IT-serviceaftale: Tjeklisten der lukker hullerne i din MSP-kontrakt
·
Kategori: Drift og MSP
De fleste danske SMV’er underskriver en IT-serviceaftale uden at lu00e6se det, der virkelig betyder noget: hvad su00e5 nu ru00f8r sig gu00e5r galt. Nu00e5r serveren ligger ned, mailen er vu00e6k, eller I bliver hacket, er det kontraktens smu00e5tryk der afgu00f8r, hvem der betaler regningen. Denne artikel giver jer en konkret tjekliste, su00e5 I kan lukke hullerne fu00f8r I skriver under. I fu00e5r ordrette krav til SLA, exit og NIS2 u2013 ikke bare gode intentioner.
Key takeaways: Det skal en IT-serviceaftale kunne
- Kru00e6v lu00f8sningstider, ikke kun responstider. Et auto-svar er ikke en lu00f8sning. Su00e6t maksimal reparationstid pr. prioritet.
- Definu00e9r ansvarsgru00e6nsen sort pu00e5 hvidt. Hvem patcher, backupper og logger? Skriv det ned, ellers falder ansvaret mellem to stole.
- Skriv exit-klausulen fu00f8r I gifter jer. Data-portabilitet, format og overdragelse skal aftales fra dag u00e9t.
- Indbyg NIS2-krav som flow-down. Ledelsen er personligt ansvarlig for leverandu00f8rstyring i 2026.
- Su00e6t bod og ansvarsloft. Service credits ved brud og et klart liability cap ved cyberangreb.

Hvorfor “99,9% oppetid” er en ubrugelig metrik for jer
Oppetid pu00e5 papiret betyder ikke, at jeres medarbejdere kan arbejde. En server kan ku00f8re fint, mens Outlook driller, printeren nu00e6gter, og supporten ikke svarer. 99,9% oppetid lyder flot, men lover 8-9 timers nedetid om u00e5ret u2013 og siger intet om, hvor hurtigt et problem bliver lu00f8st.
Gartner peger pu00e5 et skift fra ru00e5 oppetid til forretningskritiske mu00e5l som Time to Detect og Time to Respond (Gartner, 2025). Forrester gu00e5r videre og anbefaler XLA u2013 Experience Level Agreements u2013 der mu00e5ler pu00e5 brugeroplevelsen frem for serverens status (Forrester, 2025). For jer betyder det u00e9n ting: mu00e5l jeres IT-partner pu00e5 om folk kan arbejde, ikke pu00e5 om en maskine blinker gru00f8nt.
Fu00f8r: Aftalen lover 99,9% oppetid, men en su00e5rbar bruger venter tre dage pu00e5 en lu00f8sning.
Efter: Aftalen definerer maksimal lu00f8sningstid pr. prioritet, og supporten mu00e5les pu00e5 fu00f8rste-ganges-lu00f8sning. Resultatet er fu00e6rre gentagne sager og mindre spildtid.
Responstid vs. lu00f8sningstid: Undgu00e5 auto-svar-fu00e6lden
Her snyder mange leverandu00f8rer u2013 ikke med lu00f8gn, men med sprog. Responstid er, hvor hurtigt de bekru00e6fter, at de har modtaget jeres sag. Et automatisk svar kan tu00e6lle som “respons”. Lu00f8sningstid er, hvor hurtigt problemet faktisk er vu00e6k.
En SLA der kun garanterer responstid, garanterer i praksis ingenting. Kru00e6v begge dele, og bind dem til prioritetsniveauer med bod ved brud, som CIO ogsu00e5 anbefaler for velfungerende SLA’er (CIO/TechTarget).
Eksempel pu00e5 SLA-matrix I kan kru00e6ve
| Prioritet | Eksempel | Responstid | Lu00f8sningstid (mu00e5l) |
|---|---|---|---|
| P1 u2013 Kritisk | Hele virksomheden er nede | 15 min. | 4 timer |
| P2 u2013 Hu00f8j | u00c9n afdeling / kritisk system | 1 time | 8 timer |
| P3 u2013 Normal | En bruger kan ikke arbejde | 4 timer | 1 arbejdsdag |
| P4 u2013 Lav | Fejl uden driftsstop | 1 arbejdsdag | 3 arbejdsdage |
Tallene skal tilpasses jeres forretning. Pointen er, at de stu00e5r der u2013 med bod, hvis de brydes gentagne gange.
