Cyberforsikring · Sikkerhedskrav 2026

Cyberforsikringens sikkerhedskrav: hvad selskabet kræver, før de betaler

En cyberforsikring er ikke et sikkerhedsnet, I køber. Det er en kontrakt med sikkerhedskrav — og kravene bliver først kontrolleret den dag, I anmelder skaden. Her er de krav, danske policer faktisk stiller, og hvordan I dokumenterer dem inden angrebet.

✓ JITS ApS — IT-partner siden 1999 ✓ Søndersø på Fyn ✓ +45 63 13 14 13
Hurtig test

Holder jeres police, hvis skaden sker i morgen?

Otte af ti afvisninger handler ikke om manglende sikkerhed, men om manglende dokumentation. Kan I svare ja til alle seks — med bevis i hånden?

1Multifaktorgodkendelse på alle konti med fjernadgang og administratorrettigheder?
2Backup, som angriberen ikke kan slette — og en afprøvet gendannelse inden for de seneste 12 måneder?
3Sikkerhedsopdateringer inden for policens frist, og nul systemer uden support?
4Overvågning på endepunkterne, der reagerer af sig selv uden for åbningstid?
5En beredskabsplan, der er øvet — ikke kun skrevet?
6Skriftlige aftaler med IT-leverandøren om, hvem der gør hvad?

Hvad kræver forsikringsselskabet, før cyberforsikringen dækker?

Kort svar

Danske cyberpolicer indeholder sikkerhedsvilkår: antivirus og firewall på hele netværket, backup mindst hver syvende dag med ekstern opbevaring, kryptering af følsomme data under transport, adgangskodebeskyttelse af bærbare medier og rettidige sikkerhedsopdateringer. Er vilkårene ikke opfyldt — eller ikke kan dokumenteres — kan dækningen nedsættes eller afvises.

De fleste virksomheder læser en cyberforsikring som en dækningsliste: datagenoprettelse, driftstab, ansvar, krisehjælp. Men det afgørende afsnit står længere nede i vilkårene, og det handler ikke om, hvad selskabet betaler. Det handler om, hvad I skal have gjort, før de betaler.

Tag et konkret dansk eksempel. I Købstædernes Forsikrings vilkår for TotalErhverv Cyberforsikring (dokument TE-CYB-01, version 06.2021) er forsikringstageren forpligtet til at have »kommercielt forsvarlige antivirus- og firewall-programmer på tværs af Sikredes netværk«, at tage sikkerhedskopier af kritiske data «minimum hver syvende dag» med opbevaring uden for huset, at overholde betalingskortindustriens sikkerhedsstandarder fuldt ud, at kryptere følsomme data under transport og at beskytte bærbare medier med adgangskode. Det er ikke anbefalinger. Det er vilkår.

Revisions- og rådgivningshuset Beierholm beskriver det samme mønster på tværs af selskaber: policerne kræver, at virksomheden »tager regelmæssig backup og kan gendanne data« — med frekvenser fra hver femte til hver syvende dag afhængigt af policen — »anvender stærke adgangskoder og relevante tekniske kontroller«, »installerer sikkerhedsopdateringer inden for fastsatte tidsfrister«, »udfaser systemer, der ikke længere understøttes«, og »har klare aftaler, hvis IT-driften er outsourcet«. Kravet til adgangskoder er i mange policer skruet op fra 8 til 12–14 tegn inden for de seneste år.

Oven i de klassiske vilkår er der kommet to nyere krav, som i dag afgør, om virksomheden overhovedet kan tegne forsikringen. Arctic Wolfs rapport The Cyber Insurance Outlook 2024 opgør, at 51 pct. af forsikringsselskaberne kræver multifaktorgodkendelse, og 49 pct. kræver Managed Detection and Response — altså overvåget detektion og reaktion, ikke blot et antivirusprogram. Samme rapport viser, at 62 pct. af de adspurgte virksomheder allerede har en cyberforsikring, mens 34 pct. har haft den i under et år. Markedet er med andre ord ungt, og vilkårene strammes stadig.

