De fleste mindre virksomheder i Kalundborg og omegn hører ordet IT-compliance og tænker straks, at det er noget for store koncerner med egne juridiske afdelinger. Det er en fejltagelse, der kan koste dyrt. GDPR-bøder kan ifølge databeskyttelsesforordningen udgøre op til 20 millioner euro eller 4 procent af virksomhedens globale årlige omsætning, alt efter hvad der er højest. NIS2-direktivet, der trådte i kraft i Danmark den 1. juli 2025, skruer yderligere op for kravene og udvider kredsen af virksomheder, der er direkte underlagt regulering. IT-compliance er ikke et valg. Det er en betingelse for at drive virksomhed ansvarligt og uden unødige risici.
Indholdsfortegnelse
- Hurtige pointer
- Hvad er IT-compliance?
- Centrale regler og standarder: GDPR, NIS2 og ISO 27001
- Konsekvenser ved manglende compliance
- Sådan kommer din virksomhed i gang med IT-compliance
- Sammenligning af tilgange til IT-compliance
- Ofte stillede spørgsmål
- Referencer
Hurtige pointer
| Vigtig indsigt | Forklaring |
|---|---|
| IT-compliance gælder også SMV’er | Størrelsen på din virksomhed afgør ikke, om du er underlagt GDPR. Alle der behandler persondata er forpligtet, uanset om du har 3 eller 300 ansatte. |
| GDPR, NIS2 og ISO 27001 overlapper | De tre regelsæt deler mange krav til dokumentation, risikostyring og adgangskontrol. Det giver mening at løse dem samlet frem for enkeltvis. |
| Manglende dokumentation er en selvstændig overtrædelse | Det er ikke nok at gøre de rigtige ting. Du skal også kunne bevise det over for Datatilsynet eller en kunde, der kræver dokumentation. |
| Ledelsen hæfter personligt under NIS2 | NIS2 placerer ansvaret for informationssikkerhed direkte hos direktion og bestyrelse, ikke blot hos IT-afdelingen. |
| Underleverandører er også omfattet | Leverer du til en NIS2-compliant virksomhed, vil du sandsynligvis selv blive krævet dokumenteret compliant som en del af forsyningskæden. |
| 72-timers reglen er reel | Et databrud skal som udgangspunkt anmeldes til Datatilsynet inden for 72 timer efter, virksomheden er blevet bekendt med bruddet. |
| Compliance er ikke et engangsprojekt | Regler ændrer sig, systemer ændrer sig, og trusler ændrer sig. IT-compliance kræver løbende vedligeholdelse og opfølgning. |
Hvad er IT-compliance?
IT-compliance betyder, at din virksomhed overholder de love, direktiver og standarder, der gælder for, hvordan I behandler, opbevarer og beskytter data og IT-systemer. Det dækker alt fra, om dine medarbejdere har de rette adgangsniveauer til virksomhedens systemer, til om du har en skriftlig aftale med din IT-leverandør om, hvad der sker med kundedata.
I praksis handler det om tre ting: regler du er juridisk forpligtet til at følge, standarder du vælger at efterleve for at styrke din sikkerhed og troværdighed, og den dokumentation der beviser, at du rent faktisk gør det. Alle tre dele er nødvendige. Det holder ikke at have gode intentioner, hvis du ikke kan dokumentere dem.
En almindelig misforståelse er, at IT-compliance primært handler om IT-sikkerhed og teknisk infrastruktur. Det er ikke hele billedet. Compliance handler i ligeså høj grad om arbejdsgange, processer og ansvarsfordeling i organisationen. Din IT-leverandør kan installere den bedste firewall, men hvis dine medarbejdere sender kundeoplysninger via usikrede kanaler, er du stadig i strid med reglerne.


Centrale regler og standarder: GDPR, NIS2 og ISO 27001
De fleste danske virksomheder skal i dag forholde sig til mindst to af disse regelsæt på én gang. Her er, hvad de faktisk kræver af dig.
GDPR og erhverv: Det grundlæggende fundament
GDPR (databeskyttelsesforordningen) har været gældende siden 2018 og stiller krav til, hvordan virksomheder håndterer persondata. Det gælder ikke kun kundeoplysninger. Det gælder også medarbejderdata, leverandørkontakter og alle andre oplysninger, der kan identificere en person. Forordningen kræver, at du har et lovligt grundlag for at behandle data, at du informerer de registrerede om dine formål, og at du kan slette data, når der ikke længere er et formål med at opbevare dem.
