It sikkerhedspolitik for SMV’er: skabelon der virker i praksis

Medarbejdere i et dansk kontor gennemgår sammen en it sikkerhedspolitik i skabelonform

Af A-one Solutions ·
·
Kategori: IT-sikkerhed

En it sikkerhedspolitik er et kort, ledelsesgodkendt dokument på 3-5 sider, der fastlægger hvad virksomheden beskytter, hvem der har ansvaret, og hvilke regler medarbejdere og leverandører skal følge. Mange SMV’er har enten ingen politik eller en Word-fil fra 2019, som ingen har læst, og som ikke hænger sammen med det, IT rent faktisk har sat op. NIS2 gør det problem synligt: ledelsen skal kunne dokumentere politikker og bevise, at de bliver håndhævet. Her får I en skabelon-struktur, I kan udfylde på en eftermiddag, og en kobling fra hver regel til den Microsoft 365-indstilling, der får reglen til at gælde i praksis.

Det vigtigste at vide:

  • Hold politikken på 3-5 sider og læg detaljer i procedurer og retningslinjer – tre lag, tre ejere, tre revisionsfrekvenser.
  • Hver regel i politikken skal pege på en teknisk kontrol – ellers er den et ønske, ikke en politik. Map til MFA, Conditional Access, Intune og backup.
  • Ledelsesgodkendelse, årlig revision og medarbejderkvittering er jeres NIS2-bevis. Log alle tre med dato.
  • Aftal skriftligt med jeres MSP, hvem der ejer hvilke afsnit – politikken er jeres, driftsprocedurerne kan være deres.
  • Start med adgangskodepolitik, adgangsstyring og backup – det er de tre afsnit, der lukker flest reelle huller først.

Artiklen uddyber ét emne fra vores guide til IT-sikkerhed til virksomheder — start dér, hvis I vil have det samlede overblik.

Hvorfor en it sikkerhedspolitik ikke er det samme som en tjekliste eller en NIS2-mappe

En it sikkerhedspolitik er ledelsens krav – ikke en liste over tekniske opgaver. Politikken siger hvad der skal gælde (MFA for alle), procedurerne siger hvordan IT gør det, og retningslinjerne siger, hvad medarbejderne må og ikke må. Tre lag, tre målgrupper.

Blander I lagene i ét dokument, ender det i skuffen. Ledelsen læser ikke 40 sider om Intune, og medarbejderne har ikke brug for at kende backup-retention. Ifølge Styrelsen for Samfundssikkerhed (2025) tager ca. 17 % af SMV-ledelser slet ikke eller kun i lav grad stilling til it-sikkerhed – ofte fordi dokumentet aldrig blev skrevet til dem.

Hold politikken på 4-6 sider, og lad procedurer og en kort it politik medarbejdere leve som bilag. En NIS2-tjekliste dokumenterer efterlevelse; politikken sætter kravene, den måler op imod.

Hvad skal en it sikkerhedspolitik indeholde? Skabelon-struktur afsnit for afsnit

Denne it-sikkerhedspolitik skabelon dækker 12 afsnit – hver med en sætning, I kan kopiere og tilpasse:

  1. Formål og omfang: “Gælder alle ansatte, konsulenter og systemer, der behandler virksomhedens data.”
  2. Roller og ansvar: “Direktionen ejer politikken; IT-ansvarlig driver den.”
  3. Klassifikation: “Data inddeles i offentlig, intern og fortrolig.”
  4. Adgangsstyring: “Adgang tildeles efter arbejdsbehov og fjernes ved fratrædelse samme dag.”
  5. Adgangskoder: “Minimum 14 tegn og MFA på alle konti.”
  6. Enheder: “Kun virksomhedsgodkendte, krypterede enheder må tilgå data.”
  7. E-mail og data: “Fortrolige data deles aldrig via private tjenester.”
  8. Backup: “Kritiske data gendannes inden for 30 dage.”
  9. Leverandører: “Alle leverandører med dataadgang har databehandleraftale.”
  10. Hændelser: “Mistanke om brud meldes til IT inden 1 time.”
  11. Sanktioner: “Overtrædelse behandles efter ansættelsesretlige regler.”
  12. Revision: “Politikken gennemgås årligt af ledelsen.”

Kaldes den informationssikkerhedspolitik smv eller it sikkerhedspolitik nis2 – strukturen er den samme.