Fu00e5 et uvildigt tjek af jeres nuvu00e6rende IT-aftale
Vi gennemgu00e5r jeres eksisterende IT-serviceaftale og finder hullerne pu00e5 30 minutter u2013 SLA, ansvarsfordeling, exit og NIS2. Du fu00e5r en konkret liste over, hvad der skal forhandles fu00f8r nu00e6ste fornyelse. Book en gratis sparring.
Hvem betaler regningen, nu00e5r jeres MSP bliver hacket?
Her bliver mange SMV’er kolde om hjertet. I den delte ansvarsmodel for Microsoft 365 og Azure ejer leverandu00f8ren aldrig jeres data u2013 det juridiske ansvar for data og compliance ligger altid hos jer (Microsoft). Det u00e6ndrer sig ikke, uanset hvad su00e6lgeren lover.
Derfor skal kontrakten regulere det u00f8konomiske. IBM anbefaler at kru00e6ve, at MSP’en opretholder en cyberforsikring og at aftalen definerer et ansvarsloft (IBM). Uden det risikerer I, at leverandu00f8rens ansvar er begru00e6nset til en enkelt mu00e5neds honorar u2013 mens jeres reelle tab lu00f8ber i hundredtusinder.

NIS2 flow-down: De krav din kontrakt skal indeholde i 2026
NIS2 gu00f8r leverandu00f8rstyring til et ledelsesansvar u2013 og ledelsen ku00f6nu personligt drages til ansvar (ENISA). Det betyder, at I skal videregive (“flow-down”) sikkerhedskrav til jeres MSP i selve kontrakten. NIST peger pu00e5 samme princip: sikkerhedskrav, incident reporting og adgangskontrol skal stu00e5 sort pu00e5 hvidt (NIST SP 800-171).
Konkret bu00f8r aftalen kru00e6ve: MFA pu00e5 alle adgange, dokumenteret backup med testet gendannelse, logning, audit-rettigheder samt en frist for, hvor hurtigt MSP’en skal underrette jer ved en sikkerhedshu00e6ndelse. Krav om ISAE 3402- eller ISO 27001-audit hos leverandu00f8ren er ikke overdrevet u2013 det er dokumentation for, at de selv holder styr.
Fu00f8r: “Vi tager sikkerheden alvorligt” stu00e5r i su00e6lgerens PowerPoint.
Efter: Kontrakten forpligter MSP’en til MFA, testet backup og underretning inden for et fast antal timer u2013 med audit-ret. Nu kan I dokumentere leverandu00f8rstyring over for en tilsynsmyndighed.
Exit-klausulen: Su00e5dan undgu00e5r I at blive taget som gidsel
Ingen tu00e6nker pu00e5 skilsmissen, nu00e5r de forlover sig. Men den dag I vil skifte IT-leverandu00f8r, afgu00f8r exit-klausulen, om det bliver dyrt og smertefuldt. ENISA anbefaler, at data-portabilitet, sletning og overdragelsesassistance defineres fra dag u00e9t (ENISA).
Uden en klar exit sidder I med data i et lukket format, admin-adgange I ikke ejer, og en regning for “overdragelse” der er ren afpresning. Skriv det ind, mens I stadig har forhandlingskraft.
Tjekliste: 10 punkter du skal have pu00e5 plads fu00f8r du skriver under
- SLA med lu00f8sningstider pr. prioritet u2013 ikke kun responstider.
- Bod / service credits ved gentagne SLA-brud, med klar eskalationsvej.
- Ansvarsmatrix for patching, backup, logning og overvu00e5gning (hvem gu00f8r hvad).
- NIS2 flow-down: MFA, testet backup, logning og audit-ret.
- Underretningsfrist ved sikkerhedshu00e6ndelser (i timer, ikke “hurtigst muligt”).
- Ansvarsloft + cyberforsikring hos leverandu00f8ren, dokumenteret.
- MSP-audit: ISAE 3402 eller ISO 27001, med u00e5rlig dokumentation.
- Exit-klausul: data-portabilitet, format, sletning og overdragelsesassistance.
- Prisregulering: loft over u00e5rlige stigninger og gennemsigtighed pu00e5 licensgebyrer (fx Microsoft NCE).
- Afgru00e6nsning af ekstraarbejde: hvad er inkluderet, og hvad faktureres su00e6rskilt (projekter, nye brugere, on-site).
