En cyberforsikring er ikke et sikkerhedsnet, I køber. Det er en kontrakt med sikkerhedskrav — og kravene bliver først kontrolleret den dag, I anmelder skaden. Her er de krav, danske policer faktisk stiller, og hvordan I dokumenterer dem inden angrebet.
Otte af ti afvisninger handler ikke om manglende sikkerhed, men om manglende dokumentation. Kan I svare ja til alle seks — med bevis i hånden?
Danske cyberpolicer indeholder sikkerhedsvilkår: antivirus og firewall på hele netværket, backup mindst hver syvende dag med ekstern opbevaring, kryptering af følsomme data under transport, adgangskodebeskyttelse af bærbare medier og rettidige sikkerhedsopdateringer. Er vilkårene ikke opfyldt — eller ikke kan dokumenteres — kan dækningen nedsættes eller afvises.
De fleste virksomheder læser en cyberforsikring som en dækningsliste: datagenoprettelse, driftstab, ansvar, krisehjælp. Men det afgørende afsnit står længere nede i vilkårene, og det handler ikke om, hvad selskabet betaler. Det handler om, hvad I skal have gjort, før de betaler.
Tag et konkret dansk eksempel. I Købstædernes Forsikrings vilkår for TotalErhverv Cyberforsikring (dokument TE-CYB-01, version 06.2021) er forsikringstageren forpligtet til at have »kommercielt forsvarlige antivirus- og firewall-programmer på tværs af Sikredes netværk«, at tage sikkerhedskopier af kritiske data «minimum hver syvende dag» med opbevaring uden for huset, at overholde betalingskortindustriens sikkerhedsstandarder fuldt ud, at kryptere følsomme data under transport og at beskytte bærbare medier med adgangskode. Det er ikke anbefalinger. Det er vilkår.
Revisions- og rådgivningshuset Beierholm beskriver det samme mønster på tværs af selskaber: policerne kræver, at virksomheden »tager regelmæssig backup og kan gendanne data« — med frekvenser fra hver femte til hver syvende dag afhængigt af policen — »anvender stærke adgangskoder og relevante tekniske kontroller«, »installerer sikkerhedsopdateringer inden for fastsatte tidsfrister«, »udfaser systemer, der ikke længere understøttes«, og »har klare aftaler, hvis IT-driften er outsourcet«. Kravet til adgangskoder er i mange policer skruet op fra 8 til 12–14 tegn inden for de seneste år.
Oven i de klassiske vilkår er der kommet to nyere krav, som i dag afgør, om virksomheden overhovedet kan tegne forsikringen. Arctic Wolfs rapport The Cyber Insurance Outlook 2024 opgør, at 51 pct. af forsikringsselskaberne kræver multifaktorgodkendelse, og 49 pct. kræver Managed Detection and Response — altså overvåget detektion og reaktion, ikke blot et antivirusprogram. Samme rapport viser, at 62 pct. af de adspurgte virksomheder allerede har en cyberforsikring, mens 34 pct. har haft den i under et år. Markedet er med andre ord ungt, og vilkårene strammes stadig.