En praktisk fejl mange virksomheder begår, er at gemme gamle kundedata i systemer, de har glemt eksisterer. Det er ikke en formildende omstændighed. En dansk landsretsdom fra 2025 fastslog, at en virksomhed begik en forsætlig overtrædelse, fordi medlemmer af dens GDPR-styringsgruppe kendte til et gammelt IT-system og dets manglende sletteprocedurer. Bøden blev femdoblet i forhold til første instans.
NIS2: Når cybersikkerhed bliver ledelsesansvar
NIS2-direktivet trådte i kraft i Danmark den 1. juli 2025 og udvider kredsen af virksomheder, der er direkte reguleret, fra 8 til 18 sektorer. Direktivet kræver, at ledelsen godkender de sikkerhedsforanstaltninger, der implementeres, og at virksomheden systematisk kan styre sine cyberrisici og dokumentere det over for myndighederne.
Det afgørende nye element i NIS2 er ledelsesansvaret. Direktion og bestyrelse kan stilles personligt ansvarlige for manglende compliance. Det er ikke længere noget, man kan delegere helt til IT-afdelingen og glemme. Derudover omfatter kravene hele forsyningskæden, hvilket betyder, at din virksomhed sandsynligvis vil blive krævet NIS2-compliant, hvis du leverer til virksomheder i de berørte sektorer.
ISO 27001: Den frivillige standard der er blevet forventet
ISO 27001 er en international ledelsesstandard for informationssikkerhed. Den er teknisk set frivillig, men efterspørges i stigende grad i udbud og kontrakter. Standarden overlapper i høj grad med kravene i NIS2 og GDPR, hvilket er grunden til, at det sjældent giver mening at behandle de tre regelsæt som separate projekter.
Tip: Start altid med at kortlægge, hvilke persondata din virksomhed behandler, og hvem der har adgang til dem. Det er grundlaget for at forstå, hvilke regler der gælder for dig, og hvor hullerne er.

Konsekvenser ved manglende compliance
Der er tre typer konsekvenser ved manglende IT-compliance, og de rammer ikke nødvendigvis i den rækkefølge, man forventer.
Bøder og juridisk ansvar
GDPR-bøder kan udgøre op til 20 millioner euro eller 4 procent af virksomhedens globale årlige omsætning. For de fleste mindre virksomheder i Kalundborg-området er det i praksis en potentielt virksomhedsdræbende bøde. NIS2 åbner for bødeniveauer på linje med GDPR, og under NIS2 kan ledelsen desuden stilles personligt ansvarligt.
Et databrud skal som udgangspunkt anmeldes til Datatilsynet inden for 72 timer efter, at virksomheden er blevet bekendt med det. Det er en stram tidsramme, der forudsætter, at der allerede er en procedure på plads. Har du ingen procedure, overskrider du fristen næsten med garanti.
Tab af kunder og omdømme
Store kunder, kommuner og institutioner kræver i stigende grad dokumentation for compliance, inden de underskriver kontrakter. Mangler du den dokumentation, mister du opgaven, uanset hvad prisen er. For en lokal IT-serviceleverandør som IT-Bilen handler det ikke kun om at undgå bøder. Det handler om at være en samarbejdspartner, som skoler, virksomheder og offentlige institutioner i Kalundborg Kommune kan stole på.
Driftstab ved sikkerhedshændelser
En virksomhed der ikke har styr på adgangsstyring, opdateringer og backup er langt mere sårbar over for ransomware og andre angreb. Angreb kan føre til omfattende datalæk, systemnedbrud og mistet kundetillid, som tager lang tid at genopbygge.
Compliance er ikke en tilstand, du opnår én gang. Det er en løbende proces, der kræver, at regler, systemer og arbejdsgange holdes ajour med hinanden.
Sådan kommer din virksomhed i gang med IT-compliance
En af de største fejl er at forsøge at gøre alt på én gang. Det ender typisk med et projekt, der aldrig færdiggøres, fordi omfanget er uoverskueligt. En mere effektiv tilgang er at starte med de trin, der giver den største reduktion i risiko for den mindste indsats.
Trin 1: Kortlæg dine data og systemer
Identificér hvilke persondata din virksomhed behandler, hvor de opbevares, hvem der har adgang, og om der er et lovligt grundlag for behandlingen. Inkludér systemer du måske har glemt, som gamle CRM-løsninger, Excel-ark med kundeoplysninger og e-mailarkiver. Det er præcis i de glemte systemer, at uventede overtrædelser typisk opstår.
