Cybersikkerhed: Det er bedre at gøre noget end intet

I anledning af den nationale cybersikkerhedsmåned giver jeg her en kort opdatering på nogle af de væsentlige bevægelser i trusselsbilledet og reguleringen. Til sidst får du fire konkrete steder, hvor du kan begynde.

 

Mit bedste råd er enkelt: Kom i gang. Vent ikke på den perfekte analyse. Start med det, I allerede ved er vigtigt, og byg videre derfra.

Philip Bruun Bjerre Andersen, IT-revision og -sikkerhed, Beierholm
Beierholm-Bloggen-Philip-Bruun-Bjerre-Andersen.png

BLOGGEN

IT-revision og -sikkerhed

Philip Bruun Bjerre Andersen
Partner, IT-revision og -sikkerhedschef

Hvad skal du som ejerleder vide?

Det danske cybertrusselsbillede er blevet mere alvorligt. Senest har Styrelsen for Samfundssikkerhed hævet truslen fra destruktive cyberangreb til ”høj”.

Det er værd at være opmærksom på. Men for langt de fleste danske virksomheder er det fortsat andre og mere hverdagsnære cybertrusler, der er mest relevante at beskytte sig imod.
 

Cyberkriminalitet er fortsat en meget høj trussel

Cyberkriminalitet, herunder ransomware, datatyveri og digital svindel, udgør fortsat en alvorlig trussel mod danske virksomheder.

Styrelsen for Samfundssikkerhed vurderer i Cybertruslen mod Danmark 2025, at truslen fra cyberkriminalitet er meget høj, og at det er meget sandsynligt, at danske organisationer vil blive udsat for forsøg på blandt andet ransomwareangreb.

Det stiller krav til det grundlæggende beredskab og IT-sikkerheden. Og det gælder ikke kun de største virksomheder.
 

AI gør nogle angreb mere overbevisende

Det er ikke nødvendigvis overskrifterne om avancerede eller løsslupne AI-agenter, der bør stjæle din opmærksomhed.

Mere almindelig brug af generativ AI kan gøre det lettere for angribere at producere troværdige mails, beskeder og andet indhold. Det gør det endnu vigtigere at kombinere tekniske sikkerhedsforanstaltninger med opmærksomhed og træning blandt medarbejderne.
 

NIS2 har gjort cybersikkerhed til et tydeligere ledelsesansvar

Den danske NIS2-lov trådte i kraft den 1. juli 2025 og stiller blandt andet krav til risikostyring, sikkerhedsforanstaltninger, hændelseshåndtering og ledelsens rolle hos de virksomheder og myndigheder, der er omfattet. 

Er I ikke selv omfattet, kan NIS2 stadig få betydning indirekte. Kunder og samarbejdspartnere, som er omfattet, kan stille sikkerhedskrav til deres leverandører.

Det gør det relevant at kunne forklare og dokumentere, hvordan I arbejder med IT-sikkerhed.
 

AI-forordningen er også relevant at forholde sig til

Størstedelen af AI-forordningen finder nu anvendelse. Der gælder blandt andet krav om AI-færdigheder for udbydere og virksomheder, der anvender AI-systemer, mens de konkrete krav i øvrigt afhænger af virksomhedens rolle og den måde, AI anvendes på. 

Bruger I AI i virksomheden, er der derfor god grund til at skabe overblik over, hvilke værktøjer I bruger, hvad de bruges til, hvem der bruger dem, og hvilke data der deles med dem.

Det er ikke kun et spørgsmål om compliance. Det er også almindelig god styring.
 

CRA har netop taget sit første store skridt

Cyber Resilience Act (CRA) stiller nye cybersikkerhedskrav til produkter med digitale elementer.

Fra den 11. september 2026 gælder rapporteringskrav for producenter ved blandt andet aktivt udnyttede sårbarheder og alvorlige sikkerhedshændelser, der påvirker sikkerheden i deres produkter. Hovedparten af de øvrige krav gælder fra den 11. december 2027. 

Hvis I fremstiller, får udviklet, importerer eller distribuerer produkter med digitale elementer, er det derfor værd allerede nu at afklare, hvordan I og jeres samarbejdspartnere bliver påvirket.

