Indhold
Adgang og adgangskoder
- 1. Brug totrinsgodkendelse (2FA) på jeres vigtigste konti. Start med mail og økonomisystemer. Det er den enkeltstående foranstaltning, der stopper flest kontoovertagelser, fordi en lækket adgangskode alene ikke længere er nok for en angriber.
- 2. Brug forskellige adgangskoder til forskellige systemer. Genbrug af adgangskoder betyder, at ét læk et sted kan åbne mange døre. En adgangskodemanager gør det praktisk muligt at overholde i hverdagen.
- 3. Følg mindste-privilegie-princippet. Giv medarbejdere kun adgang til det, de faktisk skal bruge i deres arbejde, ikke mere. Det begrænser skaden, hvis én konto alligevel bliver kompromitteret.
- 4. Luk adgange ned med det samme, når nogen stopper. En glemt konto fra en tidligere medarbejder er en unødvendig åben dør, som ingen holder øje med.
Backup og gendannelse
- 5. Sørg for daglig, automatisk backup. Ikke kun af filer, men af det, der reelt ville lamme jer, hvis det forsvandt: mail, kundedata og økonomisystemer.
- 6. Opbevar backup adskilt fra det almindelige netværk. Ligger backuppen på samme netværk som resten, kan et ransomware-angreb kryptere begge dele samtidig, og så hjælper backuppen ingenting.
- 7. Test faktisk, at I kan gendanne fra backup. En backup, der aldrig er blevet testet, er et løfte, ikke en sikring. Sæt det i kalenderen som et fast, tilbagevendende punkt.
Opdatering og software
- 8. Hold styresystemer og programmer opdateret. De fleste angreb udnytter kendte sikkerhedshuller, som allerede er lukket i en nyere version. Automatiske opdateringer er den enkleste beskyttelse, I kan sætte op én gang.
- 9. Brug antivirus og antimalware på alle enheder. Også på enheder medarbejdere kun bruger lejlighedsvis, en enkelt uforsikret enhed er nok til at blive angrebets indgang.
- 10. Fjern software, I ikke længere bruger. Gammel, uvedligeholdt software er en stille risiko, fordi ingen opdaterer den, og ingen lægger mærke til, at den stadig kører.
Medarbejdere og bevidsthed
- 11. Undervis medarbejderne i at genkende phishing. De fleste alvorlige angreb starter med en mail, der ser ægte ud. Det er billigere at træne en medarbejder end at rydde op efter et vellykket angreb.
- 12. Indfør en fast procedure for ændrede kontonumre. Bekræft altid en ændring telefonisk på et kendt nummer, aldrig det nummer der står i mailen. Det er den enkleste beskyttelse mod faktura-svindel, der findes.
- 13. Lav en klar regel for større pengeoverførsler. To personer til at godkende, eller en fast beløbsgrænse. Det stopper både faktura-svindel og direktørsvindel (CEO-fraud), som begge udnytter, at én person godkender for hurtigt alene.
Beredskab
- 14. Lav en kort, skreven plan for hvad I gør, hvis uheldet er ude. Hvem ringer I til, hvem har ansvaret, og hvor hurtigt skal hvad ske. Planen behøver ikke være lang, den skal bare eksistere og være kendt af de rigtige personer, før I får brug for den.
- 15. Undersøg om NIS2 gælder for jer, direkte eller indirekte. Er I omfattet, eller leverer I til nogen der er, stiller det konkrete krav til jeres sikkerhed og hændelseshåndtering. Er I i tvivl, kan I læse mere i vores gennemgang af NIS2.
Hvad gør I nu?
Gå listen igennem, og noter jer, hvor I reelt står på hvert punkt. De fleste virksomheder opdager, at de har styr på nogle af punkterne og ingen plan for andre. Det er helt normalt, og det er præcis derfor, listen er værd at bruge ti minutter på: den gør det synligt, hvor indsatsen bør lægges først.
Ofte stillede spørgsmål om IT-sikkerhed for virksomheder
Der findes ikke et magisk minimum, men totrinsgodkendelse, testet backup og en grundlæggende beredskabsplan dækker de tre områder, der oftest afgør, hvor alvorligt et angreb ender med at ramme jer.
Mindst én gang om året, og hver gang I får nye systemer, flytter til nye platforme, eller får markant flere medarbejdere.
Nej. Listen dækker grundlæggende, almindelig god praksis for alle virksomheder. NIS2 stiller derudover specifikke, lovpligtige krav til risikostyring og hændelsesrapportering for de virksomheder, der er omfattet.
Nej. De fleste af punkterne på listen, som totrinsgodkendelse, adgangsstyring og en skreven beredskabsplan, koster tid, ikke penge. Det er en af grundene til, at SAMSIK vurderer, at et solidt grundniveau er hverken dyrt eller svært at opnå.
Det korte svar
God IT-sikkerhed handler sjældent om avanceret teknologi. Det handler om at få de kedelige, grundlæggende ting gjort konsekvent: opdateringer, backup, adgangsstyring og en plan for den dag, det går galt. De 15 punkter ovenfor er et godt sted at starte, uanset hvor I står i dag.
Vil I have en second opinion på, hvor I reelt står, tilbyder vi hos IT Support Danmark en uforpligtende gennemgang af jeres nuværende sikkerhedsniveau. I kan også dykke ned i vores guide til IT-support for virksomheder.
Skal I have det fulde overblik over IT-support, drift og sikkerhed, kan I bruge den store guide til IT-support til virksomheder.
Skal vi se på, hvor I reelt står?
Vi tilbyder en uforpligtende gennemgang af jeres nuværende sikkerhedsniveau, så I ved, hvor indsatsen bør lægges først.
Kilde: Styrelsen for Samfundssikkerhed (SAMSIK), vejledningen "Cyberforsvar der virker", samt tal fra itm8 gengivet i Dansk Erhverv Magasinet, 2026.