IT-guide

IT-sikkerhed i virksomhedssystemer: fra risiko til kontroller

Sikkerhed bør kobles til forretningens risici og systemernes faktiske afhængigheder. Det er mere nyttigt end at behandle hvert sikkerhedsværktøj som en separat løsning.

NIST CSF 2.0Zero TrustLoggingRecovery

Senest fagligt gennemgået: 10. august 2026 · Af Mikkel R. Søndergaard

NIST CSF 2.0 som overblik

NIST Cybersecurity Framework 2.0 organiserer cybersikkerhedsresultater i seks funktioner: Govern, Identify, Protect, Detect, Respond og Recover. Den nye Govern-funktion gør styring og ansvar eksplicit og understreger, at sikkerhed er en ledelses- og risikodisciplin såvel som en teknisk disciplin.

Man kan ikke beskytte det, man ikke kender

Inventering omfatter applikationer, servere, cloud-ressourcer, identiteter, data, integrationsforbindelser og leverandører. Den bør også beskrive kritikalitet og ejerskab, så patches og alarmer kan prioriteres efter reel påvirkning.

Zero Trust

NIST SP 800-207 beskriver Zero Trust som et skift fra statiske netværksperimetre mod fokus på brugere, aktiver og ressourcer. Princippet betyder ikke “stol aldrig på nogen” i daglig tale; det betyder, at adgang bør vurderes ud fra identitet, ressource og kontekst frem for at antage tillid alene fordi en forbindelse er inde på netværket.

Logging og detektion

Logs fra identitet, applikationer, cloud, endpoints og netværk kan bruges til at opdage unormal aktivitet. Men mere logdata er ikke automatisk bedre. Organisationen skal vide hvilke hændelser der betyder noget, hvor længe de skal gemmes, og hvem der reagerer.

Leverandør- og softwarekæderisiko

Virksomhedssystemer afhænger af SaaS-leverandører, biblioteker, integrationspartnere og managed services. OWASP Top 10:2025 fremhæver software supply chain failures som en central webapplikationsrisiko, hvilket illustrerer hvor meget sikkerhed afhænger af komponenter uden for egen kode.

Response og recovery

Incident response bør forbindes med forretningskontinuitet. Det er ikke nok at isolere en hændelse; organisationen skal også vide, hvilke services der skal genoprettes først, og hvordan data valideres efter gendannelse.

Denne side forklarer arkitektur og principper. Konkrete valg afhænger af organisation, risici, lovgivning, leverandører, kontrakter og eksisterende systemlandskab.