IT sikkerhed SMV: 5 lag ledelsen skal have styr på

Ledelsesgruppe i dansk SMV drøfter it sikkerhed smv i fem lag omkring et mødebord

Af A-one Solutions ·
·
Kategori: IT-sikkerhed

It sikkerhed smv er ikke ét produkt, men fem lag der skal fungere sammen: identitet, enheder, data, backup og mennesker – og ledelsen ejer alle fem. Styrelsen for Samfundssikkerhed (2025) viser, at 40 % af danske SMV’er ligger under det sikkerhedsniveau deres risikoprofil kræver, og at kun 40 % af ledelserne forholder sig aktivt til området. Her får I en model, hvor I scorer hvert lag 0-2 mod danske tal, så CEO og CFO kan se præcis hvor hullet er og hvad det koster at lukke det. Regn med 4-8 uger fra første scoring til de første lag er hævet et trin.

Det vigtigste at vide:

  • Scor hvert af de fem lag 0-2 mod danske modenhedstal – ikke globale vendor-tal – så I ved, hvor I reelt halter.
  • Identitet og backup giver mest sikkerhed pr. krone: start dér, hvis budgettet er begrænset.
  • Laget ‘mennesker’ omfatter direktionen. NIS2 placerer ansvaret hos ledelsen, ikke hos it-afdelingen.
  • Dokumentér scoring og beslutninger én gang i kvartalet – det er jeres bevis, hvis tilsyn eller forsikring spørger.
  • Budgettér pr. lag i DKK-intervaller, så CFO kan prioritere frem for at købe ‘en pakke’.

Hvorfor it sikkerhed smv er et ledelsesansvar – og hvad NIS2 kræver af jer

Ansvaret for it sikkerhed smv ligger hos ledelsen – ikke hos it-leverandøren. NIS2-direktivet blev vedtaget i 2022 og er dansk lov fra 2025, og det gør ledelsen ansvarlig for at godkende sikkerhedsarbejdet og følge op på det. Er I ikke selv omfattet, møder I kravene alligevel gennem kunder i forsyningskæden.

Her halter det. Kun ca. 40 % af SMV-ledelser forholder sig i høj grad til it-sikkerhed, og 17 % gør det slet ikke eller i lav grad (Styrelsen for Samfundssikkerhed, 2025). De 17 % er det svage led, fordi ingen beslutter, prioriterer eller måler.

Prisen for at ignorere det er ikke bøden alene – det er dage uden drift, tabte kunder og en forsikring, der afviser skaden. Læs mere om it-sikkerhed til virksomheder og sæt punktet på næste bestyrelsesmøde.

Sådan scorer I jeres it-sikkerhed 0-2 i fem lag

Giv hvert lag 0, 1 eller 2 point og sammenlign med benchmark. Under 6 point samlet placerer jer blandt de 40 % af SMV’er med for lavt sikkerhedsniveau (Styrelsen for Samfundssikkerhed, 2025).

  • Identitet: 0 = delte kodeord. 1 = unikke kodeord. 2 = MFA på alle konti. Benchmark for mfa smv: fra 37 % til næsten hver anden (Danmarks Statistik, 2024); 40 % bruger ikke stærke adgangskoder (Styrelsen for Samfundssikkerhed, 2024).
  • Enheder: 0 = ingen kontrol. 1 = automatiske opdateringer. 2 = central enhedssikkerhed Intune. Benchmark: 15 % opdaterer ikke løbende (Styrelsen for Samfundssikkerhed, 2025).
  • Data: 0 = alt åbent. 1 = adgangsstyring. 2 = kryptering af data smv i hvile og transit. Benchmark: 39 % krypterer (Danmarks Statistik, 2024).
  • Backup: 0 = ingen. 1 = alternativ placering, som 80 % har (Danmarks Statistik, 2024). 2 = testet genoprettelse.
  • Mennesker: 0 = ingen træning. 1 = årligt kursus. 2 = løbende phishing-test.

Whiteboard der illustrerer fem lag i it sikkerhed smv med scoringscirkler

Hvordan vælger I rækkefølgen, når budgettet er begrænset?

Start med identitet, fordi angreb i dag begynder med et login – hackere logger ind, de bryder ikke ind. MFA koster næsten ingenting og lukker den største dør på 4-8 uger.