De otte krav, I skal kunne dokumentere

KravHvad policen typisk skriverBeviset selskabet vil seHvor det oftest fejler
Antivirus og firewall»Kommercielt forsvarlige« produkter på hele netværketKonsoludtræk med antal enheder og dækningsgradEnkelte servere, testmaskiner og private enheder mangler
BackupSikkerhedskopi mindst hver 5.–7. dag, opbevaret eksterntJobrapporter plus en gennemført gendannelsestestBackuppen kører, men er aldrig gendannet — og ligger på samme domæne
MultifaktorgodkendelsePåkrævet ved fjernadgang og for privilegerede kontiRapport over konti med og uden MFAServicekonti og gamle administratorkonti er undtaget
SikkerhedsopdateringerInstalleres »inden for fastsatte tidsfrister«Patch-rapport med alder på åbne sårbarhederIngen frist er defineret, så ingen kan bevise overholdelse
Systemer uden supportSkal udfasesAktivliste med OS-version og supportstatusÉn maskine kører stadig et udgået styresystem
KrypteringFølsomme data krypteres under transport; bærbare medier beskyttesKonfigurationsudtræk og politikUSB-nøgler og bærbare uden diskkryptering
BeredskabsplanOpdateret og afprøvet plan for håndtering af hændelserPlanen plus referat fra sidste øvelsePlanen findes, men er aldrig øvet — og nødnumrene er forældede
Aftaler ved outsourcing»Klare aftaler, hvis IT-driften er outsourcet«Kontrakt, ansvarsfordeling og databehandleraftaleIngen skriver ned, hvem der overvåger hvad uden for åbningstid

Læg mærke til mønsteret i kolonnen længst til højre. Syv af de otte fejl handler ikke om, at virksomheden er usædvanligt dårligt sikret. De handler om et hul mellem det, der reelt kører, og det, der kan bevises. Det hul er der ingen, der måler på — lige indtil skadeanmeldelsen.

Policens tre lag — alle tre skal kunne bevises Fejler et lag, kan dækningen nedsættes eller afvises LAG 1 Tekniske kontroller • Antivirus og firewall • Multifaktorgodkendelse • Kryptering i transit • Adgangskontrol Kræves af 51 pct. af selskaberne (MFA) LAG 2 Drift og rutiner • Backup hver 5.–7. dag • Opdatering inden frist • Udfasning af gamle OS • Overvågning og reaktion Kræves som MDR af 49 pct. af selskaberne LAG 3 Dokumentation • Jobrapporter • Gendannelsestest • Aktiv- og patchliste • Øvet beredskabsplan Det lag, de fleste skader falder på
De otte sikkerhedsvilkår fordeler sig på tre lag. Lag 1 og 2 køber man; lag 3 skal produceres løbende — og det er der, skaderne falder.

Vil I se, hvordan kravene ser ud fra kundens side af bordet i stedet, har vi behandlet det i artiklen om NIS2 som underleverandør og kundens sikkerhedsspørgeskema. Spørgsmålene er næsten identiske med forsikringsselskabets.

Hvorfor bliver en cyberskade afvist eller nedsat?

Kort svar

Fordi sikkerhedsvilkårene i policen ikke kan dokumenteres, når skaden anmeldes. Beierholm formulerer det direkte: er kravene ikke opfyldt — eller ikke kan dokumenteres — kan selskabet helt eller delvist afvise dækning. Efter en hændelse følger ofte højere præmie eller skåret dækning ved næste fornyelse.

Det er værd at holde fast i, at afvisninger sjældent skyldes ond vilje fra selskabets side. En cyberforsikring er prissættet ud fra en antagelse om et sikkerhedsniveau. Kan virksomheden ikke vise, at niveauet var der på skadesdagen, er præmissen for præmien væk. Beierholm skriver det sådan: »Hvis disse krav ikke er opfyldt – eller ikke kan dokumenteres – har forsikringsselskabet i nogle tilfælde mulighed for helt eller delvist at afvise dækning.«

10 %af arbejdet afgør, om forsikringen dækker — og det er dokumentationsdelen
»Det er ofte de sidste 10 %, der afgør, om forsikringen dækker – eller ej.«
Kennet Just Nielsen, Beierholm

Forsikringen kan også sætte krav, før I bliver forsikret

Kravene møder ikke kun virksomheden ved skaden. De møder den også ved tegningen. PwC beskriver i sin CFO-cyberguide en dansk produktionsvirksomhed, hvor forsikringsselskabet stillede tre konkrete betingelser: en opdateret og afprøvet beredskabsplan, styrket adgangskontrol til systemerne i produktionsmiljøet — og en høj selvrisiko indtil kravene var opfyldt. Selvrisikoen er altså ikke kun en pris. Den bruges som et instrument til at flytte virksomhedens adfærd.

4 af 10oplevede højere præmie efter en cyberhændelse
»Det er en fordel, hvis man har sit cyberstrategiske fundament på plads, inden man tegner forsikringen.«
Mads Nørgaard Madsen, partner og leder af Technology & Security hos PwC

Tallet holder også bagefter. Arctic Wolf opgør, at 42 pct. af de virksomheder, der havde anmeldt en cyberhændelse, oplevede en forhøjet præmie, og at 34 pct. fik nedsættet dækning ved næste fornyelse. 29 pct. af alle adspurgte havde haft en hændelse inden for det seneste år, og af dem fik kun 37 pct. konkret hjælp i form af datagenoprettelse eller juridisk bistand. En anmeldt skade er derfor ikke en neutral begivenhed — den ændrer både prisen og indholdet af policen fremadrettet.

