GDPR og IT-sikkerhed: Sådan dokumenterer du at du overholder reglerne
5. september 2026
Hvis du driver en virksomhed i Danmark, støder du sandsynligvis på GDPR-krav næsten dagligt. Men mange forretningsledere og ejer-drevne iværksættere fokuserer mest på det juridiske aspekt og glemmer den helt centrale sammenhæng: GDPR IT-sikkerhed dokumentation er faktisk nøglen til at bevise over for myndighederne, at du tager beskyttelsen af persondata alvorligt.
Problemet er, at mange virksomheder tror, at GDPR-compliance blot er et juridisk spørgsmål, der kan løses med en privatlivspolitik og nogle checkbokse. I virkeligheden kræver det solide IT-sikkerhedspraksis kombineret med grundig dokumentation, der kan vises frem, hvis Datatilsynet eller en kunde stiller spørgsmål.
I denne guide gennemgår vi præcist, hvad du skal have på plads af dokumentation, hvilke sikkerhedsforanstaltninger der er påkrævet, og hvordan du praktisk set dokumenterer, at du overholder GDPR-reglerne.
Hvorfor IT-sikkerhed og GDPR går hånd i hånd
GDPR handler fundamentalt set om at beskytte menneskers persondata. Hvis dine sikkerhedssystemer ikke er på plads, kan du ikke påvise, at du beskytter data. Det er lige så simpelt.
Artikkel 5 i GDPR fastslår "integrity and confidentiality" - altså integritet og fortrolighed. Det betyder, at persondata skal være sikret mod uvedkommende adgang, tilfældig eller ulovlig behandling. Det kan du ikke bare sige med ord. Du skal kunne vise det med konkret dokumentation.
For eksempel: Hvis du driver en tandlægeklinik og opbevarer patientdata, vil Datatilsynet ikke blot tro dig på ordet, at data er sikre. De vil forvente, at du kan dokumentere:
- At dine computere har antivirus-software
- At passwordene bliver ændret regelmæssigt
- At ansatte kun har adgang til de data, de har brug for
- At du har log-filer, der viser hvem der tilgik hvad
Uden denne dokumentation af IT-sikkerhed kan du ikke virkelig påvise, at du overholder GDPR.
Den kritiske dokumentation du skal have på plads
Lad mig være direkte: hvis du ikke kan vise op med dokumentation, betyder GDPR-compliance ikke det samme.
Informationssikkerhedspolitik
Du skal have en skriftlig informationssikkerhedspolitik. Dette er ikke en 50-seders juridisk afhandling - det kan være et 3-4 siders dokument, der forklarer, hvordan du håndterer data sikkert i din organisation.
Den bør indeholde:
- Hvem er ansvarlig for datasikkerhed
- Hvordan håndterer I adgangskontrol
- Hvilke sikkerhedsværktøjer bruger I
- Procedurer ved sikkerhedsbrud
- Backup- og gendannelsesprocedurer
Risikoan analyse
GDPR kræver, at du identificerer risici for persondata i dit selskab. Dette kan være alt fra computere, der ikke er fuldt opdaterede, til medarbejdere, der deler passwords.
Dokumenter dette ved at lave en simpel tabel:
- Risiko: Udateret software
- Konsekvens: Hacker kan udnytte sikkerhedshul
- Løsning: Automatisk opdatering aktiveret
- Status: Implementeret
Adgangskontrol og logging
Du skal dokumentere, hvem der har adgang til hvilke data. Er der log-filer, der viser hvem der åbnede hvilke kundefiler, og hvornår?
For en mindre kontorvirksomhed kunne dette være:
- Receptionist: Kan se alle kundenavne og telefonnumre
- Salgsperson: Kan se kundenavne, virksomhed og salgshistorik
- Økonomi: Kan se alle data inkl. betalingsinformation
- Direktør: Fuldt adgang
Dette skal være skriftligt dokumenteret.
Databeskyttelsessekonomi
Dette er en afhandling, der dokumenterer alle de IT-sikkerhedstiltag, som din virksomhed har implementeret. Det handler ikke om at imponere Datatilsynet med teknisk jargon. Det handler om at vise, at du har tænkt grundigt over, hvordan du beskytter data.
I praksis indeholder den:
- Oversigt over alle datasystemer
- Hvor persondata opbevares
- Hvilke sikkerhedsprogrammer er installeret
- Hvordan du udfører backups
- Procedurer ved sikkerhedsbrud
Praktiske IT-sikkerhedsforanstaltninger som skal dokumenteres
Det er ikke nok at have IT-sikkerhed på plads. Du skal også dokumentere det, så du kan vise det frem.