| Krav | Hvad policen typisk skriver | Beviset selskabet vil se | Hvor det oftest fejler |
|---|---|---|---|
| Antivirus og firewall | »Kommercielt forsvarlige« produkter på hele netværket | Konsoludtræk med antal enheder og dækningsgrad | Enkelte servere, testmaskiner og private enheder mangler |
| Backup | Sikkerhedskopi mindst hver 5.–7. dag, opbevaret eksternt | Jobrapporter plus en gennemført gendannelsestest | Backuppen kører, men er aldrig gendannet — og ligger på samme domæne |
| Multifaktorgodkendelse | Påkrævet ved fjernadgang og for privilegerede konti | Rapport over konti med og uden MFA | Servicekonti og gamle administratorkonti er undtaget |
| Sikkerhedsopdateringer | Installeres »inden for fastsatte tidsfrister« | Patch-rapport med alder på åbne sårbarheder | Ingen frist er defineret, så ingen kan bevise overholdelse |
| Systemer uden support | Skal udfases | Aktivliste med OS-version og supportstatus | Én maskine kører stadig et udgået styresystem |
| Kryptering | Følsomme data krypteres under transport; bærbare medier beskyttes | Konfigurationsudtræk og politik | USB-nøgler og bærbare uden diskkryptering |
| Beredskabsplan | Opdateret og afprøvet plan for håndtering af hændelser | Planen plus referat fra sidste øvelse | Planen findes, men er aldrig øvet — og nødnumrene er forældede |
| Aftaler ved outsourcing | »Klare aftaler, hvis IT-driften er outsourcet« | Kontrakt, ansvarsfordeling og databehandleraftale | Ingen skriver ned, hvem der overvåger hvad uden for åbningstid |
Læg mærke til mønsteret i kolonnen længst til højre. Syv af de otte fejl handler ikke om, at virksomheden er usædvanligt dårligt sikret. De handler om et hul mellem det, der reelt kører, og det, der kan bevises. Det hul er der ingen, der måler på — lige indtil skadeanmeldelsen.
Vil I se, hvordan kravene ser ud fra kundens side af bordet i stedet, har vi behandlet det i artiklen om NIS2 som underleverandør og kundens sikkerhedsspørgeskema. Spørgsmålene er næsten identiske med forsikringsselskabets.
Fordi sikkerhedsvilkårene i policen ikke kan dokumenteres, når skaden anmeldes. Beierholm formulerer det direkte: er kravene ikke opfyldt — eller ikke kan dokumenteres — kan selskabet helt eller delvist afvise dækning. Efter en hændelse følger ofte højere præmie eller skåret dækning ved næste fornyelse.
Det er værd at holde fast i, at afvisninger sjældent skyldes ond vilje fra selskabets side. En cyberforsikring er prissættet ud fra en antagelse om et sikkerhedsniveau. Kan virksomheden ikke vise, at niveauet var der på skadesdagen, er præmissen for præmien væk. Beierholm skriver det sådan: »Hvis disse krav ikke er opfyldt – eller ikke kan dokumenteres – har forsikringsselskabet i nogle tilfælde mulighed for helt eller delvist at afvise dækning.«
»Det er ofte de sidste 10 %, der afgør, om forsikringen dækker – eller ej.«Kennet Just Nielsen, Beierholm
Kravene møder ikke kun virksomheden ved skaden. De møder den også ved tegningen. PwC beskriver i sin CFO-cyberguide en dansk produktionsvirksomhed, hvor forsikringsselskabet stillede tre konkrete betingelser: en opdateret og afprøvet beredskabsplan, styrket adgangskontrol til systemerne i produktionsmiljøet — og en høj selvrisiko indtil kravene var opfyldt. Selvrisikoen er altså ikke kun en pris. Den bruges som et instrument til at flytte virksomhedens adfærd.
»Det er en fordel, hvis man har sit cyberstrategiske fundament på plads, inden man tegner forsikringen.«Mads Nørgaard Madsen, partner og leder af Technology & Security hos PwC
Tallet holder også bagefter. Arctic Wolf opgør, at 42 pct. af de virksomheder, der havde anmeldt en cyberhændelse, oplevede en forhøjet præmie, og at 34 pct. fik nedsættet dækning ved næste fornyelse. 29 pct. af alle adspurgte havde haft en hændelse inden for det seneste år, og af dem fik kun 37 pct. konkret hjælp i form af datagenoprettelse eller juridisk bistand. En anmeldt skade er derfor ikke en neutral begivenhed — den ændrer både prisen og indholdet af policen fremadrettet.
Pointen med tidslinjen er, at ingen af de seks trin kan klares baglæns. Dokumentationen fra trin 4 skal være produceret, før trin 1 indtraf. Det er derfor, arbejdet med at holde policen i hus hører hjemme i den almindelige drift — ikke i krisen.