Gennemgu00e5r I den her liste med jeres nuvu00e6rende aftale i hu00e5nden, ser I hurtigt, hvor mange punkter der mangler. De fleste standardkontrakter du00e6kker under halvdelen.

Ofte stillede spu00f8rgsmu00e5l om IT-serviceaftaler
Hvad koster en IT-serviceaftale?
Fastpris-aftaler prises typisk pr. bruger pr. mu00e5ned og afhu00e6nger af antal medarbejdere, systemer og sikkerhedsniveau. Tommelfingerregel: bed altid om at se, hvad der er inkluderet, og hvad der faktureres su00e6rskilt (projekter, on-site, nye brugere). Den billigste aftale er sju00e6ldent den billigste, nu00e5r ekstraregningerne lander.
Hvad er en SLA?
En SLA (Service Level Agreement) er den del af aftalen, der fastsu00e6tter mu00e5lbare krav til service u2013 fx responstid, lu00f8sningstid og oppetid. En brugbar SLA indeholder ogsu00e5 bod ved brud og en eskalationsprocedure. Uden mu00e5lbare tal er en SLA bare en hensigtserklu00e6ring.
Hvad er forskellen pu00e5 responstid og lu00f8sningstid?
Responstid er, hvor hurtigt leverandu00f8ren bekru00e6fter jeres sag u2013 et auto-svar kan tu00e6lle med. Lu00f8sningstid er, hvor hurtigt problemet faktisk er lu00f8st. Kru00e6v altid begge dele i aftalen, ellers kan I opleve “hurtig” respons og dagevis uden en lu00f8sning.
Hvordan opsiger man en IT-leverandu00f8r?
Fu00f8lg exit-klausulen: overhold opsigelsesvarslet, kru00e6v en dokumenteret dataudlevering i et brugbart format, og su00f8rg for at admin-adgange og licenser overdrages til jer. Aftal overdragelsesassistancen skriftligt. Har aftalen ingen exit-klausul, bliver skiftet ofte dyrt u2013 derfor skal den forhandles ved indgu00e5else.
Hvem har ansvaret ved et cyberangreb?
Det juridiske ansvar for jeres data og compliance ligger altid hos jer som virksomhed u2013 ogsu00e5 i Microsoft 365 og Azure. Kontrakten bu00f8r derfor definere leverandu00f8rens forpligtelser, et ansvarsloft og krav om cyberforsikring, su00e5 det u00f8konomiske ansvar for nedetid og genopretning er afklaret pu00e5 forhu00e5nd.
Hvad er forskellen pu00e5 support og drift?
Support er hju00e6lp, nu00e5r noget gu00e5r galt (brugerhenvendelser og fejlretning). Drift er den lu00f8bende, proaktive vedligeholdelse u2013 overvu00e5gning, patching, backup og sikkerhed. En god IT-serviceaftale du00e6kker begge dele og gu00f8r det klart, hvor gru00e6nsen gu00e5r.
Kru00e6ver NIS2, at jeg u00e6ndrer min IT-kontrakt?
Hvis I er omfattet af NIS2, ja. I skal kunne dokumentere leverandu00f8rstyring, og det betyder sikkerhedskrav (flow-down) i selve kontrakten: MFA, testet backup, logning, audit-ret og underretningsfrister. Ledelsen kan drages personligt til ansvar, su00e5 det er ikke noget, man udskyder.
Su00e5dan kommer I i gang u2013 fire konkrete skridt
- Find jeres nuvu00e6rende aftale frem og hold den op mod de 10 punkter i tjeklisten ovenfor. Marku00e9r hvad der mangler.
- Prioritu00e9r hullerne: start med ansvarsfordeling, lu00f8sningstider og exit u2013 de tre der koster mest, hvis de mangler.
- Bed leverandu00f8ren om dokumentation: ISAE 3402/ISO 27001, backup-testrapport og cyberforsikring. Fu00e5r I ikke svar, er det et ru00f8dt flag.
- Forhandl ved nu00e6ste fornyelse: su00e6t de manglende klausuler ind, mens I stadig har forhandlingskraft u2013 ikke den dag noget gu00e5r galt.
Vil I have et par ekstra u00f8jne pu00e5 aftalen? Se vores ydelser inden for IT-drift, sikkerhed og compliance, eller tag fat i os for en uforpligtende gennemgang.