PCKlinik holder ferielukket fra mandag den 23. august til og med søndag den 6. september. Vi er tilbage mandag den 7. september med normale åbningstider. Skriv til [email protected] eller ring 91 81 61 81, hvis det haster.
Man–fre 10:00–18:00 · Lør 10:00–14:00 · Søn lukket 91 81 61 81 [email protected]
NyhederGDPR

GDPR og IT-sikkerhed: Sådan dokumenterer du at du overholder reglerne

5. september 2026

Hvis du driver en virksomhed i Danmark, støder du sandsynligvis på GDPR-krav næsten dagligt. Men mange forretningsledere og ejer-drevne iværksættere fokuserer mest på det juridiske aspekt og glemmer den helt centrale sammenhæng: GDPR IT-sikkerhed dokumentation er faktisk nøglen til at bevise over for myndighederne, at du tager beskyttelsen af persondata alvorligt.

Problemet er, at mange virksomheder tror, at GDPR-compliance blot er et juridisk spørgsmål, der kan løses med en privatlivspolitik og nogle checkbokse. I virkeligheden kræver det solide IT-sikkerhedspraksis kombineret med grundig dokumentation, der kan vises frem, hvis Datatilsynet eller en kunde stiller spørgsmål.

I denne guide gennemgår vi præcist, hvad du skal have på plads af dokumentation, hvilke sikkerhedsforanstaltninger der er påkrævet, og hvordan du praktisk set dokumenterer, at du overholder GDPR-reglerne.

Hvorfor IT-sikkerhed og GDPR går hånd i hånd

GDPR handler fundamentalt set om at beskytte menneskers persondata. Hvis dine sikkerhedssystemer ikke er på plads, kan du ikke påvise, at du beskytter data. Det er lige så simpelt.

Artikkel 5 i GDPR fastslår "integrity and confidentiality" - altså integritet og fortrolighed. Det betyder, at persondata skal være sikret mod uvedkommende adgang, tilfældig eller ulovlig behandling. Det kan du ikke bare sige med ord. Du skal kunne vise det med konkret dokumentation.

For eksempel: Hvis du driver en tandlægeklinik og opbevarer patientdata, vil Datatilsynet ikke blot tro dig på ordet, at data er sikre. De vil forvente, at du kan dokumentere:

  • At dine computere har antivirus-software
  • At passwordene bliver ændret regelmæssigt
  • At ansatte kun har adgang til de data, de har brug for
  • At du har log-filer, der viser hvem der tilgik hvad

Uden denne dokumentation af IT-sikkerhed kan du ikke virkelig påvise, at du overholder GDPR.

Den kritiske dokumentation du skal have på plads

Lad mig være direkte: hvis du ikke kan vise op med dokumentation, betyder GDPR-compliance ikke det samme.

Informationssikkerhedspolitik

Du skal have en skriftlig informationssikkerhedspolitik. Dette er ikke en 50-seders juridisk afhandling - det kan være et 3-4 siders dokument, der forklarer, hvordan du håndterer data sikkert i din organisation.

Den bør indeholde:

  • Hvem er ansvarlig for datasikkerhed
  • Hvordan håndterer I adgangskontrol
  • Hvilke sikkerhedsværktøjer bruger I
  • Procedurer ved sikkerhedsbrud
  • Backup- og gendannelsesprocedurer

Risikoan analyse

GDPR kræver, at du identificerer risici for persondata i dit selskab. Dette kan være alt fra computere, der ikke er fuldt opdaterede, til medarbejdere, der deler passwords.

Dokumenter dette ved at lave en simpel tabel:

  • Risiko: Udateret software
  • Konsekvens: Hacker kan udnytte sikkerhedshul
  • Løsning: Automatisk opdatering aktiveret
  • Status: Implementeret

Adgangskontrol og logging

Du skal dokumentere, hvem der har adgang til hvilke data. Er der log-filer, der viser hvem der åbnede hvilke kundefiler, og hvornår?

For en mindre kontorvirksomhed kunne dette være:

  • Receptionist: Kan se alle kundenavne og telefonnumre
  • Salgsperson: Kan se kundenavne, virksomhed og salgshistorik
  • Økonomi: Kan se alle data inkl. betalingsinformation
  • Direktør: Fuldt adgang

Dette skal være skriftligt dokumenteret.

Databeskyttelsessekonomi

Dette er en afhandling, der dokumenterer alle de IT-sikkerhedstiltag, som din virksomhed har implementeret. Det handler ikke om at imponere Datatilsynet med teknisk jargon. Det handler om at vise, at du har tænkt grundigt over, hvordan du beskytter data.