Har I outsourcet driften, er det værd at læse ansvarsfordelingen efter i sømmene sammen med databehandleraftalen med IT-leverandøren. Policens krav om »klare aftaler« og GDPR's krav til instruksen peger på det samme dokument.
NIS2-loven, lov nr. 434 af 6. maj 2025, trådte i kraft 1. juli 2025. Den gælder enheder i lovens bilag 1 og 2 fra 50 ansatte eller 10 mio. euro i omsaetning. Er I under grænsen, er loven ikke bindende — men forsikringsselskabets krav er, og de ligner lovens § 6 til forveksling.
Det er her, mange danske små og mellemstore virksomheder drager et forkert lettelsens suk. NIS2-loven — officielt lov om foranstaltninger til sikring af et højt cybersikkerhedsniveau, nr. 434 af 6. maj 2025 — træder efter § 33, stk. 1, i kraft den 1. juli 2025. Loven finder efter § 1, stk. 1, anvendelse på »offentlige og private enheder, der er omfattet af lovens bilag 1 og 2«, med undtagelser for blandt andet energi-, tele- og den finansielle sektor, der reguleres særskilt.
Størrelseskriterierne afgør, hvilken kategori man havner i. Efter § 4 er en enhed væsentlig, hvis den har 250 ansatte eller derover, eller en årlig omsætning over 50 mio. euro og en balance over 43 mio. euro. Efter § 5 er en enhed vigtig, hvis den ikke er væsentlig, men har 50 ansatte eller derover, eller 10 mio. euro i årlig omsætning og balance. Registreringsfristen er kort: væsentlige og vigtige enheder skal registrere sig senest to uger efter, de bliver omfattet, jf. § 10, stk. 2.
En håndværksvirksomhed med 14 ansatte, en revisor med 30 eller en webshop med 8 er dermed typisk uden for loven. Men det betyder ikke, at kravene forsvinder. De kommer bare fra en anden afsender: forsikringsselskabet og de større kunder. Og det er værd at lægge mærke til, hvor tæt de to kravsæt ligger på hinanden.
§ 6, stk. 1, opregner mindst ti områder, som omfattede enheder skal håndtere. Sammenholder man dem med de otte vilkår fra forsikringspolicerne ovenfor, er overlappet større end forskellen — hvilket gør lovteksten brugbar som checkliste, også for dem, loven ikke gælder for.
| NIS2-lovens § 6, stk. 1 | Findes kravet også i cyberpolicen? | Bemærkning |
|---|---|---|
| 1) Risikoanalyse- og sikkerhedspolitikker | Ja — ofte som forudsætning ved tegning | Selskabet vil se en skriftlig politik, ikke en holdning |
| 2) Hændelseshåndtering | Ja — som beredskabsplan | PwC-casen: planen skulle være både opdateret og afprøvet |
| 3) Driftskontinuitet og backup | Ja — det hårdeste vilkår | Police: mindst hver 5.–7. dag, opbevaret eksternt |
| 4) Forsyningskædesikkerhed | Ja — som »klare aftaler ved outsourcing« | Her mødes policen og databehandleraftalen |
| 5) Sikkerhed ved udvikling af IT-systemer | Sjældent eksplicit | Rammer primært virksomheder med egen udvikling |
| 6) Vurdering af foranstaltningernes effektivitet | Delvist | Policen kræver beviset, ikke evalueringen |
| 7) Cyberhygiejne og uddannelse | Stigende | Phishingtræning bliver flere steder en tegningsbetingelse |
| 8) Krypteringspolitikker | Ja | Police: følsomme data krypteres under transport |
| 9) Personalesikkerhed og adgangskontrol | Ja | Police: adgangskodebeskyttelse og stærke adgangskoder |
| 10) Multifaktorautentificering og sikret kommunikation | Ja — krævet af 51 pct. af selskaberne | Det enkelte krav, der oftest afgør en tegning |
To yderligere bestemmelser er værd at kende, fordi de også lægger sig oven i forsikringens logik. Efter § 7, stk. 1, skal foranstaltningerne »være godkendt af enhedens ledelsesorgan«, og ledelsesorganet »fører tilsyn med foranstaltningernes gennemførelse«. Cybersikkerhed er altså ikke længere en IT-opgave, men et ledelsesansvar med navn på. Og efter § 13, stk. 1, skal en tidlig varsling sendes »uden unødigt ophold, og senest inden for 24 timer«, mens en egentlig hændelsesunderretning skal af sted »under alle omstændigheder inden for 72 timer«. Overtrædelse straffes efter § 32 med bøde.