Fra angreb til afgørelse: hvor dokumentationen bliver krævet

1Time 0–2: hændelsen opdagesSelskabets døgnbemandede krisenummer skal ringes op med det samme. Mange policer kræver, at deres egne IT-eksperter kobles på, før I selv begynder at rydde op.
2Time 2–24: bevissikringLogændringer og genstart af servere kan ødelægge det spor, der senere skal vise, hvordan angriberen kom ind. Ryd aldrig op, før der er taget billeder af systemerne.
3Inden 24 timer: varsling til myndighedenEr I omfattet af NIS2-loven, skal en tidlig varsling af sted senest 24 timer efter, I bliver bekendt med hændelsen. Er der personoplysninger i spillet, løber GDPR-fristen på 72 timer parallelt.
4Dag 1–5: selskabet beder om dokumentationenHer kommer listen: backup-jobrapporter, MFA-status, patch-niveau, aktivliste, antivirus-dækning, beredskabsplan og leverandøraftaler — som de var på skadesdagen, ikke som de er i dag.
5Dag 5–30: vurdering af dækningManglende bevis for et enkelt vilkår kan udløse delvis afvisning. Er der uenighed, er det virksomheden, der skal løfte bevisbyrden for, at vilkåret var opfyldt.
6Næste fornyelse: præmie og vilkårSkaden er nu en del af risikobilledet. Det er her, de 42 pct. møder en højere præmie, og de 34 pct. møder en mindre police.

Pointen med tidslinjen er, at ingen af de seks trin kan klares baglæns. Dokumentationen fra trin 4 skal være produceret, før trin 1 indtraf. Det er derfor, arbejdet med at holde policen i hus hører hjemme i den almindelige drift — ikke i krisen.

Har I outsourcet driften, er det værd at læse ansvarsfordelingen efter i sømmene sammen med databehandleraftalen med IT-leverandøren. Policens krav om »klare aftaler« og GDPR's krav til instruksen peger på det samme dokument.

Gælder NIS2-loven for os — og hvad betyder den for forsikringen?

Kort svar

NIS2-loven, lov nr. 434 af 6. maj 2025, trådte i kraft 1. juli 2025. Den gælder enheder i lovens bilag 1 og 2 fra 50 ansatte eller 10 mio. euro i omsaetning. Er I under grænsen, er loven ikke bindende — men forsikringsselskabets krav er, og de ligner lovens § 6 til forveksling.

Det er her, mange danske små og mellemstore virksomheder drager et forkert lettelsens suk. NIS2-loven — officielt lov om foranstaltninger til sikring af et højt cybersikkerhedsniveau, nr. 434 af 6. maj 2025 — træder efter § 33, stk. 1, i kraft den 1. juli 2025. Loven finder efter § 1, stk. 1, anvendelse på »offentlige og private enheder, der er omfattet af lovens bilag 1 og 2«, med undtagelser for blandt andet energi-, tele- og den finansielle sektor, der reguleres særskilt.

Størrelseskriterierne afgør, hvilken kategori man havner i. Efter § 4 er en enhed væsentlig, hvis den har 250 ansatte eller derover, eller en årlig omsætning over 50 mio. euro og en balance over 43 mio. euro. Efter § 5 er en enhed vigtig, hvis den ikke er væsentlig, men har 50 ansatte eller derover, eller 10 mio. euro i årlig omsætning og balance. Registreringsfristen er kort: væsentlige og vigtige enheder skal registrere sig senest to uger efter, de bliver omfattet, jf. § 10, stk. 2.

En håndværksvirksomhed med 14 ansatte, en revisor med 30 eller en webshop med 8 er dermed typisk uden for loven. Men det betyder ikke, at kravene forsvinder. De kommer bare fra en anden afsender: forsikringsselskabet og de større kunder. Og det er værd at lægge mærke til, hvor tæt de to kravsæt ligger på hinanden.

NIS2-lovens § 6 er en gratis tjekliste til policen

§ 6, stk. 1, opregner mindst ti områder, som omfattede enheder skal håndtere. Sammenholder man dem med de otte vilkår fra forsikringspolicerne ovenfor, er overlappet større end forskellen — hvilket gør lovteksten brugbar som checkliste, også for dem, loven ikke gælder for.