Beierholm-fællesskab-13.jpg

Hvad skal du som ejerleder gøre?

Cyberkriminalitet, AI, NIS2, AI-forordningen og CRA. Det kan hurtigt blive komplekst.

Når både trusselsbilledet og reglerne udvikler sig, kan det være fristende at vente, til man har det fulde overblik. Eller til man er helt sikker på, hvilke regler der gælder.

Mit bedste råd er enkelt: Kom i gang.

Vent ikke på den perfekte analyse. Start med det, I allerede ved er vigtigt, og byg videre derfra.

Her er fire steder, I kan begynde:

Start med at finde ud af, hvad der faktisk er vigtigt for jeres forretning.

Stil jer selv nogle enkle spørgsmål:

  • Hvilke systemer kan vi ikke undvære? For eksempel mail, økonomisystem eller produktion.
  • Hvilke data ville gøre mest skade, hvis de forsvandt eller blev lækket?
  • Hvilke krav stiller lovgivning og kunder til os, og kan vi vise, at vi lever op til dem?

Svarene giver jer et godt sted at starte og fortæller noget om, hvor jeres største risici ligger. 

Og kan I ikke svare, er det også en vigtig indsigt.

Man kommer heldigvis stadig langt med det grundlæggende. Men det afgørende er ikke, om I har sikkerhedsforanstaltningerne på papiret. Det er, om de faktisk virker.

Spørg jer selv:

  • Bruger I MFA på mail, administratoradgange og andre kritiske systemer?
  • Har I en backup, og har I prøvet at gendanne fra den?
  • Bliver kritiske sikkerhedsopdateringer installeret hurtigt nok?
  • Bliver adgange ændret eller lukket, når medarbejdere skifter rolle eller stopper?

Kan I svare ja til dem, er I allerede godt på vej.

Det er ikke fancy. Men det er nogle af de ting, der gør en reel forskel, når noget går galt.

Jeres sikkerhed afhænger også af andre. Derfor er det vigtigt at vide, hvem I er afhængige af, og hvilken adgang de har.

Spørg jer selv:

  • Hvilke leverandører har adgang til vores vigtigste systemer og data?
  • Hvilke leverandører er vi mest afhængige af for at kunne drive forretningen?
  • Hvilke krav stiller vi til deres sikkerhed, og ved vi, om de faktisk lever op til dem?
  • Hvad gør vi, hvis en vigtig leverandør bliver ramt og ikke kan levere?

Det giver jer både et bedre billede af jeres egen risiko og gør jer bedre forberedt, når kunder begynder at stille de samme spørgsmål til jer.

Selv god sikkerhed kan ikke forhindre alle hændelser. Derfor skal I vide, hvad I gør, når noget alligevel går galt.

Spørg jer selv:

  • Ved medarbejderne, hvem de skal kontakte, hvis de eksempelvis klikker på et farligt link?
  • Hvem træffer beslutningerne, hvis en alvorlig hændelse opstår?
  • Ved I, hvem der skal kontaktes internt og eksternt?
  • Kan virksomheden fortsætte, hvis de vigtigste systemer er utilgængelige i tre dage?

Skriv svarene ned i en kort plan. Den behøver ikke være kompliceret. Det vigtigste er, at de relevante personer ved, hvad de skal gøre, og hvor de finder planen.

Beierholm-møder-og-events-14.jpg

Du behøver ikke have den perfekte analyse eller plan. Start med det, I ved er vigtigt, og tag ét skridt ad gangen.

Philip Bruun Bjerre Andersen, IT-revision og -sikkerhed, Beierholm

Tag mindst ét skridt i dag

Du behøver ikke have den perfekte analyse eller den store plan for at komme i gang.

Vælg ét af områderne ovenfor og tag et konkret skridt i denne uge.

Start med det, I ved er vigtigt, og tag ét skridt ad gangen.

Så har I allerede gjort virksomheden lidt bedre rustet end i går.

Vil du vende jeres IT-sikkerhed med en rådgiver? Læs mere om, hvordan vi arbejder med at gøre IT-sikkerhed forståeligt og konkret, eller kontakt os for en uforpligtende snak.

Klik dig videre her
Beierholm-fællesskab-14.jpg