Sandsynligvis ikke selve bøden. Danmark har ikke indført GDPR's administrative bødesystem — Datatilsynet politianmelder, og domstolene idømmer bøden i en straffesag. Policerne dækker til gengæld typisk omkostningerne omkring hændelsen: efterforskning, underretning, driftstab og erstatningsansvar. Læs ordlyden om bøder grundigt.
Her ligger en af de største misforståelser om cyberforsikring i Danmark. Mange læser »dækker bøder fra databeskyttelsesmyndigheder« i vilkårene og regner opgaven som løst. Men det danske bødesystem er skruet anderledes sammen end i resten af EU.
Danmark har ikke indført GDPR's administrative bødesystem — ifølge DLA Piper med henvisning til, at det »ville stride mod princippet om magtens tredeling«. I stedet politianmælder Datatilsynet mulige overtrædelser, og bøden idømmes af domstolene i en straffesag. Databeskyttelsesloven giver mulighed for »straf i form af bøde eller fængsel i op til 6 måneder«. Bødeloftet er som i resten af EU »maksimalt 20 mio. euro eller 4 % af den årlige, globale omsætning« for grove overtrædelser.
Retspraksis er stadig tynd. Den oftest citerede dom er ILVA-sagen fra februar 2021, hvor virksomheden blev idømt 100.000 kr., selvom Datatilsynet havde indstillet 1,5 mio. kr. — en forskel på en faktor 15. Dommen blev anket til Vestre Landsret. At udmålingen i første instans landede så langt under indstillingen er værd at kende, men det er ikke et argument for at slappe af: det er stadig en straffesag med en dom.
Og her er den praktiske konsekvens for policen. Vilkår som TE-CYB-01 skriver, at forsikringen dækker bøder pålagt af databeskyttelsesmyndigheder ved tilsidesættelse af persondatasikkerhed. Men når bøden i Danmark ikke udstedes af Datatilsynet, men af en domstol som strafferetlig sanktion, er det ikke givet, at ordlyden rækker. Det er et spørgsmål, I skal stille skriftligt til mægleren eller selskabet, før I skriver under — ikke bagefter.
| Post efter et angreb | Dækkes typisk? | Hvad I skal være opmærksomme på |
|---|---|---|
| Genetablering af data og systemer | Ja | Kræver som regel, at backupvilkåret var opfyldt |
| Driftstab | Ja, i et vindue | If angiver op til 30 dage med mulighed for forlængelse til 120 dage |
| Ekstern krisehjælp døgnet rundt | Ja | Skal ofte rekvireres gennem selskabets egen partner — ring før I rydder op |
| Underretning af kunder og samarbejdspartnere | Ja | Selve underretningspligten følger GDPR, ikke policen |
| Erstatningsansvar over for tredjemand | Ja | Sagsomkostninger kan trække på samme dækningssum |
| Bøde efter GDPR | Tvivlsomt i Danmark | Bøden er strafferetlig og idømmes af en domstol — få ordlyden bekræftet skriftligt |
| Bøde efter NIS2-loven (§ 32) | Tvivlsomt | Samme problemstilling som ovenfor |
| Opgradering af IT-systemer | Nej | Udtrykkeligt undtaget i TE-CYB-01 — forsikringen betaler ikke for at modernisere |
Den sidste række er den, der overrasker flest. Er I blevet ramt, fordi et system var for gammelt, betaler forsikringen for at rydde op — men ikke for at skifte systemet. Det er en af grundene til, at udskiftningen af udgåede styresystemer hører i budgettet og ikke i policen; vi har regnet på den øvelse i artiklen om Windows 10 og udskiftningsplanen.