Sådan mapper I hver politik-regel til en Microsoft 365-indstilling

Hver regel i jeres it sikkerhedspolitik skal kunne verificeres i en admin-portal – ellers er den kun en påstand. Brug denne mapping som it sikkerhedspolitik eksempel:

  • MFA for alle → Conditional Access-politik i Entra ID, der kræver MFA for alle brugere.
  • Kun godkendte enheder → Intune compliance-politik + Conditional Access, der blokerer ikke-compliant enheder.
  • Adgang fjernes ved fratrædelse → offboarding-flow, der deaktiverer kontoen og tilbagekalder sessioner.
  • Fortrolig data deles ikke eksternt → sensitivity labels og DLP-politik i Purview.
  • 30 dages gendannelse → retention-politik plus tredjeparts backup-aftale, fordi M365 ikke er en backup i sig selv.
  • Årlig revision → eksport af Secure Score og policy-rapporter til ledelsen.

Før: politikken siger “stærke adgangskoder”, og ingen kontrollerer det → Efter: Conditional Access håndhæver MFA, og I dokumenterer det med et screenshot hvert kvartal. Danmarks Statistik (2024) fandt, at kun 37-50 % af små virksomheder bruger MFA – med mappingen ved I præcis, hvor I står.

Medarbejder konfigurerer sikkerhedsindstillinger på en bærbar computer som del af it sikkerhedspolitikken

Få en it-sikkerhedspolitik, jeres medarbejdere faktisk følger

Book en uforpligtende snak

Sådan gør I ledelsesansvar, årlig revision og medarbejderkvittering til NIS2-bevis

En it sikkerhedspolitik uden underskrift, dato og kvitteringslog beviser ingenting over for et tilsyn. Start med at få direktionen eller bestyrelsen til at godkende dokumentet med navn, dato og versionsnummer på forsiden. Det er kernen i it-sikkerhedspolitik ledelsesansvar under NIS2.

Læg dernæst et revisionshjul på 12 måneder ind i kalenderen med én navngiven ejer. Ifølge Styrelsen for Samfundssikkerhed (2025) tager ca. 17 % af SMV-ledelser slet ikke eller kun i lav grad stilling til it-sikkerhed – en dateret godkendelse løser netop det.

Kvittering: udrul politikken via en SharePoint-formular eller jeres LMS, så hver medarbejder bekræfter med navn og tidsstempel. Eksportér listen kvartalsvist til en låst mappe. Se vores NIS2-tjekliste for SMV for resten af bevisrækken.

Ledelsen underskriver og gennemgår årligt virksomhedens it sikkerhedspolitik

Hvordan deler I politikken mellem jeres virksomhed og jeres MSP?

I ejer beslutningerne, jeres MSP ejer udførelsen – og den grænse skal stå skrevet i driftsaftalen. Ellers ender politikken som et dokument, ingen føler ansvar for.

Fordel afsnittene sådan: SMV’en skriver og godkender formål, roller, dataklassifikation, acceptabel brug og sanktioner. MSP’en leverer og vedligeholder de tekniske procedurer: Conditional Access, MFA-krav, patch-vinduer, backup-test og logopbevaring i Microsoft 365. Når nogen spørger hvad skal en it sikkerhedspolitik indeholde, er svaret altså begge halvdele.

Kræv tre ting i driftsaftalen: MSP’en dokumenterer hver indstilling med skærmbillede og dato, leverer ændringslog ved hver justering og deltager i den årlige revision. Spørg dem, om de kan levere NIS2-dokumentation direkte fra Microsoft 365 – kan de ikke, mangler I bevis.

Fejl der koster: fem klassiske svagheder i SMV’ers it politik for medarbejdere

De fleste svage politikker deler fem fejl, og alle kan rettes på under en arbejdsdag.

  • Kopieret storvirksomhedsskabelon. 40 sider ingen læser. Rettelse: skær ned til 6-8 sider, der matcher jeres risiko.
  • Regler uden håndhævelse. Rettelse: map hver regel til en konkret Microsoft 365-indstilling, ellers slet reglen.
  • Ingen ejer på revision. Rettelse: navngiv én person og én dato hvert år.
  • Adgangskodepolitik der modsiger MFA. Før: krav om skift hver 90. dag, mens MFA er slået fra → Efter: lange passphrases uden tvungen udskiftning plus MFA på alle konti. Kun 37-50 % af små virksomheder bruger MFA (Danmarks Statistik, 2024).
  • Ingen regler for private enheder. Rettelse: kræv Intune-tilmelding eller bloker adgang.