NIS2-lovens § 6, stk. 1Findes kravet også i cyberpolicen?Bemærkning
1) Risikoanalyse- og sikkerhedspolitikkerJa — ofte som forudsætning ved tegningSelskabet vil se en skriftlig politik, ikke en holdning
2) HændelseshåndteringJa — som beredskabsplanPwC-casen: planen skulle være både opdateret og afprøvet
3) Driftskontinuitet og backupJa — det hårdeste vilkårPolice: mindst hver 5.–7. dag, opbevaret eksternt
4) ForsyningskædesikkerhedJa — som »klare aftaler ved outsourcing«Her mødes policen og databehandleraftalen
5) Sikkerhed ved udvikling af IT-systemerSjældent eksplicitRammer primært virksomheder med egen udvikling
6) Vurdering af foranstaltningernes effektivitetDelvistPolicen kræver beviset, ikke evalueringen
7) Cyberhygiejne og uddannelseStigendePhishingtræning bliver flere steder en tegningsbetingelse
8) KrypteringspolitikkerJaPolice: følsomme data krypteres under transport
9) Personalesikkerhed og adgangskontrolJaPolice: adgangskodebeskyttelse og stærke adgangskoder
10) Multifaktorautentificering og sikret kommunikationJa — krævet af 51 pct. af selskaberneDet enkelte krav, der oftest afgør en tegning

To yderligere bestemmelser er værd at kende, fordi de også lægger sig oven i forsikringens logik. Efter § 7, stk. 1, skal foranstaltningerne »være godkendt af enhedens ledelsesorgan«, og ledelsesorganet »fører tilsyn med foranstaltningernes gennemførelse«. Cybersikkerhed er altså ikke længere en IT-opgave, men et ledelsesansvar med navn på. Og efter § 13, stk. 1, skal en tidlig varsling sendes »uden unødigt ophold, og senest inden for 24 timer«, mens en egentlig hændelsesunderretning skal af sted »under alle omstændigheder inden for 72 timer«. Overtrædelse straffes efter § 32 med bøde.

Hvem stiller kravene til jer? NIS2-loven har en nedre grænse. Forsikringen har ingen. 1 ansat 50 ansatte 250 ansatte Forsikringsselskabets sikkerhedsvilkår Gælder enhver forsikringstager — uanset antal ansatte og branche NIS2: vigtig enhed (§ 5) Fra 50 ansatte eller 10 mio. euro — og kun i bilag 1 og 2 NIS2: væsentlig (§ 4) Fra 250 ansatte Uden for NIS2-loven Men ikke uden krav
NIS2-loven gælder fra 50 ansatte og kun i bilag 1 og 2. Forsikringsselskabets vilkår gælder fra den første police — og det er dem, de fleste danske småvirksomheder i praksis skal leve op til.

Dækker cyberforsikringen bøden fra Datatilsynet?

Kort svar

Sandsynligvis ikke selve bøden. Danmark har ikke indført GDPR's administrative bødesystem — Datatilsynet politianmelder, og domstolene idømmer bøden i en straffesag. Policerne dækker til gengæld typisk omkostningerne omkring hændelsen: efterforskning, underretning, driftstab og erstatningsansvar. Læs ordlyden om bøder grundigt.

Her ligger en af de største misforståelser om cyberforsikring i Danmark. Mange læser »dækker bøder fra databeskyttelsesmyndigheder« i vilkårene og regner opgaven som løst. Men det danske bødesystem er skruet anderledes sammen end i resten af EU.

Danmark har ikke indført GDPR's administrative bødesystem — ifølge DLA Piper med henvisning til, at det »ville stride mod princippet om magtens tredeling«. I stedet politianmælder Datatilsynet mulige overtrædelser, og bøden idømmes af domstolene i en straffesag. Databeskyttelsesloven giver mulighed for »straf i form af bøde eller fængsel i op til 6 måneder«. Bødeloftet er som i resten af EU »maksimalt 20 mio. euro eller 4 % af den årlige, globale omsætning« for grove overtrædelser.

Retspraksis er stadig tynd. Den oftest citerede dom er ILVA-sagen fra februar 2021, hvor virksomheden blev idømt 100.000 kr., selvom Datatilsynet havde indstillet 1,5 mio. kr. — en forskel på en faktor 15. Dommen blev anket til Vestre Landsret. At udmålingen i første instans landede så langt under indstillingen er værd at kende, men det er ikke et argument for at slappe af: det er stadig en straffesag med en dom.

Og her er den praktiske konsekvens for policen. Vilkår som TE-CYB-01 skriver, at forsikringen dækker bøder pålagt af databeskyttelsesmyndigheder ved tilsidesættelse af persondatasikkerhed. Men når bøden i Danmark ikke udstedes af Datatilsynet, men af en domstol som strafferetlig sanktion, er det ikke givet, at ordlyden rækker. Det er et spørgsmål, I skal stille skriftligt til mægleren eller selskabet, før I skriver under — ikke bagefter.

