skal handles på først.

Resultatet er ikke en akademisk rapport. Det er et arbejdsdokument: en oversigt over, hvad der er vigtigt for virksomheden, og hvad der kræver opmærksomhed.

Er en IT-risikovurdering et lovkrav?

For mange virksomheder er svaret ja.

NIS2-direktivet, der er implementeret i dansk lovgivning, stiller krav om risikostyring for virksomheder inden for en lang række sektorer: digital infrastruktur, energi, transport, finansielle tjenester og leverandører hertil. Et centralt krav er, at virksomheden skal identificere og risikovurdere sine digitale aktiver og leverandørrelationer.

Det afgørende nye ved NIS2 er, at ansvaret er placeret direkte hos den øverste ledelse. Ledelsen skal godkende risikostyringen og kan holdes personligt ansvarlig ved manglende overholdelse.

Selv hvis din virksomhed ikke er direkte omfattet af NIS2, er en IT-risikovurdering god praksis. Den reducerer risikoen for nedetid, datatab og personaleafhængighed, og den er den dokumentation, en revisor, et forsikringsselskab eller en potentiel køber vil efterspørge.

Trin 1: Kortlæg dine aktiver

Det første og vigtigste trin er at vide, hvad du har. En IT-risikovurdering struktureres typisk om fire aktivkategorier.

**Information og data** dækker alt, der har forretningsværdi som information: kundelister, personoplysninger, kontrakter, prisfiler, forretningshemmeligheder og interne procedurer. Her skal du også markere, hvad der er personfølsomt og dermed underlagt særlige krav under GDPR.

**Software og systemer** dækker alle de digitale tjenester og platforme, virksomheden bruger: CRM, økonomi, løn, projektstyring, hosting, e-mail og alle abonnementer. For hvert system noter du, hvem der ejer det, hvem der har adgang til det, og hvornår aftalen udløber.

**Hardware og fysiske enheder** dækker computere, servere, telefoner og netværksudstyr. Hvem bruger det? Hvem er ansvarlig? Hvad sker der med enhederne, når en medarbejder stopper?

**Personale og nøglepersoner** dækker de menneskelige afhængigheder: hvem har administrative rettigheder til kritiske systemer? Hvem er den eneste person, der ved, hvordan et bestemt system fungerer? Disse enkeltpersonsafhængigheder er en af de hyppigste årsager til, at digitalt ejerskab og adgang forsvinder stille og roligt.

Trin 2: Vurder konsekvensen ved tab

Når du ved, hvad du har, er næste spørgsmål: hvad sker der, hvis du mister det?

For hvert aktiv vurderer du konsekvensen ved tab, nedbrud eller kompromittering. En simpel tretrins-skala er tilstrækkelig for de fleste virksomheder.

Lav konsekvens betyder, at virksomheden kan fungere normalt i en uge uden aktivet. Middel konsekvens betyder, at aktivet er nødvendigt for driften, men et udfald kan håndteres manuelt i kort tid. Høj konsekvens betyder, at et udfald stopper eller alvorligt skader virksomhedens drift, økonomi eller omdømme.

For aktiver med høj konsekvens vurderer du også sandsynligheden for tab: er der dokumenterede adgangsforhold? Er der 2-faktor-godkendelse på kontoen? Findes der backup? Kombinationen af konsekvens og sandsynlighed er det, der udgør den samlede risiko.

Trin 3: Prioritér og sæt en ansvarlig på

En IT-risikovurdering, der ender i en skuffe, er spildt arbejde.

Afslut processen med en handlingsliste: de aktiver med højest risiko, hvad der konkret skal gøres ved hvert af dem, hvem der er ansvarlig, og hvornår det skal være klaret.

Det behøver ikke være kompliceret. Et aktiv med høj konsekvens og svag dokumentation kræver typisk to handlinger: dokumentér ejerskab og adgang, og test, om adgangen faktisk virker. Det er ofte en opgave på under en time pr. aktiv.

Handlingslisten gennemgås med ledelsen og godkendes. Det er den dokumentation, NIS2 kræver af ledelsens involvering i risikostyringen.

Hvem skal stå for det?

En IT-risikovurdering er et ledelsesansvar, ikke en IT-afdelings opgave.

Det betyder ikke, at du som ejerleder selv skal udfylde hvert eneste felt. Men det betyder, at du skal kende de vigtigste aktiver, de alvorligste risici og hvem der er ansvarlig for at håndtere dem.

I virksomheder uden en IT-afdeling er det typisk ejerlederen, der koordinerer kortlægningen, måske med hjælp fra en IT-rådgiver til de tekniske vurderinger. En god IT-rådgiver får et langt bedre udgangspunkt, hvis grundkortlægningen allerede er på plads, end hvis de skal starte helt fra bunden.