Tag backup som nummer to. Uden testet genoprettelse er resten af jeres it sikkerhed smv ligegyldig den dag, det går galt. Derefter enheder, så data – og mennesker træner I løbende fra dag ét. Regn med 4-8 uger pr. lag, så er I igennem på et halvt år.

Før: it-sikkerhed for små virksomheder blev købt som ét stort projekt, der aldrig kom i gang. Efter: ét lag ad gangen med et mål I kan måle på. Mangler kronerne, kan I søge tilskud til cybersikkerhed smv via SMV Digital.

Få overblik over jeres fem lag på ét møde

Book en uforpligtende snak

Hvad koster det at lukke hullet? Prisintervaller pr. lag i DKK

Budgettér ud fra jeres score, ikke ud fra frygt – hvert lag med 0 eller 1 har et konkret prisskilt. Intervallerne er vejledende for 20-100 brugere og dækker opsætning og drift, ikke enkeltlicenser.

  • Identitet (MFA på alle konti): 5.000-20.000 kr. i engangsopsætning – licensen har I ofte allerede.
  • Enhedsstyring: 15.000-50.000 kr. for udrulning, derefter løbende drift.
  • Kryptering af disk og mail: 10.000-30.000 kr.
  • Backup med testet gendannelse: 15.000-60.000 kr. om året afhængigt af datamængde.
  • Security awareness træning: 10.000-40.000 kr. om året.

Hold det op mod, at 15 % af SMV’er hverken opdaterer styresystemer eller tager backup (Styrelsen for Samfundssikkerhed, 2025). Søger I tilskud, kan SMV Digital dække op til 50.000 kr. af regningen – så it sikkerhed smv ikke ender som en post, I skubber til næste år.

Kolleger gennemgår tjekliste for prioritering af it sikkerhed smv budget

Fejl der koster: fem faldgruber vi ser i danske SMV’er

De dyreste fejl er sjældent tekniske – de er halve løsninger, som ledelsen tror er hele. Vi ser de samme fem igen og igen.

  • Identitet: MFA på direktionen, men ikke på bogholderiet. Andelen af små virksomheder med to godkendelsesmekanismer steg fra 37 % i 2022 til næsten hver anden i 2024 (Danmarks Statistik, 2024) – halvdelen mangler stadig. Husk: hackere logger ind, de bryder ikke ind.
  • Enheder: private laptops med firmadata, som ingen kan fjernslette.
  • Data: kryptering på serveren, men ikke på den bærbare, der glemmes i toget.
  • Backup: den klassiske backup smv-fejl. Før: backup kører hver nat, ingen har gendannet en fil i to år → Efter: kvartalsvis gendannelsestest, logget og signeret af IT-chefen.
  • Mennesker: security awareness træning kun til medarbejderne, mens direktionen springer over. Træn ledelsen først.

Tjekliste: it-sikkerhed for små virksomheder – 12 punkter til næste ledelsesmøde

Tag listen med i direktionen og scor hvert lag 0-2. Kun ca. 40 % af SMV-ledelser forholder sig i høj grad til it-sikkerhed (Styrelsen for Samfundssikkerhed, 2025), og it-sikkerhed ledelsesansvar nis2 gør det personligt for bestyrelsen.

  1. Kortlæg alle konti med adgang til data.
  2. Håndhæv MFA på 100 % af dem.
  3. Registrér hver enhed, der rører firmadata.
  4. Udrul fjernsletning.
  5. Klassificér data i tre niveauer.
  6. Kryptér bærbare og mail.
  7. Auditér backup-dækning.
  8. Test gendannelse hvert kvartal.
  9. Træn ledelsen først, så medarbejderne.
  10. Mål effekten med phishing-simulering.
  11. Dokumentér score, ansvarlig og deadline pr. lag.
  12. Genscor hvert kvartal og læg ændringen på mødet.

Hænger I fast på et lag, kan en gennemgang af jeres it sikkerhed smv-niveau afgøre, hvor de første kroner giver mest.

Ofte stillede spørgsmål

Hvad betyder it-sikkerhed for en SMV i praksis?