Post efter et angrebDækkes typisk?Hvad I skal være opmærksomme på
Genetablering af data og systemerJaKræver som regel, at backupvilkåret var opfyldt
DriftstabJa, i et vindueIf angiver op til 30 dage med mulighed for forlængelse til 120 dage
Ekstern krisehjælp døgnet rundtJaSkal ofte rekvireres gennem selskabets egen partner — ring før I rydder op
Underretning af kunder og samarbejdspartnereJaSelve underretningspligten følger GDPR, ikke policen
Erstatningsansvar over for tredjemandJaSagsomkostninger kan trække på samme dækningssum
Bøde efter GDPRTvivlsomt i DanmarkBøden er strafferetlig og idømmes af en domstol — få ordlyden bekræftet skriftligt
Bøde efter NIS2-loven (§ 32)TvivlsomtSamme problemstilling som ovenfor
Opgradering af IT-systemerNejUdtrykkeligt undtaget i TE-CYB-01 — forsikringen betaler ikke for at modernisere

Den sidste række er den, der overrasker flest. Er I blevet ramt, fordi et system var for gammelt, betaler forsikringen for at rydde op — men ikke for at skifte systemet. Det er en af grundene til, at udskiftningen af udgåede styresystemer hører i budgettet og ikke i policen; vi har regnet på den øvelse i artiklen om Windows 10 og udskiftningsplanen.

Hvad koster en cyberforsikring, og hvad trækker prisen?

Kort svar

Danske prisoversigter angiver fra ca. 2.000 kr. om året for en enkeltmandsvirksomhed, ca. 3.000–8.000 kr. for 1–10 ansatte og ca. 8.000–25.000 kr. for 10–50 ansatte. Prisen afhænger af omsætning, branche, dækningssum, selvrisiko — og af, hvor godt sikkerhedsniveauet kan dokumenteres.

Pris på cyberforsikring er svær at slå op, fordi den næsten altid sættes individuelt. De danske prisoversigter giver alligevel et brugbart udgangspunkt. Ifølge erhvervskontopris.dk, senest opdateret april 2026, ligger niveauet på fra ca. 2.000 kr./år for en freelancer eller enkeltmandsvirksomhed, ca. 3.000–8.000 kr./år for en virksomhed med 1–10 ansatte og ca. 8.000–25.000 kr./år for 10–50 ansatte.

Til sammenligning er det værd at holde beløbene op mod, hvad dækningen indeholder. Ifølge If omfatter deres cyberforsikring hjælp og erstatning ved genetablering af data og IT-systemer, erstatning ved driftstab i op til 30 dage med mulighed for forlængelse til 120 dage, hjælp og betaling ved erstatningskrav, adgang til IT-eksperter døgnet rundt gennem Defendable eller Crawford, omkostninger ved information til berørte kunder — og 5 GB lagring og backup af digital information gennem Storegate. De 5 GB er værd at bemærke: de er en bonus, ikke en backupløsning, og de opfylder ikke policens eget backupvilkår for en virksomhed med rigtige data.

MEGET HØJTrusselsniveauet for cyberkriminalitet mod Danmark, november 2025
68 %af danske virksomheder med 10+ ansatte bruger eksterne leverandører til it-sikkerhed (2025)
51 %af forsikringsselskaberne kræver multifaktorgodkendelse
62 %af virksomhederne har allerede en cyberforsikring

Trusselsbilledet forklarer, hvorfor selskaberne strammer. Styrelsen for Samfundssikkerhed vurderede den 25. november 2025 truslen fra cyberkriminalitet mod Danmark til MEGET HØJ — samme niveau som cyberspionage — mens cyberaktivisme lå på HØJ og destruktive cyberangreb på MIDDEL. Ministeren for samfundssikkerhed og beredskab, Torsten Schack Pedersen, formulerede det sådan: »Cybertruslen mod Danmark er alvorlig. Den nye vurdering af cybertruslen mod Danmark viser med al tydelighed, at der er et stort behov for, at vi styrker cybersikkerheden i Danmark.«

Samtidig flytter ansvaret indad i danske virksomheder. Danmarks Statistik opgjorde den 5. september 2025, at andelen af virksomheder med 10 ansatte eller derover, der bruger egne medarbejdere til it-sikkerhed, steg fra 50 pct. i 2024 til knap 60 pct. i 2025, mens andelen med eksterne leverandører faldt fra 73 pct. til 68 pct. For de mindste i statistikken, virksomheder med 10–49 ansatte, gik andelen med egne medarbejdere fra 45 pct. til 55 pct. Det er en bevægelse, der isoleret set er positiv — men den skaber en dokumentationsopgave hos nogen, der i forvejen har travlt.