Hvad kræver det i tid?

For en virksomhed med 10 til 50 ansatte tager en første IT-risikovurdering typisk en halv til en hel dag for en person, der kender virksomheden.

Kortlægning af aktiver tager to til tre timer, afhængigt af, om der er et eksisterende overblik at tage udgangspunkt i. Vurdering af konsekvens tager en til to timer, typisk i dialog med en nøglemedarbejder. Udarbejdelse af handlingsliste og ledelsens godkendelse tager en time.

Opdatering efterfølgende tager væsentligt kortere tid, fordi grundstrukturen allerede er på plads. De fleste virksomheder reviderer risikovurderingen én gang om året og ved større ændringer, fx når en nøgleperson fratræder, eller en ny kritisk tjeneste tages i brug.

IT-risikovurdering med Ejerblik

Ejerblik er fundamentet i din IT-risikovurdering: et aktivregister, der samler alle fire kategorier, knytter ejere og ansvarlige til hvert aktiv og viser dig, hvor dokumentationen er mangelfuld.

Platformen indeholder en dedikeret IT-risikovurderings-audit, der guider dig igennem de fire aktivkategorier og en konsekvenssektion, så du ikke starter med et blankt ark. Kontoscanneren finder abonnementer og udgifter, du ikke vidste, du havde.

Resultatet er en prioriteret oversigt, du kan dele med din ledelse, revisor eller IT-rådgiver, og som kan indgå i en due diligence-rapport ved et eventuelt virksomhedssalg.

Ejerblik leverer trin 1 og rammen om risikovurderingen. Den faglige vurdering af komplekse tekniske trusler bør hos større virksomheder suppleres af en IT-sikkerhedsekspert. Men for de fleste ejerledede virksomheder er et komplet, opdateret aktivregister præcis det fundament, der mangler i dag.

Kom i gang gratis og læg fundamentet på plads inden for en arbejdsdag.