I praksis betyder it-sikkerhed, at I ved, hvilke systemer og data der er kritiske, og at I har besluttet, hvem der beskytter dem og hvordan. Det er ikke ét produkt, men fem lag: mennesker, adgang, enheder, netværk og backup. Ledelsen ejer ansvaret, IT udfører. Et godt startpunkt er en årlig gennemgang, hvor I kortlægger data, roller og hvem der har adgang til hvad.

Hvad er SMV Digital, og kan tilskuddet bruges til it-sikkerhed?

SMV Digital er Erhvervsstyrelsens tilskudsordning til digitalisering i danske små og mellemstore virksomheder, og ja – rådgivning om it-sikkerhed er en typisk anvendelse. Tilskuddet dækker ekstern rådgivning, ikke hardware eller licenser. Puljerne åbner i runder og tømmes ofte på få dage, så hold øje med datoerne og hav jeres projektbeskrivelse klar, før runden åbner.

Hvilke fem lag skal en SMV have styr på i it-sikkerhed?

De fem lag er: 1) mennesker og awareness, 2) identitet og adgang med MFA, 3) enheder og opdateringer, 4) netværk og e-mail-filtrering, 5) backup og genoprettelse. Tag dem i den rækkefølge, hvis I skal prioritere. Mangler ét lag, kompenserer de andre ikke for det. Dokumentér for hvert lag: hvem har ansvaret, og hvornår blev det sidst testet.

Hvad koster grundlæggende it-sikkerhed for en SMV pr. måned?

Prisen afhænger af antal brugere, enheder og hvor meget I selv løfter, så regn med en pris pr. bruger frem for én samlet sum. Bed altid om et tilbud, der specificerer de fem lag hver for sig. Sammenlign det med, hvad ét døgns nedetid koster jer i tabt omsætning og løn. Så kan CFO’en tage beslutningen på tal, ikke på fornemmelse.

Hvor skal en SMV starte, hvis budgettet er begrænset?

Start med MFA på alle konti og en testet backup – de to tiltag lukker de mest almindelige veje ind og sikrer, at I kan komme op igen. Begge kan typisk rulles ud på 1-2 uger. Næste skridt er automatiske opdateringer og et kort awareness-forløb for medarbejderne. Netværk og avanceret overvågning kan vente, til de første lag sidder fast.

Hvor lang tid tager det at få de fem lag på plads?

Et realistisk forløb for en SMV med 10-50 medarbejdere er 4-8 uger fra kortlægning til drift. Uge 1-2 bruges på audit af konti, enheder og backup. Uge 3-6 på udrulning af MFA, opdateringer og filtrering. De sidste uger på test af genoprettelse og dokumentation. Kører I med en managed services-partner, kan meget af arbejdet foregå uden at stoppe jeres hverdag.

Kan vi skifte it-leverandør uden at miste sikkerheden undervejs?

Ja, hvis I kræver en skriftlig overdragelsesplan, før noget slukkes. Den skal indeholde adminadgange, licensoversigt, backup-placering og en dato, hvor den gamle leverandør mister adgang. Kør de to leverandører parallelt i en kort overgangsperiode, typisk 2-4 uger, og test backup og login, inden I klipper båndet. Så står I aldrig et døgn uden dækning.

Sådan kommer I videre

  1. Kortlæg jeres kritiske data og systemer, og skriv ned, hvem der ejer hvad.
  2. Auditér alle brugerkonti og slå MFA til overalt – start med ledelse og økonomi.
  3. Test jeres backup ved faktisk at genoprette en fil og et system, og log resultatet.
  4. Prioriter de fem lag efter hvor I er svagest, og sæt en ansvarlig og en deadline på hvert.
  5. Beslut om I løfter det selv eller med en managed services-partner, og indhent tilbud opdelt pr. lag.

Del af vores komplette guide: IT-sikkerhed til virksomheder

Tilmeld dig vores nyhedsbrev

Synes du også det er fantastisk at lære nye ting? Tilmeld dig til vores nyhedsbrev, og få opdateringer og tilbud.

Ved at tilmelde, accepterer du vores datapolitik

Kontakt os

Har du flere spørgsmål? Vi står klar ved linjen

Du kan ringe til dette nummer for alle relevante spørgsmål eller support.

+45 70 26 48 50

IT support firma medarbejder hjælper erhvervskunde med teknisk løsning

Skal vi tage et kig på jeres IT?

Skriv jer op — vi kontakter dig inden for én arbejdsdag med en uforpligtende vurdering?