Antivirus og sikkerhedssoftware
Hver computer skal have antivirus og malware-beskyttelse. Du skal kunne dokumentere:
- Hvilken software er installeret
- Når det sidst blev opdateret
- Detekterede trusler
- Status for beskyttelse
Gem screenshots eller eksporter logfiler, der viser, at dette er på plads.
Firewalls og netværkssikkerhed
Hvis data er lagret lokalt, skal der være en firewall, der kontrollerer adgang til netværket. Dokumenter at den er aktiveret og opretter logfiler af forsøg på uautoriseret adgang.
Passwordpolitik
En vigtig dokumentation er en skriftlig passwordpolitik, der fastslår:
- Passwords skal være mindst 12 tegn
- De skal ændres hver 90. dag
- Ansatte må ikke dele passwords
- Admin-passwords skal være særligt stærk
Gem login-forsøg og adgangskontrol-logfiler, der beviser, at dette bliver håndhævet.
Kryptering
Hvis du sender eller modtager følsomme data via email, skal det være krypteret. Dokumenter hvilken krypteringsmetode der bruges, og hvordan systemet fungerer.
For virksomheder, der bruger skytjenester som Microsoft 365 eller Google Workspace, er en vigtig dokumentation at vise, at du har aktiveret end-to-end-kryptering, hvor det er relevant.
Backups
Du skal kunne vise, at du regelmæssigt laver backups af vigtige data, og at disse kan gendannes. Dokumenter:
- Hyppighed af backups (dagligt, ugentligt?)
- Hvor backups opbevares
- Hvornår sidst backup lykkedes
- Test af gendannelse
Hvordan du dokumenterer IT-sikkerhed over for myndighederne
Antag, at Datatilsynet sender dig en forespørgsel, eller en kunde stiller spørgsmål til dine sikkerhedsprocedurer. Hvad skal du have på plads?
En samlet mappe med dokumentation
Opret en fysisk eller digital mappe, der indeholder:
- Informationssikkerhedspolitik
- Risikoanalyse
- Databeskyttelsessekonomi
- Procedure for håndtering af sikkerhedsbrud
- Log-filer fra sikkerhedsværktøjer
- Dokumentation af softwareopdateringer
- Uddannelsesprocedurer for ansatte
- Adgangskontrol-matrix
Dette demonstrerer systematisk arbejde med IT-sikkerhed og GDPR-compliance.
Tegn på implementering
Myndighederne vil ikke blot se ord på papir - de vil se beviser på, at tiltag faktisk er implementeret. Dette kunne være:
- Screenshots fra sikkerhedssoftware, der viser aktuel beskyttelse
- Log-filer, der viser login-forsøg og adgangskontrol
- IT-supporttickets, der viser, at sikkerhedsproblemer bliver løst
- Trainingslister, der viser, at ansatte er blevet uddannet
Regelmæssige sikkerhedstests
En vigtig dokumentation er at vise, at du tester systemet regelmæssigt. Dette kunne være:
- Årlige penetrationstests af dine systemer
- Hyppige password-tests på ansattes stærk-vaner
- Simuleringer af phishing-forsøg
- Dokumentation af resultater og hvordan problemerne blev løst
En simpel sikkerhedstest koster omkring 5,000-15,000 DKK for en mindre virksomhed, og det er penge godt brugt på dokumentation, der viser, at du tager sikkerhed alvorligt.
Alvorlige fejl i GDPR IT-sikkerhed dokumentation, som du skal undgå
Her er typiske fejl, jeg ser virksomheder begå - og som kan koste dyrt:
Dokumentation uden implementering
Du skriver en fin databeskyttelsessekonomi, men så aktiverer du aldrig firewall eller antivirus-updater. Datatilsynet vil se gennem dette med det samme. Dokumentation skal afspejle virkelighed.
Log-filer der ikke eksisterer
Du påstår, at du har access control-logging, men du har aldrig aktiveret det. Hvis myndighederne beder om at se loggen, kan du ikke levere den. Dette er nærmest bevis på, at du ikke overholder GDPR.
Forældet dokumentation
Din databeskyttelsessekonomi er fra 2019, og der er sket meget siden. Dit antivirus-program blev opdateret for 18 måneder siden. Dette skaber tvivl om, at procedurerne bliver fulgt.