Danske prisoversigter angiver fra ca. 2.000 kr. om året for en enkeltmandsvirksomhed, ca. 3.000–8.000 kr. for 1–10 ansatte og ca. 8.000–25.000 kr. for 10–50 ansatte. Prisen afhænger af omsætning, branche, dækningssum, selvrisiko — og af, hvor godt sikkerhedsniveauet kan dokumenteres.
Pris på cyberforsikring er svær at slå op, fordi den næsten altid sættes individuelt. De danske prisoversigter giver alligevel et brugbart udgangspunkt. Ifølge erhvervskontopris.dk, senest opdateret april 2026, ligger niveauet på fra ca. 2.000 kr./år for en freelancer eller enkeltmandsvirksomhed, ca. 3.000–8.000 kr./år for en virksomhed med 1–10 ansatte og ca. 8.000–25.000 kr./år for 10–50 ansatte.
Til sammenligning er det værd at holde beløbene op mod, hvad dækningen indeholder. Ifølge If omfatter deres cyberforsikring hjælp og erstatning ved genetablering af data og IT-systemer, erstatning ved driftstab i op til 30 dage med mulighed for forlængelse til 120 dage, hjælp og betaling ved erstatningskrav, adgang til IT-eksperter døgnet rundt gennem Defendable eller Crawford, omkostninger ved information til berørte kunder — og 5 GB lagring og backup af digital information gennem Storegate. De 5 GB er værd at bemærke: de er en bonus, ikke en backupløsning, og de opfylder ikke policens eget backupvilkår for en virksomhed med rigtige data.
Trusselsbilledet forklarer, hvorfor selskaberne strammer. Styrelsen for Samfundssikkerhed vurderede den 25. november 2025 truslen fra cyberkriminalitet mod Danmark til MEGET HØJ — samme niveau som cyberspionage — mens cyberaktivisme lå på HØJ og destruktive cyberangreb på MIDDEL. Ministeren for samfundssikkerhed og beredskab, Torsten Schack Pedersen, formulerede det sådan: »Cybertruslen mod Danmark er alvorlig. Den nye vurdering af cybertruslen mod Danmark viser med al tydelighed, at der er et stort behov for, at vi styrker cybersikkerheden i Danmark.«
Samtidig flytter ansvaret indad i danske virksomheder. Danmarks Statistik opgjorde den 5. september 2025, at andelen af virksomheder med 10 ansatte eller derover, der bruger egne medarbejdere til it-sikkerhed, steg fra 50 pct. i 2024 til knap 60 pct. i 2025, mens andelen med eksterne leverandører faldt fra 73 pct. til 68 pct. For de mindste i statistikken, virksomheder med 10–49 ansatte, gik andelen med egne medarbejdere fra 45 pct. til 55 pct. Det er en bevægelse, der isoleret set er positiv — men den skaber en dokumentationsopgave hos nogen, der i forvejen har travlt.
Multifaktorgodkendelse, overvåget detektion og reaktion på endepunkterne, backup som angriberen ikke kan slette, sikkerhedsopdateringer inden for en fast frist samt segmentering bag en styret firewall. De to første kræves i dag af omkring halvdelen af selskaberne og er ofte en betingelse for at blive forsikret.
Kravene kan virke som en lang liste, men de fem nedenfor dækker langt det meste af det, en police reelt spørger om. Rækkefølgen er efter, hvor tungt de vægter i en tegning — ikke efter, hvor let de er at indføre.
Krævet af 51 pct. af selskaberne og nummer 10 på NIS2-lovens § 6-liste. Det kritiske er ikke at slå det til for medarbejderne, men at få de sidste undtagelser væk: servicekonti, gamle administratorkonti og eksterne konsulenter.