Om forfatteren

Del artiklen

← Tilbage til artikler

Læs også

  1. IT-sikkerhed · 6 min. læsningAI som ny trussel i digital due diligenceI juni 2026 blev AI-modeller med offensive cyberevner så stærke, at myndighederne greb ind. Her er, hvad det betyder for din virksomheds digitale sårbarhed, og hvor du begynder.
  2. IT-sikkerhed · 7 min. læsningCIS18 for ejerledere: de tre kontroller dit aktivregister løserDin IT-rådgiver peger måske på CIS18, når talen falder på sikkerhed. Men hvor begynder du? Svaret er det samme som ved enhver risikovurdering: du skal vide, hvad du har. Her er de tre CIS-kontroller, et softwareregister løser.
  3. Analyse · 7 min. læsningAI Act for ejerledere: hvad der allerede gælder, hvad der ventes, og hvad du skal have styr påEU har udskudt reglerne for højrisiko-AI til december 2027. Men forbud og uddannelseskrav er allerede trådt i kraft. Her er, hvad AI Act konkret betyder for din virksomhed, og hvad du bør dokumentere nu.
  4. Viden · 5 min. læsningHvem ejer egentlig dine digitale aktiver?Virksomheden bruger det. Virksomheden betaler for det. Men ejer virksomheden det? For digitale aktiver er juridisk ejerskab ikke det samme som daglig brug. Her er de områder, det oftest går galt.
  5. Viden · 4 min. læsningShadow IT: hvad det er, og hvad det koster din virksomhedShadow IT er digitale systemer, medarbejdere bruger uden ledelsens viden. Det er ikke ondsindet. Det er pragmatisk. Men det behandler data, koster penge og udgør risici, som virksomheden aldrig har vurderet.
  6. Viden · 5 min. læsningHvad sker der digitalt, den dag nøglepersonen stopper?Mange virksomheder har én person, der "har styr på IT". Når hun stopper, viser det sig, at hun ikke blot havde styr på IT. Hun havde adgangen til det. Her er, hvad du bør have dokumenteret, inden det sker.
  7. Viden · 5 min. læsningCyberforsikring: derfor afgør din dokumentation, hvad du får udbetaltCyberforsikring er ikke en standardforsikring. Hvad du kan dokumentere om din IT-infrastruktur og adgangsstyring påvirker direkte, hvilken dækning du kan tegne, og hvad forsikringsselskabet udbetaler, hvis skaden sker.
  8. Viden · 4 min. læsningHvornår har din virksomhed brug for en IT-revision?En IT-revision er ikke kun relevant for store virksomheder eller dem, der skal sælge. Her er de fem situationer, hvor en systematisk gennemgang af dine digitale systemer giver konkret forretningsmæssig mening.
  9. Generationsskifte · 6 min. læsning12 måneder til generationsskifte: hvad skal det digitale se ud?Et generationsskifte forberedes typisk over 2–5 år. Det digitale er den del, der oftest efterlades til sidst og bliver det, der forsinker. Her er en 12-måneders køreplan for det digitale.
  10. Due Diligence · 5 min. læsningHvad er digital due diligence?Digital due diligence er gennemgangen af en virksomheds digitale aktiver, IT-systemer og teknologiske infrastruktur ved salg, investering eller generationsskifte. Det er ikke en IT-opgave. Det er en forretningsopgave.
  11. Due Diligence · 6 min. læsningSådan forbereder du digital due diligence på 30 dageEn struktureret 30-dages plan til ejerledere, der vil have styr på virksomhedens digitale aktiver inden et salg, et generationsskifte eller en investorrunde. Uge for uge.
  12. Viden · 4 min. læsningDe mest oversete digitale aktiver i en SMV40 % af danske SMV'er mangler et digitalt sikkerhedsniveau svarende til deres faktiske risikoprofil. En stor del af forklaringen er aktiver, ingen har registreret. Her er de hyppigste.
  13. Viden · 4 min. læsningIT-revision: hvad det er, hvad det koster, og hvem der har brug for detEn IT-revision er en systematisk gennemgang af, hvad din virksomhed bruger af digitale systemer, og om du ejer, dokumenterer og kontrollerer dem ordentligt. Det er ikke kun for store virksomheder.
  14. Databeskyttelse · 5 min. læsningGDPR og digitale aktiver: det du skal kunne dokumentereGDPR handler ikke kun om cookies. For en ejerledet virksomhed handler det om, at du kan dokumentere, hvilke systemer der behandler personoplysninger, hvem der har adgang, og hvornår data slettes.
  15. Viden · 4 min. læsningHvad er en databog, og hvem har brug for en?"Databog" er ikke et lovfæstet begreb. Det er et praktisk redskab, der samler den dokumentation om virksomhedens digitale systemer, som revisor, advokat og køber beder om, når noget sættes i spil.
  16. Ejerskab · 5 min. læsningDigitalt generationsskifte: 12 ting der skal være på plads inden overdragelsenEn analyse af mere end 2.000 danske ledelsesskifter viser, at tidlig forberedelse styrker performancen med 6,31 procentpoint. Det digitale er den del af forberedelsen, der oftest overses.
  17. Analyse · 4 min. læsningPwC's Ejerlederanalyse 2025: Rekordmange er åbne for salg84 % af ejerlederne er åbne for at sælge. 81 % er allerede blevet kontaktet. PwC's analyse tegner billedet af et marked i bevægelse. Er du forberedt?
  18. Økonomi · 3 min. læsningTre ud af fire SMV'er betaler mere for forsikringTre ud af fire SMV'er har oplevet stigende forsikringspriser det seneste år. I visse brancher er stigningerne på over 20 %. Den vigtigste imødekomst er at kende sin egen risikoprofil.
