GDPR og ISAE 3402-certificering – tillid og sikkerhed ved IT-outsourcing
31. august 2026
Når du outsourcer IT-drift til en ekstern leverandør, sætter du tillid til, at virksomheden behandler dine data korrekt og sikkert. Men hvordan kan du være helt sikker på det? To ord dukker altid op i de vigtige samtaler: GDPR og ISAE 3402-certificering. Hvis du ikke helt ved, hvad de betyder, eller hvordan de hænger sammen, er du ikke alene. Mange danske virksomhedsejere oplever netop den her usikkerhed, når de skal vurdere en IT-leverandør.
Der er gode grunde til at fokusere på disse to forhold. GDPR handler om at beskytte dine kunders og medarbejderes personlige data mod misbrug. ISAE 3402-certificering handler om at vise, at din IT-leverandør arbejder efter høje sikkerhedsstandarder i deres systemer og processer. Tilsammen giver de dig troværdighed og sikkerhed ved IT-outsourcing.
I denne artikel gennemgår vi, hvad GDPR og ISAE 3402-certificering betyder for din virksomhed, hvordan de hænger sammen, og hvad du skal kigge efter, når du evaluerer en IT-leverandør. Du får praktisk viden, som du kan bruge når du skal træffe beslutninger om, hvem du outsourcer IT til.
Hvad er GDPR, og hvorfor betyder det noget for din virksomhed?
GDPR er den europæiske persondataforordning, der trådte i kraft i 2018. Den styrer, hvordan virksomheder skal håndtere personlige data om kunder, medarbejdere og andre. Hvis du har oplysninger som navne, e-mailadresser, telefonnumre eller betalingsinformation, er det persondata, som er beskyttet under GDPR.
Det vigtige at forstå er, at du som virksomhedsejer stadig er ansvarlig for dine data, selv når du outsourcer IT til en ekstern leverandør. Det betyder, at hvis der sker et sikkerhedsbrud, eller hvis leverandøren behandler data forkert, kan det have konsekvenser for din virksomhed. Du kan få bøder, dårligt omdømme, og du kan miste tillid fra dine kunder.
Når du outsourcer IT, er det derfor afgørende, at leverandøren forstår GDPR og har implementeret kontroller til at sikre, at data behandles korrekt. Dette betyder blandt andet at:
- Data skal være sikkert lagret med kryptering
- Kun autoriseret personale skal have adgang til data
- Der skal være en plan for, hvad der skal ske ved et sikkerhedsbrud
- Du som virksomhedsejer skal være informeret om, hvordan data bruges og opbevares
Hvad er ISAE 3402-certificering?
ISAE 3402 er en international standard, som viser, at en IT-leverandør har etableret effektive kontroller over deres IT-systemer og sikkerhed. Certificeringen gennemføres af en uafhængig revisor, som gransker leverandørens systemer, procedurer og sikkerhedsforanstaltninger.
Der er to niveauer af ISAE 3402-certificering: Type 1 og Type 2. Type 1 betyder, at revisor har gennemgået og godkendt leverandørens kontrolsystemer på et bestemt tidspunkt. Type 2 betyder, at revisor har overvåget disse kontrolsystemer over en periode – typisk mindst seks måneder – og bekræfter, at de fungerer som planlagt.
For de fleste virksomheder, som outsourcer IT, er Type 2-certificering det vigtigste at kigge efter. Det viser, at leverandøren ikke bare har bygget kontroller på papiret, men at de rent faktisk arbejder dagligt for at overholde dem.
Hvordan ISAE 3402-certificering beskytter din virksomhed
Når en IT-leverandør har ISAE 3402-certificering, har de dokumenteret, at de har:
- Fysisk sikkerhed – bygninger og datacentre er sikret mod uautoriseret adgang
- Adgangskontrol – der er systemer til at sikre, at kun det rette personale får adgang til systemerne
- Backup og gendannelsesprocedurer – hvis noget går galt, kan data gendannes
- Opkaldsprocedurer – der er processer for at logge og håndtere tilsyneladende sikkerhedsbrud
- Kryptering og datasikkerhed – data er beskyttet, både når det er lagret og når det sendes
Det vigtige her er, at certificeringen er uafhængig. En ekstern revisor har gennemgået disse systemer og bekræftet, at de eksisterer og virker. Du behøver altså ikke bare stole på leverandørens ord – certificeringen er bevis.
Samspillet mellem GDPR og ISAE 3402-certificering
GDPR og ISAE 3402-certificering handler om to forskellige ting, men de hænger tæt sammen. GDPR giver dig juridiske regler for, hvordan du må behandle persondata. ISAE 3402-certificering er en måde at vise på, at du og dine leverandører overholder de tekniske og organisatoriske foranstaltninger, som GDPR kræver.
Når du outsourcer IT, skal du sikre at leverandøren både forstår GDPR og har tekniske systemer til at overholde det. En leverandør med ISAE 3402-Type 2-certificering har dokumenteret begge dele.