49 pct. af selskaberne kræver Managed Detection and Response. Forskellen fra klassisk antivirus er, at løsningen reagerer selv — isolerer maskinen og ruller ændringer tilbage — også kl. 03 om natten. Vi bruger SentinelOne til netop det.
Policerne kræver kopi mindst hver 5.–7. dag opbevaret eksternt. Moderne ransomware går efter backuppen først, så kopien skal ligge uden for domænet og være skrivebeskyttet — og gendannelsen skal være afprøvet.
Vilkåret hedder »inden for fastsatte tidsfrister«. Uden en nedskrevet frist kan ingen dokumentere overholdelse. Sæt et konkret tal — for eksempel kritiske rettelser inden for 14 dage — og mål på det.
Policen kræver »kommercielt forsvarlige« firewallprodukter på tværs af netværket. Det afgørende er, at produktions-, gæste- og kontornet ikke er samme fladt netværk. Se Hosted Firewall.
Cyberhygiejne er nr. 7 på § 6-listen, og phishingtræning er flere steder ved at blive en tegningsbetingelse. Det, selskabet vil se, er deltagerlister og resultater — ikke et intranetopslag.
| Krav i policen | Løsning hos JITS | Pris |
|---|---|---|
| Backup af Microsoft 365 uden for Microsofts eget miljø | Zave Microsoft 365-backup | 29 kr. pr. bruger/md. |
| Filbackup med længere historik og ekstern opbevaring | Zave Pro (1 TB, 5 enheder, 12 måneders historik) | 349 kr./md. |
| Overvåget detektion og reaktion på endepunkter | SentinelOne | Tilbud pr. enhed |
| Firewall og segmentering | Hosted Firewall | Tilbud pr. miljø |
| Bilag og bogføring i et system med adgangsstyring | Admind OFFICE | 345 kr./md. (OFFICE+ 429 kr./md.) |
Alle priser er ekskl. moms. Én ting skal siges højt om backupdelen: Zaves pakker har 30 dages til 12 måneders versionshistorik, og det dækker ikke i sig selv bogføringslovens femårige opbevaringspligt — længere opbevaring aftales særskilt. Forholdet mellem backup og opbevaringspligt har vi udfoldet i artiklen om backup af Microsoft 365 og bogføringsloven.
Saml beviserne i én mappe, der opdateres på en fast kadence: aktivliste, patch-rapport, MFA-status, backup-jobrapporter, resultat af gendannelsestest, antivirus-dækning, beredskabsplan med øvelsesreferat, leverandøraftaler og uddannelsesbeviser. Datér hvert dokument — selskabet spørger til tilstanden på skadesdagen.
Forsikringsdokumentation er ikke et projekt, men en rutine. Det afgørende greb er, at hvert bevis er datostemplet, fordi selskabet ikke spørger, hvordan der ser ud i dag, men hvordan der så ud den dag angrebet ramte. En patch-rapport uden dato er ubrugelig som bevis.
Har I hostingen og backuppen liggende hos os, leverer vi rapporterne fra listen som en del af driften. Baggrunden for, hvordan vi arbejder med det, står på siden om informationssikkerhed.
Lovens § 6-liste, størrelsesgrænserne og underretningsfristerne kogt ned til to sider, I kan lægge ved policen. Samme tjekliste, som forsikringsselskaberne reelt spørger efter — også hvis loven ikke gælder for jer.
Du får guiden som PDF med det samme. Vi sender ikke andet, end du beder om.
Vi gennemgår de otte sikkerhedsvilkår på jeres miljø og sender én side tilbage: hvad der er dokumenteret, hvad der mangler, og hvad det koster at lukke hullerne. Ingen binding — og ingen forsikringssalg, for vi sælger ikke forsikringer.
»Vi sparer det, der svarer til en hel arbejdsdag om ugen på administration.«
Westwind, Admind-kunde i over 10 årJa, hvis MFA er et vilkår i policen. Beierholm formulerer det generelt: er kravene ikke opfyldt — eller ikke kan dokumenteres — kan selskabet helt eller delvist afvise dækning. Hvor hårdt det rammer, afhænger af, om netop den konto var indgangen til angrebet, og af den konkrete ordlyd. Derfor er det de undtagne konti — servicekonti og gamle administratorkonti — der er de vigtigste at få med.