Hvad kan I selv gøre ved prisen?

  • Dokumenter før I beder om tilbud. Et tilbud givet på et udokumenteret grundlag bliver enten dyrt eller forbeholdt.
  • Slå MFA til alle steder, også servicekonti. Det er det enkeltkrav, der oftest udløser afslag eller forhøjet selvrisiko.
  • Gennemfør en gendannelsestest og skriv resultatet ned. En backup uden test er i forsikringssammenhæng en ubekræftet påstand.
  • Fjern de sidste systemer uden support. Én maskine kan udløse et forbehold på hele policen.
  • Overvej selvrisikoen aktivt. En højere selvrisiko sænker præmien — men brug den som et valg, ikke som en straf, I er blevet pålagt.
  • Bed om vilkårene skriftligt, også afsnittet om bøder. Markedsføringsmateriale er ikke policetekst.

Hvilke fem tiltag vægter forsikringsselskaberne tungest?

Kort svar

Multifaktorgodkendelse, overvåget detektion og reaktion på endepunkterne, backup som angriberen ikke kan slette, sikkerhedsopdateringer inden for en fast frist samt segmentering bag en styret firewall. De to første kræves i dag af omkring halvdelen af selskaberne og er ofte en betingelse for at blive forsikret.

Kravene kan virke som en lang liste, men de fem nedenfor dækker langt det meste af det, en police reelt spørger om. Rækkefølgen er efter, hvor tungt de vægter i en tegning — ikke efter, hvor let de er at indføre.

1

Multifaktorgodkendelse overalt

Krævet af 51 pct. af selskaberne og nummer 10 på NIS2-lovens § 6-liste. Det kritiske er ikke at slå det til for medarbejderne, men at få de sidste undtagelser væk: servicekonti, gamle administratorkonti og eksterne konsulenter.

2

Overvåget detektion på endepunkterne

49 pct. af selskaberne kræver Managed Detection and Response. Forskellen fra klassisk antivirus er, at løsningen reagerer selv — isolerer maskinen og ruller ændringer tilbage — også kl. 03 om natten. Vi bruger SentinelOne til netop det.

3

Backup angriberen ikke kan nå

Policerne kræver kopi mindst hver 5.–7. dag opbevaret eksternt. Moderne ransomware går efter backuppen først, så kopien skal ligge uden for domænet og være skrivebeskyttet — og gendannelsen skal være afprøvet.

4

Opdateringer inden for en frist

Vilkåret hedder »inden for fastsatte tidsfrister«. Uden en nedskrevet frist kan ingen dokumentere overholdelse. Sæt et konkret tal — for eksempel kritiske rettelser inden for 14 dage — og mål på det.

5

Segmentering og styret firewall

Policen kræver »kommercielt forsvarlige« firewallprodukter på tværs af netværket. Det afgørende er, at produktions-, gæste- og kontornet ikke er samme fladt netværk. Se Hosted Firewall.

6

Uddannelse, der kan dokumenteres

Cyberhygiejne er nr. 7 på § 6-listen, og phishingtræning er flere steder ved at blive en tegningsbetingelse. Det, selskabet vil se, er deltagerlister og resultater — ikke et intranetopslag.

Hvad koster det at lukke hullerne?

Krav i policenLøsning hos JITSPris
Backup af Microsoft 365 uden for Microsofts eget miljøZave Microsoft 365-backup29 kr. pr. bruger/md.
Filbackup med længere historik og ekstern opbevaringZave Pro (1 TB, 5 enheder, 12 måneders historik)349 kr./md.
Overvåget detektion og reaktion på endepunkterSentinelOneTilbud pr. enhed
Firewall og segmenteringHosted FirewallTilbud pr. miljø
Bilag og bogføring i et system med adgangsstyringAdmind OFFICE345 kr./md. (OFFICE+ 429 kr./md.)

Alle priser er ekskl. moms. Én ting skal siges højt om backupdelen: Zaves pakker har 30 dages til 12 måneders versionshistorik, og det dækker ikke i sig selv bogføringslovens femårige opbevaringspligt — længere opbevaring aftales særskilt. Forholdet mellem backup og opbevaringspligt har vi udfoldet i artiklen om backup af Microsoft 365 og bogføringsloven.

Serverrum med netværksudstyr og blaat lys — segmentering og firewall er et af de tungeste krav i en cyberpolice

Sådan dokumenterer I sikkerheden, så policen holder

Kort svar

Saml beviserne i én mappe, der opdateres på en fast kadence: aktivliste, patch-rapport, MFA-status, backup-jobrapporter, resultat af gendannelsestest, antivirus-dækning, beredskabsplan med øvelsesreferat, leverandøraftaler og uddannelsesbeviser. Datér hvert dokument — selskabet spørger til tilstanden på skadesdagen.