Test jer selv med vores 10-punkts it-sikkerhedstjek, før I skriver en linje it sikkerhedspolitik.

Ofte stillede spørgsmål

Hvad skal en it-sikkerhedspolitik indeholde?

En it-sikkerhedspolitik skal som minimum dække formål og omfang, roller og ansvar, adgangsstyring, håndtering af adgangskoder og MFA, brug af udstyr og cloud-tjenester, backup, opdateringer, hændelseshåndtering og konsekvenser ved brud på reglerne. Hold hoveddokumentet på 3-6 sider og læg detaljerede procedurer i bilag. Så bliver det læst – og fulgt.

Hvilke gode råd er der til IT-sikkerhed i en SMV?

Start med det, der stopper flest angreb: MFA på alle konti, automatiske opdateringer, offline backup der testes, og færrest mulige administratorrettigheder. Kortlæg jeres systemer og data, prioriter dem efter forretningsværdi, og træn medarbejderne i at spotte phishing. Har I ikke egne it-folk, kan en MSP håndtere overvågning og patching som managed services.

Er cybersikkerhed og IT-sikkerhed det samme?

Ikke helt. IT-sikkerhed dækker al beskyttelse af jeres data og systemer – også fysisk adgang, printede dokumenter og interne procedurer. Cybersikkerhed handler specifikt om trusler via netværk og internet: ransomware, phishing, hacking. I praksis overlapper begreberne meget, og jeres it-sikkerhedspolitik bør dække begge dele i ét samlet dokument.

Hvor ofte skal en it-sikkerhedspolitik revideres?

Mindst én gang om året, og altid ved større ændringer: nyt ERP-system, flytning til cloud, fusion, ny lovgivning som NIS2-direktivet fra 2022 eller en sikkerhedshændelse. Sæt en fast dato i kalenderen, udpej en ansvarlig for gennemgangen, og log hver version med dato og ændringer. Så kan I dokumentere det over for kunder og revisor.

Hvem har ansvaret for it-sikkerhedspolitikken i en SMV?

Ledelsen ejer ansvaret – det kan ikke uddelegeres, og under NIS2 kan ledelsen holdes direkte ansvarlig. Den daglige drift lægges typisk hos en it-chef, en udpeget medarbejder eller en ekstern MSP. Skriv rollerne ind i politikken: hvem godkender, hvem vedligeholder, hvem håndhæver, og hvem kontaktes ved hændelser. Uklart ansvar er den hyppigste svaghed.

Hvor lang tid tager det at få en it-sikkerhedspolitik på plads?

Regn med 4-8 uger fra kortlægning til godkendt politik, hvis I bruger en skabelon og har ledelsens opmærksomhed. Første uge går på at kortlægge systemer og data, de næste 2-3 uger på at tilpasse teksten og afklare roller, og resten på gennemgang, godkendelse og udrulning til medarbejderne.

Hvad koster det at få hjælp til en it-sikkerhedspolitik?

Prisen afhænger af, om I kun skal have skabelonen tilpasset, eller om I også vil have implementering og løbende drift som managed services. En ren politik med workshop er en engangsopgave; drift aftales typisk som fast månedspris pr. bruger eller enhed. Bed om et tilbud, der adskiller de to dele, så I kan sammenligne.

Sådan kommer I videre

  1. Kortlæg jeres systemer, data og brugere på én side – hvad har I, hvor ligger det, og hvem har adgang.
  2. Udpej en ansvarlig i ledelsen og én, der står for den daglige vedligeholdelse af politikken.
  3. Tilpas skabelonen til jeres virksomhed på højst 6 sider, og læg procedurer i bilag.
  4. Udrul politikken med et kort møde pr. afdeling, og lad alle bekræfte, at de har læst den.
  5. Sæt en fast revisionsdato i kalenderen, og log alle ændringer med dato og version.

Del af vores komplette guide: IT-sikkerhed til virksomheder

Tilmeld dig vores nyhedsbrev

Synes du også det er fantastisk at lære nye ting? Tilmeld dig til vores nyhedsbrev, og få opdateringer og tilbud.

Ved at tilmelde, accepterer du vores datapolitik

Kontakt os

Har du flere spørgsmål? Vi står klar ved linjen

Du kan ringe til dette nummer for alle relevante spørgsmål eller support.

+45 70 26 48 50

IT support firma medarbejder hjælper erhvervskunde med teknisk løsning

Skal vi tage et kig på jeres IT?

Skriv jer op — vi kontakter dig inden for én arbejdsdag med en uforpligtende vurdering?