·
Kategori: IT-sikkerhed
En MSSP (Managed Security Service Provider) er en leverandør, der overvåger jeres systemer for angreb, analyserer alarmer og handler på hændelser – i modsætning til en MSP, der drifter servere, netværk og brugere. Mange SMV’er tror, de er dækket, fordi deres it-partner ‘også laver sikkerhed’, men opdager først ved et angreb en fredag aften, at ingen kiggede på alarmerne. Samtidig begynder større kunder i 2025 at skrive NIS2-krav om logning og hændelseshåndtering ind i leverandørkontrakter. Denne guide viser linje for linje, hvad I køber hos en MSSP, hvad 8×5 og 24/7 realistisk koster for 20-200 ansatte, og hvordan I afgør, om Microsoft 365’s indbyggede værktøjer faktisk rækker.
Det vigtigste at vide:
- MSP drifter, MSSP overvåger og reagerer – tjek jeres kontrakt for, hvem der faktisk handler på en alarm kl. 03.
- Et SOC-abonnement består af faste dele: logindsamling, SIEM/XDR, analytikere, responsaftale og rapportering. Kræv prisen splittet op på hver linje.
- Microsoft 365 Business Premium og Defender leverer værktøjerne, ikke øjnene – MSSP’ens værdi ligger i triage og respons, ikke i flere licenser.
- Vælg dækning ud fra tre faktorer: nedetidstolerance, risikoprofil og NIS2-krav fra kunder – ikke ud fra hvad leverandøren helst sælger.
- Aftal responstid, dataejerskab af logs og exitvilkår skriftligt, inden I underskriver.
Artiklen uddyber ét emne fra vores guide til Managed IT services — start dér, hvis I vil have det samlede overblik.
MSP vs MSSP: hvorfor ‘vi har en it-leverandør’ ikke er det samme som overvågning
Jeres MSP holder systemerne kørende – den holder ikke øje med, hvem der logger ind kl. 03 om natten. Det er kernen i msp vs mssp: drift versus sikkerhedsovervågning. Hvad er en mssp så? En leverandør, der indsamler logs, analyserer alarmer og reagerer på angreb, typisk døgnet rundt.
I mange SMV’er falder ansvaret mellem to stole. MSP’en antager, at sikkerhed ligger hos jer; I antager, at den ligger hos MSP’en. Ca. 40 % af danske SMV’er har et sikkerhedsniveau, der ikke matcher deres risikoprofil (Styrelsen for Samfundssikkerhed, 2024).
Kortlæg derfor, hvad kontrakten faktisk siger. Vores gennemgang af MSP’ens ansvar og rolle viser, hvor grænsen normalt går.
Hvad et 24/7 SOC-abonnement indeholder – linje for linje
Et 24/7 SOC-abonnement – ofte solgt som soc as a service – består af fem faste komponenter. Læs dem op mod tilbuddet, inden I skriver under.
- Logkilder: Microsoft 365, firewall, endpoints, servere. Færre kilder = billigere, men blinde vinkler.
- SIEM/XDR-platform: værktøjet der samler og korrelerer data. Spørg, om licensen er inkluderet.
- Analytikere: mennesker der vurderer alarmer i tre skift. Uden dem er det bare software.
- MDR managed detection and response: aktiv respons, fx isolering af en pc. Nogle stopper ved en mail til jer.
- Rapportering: månedlig oversigt og hændelsesrapporter, brugbare til NIS2-dokumentation.
Ofte ekstra: incident response ud over et fast antal timer, threat hunting, sårbarhedsscanning og onboarding (typisk 4-8 uger). Vælger I mssp microsoft-baseret, tjek først om Business Premium allerede dækker endpoint-delen.
MSSP pris: realistiske kr.-intervaller for 8×5 og 24/7 til 20-200 ansatte
Regn med ca. 15.000–37.000 kr. om måneden for 24/7 SOC til 50–150 ansatte – svarende til 14.900–37.300 kr. ifølge europæiske MSSP-prislister 2024–2025 (indikativt, lav tillid). 8×5 ligger typisk 30–50 % lavere, fordi nattevagten er den dyreste post.