Forsikringsdokumentation er ikke et projekt, men en rutine. Det afgørende greb er, at hvert bevis er datostemplet, fordi selskabet ikke spørger, hvordan der ser ud i dag, men hvordan der så ud den dag angrebet ramte. En patch-rapport uden dato er ubrugelig som bevis.

MMånedligt: de fire rapporterPatch-status med alder på åbne sårbarheder, MFA-dækning pr. konto, antivirus- og EDR-dækning pr. enhed, og backup-jobrapport med fejlede kørsler. Gem dem som PDF med dato i filnavnet.
KKvartalsvist: aktivlistenAlle servere, klienter, mobile enheder og netværksudstyr med OS-version og supportstatus. Det er listen, der beviser, at der ikke kører noget uden support — og den, der afslører maskinen, alle havde glemt.
½Halvårligt: gendannelsestestenGendan en rigtig fil og en rigtig postkasse fra backuppen, og skriv ned hvad, hvornår, hvor lang tid det tog, og hvem der gjorde det. Dette ene dokument er ofte forskellen på dækning og afvisning.
ÅÅrligt: beredskabsøvelsenKør et scenarie igennem på en time med de folk, der faktisk skal handle. Opdater nødnumre, og skriv et referat. PwC-casen viste, at »afprøvet« er et selvstændigt krav ud over »opdateret«.
ÅÅrligt: aftaler og uddannelseGennemgå leverandøraftaler og databehandleraftaler for, om ansvarsfordelingen stadig passer, og gem deltagerlister fra phishing- og sikkerhedstræning.
→Ved hver fornyelse: mappen medSend dokumentationen med, når I beder om tilbud eller fornyer. Det flytter samtalen fra formodninger til fakta — og det er den samtale, der sænker præmien.
Dokumentationens kadence Alt skal være datostemplet — selskabet spørger til skadesdagen, ikke til i dag Mån 4 rapporter Patch · MFA EDR · Backup Kvt Aktivliste OS-version og supportstatus ½ år Gendannelsestest Rigtig fil og rigtig postkasse År Beredskabsøvelse Referat og nødnumre
Fire faste kadencer dækker samtlige otte sikkerhedsvilkår. Samlet koster de en håndfuld timer om året — mod en police, der kan være skåret ned eller afvist.
Kolleger gennemgår dokumentation ved et mødebord — beredskabsøvelsen skal øves og skrives ned, ikke kun planlægges

Har I hostingen og backuppen liggende hos os, leverer vi rapporterne fra listen som en del af driften. Baggrunden for, hvordan vi arbejder med det, står på siden om informationssikkerhed.

Gratis guide

NIS2 på 2 sider

Lovens § 6-liste, størrelsesgrænserne og underretningsfristerne kogt ned til to sider, I kan lægge ved policen. Samme tjekliste, som forsikringsselskaberne reelt spørger efter — også hvis loven ikke gælder for jer.

Du får guiden som PDF med det samme. Vi sender ikke andet, end du beder om.

Sikkerhedstjek

Få jeres police holdt op mod virkeligheden

Vi gennemgår de otte sikkerhedsvilkår på jeres miljø og sender én side tilbage: hvad der er dokumenteret, hvad der mangler, og hvad det koster at lukke hullerne. Ingen binding — og ingen forsikringssalg, for vi sælger ikke forsikringer.

✓ Svar inden for én arbejdsdag ✓ IT-partner siden 1999 ✓ Dansk support fra Fyn

»Vi sparer det, der svarer til en hel arbejdsdag om ugen på administration.«

Westwind, Admind-kunde i over 10 år

Vi ringer kun for at aftale tid. Ring selv på +45 63 13 14 13, hvis det er hastende.

FAQ

Ofte stillede spørgsmål om cyberforsikringens krav

Kan forsikringsselskabet afvise en skade, fordi vi manglede multifaktorgodkendelse på én konto?

Ja, hvis MFA er et vilkår i policen. Beierholm formulerer det generelt: er kravene ikke opfyldt — eller ikke kan dokumenteres — kan selskabet helt eller delvist afvise dækning. Hvor hårdt det rammer, afhænger af, om netop den konto var indgangen til angrebet, og af den konkrete ordlyd. Derfor er det de undtagne konti — servicekonti og gamle administratorkonti — der er de vigtigste at få med.

Hvor ofte skal vi tage backup for at opfylde policen?