  19. Viden · 3 min. læsning172.000 sønner og døtre af ejerledere venter på at overtageEn dansk kortlægning fra 2023 sætter for første gang præcise tal på en generation, som mange ejerledere tænker på, men sjældent taler åbent om: hvad sker der med virksomheden, når du ikke længere er der?
  20. Analyse · 3 min. læsningKunstig intelligens er endnu ikke hverdag i danske SMV'erTo tredjedele af danske SMV'er har taget kunstig intelligens i brug. Men de fleste bruger det til rutineopgaver. Den strategiske anvendelse venter stadig på at blive grebet.
  21. Strategi · 4 min. læsningByg det selv eller køb det færdigt? Et regnestykke, der sjældent går opKunstig intelligens har gjort det nemmere at sætte en løsning op selv. Det er ikke det samme som, at det er en god idé. Hvad koster de timer egentlig, hvad enten de bruges af dig eller dine medarbejdere?
  22. Produkt · 3 min. læsningDerfor koster Ejerblik, hvad det gørDu kan komme gratis i gang med Ejerblik. Den fulde pakke koster 595 kr. om måneden. Det er sandsynligvis mindre, end du betaler for én brugerplads i dit regnskabsprogram.
  23. Due Diligence · 5 min. læsningHvorfor Ejerblik er bedre end et regnearkEt regneark kan registrere data, men det kan ikke hjælpe dig med at handle på dem. Her er de vigtigste forskelle, og tre scenarier der viser dem tydeligt.
  24. Ejerskab · 6 min. læsningVigtigheden af ejerskab og overblik over digitale aktiverMange ejerledere opdager først, hvem der ejer virksomhedens digitale aktiver, når noget går galt. Digitalt ejerskab er ikke et IT-spørgsmål. Det er et forretningsspørgsmål.
  25. Databeskyttelse · 7 min. læsningFremtidens krav til data governance, dokumentation og databogGDPR, AI Act og stigende krav fra investorer og revisorer gør data governance til et strategisk emne for alle ejerledede virksomheder. Sådan forbereder du din virksomhed.
  26. Generationsskifte · 6 min. læsningSælger du din virksomhed inden for fem år? De fleste starter forberedelserne for sent14 % af ejerlederne forventer at sælge til eksterne, og 29 % er endnu uafklarede. Redmarks undersøgelse af 823 ejerledere viser, at salgsønsket typisk opstår, efter at væksten er stagneret, ikke mens virksomheden er på sit stærkeste.
  27. Strategi · 5 min. læsning2 ud af 3 ejerledere bruger AI. Halvdelen har ingen plan for detNæsten to tredjedele af ejerlederne bruger allerede kunstig intelligens i virksomheden, men kun halvdelen har en strategi for det. PwC's Ejerlederens agenda 2026 viser, at AI bruges bredt til administrative opgaver, men sjældent strategisk.
  28. Due Diligence · 5 min. læsningEr din virksomhed for afhængig af dig? Det mener 4 ud af 10 ejerledere om sig selvPwC's Ejerlederens agenda 2026 viser, at bedre struktur og mindre personafhængighed er det, der ville have størst positiv effekt på ejerledernes virksomheder. Men personafhængighed er ikke kun et ledelsesproblem. Det er et dokumentationsproblem.
  29. Strategi · 5 min. læsningTallene er klare: ejerledere med en strategi vokser mere. Hvad stopper dig?Redmarks Ejerlederundersøgelse 2025 dokumenterer en statistisk sammenhæng: jo højere strategisk modenhed, desto stærkere vækst. Alligevel befinder over halvdelen af ejerlederne sig på de to laveste niveauer.
  30. Due Diligence · 4 min. læsning4 ud af 10 ejerledere bruger for meget tid på administration. Her er, hvad du kan gøre nu40 % af ejerlederne oplever administrative opgaver som en byrde i høj eller meget høj grad. 38 % mener, at indberetnings- og compliancekrav hæmmer konkurrenceevnen. PwC's Ejerlederens agenda 2026 sætter tal på et problem, mange har accepteret som et vilkår.
  31. Generationsskifte · 5 min. læsning77 % af de adspurgte ejerledere er over 50. Er din virksomhed klar til at skifte hænder?I Redmarks undersøgelse af 823 ejerledere er 77 % over 50 år, og 29 % er stadig uafklarede om fremtidigt ejerskab. Undersøgelsen tegner billedet af en gruppe, der nærmer sig et ejerskifte, uden at forberedelsen er begyndt.
  32. Viden · 6 min. læsningSaaS management for ejerledere: hvad det er, og hvorfor du sandsynligvis betaler for mere, end du brugerDe fleste ejerledere kan ikke på stående fod sige, nøjagtigt hvor mange softwareabonnementer deres virksomhed betaler for. Det er et problem med et navn: manglende SaaS management. Her er, hvad det betyder i praksis.
  33. Databeskyttelse · 6 min. læsningNæsten 6 ud af 10 virksomheder har ikke testet deres cyberforsvar. Hvad med din?itm8's Cyber Security Survey 2025/2026 viser, at 58 % af virksomhederne ikke har testet deres forsvar det seneste år, og at den hyppigste årsag til cyberangreb er manglende viden om egne systemer. Her er, hvad det betyder for ejerlederen.
  34. Due Diligence · 6 min. læsningAsset management for digitale aktiver: få overblik, før køberen spørgerAsset management kender du fra maskiner og anlæg. Få samme styr på dine digitale aktiver, så du står stærkt, når en køber eller rådgiver beder om dokumentationen.
  35. Databeskyttelse · 7 min. læsningDigital suverænitet: du kan ikke forhandle om noget, du ikke kenderDigital suverænitet lyder som et emne for ministerier og koncerner. Men spørgsmålet er det samme i en virksomhed med 20 ansatte, og svaret er en liste.

Klar til at kortlægge din virksomheds digitale aktiver?

Ejerblik guider dig trin for trin med 205+ foruddefinerede aktivtyper og AI-funktionen Kontoscanner.

Ingen binding · Data i EU · Dansk support