Databehandleraftaler og ansvar
Under GDPR skal du have en databehandleraftale med din IT-leverandør. Denne aftale præciserer, hvem der er ansvarlig for hvad, hvordan data må behandles, og hvad der skal ske ved problemer.
I en god databehandleraftale vil du typisk se, at leverandøren lover at:
- Kun behandle data efter dine instruktioner
- Sikre at deres medarbejdere er forpligtet til fortrolighed
- Implementere passende tekniske og organisatoriske sikkerhedsforanstaltninger
- Informere dig omgående ved mistanke om sikkerhedsbrud
- Arbejde sammen med dig, hvis der kommer en anmodning fra en person, som vil slette eller ændre deres data
En leverandør med ISAE 3402-certificering kan påvise, at de har de tekniske og organisatoriske foranstaltninger på plads, som disse aftaler kræver.
Praktiske overvejelser ved valg af IT-leverandør
Når du skal vælge en IT-leverandør, skal du ikke bare kigge på pris. Sikkerhed og compliance er mindst lige så vigtige – ofte vigtigere på længere sigt. Her er nogle praktiske ting, du bør vurdere.
Verificer certificeringerne
Hvis en leverandør hævder, at de har ISAE 3402-certificering, skal du se deres revisorrapport. Certificeringen skal være aktuel – ikke mere end et eller to år gammel. Hvis de kun har Type 1-certificering, spørg dem, hvornår de forventer at få Type 2-certificering.
Pas også på leverandører, som hævder, at de overholder GDPR, men som ikke kan vise ISAE 3402-certificering eller en anden pålidelig sikkerhedscertificering. Det betyder ofte, at de ikke har gjort den indsats, som kreves.
Spørg ind til sikkerhedsprotokoller
Selv med certificering er det værd at spørge leverandøren direkte om deres sikkerhedspraksis. Hvordan håndterer de adgangskontrol? Har de multifaktor-godkendelse? Krypteres data både i transit og i hviletilstand? Hvad er deres procedurer for, hvis en medarbejder forlader virksomheden?
En god leverandør vil være glad for disse spørgsmål og give dig detaljerede svar. Hvis de virker utilpasse eller vag, er det et dårligt tegn.
Søg efter compliance-checklister
Mange IT-leverandører stiller compliance-checklister til rådighed for deres kunder. Disse lister viser præcist, hvad de gør for at overholde GDPR, hvor deres data opbevares, hvordan de håndterer sikkerhedsbrud, og meget mere. Hvis leverandøren kan give dig sådan en liste, er det et godt tegn på, at de tager sikkerhed alvorligt.
Omkostninger ved sikkerhed og compliance
Du tænker måske, at sikkerhed og compliance koster ekstra. Det er ikke helt forkert – det gør det. Men omkostningerne ved at ikke have sikkerhed og compliance er ofte meget højere.
Hvis der sker et sikkerhedsbrud, som skyldes dårlige praksis hos din IT-leverandør, kan du få GDPR-bøder på op til 4 procent af din årlige omsætning – eller 20 millioner euro, alt efter hvad der er størst. For en gennemsnitlig dansk virksomhed kan det være alvorligt.
Derudover kommer der omkostninger til at informere berørte personer, juridisk assistance, og måske erstatninger. Dit omdømme kan også tage skade, hvilket kan betyde færre kunder.
En god IT-leverandør med GDPR og ISAE 3402-certificering koster måske 10-20 procent mere end en billig alternativ uden certificering. Men hvis du regner på det, er det næsten altid pengene værd. Du betaler for professionel sikkerhed, som beskytter din virksomhed.
En dansk virksomhed, som outsourcer IT-drift, kan forvente at betale 15.000 til 40.000 DKK årligt for en leverandør med solid compliance og sikkerhed, afhængigt af størrelsen af virksomheden og kompleksiteten af systemerne. En mere omfattende løsning med høj sikkerhed kan koste 50.000 til 150.000 DKK årligt.
Hyppige fejl, som virksomheder begår
Når virksomheder vælger IT-leverandør, sker der nogle fejl igen og igen. Det er værd at være opmærksom på dem.
At fokusere kun på pris
Den billigste leverandør er ikke altid den bedste. Sikkerhed og compliance kan ikke opsættes på en dag – det kræver investeringer i mennesker, systemer og processer. En leverandør, som er usædvanlig billig, kan være ved at skære ned på sikkerhed for at spare penge.
At stole på leverandørens egne løfter
Det er ikke nok, at leverandøren siger, at de er sikre og GDPR-compliant. Du skal se beviser. ISAE 3402-certificering er bevis. Uden det bør du være skeptisk.
At ikke opdatere aftaler
En databehandleraftale er ikke noget, du skriver og så glemmer. Hvis leverandøren ændrer deres systemer, datacentre eller sikkerhedsprocedurer, skal aftalen muligvis opdateres. Tjek årligt, at aftalen stadig passer.
At ikke have backup-planer
Selvom leverandøren er god, kan der ske uforudsete ting. Hvad gør du, hvis leverandøren pludselig går konkurs? Eller hvis der sker et alvorligt sikkerhedsbrud? Du bør have en plan B – eller i det mindste forstå, hvad konsekvenserne ville være.
