Håndtering af IT-sikkerhedsbrud: De første 72 timer

IT-medarbejdere håndterer et IT-sikkerhedsbrud i et roligt kontormiljø

Af A-one Solutions ·
·
Kategori: IT-sikkerhed

Håndtering af IT-sikkerhedsbrud er den strukturerede proces, hvor I inddæmmer angrebet, vurderer skaden, anmelder til Datatilsynet og genopretter driften – med dokumentation undervejs. De fleste SMV’er opdager først, at de mangler en plan, når skaden er sket, og bryder derfor 72-timers fristen i GDPR. Med NIS2 på vej i dansk lov skærpes kravene til hændelseshåndtering yderligere. Denne guide giver jer en time-for-time drejebog, I kan følge fra det øjeblik, bruddet opdages.

Det vigtigste at vide:

  • 72-timers fristen til Datatilsynet løber fra I opdager bruddet – udpeg én ansvarlig for anmeldelsen i time 0.
  • Isolér ramte systemer før I sletter noget: bevismateriale afgør, om I kan dokumentere ansvarlig håndtering.
  • Log alle beslutninger med tidspunkt i en delt fil i Microsoft 365 – det er jeres bevis over for Datatilsynet.
  • Aftal på forhånd kriterier for, hvornår I tilkalder ekstern incident response, så I ikke spilder de første timer på diskussion.
  • I kan anmelde foreløbigt på virk.dk og supplere senere – vent aldrig på fuldt overblik.

Hvad er et sikkerhedsbrud – og hvornår starter 72-timers fristen?

Hvad er et sikkerhedsbrud i GDPR-forstand? Det er hændelser, hvor persondata bliver lækket, ændret, slettet eller gjort utilgængelige – fx en phishet mailkonto, ransomware-kryptering eller en mail sendt til forkert modtager. En server der crasher uden datatab er en IT-hændelse, ikke et brud.

72-timers fristen GDPR løber fra det tidspunkt, I opdager bruddet – ikke fra angrebet. Ligger en hacker i jeres systemer i tre uger, starter uret først, da I får kendskab til det. Log derfor opdagelsestidspunktet med det samme – dato, klokkeslæt og hvem der opdagede hvad.

Behovet er reelt: 21,5 % af EU-virksomheder med 10+ ansatte oplevede mindst én ICT-sikkerhedshændelse med konsekvenser i 2023 (Eurostat, 2025).

Time-for-time: Sådan håndterer I de første 72 timer efter et IT-sikkerhedsbrud

Håndtering af IT-sikkerhedsbrud lykkes, når roller og rækkefølge ligger fast på forhånd – det er kernen i en incident response plan SMV faktisk kan følge under pres.

  • 0-1 time: Isolér ramte maskiner fra netværket – sluk dem ikke, det ødelægger spor. Alarmer IT-ansvarlig og ledelse. Skift kodeord på kompromitterede konti.
  • 1-24 timer: Kortlæg omfang: hvilke systemer, hvilke persondata, hvor mange berørte? Udpeg én hændelsesleder og én dokumentationsansvarlig. Log alt i en delt fil i Microsoft 365 med tidsstempler.
  • 24-72 timer: Anmeld til Datatilsynet, orientér berørte hvis risikoen er høj, og genopret fra backup – se CFO’ens guide til backup og immutability.

Før: alle slukker og panikker. Efter: én leder, én log, faste tjekpunkter hver 4. time.

Team gennemgår time-for-time plan for håndtering af sikkerhedsbrud

Sådan anmelder I sikkerhedsbruddet til Datatilsynet via virk.dk

Anmeldelse af sikkerhedsbrud Datatilsynet sker på virk.dk med MitID Erhverv under blanketten “Anmeld brud på persondatasikkerheden”. I skal udfylde: hvornår bruddet skete og blev opdaget, hvilke persondata og hvor mange berørte, konsekvenser, iværksatte tiltag og kontaktperson.