Ingen ansvarsperson
Du har ikke uddelegeret ansvaret for IT-sikkerhed til en specifik person eller afdeling. Der er ingen, der ejer problemet. Det er ikke godt nok for GDPR-compliance.
Praktisk implementeringsplan for mindre virksomheder
Hvis du skal gå i gang, her er en realistisk tidsplan:
Måned 1: Forberedelse
- Udpeg en person, der er ansvarlig for IT-sikkerhed
- Dokumenter dine nuværende IT-systemer
- Lav en simpel risikoanalyse (start med Excel-ark)
Måned 2-3: Implementering
- Installer/opdater antivirus og firewall
- Implement log-filer og access control
- Udvikl informationssikkerhedspolitik
- Aktivér kryptering på vigtige systemer
Måned 4: Dokumentation
- Samlet databeskyttelsessekonomi
- Lav logfil-rapporter
- Dokumenter implementeringen
- Træn ansatte
Løbende
- Håndter opdateringer og patches straks
- Saml logfiler regelmæssigt
- Opdater dokumentation når systemer ændres
- Gennemgang med ansatte årligt
Når man skal have ekstern hjælp
Nogle virksomheder bruger tusindvis af DKK på IT-sikkerhedsconsulenter, og det kan være værd værdien. Men du behøver ikke det dyre komplette setup. Mange mindre virksomheder kan selv dokumentere deres IT-sikkerhed og GDPR-compliance ved at:
- Bruge gratis eller billige sikkerhedsværktøjer
- Skrive dokumentationen selv
- Få en it-serviceudbyder til at gennemgå det årligt
En år årlig IT-sikkerhedsgennemgang hos en professionel IT-virksomhed koster typisk 2,000-5,000 DKK og giver dig dokumentation, som du kan vise frem.
Frequently Asked Questions
Hvad er minimum-dokumentationen jeg skal have for GDPR IT-sikkerhed?
Du skal mindst have: 1) En informationssikkerhedspolitik, 2) En risikoanalyse, 3) Aktive sikkerhedssystemer (antivirus, firewall), 4) Adgangskontrol-log, 5) En procedure for sikkerhedsbrud. Hvis du kan vise disse fem ting, har du et basalt niveau af dokumentation.
Hvor ofte skal jeg opdatere min GDPR IT-sikkerhed dokumentation?
Som minimum årligt, men i praksis løbende. Når du implementerer nye systemer, skifter leverandør, eller ændrer på adgangspolitik, skal dokumentationen opdateres. Log-filer bør gemmes kontinuerligt - ikke blot hvert år.
Hvad sker der, hvis Datatilsynet finder manglende dokumentation?
Du risikerer at få en påbud om at forbedre datasikkerheden, og hvis du ikke efterfølger det, kan du få bøder på op til 4% af omsætningen. Værre: dine kunder kan miste tillid til dig, hvis det bliver kendt.
Kan jeg bruge skytjenester som Microsoft 365 uden egen IT-sikkerhed dokumentation?
Nej. Du skal stadig dokumentere IT-sikkerhed lokalt - adgangskontrol, passwordpolitik, backup-procedurer, osv. Skytjenesten udfører en del sikkerhed, men du skal stadig dokumentere, at du har implementeret kontroller omkring, hvem der kan tilgå data.
Conclusion
GDPR IT-sikkerhed dokumentation handler ikke blot om at stikke panden ud mod myndighederne eller kunderne - det handler om at vise, at du ser IT-sikkerhed og databeskyttelse alvorligt. Det handler også om at have orden i egne forretningsprocesser.
Den gode nyhed er, at du ikke skal være en sikkerhedsekspert for at få orden i det. Du skal blot være systematisk: Implementer basale sikkerhedsforanstaltninger, dokumenter dem, hold det opdateret, og du har størstedelen af det, myndighederne forventer at se.
For de fleste mindre virksomheder handler det om at have en solid informationssikkerhedspolitik, at logge adgang til vigtige data, at holde software opdateret, og at gemme logfiler, som beviser, at sikkerhed er på plads. Start der, og byg ud fra det.
Hvis du er usikker på, hvor du skal begynde med GDPR IT-sikkerhed dokumentation, kan du også få en ekstern gennemgang for 2,000-5,000 DKK hos en IT-serviceudbyder, der kan hjælpe dig med at systematisere det hele.
Brug for hjælp med dette?
Fejlsøgning 300 kr. inkl. moms (3–4 dage) eller ekspres for 600 kr. inkl. moms (1–2 timer). Fast pris, før vi går i gang.