Hvad skal du gøre nu?
Hvis du lige nu outsourcer IT eller overvejer det, her er nogle konkrete trin, du bør tage:
- Gennemgå dine nuværende aftaler. Hvis du allerede har en IT-leverandør, så bed dem om at vise deres ISAE 3402-certificering eller anden compliance-dokumentation. Hvis de ikke har det, spørg dem, hvornår de forventer at få det.
- Spørg leverandøren om deres sikkerhedspraksis. Få svar på spørgsmål om kryptering, backup, adgangskontrol og procedurer ved sikkerhedsbrud.
- Få en databehandleraftale på plads. Hvis du ikke allerede har en, skal du have en før du outsourcer sensitive data.
- Evaluer omkostninger og fordele. Regn på, hvad sikker IT-outsourcing koster sammenlignet med at køre IT selv, eller sammenlignet med billige alternativer uden certificering.
- Dokumenter dine valg. Hvis revisor eller tilsynsmyndighederne spørger, skal du kunne vise, at du har gjort din due diligence for at sikre GDPR og sikkerhed.
Frequently Asked Questions
Er ISAE 3402-certificering det samme som GDPR-compliance?
Nej, det er det ikke. ISAE 3402-certificering viser, at en leverandør har tekniske og organisatoriske sikkerhedsforanstaltninger på plads. GDPR-compliance er en juridisk kravstilling om, hvordan man må behandle persondata. En leverandør med ISAE 3402-certificering kan ofte lettere demonstrere GDPR-compliance, men certificeringen alene garanterer det ikke. Det er vigtigt at se både på certificeringen og på leverandørens databehandleraftale.
Kan jeg bruge en IT-leverandør uden ISAE 3402-certificering?
Ja, du kan – men det er mere risikabelt. Uden ISAE 3402-certificering får du ikke uafhængig verifikation af, at leverandørens sikkerhedsforanstaltninger virker. Du er mere afhængig af leverandørens egne løfter. Hvis sikkerhed og compliance er vigtig for din virksomhed – hvilket det burde være – anbefaler jeg sterkt at du bruger en leverandør med certificering.
Hvad er forskellen mellem ISAE 3402 Type 1 og Type 2?
Type 1 betyder, at revisor har gennemgået leverandørens kontrolsystemer på et bestemt tidspunkt og bekræftet, at de eksisterer og er designet godt. Type 2 betyder, at revisor har overvåget disse systemer over mindst seks måneder og bekræftet, at de rent faktisk virker som planlagt dagligt. Type 2 er stærkere fordi den viser, at kontrollerne virker i praksis, ikke bare på papiret. De fleste virksomheder bør kræve Type 2.
Hvad skal jeg gøre, hvis min IT-leverandør ikke har GDPR og ISAE 3402-certificering?
Du har flere muligheder. Du kan spørge leverandøren, hvornår de forventer at få certificering og hvad deres plan er. Du kan stille krav om, at de får certificering inden for en bestemt periode som betingelse for at fortsætte samarbejdet. Du kan også undersøge alternative leverandører, som allerede har certificeringen. Hvis du behandler sensitive data og leverandøren ikke kan tilbyde sikkerhed og compliance, kan det være værd at skifte leverandør – selv hvis det er dyrere på kort sigt.
Hvor ofte skal ISAE 3402-certificeringen opdateres?
ISAE 3402-certificering er typisk gyldig i et år. En leverandør med Type 2-certificering skal typisk fornye certificeringen årligt for at vise, at kontrollerne stadig virker. Du bør verificere, at din leverandørs certificering er aktuel – ikke mere end 12 måneder gammel. Hvis leverandøren ikke har fornyet certificeringen, er det en grund til at stille spørgsmål.
Conclusion
GDPR og ISAE 3402-certificering handler om at sikre, at du kan stole på din IT-leverandør. Når du outsourcer IT, handler det ikke kun om pris – det handler om at beskytte din virksomhed, dine kunder og deres data.
GDPR giver dig juridiske krav. ISAE 3402-certificering giver dig uafhængig verifikation af, at leverandøren har sikkerhedsforanstaltninger på plads. Sammen hjælper de dig med at træffe informerede beslutninger om IT-outsourcing.
At vælge en IT-leverandør med GDPR og ISAE 3402-certificering koster måske lidt mere, men det er pengene værd. Du får professionel sikkerhed, dokumenteret compliance, og meget vigtigere – du mindsker risikoen for sikkerhedsbrud, bøder og dårligt omdømme.
Start med at vurdere dine nuværende IT-arrangementer. Spørg din leverandør om deres certificeringer og sikkerhedspraksis. Få en databehandleraftale på plads. Og dokumenter, at du har gjort din due diligence. Det er de vigtige skridt til at sikre, at din IT-outsourcing er både sikker og compliant.
Brug for hjælp med dette?
Fejlsøgning 300 kr. inkl. moms (3–4 dage) eller ekspres for 600 kr. inkl. moms (1–2 timer). Fast pris, før vi går i gang.