Mindst hver femte til hver syvende dag, afhængigt af selskabet. Købstædernes Forsikrings vilkår TE-CYB-01 kræver sikkerhedskopi af kritiske data minimum hver syvende dag med opbevaring uden for huset. I praksis bør I køre dagligt — ikke af hensyn til policen, men fordi forskellen mellem en dag og en uges tabt arbejde er stor. Og husk gendannelsestesten: en backup, der aldrig er gendannet, er en ubekræftet påstand.

Gælder NIS2-loven for vores virksomhed med 20 ansatte?

Formentlig ikke. Efter § 5 i lov nr. 434 af 6. maj 2025 er en enhed »vigtig« fra 50 ansatte eller 10 mio. euro i årlig omsætning og balance, og efter § 4 »væsentlig« fra 250 ansatte. Dertil skal enheden være i lovens bilag 1 eller 2. Er I under grænsen, er loven ikke bindende — men forsikringsselskabets krav og større kunders sikkerhedsspørgeskemaer ligner § 6-listen til forveksling.

Dækker cyberforsikringen en bøde fra Datatilsynet?

Det er tvivlsomt i Danmark, og det skal afklares skriftligt. Danmark har ikke indført GDPR's administrative bødesystem: Datatilsynet politianmælder, og bøden idømmes af domstolene i en straffesag, hvor databeskyttelsesloven giver mulighed for »straf i form af bøde eller fængsel i op til 6 måneder«. Policerne taler om bøder pålagt af databeskyttelsesmyndigheder, og det er ikke givet, at ordlyden rækker til en dansk domstolsbøde. Selve omkostningerne omkring hændelsen er derimod typisk dækket.

Hvad koster en cyberforsikring til en lille dansk virksomhed?

Danske prisoversigter angiver fra ca. 2.000 kr. om året for en enkeltmandsvirksomhed, ca. 3.000–8.000 kr. for 1–10 ansatte og ca. 8.000–25.000 kr. for 10–50 ansatte (erhvervskontopris.dk, opdateret april 2026). Prisen sættes individuelt efter omsætning, branche, dækningssum og selvrisiko — og efter hvor godt sikkerhedsniveauet kan dokumenteres. Efter en anmeldt hændelse oplevede 42 pct. højere præmie og 34 pct. skåret dækning.

Skal vi ringe til forsikringen eller til vores IT-leverandør først, hvis vi bliver ramt?

Ring til begge med det samme — men ryd ikke op, før I har talt med selskabets krisenummer. Mange policer kræver, at selskabets egne IT-eksperter kobles på, før arbejdet begynder, og genstart af servere kan ødelægge de spor, der senere skal vise, hvordan angriberen kom ind. If henviser for eksempel til IT-eksperter fra Defendable eller Crawford døgnet rundt. Er I omfattet af NIS2-loven, løber 24-timersfristen for tidlig varsling samtidig.

Betaler forsikringen for at udskifte vores gamle systemer efter et angreb?

Nej. Vilkårene i TE-CYB-01 undtager udtrykkeligt udgifter til opgradering af IT-systemer. Forsikringen betaler for at genetablere det, I havde — ikke for at modernisere det. Er I blevet ramt, fordi et system var for gammelt, ligger regningen for udskiftningen derfor hos jer. Og policen kræver samtidig, at systemer uden support udfases, så et udgået styresystem er både en risiko og et vilkårsbrud.

Kan vi bruge forsikringens sikkerhedskrav til noget andet?

Ja. De otte vilkår er stort set de samme spørgsmål, som større kunder stiller i deres leverandørspørgeskemaer, og de samme områder, som NIS2-lovens § 6, stk. 1, opregner. Dokumentationsmappen kan altså bruges tre gange: til forsikringen, til kundens spørgeskema og til lovens krav, hvis I på et tidspunkt kommer over størrelsesgrænsen.

Kilder

Artiklen er skrevet af JITS ApS og opdateret 29. september 2026. Vi sælger ikke forsikringer — vi leverer den IT-drift og dokumentation, policerne kræver. Denne artikel er generel information og ikke forsikringsrådgivning eller juridisk rådgivning; læs altid jeres egne vilkår, og tal med jeres mægler eller selskab om det konkrete dækningsomfang.

Otte vilkår. Én side tilbage fra os.

Et af de hurtigste vilkår at dokumentere er mailsikkerheden: en DMARC-record står i offentlig DNS, og enhver kan slå den op. Sådan sætter I SPF, DKIM og DMARC op, uden at jeres egne fakturamails bliver afvist.

Vi gennemgår jeres miljø mod policens sikkerhedsvilkår og fortæller, hvad der kan dokumenteres i dag — og hvad der mangler.

Få policens otte vilkår tjekket Sikkerhedstjek