I praksis indeholder den:

  • Oversigt over alle datasystemer
  • Hvor persondata opbevares
  • Hvilke sikkerhedsprogrammer er installeret
  • Hvordan du udfører backups
  • Procedurer ved sikkerhedsbrud

Praktiske IT-sikkerhedsforanstaltninger som skal dokumenteres

Det er ikke nok at have IT-sikkerhed på plads. Du skal også dokumentere det, så du kan vise det frem.

Antivirus og sikkerhedssoftware

Hver computer skal have antivirus og malware-beskyttelse. Du skal kunne dokumentere:

  • Hvilken software er installeret
  • Når det sidst blev opdateret
  • Detekterede trusler
  • Status for beskyttelse

Gem screenshots eller eksporter logfiler, der viser, at dette er på plads.

Firewalls og netværkssikkerhed

Hvis data er lagret lokalt, skal der være en firewall, der kontrollerer adgang til netværket. Dokumenter at den er aktiveret og opretter logfiler af forsøg på uautoriseret adgang.

Passwordpolitik

En vigtig dokumentation er en skriftlig passwordpolitik, der fastslår:

  • Passwords skal være mindst 12 tegn
  • De skal ændres hver 90. dag
  • Ansatte må ikke dele passwords
  • Admin-passwords skal være særligt stærk

Gem login-forsøg og adgangskontrol-logfiler, der beviser, at dette bliver håndhævet.

Kryptering

Hvis du sender eller modtager følsomme data via email, skal det være krypteret. Dokumenter hvilken krypteringsmetode der bruges, og hvordan systemet fungerer.

For virksomheder, der bruger skytjenester som Microsoft 365 eller Google Workspace, er en vigtig dokumentation at vise, at du har aktiveret end-to-end-kryptering, hvor det er relevant.

Backups

Du skal kunne vise, at du regelmæssigt laver backups af vigtige data, og at disse kan gendannes. Dokumenter:

  • Hyppighed af backups (dagligt, ugentligt?)
  • Hvor backups opbevares
  • Hvornår sidst backup lykkedes
  • Test af gendannelse

Hvordan du dokumenterer IT-sikkerhed over for myndighederne

Antag, at Datatilsynet sender dig en forespørgsel, eller en kunde stiller spørgsmål til dine sikkerhedsprocedurer. Hvad skal du have på plads?

En samlet mappe med dokumentation

Opret en fysisk eller digital mappe, der indeholder:

  • Informationssikkerhedspolitik
  • Risikoanalyse
  • Databeskyttelsessekonomi
  • Procedure for håndtering af sikkerhedsbrud
  • Log-filer fra sikkerhedsværktøjer
  • Dokumentation af softwareopdateringer
  • Uddannelsesprocedurer for ansatte
  • Adgangskontrol-matrix

Dette demonstrerer systematisk arbejde med IT-sikkerhed og GDPR-compliance.

Tegn på implementering

Myndighederne vil ikke blot se ord på papir - de vil se beviser på, at tiltag faktisk er implementeret. Dette kunne være:

  • Screenshots fra sikkerhedssoftware, der viser aktuel beskyttelse
  • Log-filer, der viser login-forsøg og adgangskontrol
  • IT-supporttickets, der viser, at sikkerhedsproblemer bliver løst
  • Trainingslister, der viser, at ansatte er blevet uddannet

Regelmæssige sikkerhedstests

En vigtig dokumentation er at vise, at du tester systemet regelmæssigt. Dette kunne være:

  • Årlige penetrationstests af dine systemer
  • Hyppige password-tests på ansattes stærk-vaner
  • Simuleringer af phishing-forsøg
  • Dokumentation af resultater og hvordan problemerne blev løst

En simpel sikkerhedstest koster omkring 5,000-15,000 DKK for en mindre virksomhed, og det er penge godt brugt på dokumentation, der viser, at du tager sikkerhed alvorligt.

Alvorlige fejl i GDPR IT-sikkerhed dokumentation, som du skal undgå

Her er typiske fejl, jeg ser virksomheder begå - og som kan koste dyrt:

Dokumentation uden implementering

Du skriver en fin databeskyttelsessekonomi, men så aktiverer du aldrig firewall eller antivirus-updater. Datatilsynet vil se gennem dette med det samme. Dokumentation skal afspejle virkelighed.

Log-filer der ikke eksisterer

Du påstår, at du har access control-logging, men du har aldrig aktiveret det. Hvis myndighederne beder om at se loggen, kan du ikke levere den. Dette er nærmest bevis på, at du ikke overholder GDPR.

Forældet dokumentation

Din databeskyttelsessekonomi er fra 2019, og der er sket meget siden. Dit antivirus-program blev opdateret for 18 måneder siden. Dette skaber tvivl om, at procedurerne bliver fulgt.