Prisen driver op med antal logkilder, servere og krav om aktiv respons frem for alarmering. Den driver ned, når I samler alt i Microsoft 365 og fjerner gamle systemer. Ca. 60 % af SMV’er kan ikke udføre kerneopgaver uden centrale it-systemer (Styrelsen for Samfundssikkerhed, 2024) – sæt prisen i forhold til en uges stilstand.
Før: I sammenligner mssp-tilbud på ‘fra-prisen’ pr. bruger. Efter: I kræver totalpris inkl. licenser, onboarding og responstimer. Brug NIS2-budgetguiden til at placere beløbet rigtigt.

Få overblik over jeres reelle behov for overvågning
Hvad Microsoft 365 Business Premium og Defender allerede dækker – og hvor MSSP’en tilføjer værdi
Business Premium med Defender for Business blokerer automatisk kendt malware, phishing-links og usædvanlige logins – men ingen kigger på alarmerne, medmindre I sætter nogen til det. Det er forskellen på et værktøj og en tjeneste. Licensvalget har vi gennemgået i Microsoft 365 Standard eller Premium.
Kortlæg først, hvad der kræver konfiguration: Conditional Access, håndhævet MFA, Intune-politikker og alarmtærskler. 15 % af danske SMV’er mangler stadig basale tiltag som opdatering og backup (Styrelsen for Samfundssikkerhed, 2024), så start der.
En MSSP tilføjer værdi præcis der, hvor Defender stopper: menneskelig triage af alarmer, korrelation på tværs af mail, endpoint og identitet, og isolering af en inficeret maskine, før krypteringen spreder sig. Køber I mssp it sikkerhed, skal leverandøren ikke sælge jer værktøjet igen – men overvågningen af det.
Hvordan vælger I mellem Microsoft 365, 8×5 og 24/7? Beslutningsmatrix i tre trin
Tre spørgsmål afgør dækningsniveauet – scor hvert 1-3 og læg sammen.
- Nedetidstolerance: Kan I arbejde en dag uden systemer (1), en time (2) eller slet ikke (3)? 60 % af SMV’er kan slet ikke eller kun i lav grad arbejde uden centrale it-systemer (Styrelsen for Samfundssikkerhed, 2024).
- Risikoprofil: Håndterer I persondata i stort omfang, betalinger eller produktionsstyring? To eller flere ja giver 3.
- NIS2-kædekrav: Stiller kunder eller koncern dokumentationskrav til jer? Budgetsiden finder I i CFO’ens NIS2-guide.
Aflæs: 3-4 point: Microsoft 365 korrekt konfigureret og auditeret kvartalsvis. 5-7: 8×5-overvågning med vagt-eskalering. 8-9: 24/7 overvågning it-sikkerhed via SOC.
Før: it-chefen tjekker Defender-portalen om morgenen → Efter: en analytiker ringer kl. 03.10, og maskinen er isoleret kl. 03.15.

Tjekliste: 10 kontraktspørgsmål I skal stille en MSSP før underskrift
Kræv svarene ind i kontrakten – ikke i salgsmaterialet.
- Responstid fra alarm til menneske – og fra menneske til handling?
- Hvem isolerer en maskine kl. 03 uden at ringe til os først?
- Ejer vi vores logs, og i hvilket format får vi dem ved exit?
- Hvor længe og hvor gemmes logs?
- Hvad indgår i mssp pris – pr. bruger, pr. enhed eller pr. alarm?
- Hvad koster et større angreb ekstra?
- Hvor lang er opsigelsen, og overvåges vi i perioden?
- Hvem har adgang til vores miljø, og logges deres handlinger?
- Hvordan og hvor ofte rapporteres til direktionen?
- Hvad er ansvaret, hvis en alarm overses?
Indikativ 24/7 SOC-pris for 50-150 ansatte ligger på ca. 14.900-37.300 kr./mdr. (europæiske MSSP-prislister 2024-2025). Resten af aftalen tester I med tjeklisten til it-serviceaftalen.
Ofte stillede spørgsmål
Hvad er forskellen på en MSP og en MSSP?
En MSP driver jeres IT (servere, netværk, Microsoft 365, support), mens en MSSP overvåger og reagerer på sikkerhedshændelser. Mange MSP’er tilbyder managed services med et lag sikkerhed ovenpå, men uden et SOC, der arbejder med alarmer døgnet rundt. Spørg konkret: Hvem kigger på alarmerne kl. 03, og hvad gør de? Svaret afgør, om I taler med en MSP eller en MSSP.