Mindst hver femte til hver syvende dag, afhængigt af selskabet. Købstædernes Forsikrings vilkår TE-CYB-01 kræver sikkerhedskopi af kritiske data minimum hver syvende dag med opbevaring uden for huset. I praksis bør I køre dagligt — ikke af hensyn til policen, men fordi forskellen mellem en dag og en uges tabt arbejde er stor. Og husk gendannelsestesten: en backup, der aldrig er gendannet, er en ubekræftet påstand.
Formentlig ikke. Efter § 5 i lov nr. 434 af 6. maj 2025 er en enhed »vigtig« fra 50 ansatte eller 10 mio. euro i årlig omsætning og balance, og efter § 4 »væsentlig« fra 250 ansatte. Dertil skal enheden være i lovens bilag 1 eller 2. Er I under grænsen, er loven ikke bindende — men forsikringsselskabets krav og større kunders sikkerhedsspørgeskemaer ligner § 6-listen til forveksling.
Det er tvivlsomt i Danmark, og det skal afklares skriftligt. Danmark har ikke indført GDPR's administrative bødesystem: Datatilsynet politianmælder, og bøden idømmes af domstolene i en straffesag, hvor databeskyttelsesloven giver mulighed for »straf i form af bøde eller fængsel i op til 6 måneder«. Policerne taler om bøder pålagt af databeskyttelsesmyndigheder, og det er ikke givet, at ordlyden rækker til en dansk domstolsbøde. Selve omkostningerne omkring hændelsen er derimod typisk dækket.
Danske prisoversigter angiver fra ca. 2.000 kr. om året for en enkeltmandsvirksomhed, ca. 3.000–8.000 kr. for 1–10 ansatte og ca. 8.000–25.000 kr. for 10–50 ansatte (erhvervskontopris.dk, opdateret april 2026). Prisen sættes individuelt efter omsætning, branche, dækningssum og selvrisiko — og efter hvor godt sikkerhedsniveauet kan dokumenteres. Efter en anmeldt hændelse oplevede 42 pct. højere præmie og 34 pct. skåret dækning.
Ring til begge med det samme — men ryd ikke op, før I har talt med selskabets krisenummer. Mange policer kræver, at selskabets egne IT-eksperter kobles på, før arbejdet begynder, og genstart af servere kan ødelægge de spor, der senere skal vise, hvordan angriberen kom ind. If henviser for eksempel til IT-eksperter fra Defendable eller Crawford døgnet rundt. Er I omfattet af NIS2-loven, løber 24-timersfristen for tidlig varsling samtidig.
Nej. Vilkårene i TE-CYB-01 undtager udtrykkeligt udgifter til opgradering af IT-systemer. Forsikringen betaler for at genetablere det, I havde — ikke for at modernisere det. Er I blevet ramt, fordi et system var for gammelt, ligger regningen for udskiftningen derfor hos jer. Og policen kræver samtidig, at systemer uden support udfases, så et udgået styresystem er både en risiko og et vilkårsbrud.
Ja. De otte vilkår er stort set de samme spørgsmål, som større kunder stiller i deres leverandørspørgeskemaer, og de samme områder, som NIS2-lovens § 6, stk. 1, opregner. Dokumentationsmappen kan altså bruges tre gange: til forsikringen, til kundens spørgeskema og til lovens krav, hvis I på et tidspunkt kommer over størrelsesgrænsen.
Et af de hurtigste vilkår at dokumentere er mailsikkerheden: en DMARC-record står i offentlig DNS, og enhver kan slå den op. Sådan sætter I SPF, DKIM og DMARC op, uden at jeres egne fakturamails bliver afvist.
Vi gennemgår jeres miljø mod policens sikkerhedsvilkår og fortæller, hvad der kan dokumenteres i dag — og hvad der mangler.