Mangler I overblik inden fristen, så send en foreløbig anmeldelse og supplér senere – det er bedre end at vente. Typiske afvisningsfejl: vage beskrivelser (“muligvis nogle kunder”), manglende forklaring på fristoverskridelse og ingen konkrete afhjælpende tiltag.

Gem kvitteringen sammen med hændelsesloggen – NIS2-dokumentation i Microsoft 365 viser hvordan. Håndtering af IT-sikkerhedsbrud slutter først, når I opdaterer jeres beredskabsplan IT-sikkerhed med læringen – et 10-punkts IT-sikkerhedstjek afslører, hvor I stod svagt.

Medarbejder anmelder sikkerhedsbrud til Datatilsynet via digital løsning

Få styr på jeres beredskab, før det brænder på

Book en uforpligtende snak

Tjekliste: Dokumentation der beviser ansvarlig håndtering (GDPR og NIS2)

Opret en fælles hændelseslog i Microsoft 365 inden for den første time – en simpel liste i SharePoint eller Teams rækker. Log hver beslutning med tidspunkt, ansvarlig og begrundelse. Det er jeres bevis over for Datatilsynet og bestyrelsen.

Notér som minimum: hvornår bruddet blev opdaget, hvilke systemer der er ramt, om der er tale om et brud på persondatasikkerheden (72-timers frist til Datatilsynet), hvem der er underrettet, og hvilke handlinger der er sat i gang. NIS2 hændelseshåndtering kræver tidlig varsling efter 24 timer for væsentlige enheder – dokumentér derfor løbende, ikke bagefter. Se hvordan I sætter NIS2-dokumentation op i Microsoft 365 på under en time.

Hvordan vælger I mellem egen håndtering og ekstern incident response?

Kald ekstern hjælp ind, hvis backup er krypteret, angrebet er aktiv ransomware, eller ingen internt har prøvet håndtering af IT-sikkerhedsbrud før. Ransomware genopretning uden erfaring forlænger typisk nedetiden med dage – og 60 % af danske SMV’er kan slet ikke eller kun i lav grad udføre kerneopgaver uden centrale IT-systemer (Styrelsen for Samfundssikkerhed, 2024).

Beslut på minutter ud fra tre kriterier: omfang (én pc eller hele netværket), backup-status (testet og intakt?) og interne kompetencer (kan nogen analysere logs og isolere systemer nu?). Ekstern incident response koster typisk fra titusinder til flere hundrede tusinde kroner afhængigt af omfang – markant mindre end en uges nedetid. Forebyg næste gang med 7 lag der stopper ransomware-angreb.

Fejl der koster dyrt i timerne efter et brud

Den dyreste fejl i håndtering af IT-sikkerhedsbrud er at slette beviser. Geninstallér ikke ramte maskiner, før logs og diskbilleder er sikret – ellers kan hverken I eller politiet fastslå omfanget.

Fire klassiske faldgruber:

  • Betaling af løsesum uden juridisk og teknisk rådgivning – I aner ikke, om dekryptering virker.
  • Tavshed over for medarbejdere, som fortsat klikker og logger ind i inficerede systemer.
  • Utestet backup: Før: I antager, at backup virker → Efter: I gendanner ét kritisk system i isoleret miljø, før I ruller alt ud.
  • Ingen tidslog – uden dokumentation kan I ikke bevise ansvarlig håndtering over for tilsynet.

Kør bagefter et 10-punkts IT-sikkerhedstjek, så samme hul ikke rammer igen.

Ofte stillede spørgsmål

Hvordan anmelder jeg et sikkerhedsbrud til Datatilsynet?

I anmelder bruddet via Datatilsynets digitale formular på Virk.dk med MitID Erhverv. Anmeldelsen skal ske senest 72 timer efter, I er blevet bekendt med bruddet. Beskriv hvad der er sket, hvilke persondata der er berørt, hvor mange personer det rammer, og hvad I har gjort for at begrænse skaden. Mangler I detaljer, kan I eftersende dem.

Hvad er et sikkerhedsbrud?