Hvad koster en MSSP for en SMV?
Prisen afregnes typisk pr. bruger eller pr. enhed pr. måned og afhænger af tre ting: antal enheder, om I vælger 8×5 eller 24/7, og hvor mange datakilder der skal i SIEM. Bed om et tilbud opdelt i onboarding, fast månedspris og timepris ved hændelser. Sammenlign mindst to tilbud på samme scope, ellers sammenligner I æbler og pærer.
Har vi brug for 24/7 overvågning, eller er 8×5 nok?
Vælg 24/7, hvis et angreb uden for arbejdstid vil koste jer produktion, kunder eller compliance. Ransomware udrulles ofte natten før weekend eller helligdage, netop fordi ingen kigger. Har I bogholderi og kontorarbejde uden natlig drift, kan 8×5 med automatisk isolering af enheder via EDR være et fornuftigt første trin. Beslut ud fra jeres nedetidsomkostning pr. time, ikke ud fra leverandørens standardpakke.
Hvad indeholder en typisk MSSP-aftale (SOC, EDR, SIEM)?
Kernen er tre ting: EDR på alle enheder, SIEM der samler logs fra M365, firewall og servere, og et SOC der vurderer alarmerne og handler. Tjek aftalen for responstider (fx 15-30 minutter på kritiske alarmer), hvem der må isolere maskiner, månedlig rapportering og hvor længe logs opbevares. Mangler ét af de tre lag, køber I ikke en fuld MSSP-ydelse.
Kan Microsoft 365 erstatte en MSSP?
Nej, men det er fundamentet. Microsoft 365 med Defender og Sentinel leverer værktøjerne; en MSSP leverer menneskene, der læser alarmerne, undersøger dem og reagerer. Har I ingen internt, der dagligt gennemgår Defender-portalen, ligger alarmerne ulæste. Køb først licenserne rigtigt (Business Premium eller E5), og lad MSSP’en bygge overvågningen ovenpå frem for at betale for dobbelte værktøjer.
Hjælper en MSSP med NIS2-krav?
Ja, på de tekniske krav om hændelseshåndtering, logning og overvågning, som NIS2-direktivet (2022) og den danske implementering stiller. En MSSP kan dokumentere detektion og respons og understøtte fristen på 24 timer for tidlig varsling af væsentlige hændelser. Ledelsesansvar, risikovurdering og leverandørstyring forbliver jeres opgave. Aftal skriftligt, hvilke NIS2-artikler MSSP’en dækker, og hvad I selv skal levere.
Hvor lang tid tager det at komme i gang med en MSSP?
Regn med 4-8 uger fra kontrakt til fuld overvågning. De første 1-2 uger går med at kortlægge enheder og datakilder, derefter udrulles EDR-agenter og logs kobles til SIEM, og de sidste uger bruges på at justere alarmregler, så I ikke drukner i falske positiver. Sæt en intern kontaktperson med 3-5 timer om ugen af i perioden.
Kan vi skifte MSSP uden at miste sikkerhed?
Ja, hvis I planlægger overlap på 2-4 uger, hvor den nye leverandør er koblet på, før den gamle slukker. Sørg for at eje jeres egne licenser og logdata, så intet forsvinder med opsigelsen. Tjek opsigelsesvarsel i den nuværende kontrakt tidligt; 3-6 måneder er almindeligt. Bed den nye MSSP om en skriftlig overgangsplan, før I skriver under.
Sådan kommer I videre
- Kortlæg alle enheder, servere og cloudtjenester, der skal overvåges – det bliver grundlaget for enhver pris.
- Beregn jeres nedetidsomkostning pr. time og beslut ud fra det, om I skal have 8×5 eller 24/7.
- Indhent mindst to tilbud på præcis samme scope med responstider og rapportering skrevet ind.
- Auditér jeres Microsoft 365-licenser, så I ikke betaler dobbelt for EDR og SIEM.
- Sæt en intern ansvarlig og planlæg onboarding med 4-8 uger og løbende tests af alarmflowet.
Del af vores komplette guide: Managed IT services