Ingen ansvarsperson

Du har ikke uddelegeret ansvaret for IT-sikkerhed til en specifik person eller afdeling. Der er ingen, der ejer problemet. Det er ikke godt nok for GDPR-compliance.

Praktisk implementeringsplan for mindre virksomheder

Hvis du skal gå i gang, her er en realistisk tidsplan:

Måned 1: Forberedelse

  • Udpeg en person, der er ansvarlig for IT-sikkerhed
  • Dokumenter dine nuværende IT-systemer
  • Lav en simpel risikoanalyse (start med Excel-ark)

Måned 2-3: Implementering

  • Installer/opdater antivirus og firewall
  • Implement log-filer og access control
  • Udvikl informationssikkerhedspolitik
  • Aktivér kryptering på vigtige systemer

Måned 4: Dokumentation

  • Samlet databeskyttelsessekonomi
  • Lav logfil-rapporter
  • Dokumenter implementeringen
  • Træn ansatte

Løbende

  • Håndter opdateringer og patches straks
  • Saml logfiler regelmæssigt
  • Opdater dokumentation når systemer ændres
  • Gennemgang med ansatte årligt

Når man skal have ekstern hjælp

Nogle virksomheder bruger tusindvis af DKK på IT-sikkerhedsconsulenter, og det kan være værd værdien. Men du behøver ikke det dyre komplette setup. Mange mindre virksomheder kan selv dokumentere deres IT-sikkerhed og GDPR-compliance ved at:

  • Bruge gratis eller billige sikkerhedsværktøjer
  • Skrive dokumentationen selv
  • Få en it-serviceudbyder til at gennemgå det årligt

En år årlig IT-sikkerhedsgennemgang hos en professionel IT-virksomhed koster typisk 2,000-5,000 DKK og giver dig dokumentation, som du kan vise frem.

Frequently Asked Questions

Hvad er minimum-dokumentationen jeg skal have for GDPR IT-sikkerhed?

Du skal mindst have: 1) En informationssikkerhedspolitik, 2) En risikoanalyse, 3) Aktive sikkerhedssystemer (antivirus, firewall), 4) Adgangskontrol-log, 5) En procedure for sikkerhedsbrud. Hvis du kan vise disse fem ting, har du et basalt niveau af dokumentation.

Hvor ofte skal jeg opdatere min GDPR IT-sikkerhed dokumentation?

Som minimum årligt, men i praksis løbende. Når du implementerer nye systemer, skifter leverandør, eller ændrer på adgangspolitik, skal dokumentationen opdateres. Log-filer bør gemmes kontinuerligt - ikke blot hvert år.

Hvad sker der, hvis Datatilsynet finder manglende dokumentation?

Du risikerer at få en påbud om at forbedre datasikkerheden, og hvis du ikke efterfølger det, kan du få bøder på op til 4% af omsætningen. Værre: dine kunder kan miste tillid til dig, hvis det bliver kendt.

Kan jeg bruge skytjenester som Microsoft 365 uden egen IT-sikkerhed dokumentation?

Nej. Du skal stadig dokumentere IT-sikkerhed lokalt - adgangskontrol, passwordpolitik, backup-procedurer, osv. Skytjenesten udfører en del sikkerhed, men du skal stadig dokumentere, at du har implementeret kontroller omkring, hvem der kan tilgå data.

Conclusion

GDPR IT-sikkerhed dokumentation handler ikke blot om at stikke panden ud mod myndighederne eller kunderne - det handler om at vise, at du ser IT-sikkerhed og databeskyttelse alvorligt. Det handler også om at have orden i egne forretningsprocesser.

Den gode nyhed er, at du ikke skal være en sikkerhedsekspert for at få orden i det. Du skal blot være systematisk: Implementer basale sikkerhedsforanstaltninger, dokumenter dem, hold det opdateret, og du har størstedelen af det, myndighederne forventer at se.

For de fleste mindre virksomheder handler det om at have en solid informationssikkerhedspolitik, at logge adgang til vigtige data, at holde software opdateret, og at gemme logfiler, som beviser, at sikkerhed er på plads. Start der, og byg ud fra det.

Hvis du er usikker på, hvor du skal begynde med GDPR IT-sikkerhed dokumentation, kan du også få en ekstern gennemgang for 2,000-5,000 DKK hos en IT-serviceudbyder, der kan hjælpe dig med at systematisere det hele.

Mere fra Nyheder

Brug for hjælp med dette?

Fejlsøgning 300 kr. inkl. moms (3–4 dage) eller ekspres for 600 kr. inkl. moms (1–2 timer). Fast pris, før vi går i gang.