Et sikkerhedsbrud er en hændelse, hvor persondata utilsigtet eller ulovligt bliver slettet, ændret, lækket eller tilgået af uvedkommende. Det dækker alt fra ransomware og phishing til en mail sendt til forkert modtager eller en mistet bærbar uden kryptering. Ikke alle IT-hændelser er brud – men alle brud skal vurderes og dokumenteres internt.

Hvordan anmelder man brud på GDPR?

Brud på GDPR anmeldes til Datatilsynet efter forordningens artikel 33, som har været gældende siden 2018. Fristen er 72 timer fra I opdager bruddet. Er der høj risiko for de berørte personer, skal I også underrette dem direkte. Dokumentér alle brud i jeres interne fortegnelse – også dem, I vurderer ikke skal anmeldes.

Hvilke gode råd er der til IT-sikkerhed efter et brud?

Start med at lukke det hul, angriberen brugte. Skift alle kompromitterede adgangskoder, håndhæv tofaktorgodkendelse, og auditér hvem der har adgang til hvad. Kortlæg hvordan angrebet skete, og dokumentér forløbet. Test derefter jeres backup ved faktisk at gendanne data – ikke bare kigge på den. Uddan medarbejderne i det konkrete angrebsmønster, I blev ramt af.

Hvad koster det at håndtere et IT-sikkerhedsbrud?

Prisen afhænger af bruddets omfang: nedetid, genopretning af systemer, eventuel ekstern IT-bistand og tabt arbejdstid er de største poster. Har I en opdateret og testet backup, falder regningen markant, fordi genopretning kan tage dage i stedet for uger. En beredskabsplan og en aftale med en MSP på forhånd gør omkostningerne langt mere forudsigelige.

Hvornår skal et sikkerhedsbrud anmeldes inden for 72 timer?

Fristen på 72 timer gælder, når bruddet indebærer en risiko for fysiske personers rettigheder – altså når persondata er lækket, tilgået eller gjort utilgængelige. Fristen løber fra det tidspunkt, I bliver bekendt med bruddet, ikke fra hændelsen selv. Vurderer I, at der ingen risiko er, skal I ikke anmelde, men stadig dokumentere vurderingen skriftligt.

Hvor hurtigt kan vi få hjælp, hvis vi står midt i et brud?

Kontakt en IT-partner med det samme – de første timer afgør, hvor langt angrebet når at sprede sig. En MSP med beredskab kan typisk isolere ramte systemer samme dag. Har I ingen fast aftale, så ring alligevel: de fleste leverandører tager akutte sager ind, og en hurtig indsats er billigere end en lang genopretning.

Kan vi skifte IT-leverandør efter et brud, uden det skaber nye huller?

Ja, men gør det kontrolleret. En seriøs ny leverandør starter med at kortlægge jeres systemer, adgange og aftaler, før noget flyttes. Et typisk skifte tager 4-8 uger med overlap, så I aldrig står uden support. Kræv dokumenteret overdragelse af adgangskoder, licenser og domæner fra den gamle leverandør som en del af aftalen.

Sådan kommer I videre

  1. Kortlæg jeres kritiske systemer og data, så I ved, hvad der skal beskyttes først.
  2. Skriv en beredskabsplan på én side: hvem gør hvad, og hvem ringer I til.
  3. Test jeres backup ved at gendanne data – gør det til en fast rutine.
  4. Håndhæv tofaktorgodkendelse på mail, VPN og administrative konti.
  5. Log og dokumentér alle hændelser, så I kan anmelde til Datatilsynet inden for 72 timer.

Tilmeld dig vores nyhedsbrev

Synes du også det er fantastisk at lære nye ting? Tilmeld dig til vores nyhedsbrev, og få opdateringer og tilbud.

Ved at tilmelde, accepterer du vores datapolitik

Kontakt os

Har du flere spørgsmål? Vi står klar ved linjen

Du kan ringe til dette nummer for alle relevante spørgsmål eller support.

+45 70 26 48 50

IT support firma medarbejder hjælper erhvervskunde med teknisk løsning

Skal vi tage et kig på jeres IT?

Skriv jer op — vi kontakter dig inden for én arbejdsdag med en uforpligtende vurdering?