Trin 2: Lav databehandleraftaler med alle leverandører
Hvis du bruger en ekstern IT-leverandør, et regnskabsprogram i skyen, eller et bookingsystem, behandler de sandsynligvis persondata på dine vegne. Det kræver en skriftlig databehandleraftale. Datatilsynet har gjort det klart, at manglende databehandleraftaler er en selvstændig overtrædelse, der kan føre til bøder og kritik.
Trin 3: Implementér tekniske sikkerhedsforanstaltninger
Adgangsstyring, to-faktor-autentificering, krypterede forbindelser og regelmæssig backup er basale krav, som mange SMV’er endnu ikke har på plads. En ekstern IT-partner kan hjælpe med at lukke de huller, der betyder mest, frem for at forsøge at implementere alt på én gang.
Tip: Brug en IT-partner med lokalt kendskab til din branche. En virksomhed, der kender forskel på en skoles behov og en produktionsvirksomheds behov i Kalundborg-området, kan rådgive langt mere præcist end en generisk landsdækkende løsning.
Trin 4: Dokumentér og vedligehold løbende
Compliance kræver dokumentation. Det nytter ikke at have de rigtige processer, hvis du ikke kan bevise dem. Opret et system, der sikrer, at fortegnelser, politikker og risikovurderinger opdateres regelmæssigt, og ikke kun når der opstår en krise.
Sammenligning af tilgange til IT-compliance
Der er grundlæggende tre måder, en SMV kan gribe IT-compliance an på. Valget har stor betydning for både pris, kvalitet og bæredygtighed over tid.
| Tilgang | Fordele | Ulemper |
|---|---|---|
| Gør-det-selv (interne ressourcer) | Laveste direkte omkostning. Fuld kontrol over processen. | Kræver dedikeret tid og specialviden. Risiko for at overse krav. Dokumentation bliver ofte ufuldstændig. |
| Ekstern IT-partner med compliance-fokus | Adgang til opdateret viden om regler. Lokal rådgivning tilpasset din virksomheds situation. Løbende vedligeholdelse er mulig. | Kræver tillid til leverandøren. Varierende kvalitet afhænger af leverandørens kompetencer. |
| Stor landsdækkende compliance-udbyder | Bred erfaring på tværs af brancher. Standardiserede processer og skabeloner. | Dyrere. Mindre fleksibel. Kan mangle lokalt kendskab til SMV’ers faktiske hverdag og begrænsede ressourcer. |
For de fleste SMV’er i Kalundborg-området er den mest realistiske løsning en ekstern IT-partner, der kender deres forretning og kan håndtere compliance som en del af et bredere IT-samarbejde. Det reducerer kompleksiteten og sikrer, at compliance ikke behandles som et isoleret projekt, men som en integreret del af den daglige IT-drift. Hos IT-Bilen tilbyder vi netop compliance-rådgivning som en del af vores samlede IT-ydelser til virksomheder, skoler og institutioner i Kalundborg Kommune.
Ofte stillede spørgsmål
Hvad er IT-compliance kort forklaret?
IT-compliance er din virksomheds evne til at overholde de love, direktiver og standarder, der gælder for behandling, opbevaring og beskyttelse af data og IT-systemer. Det inkluderer GDPR, NIS2 og frivillige standarder som ISO 27001, og det kræver både de rigtige tekniske løsninger og den nødvendige dokumentation.
Gælder GDPR for alle virksomheder, uanset størrelse?
Ja. GDPR gælder for alle virksomheder, der behandler personoplysninger om EU-borgere, uanset virksomhedens størrelse. Det betyder, at en enkeltmandsvirksomhed med et par hundrede kunder er underlagt de samme grundlæggende forpligtelser som en stor virksomhed. Nogle krav til dokumentation er dog skaleret efter størrelse.
Hvad er NIS2, og gælder det min virksomhed?
NIS2 er et EU-direktiv, der skærper kravene til cybersikkerhed og risikostyring. Den danske NIS2-lov trådte i kraft den 1. juli 2025 og dækker 18 sektorer, herunder energi, transport, sundhed, digital infrastruktur og fødevarer. Derudover vil mange virksomheder, der ikke selv er direkte omfattet, blive påvirket indirekte, fordi de er leverandører til virksomheder i de berørte sektorer. Er du i tvivl om, hvorvidt din virksomhed er omfattet, bør du undersøge det nu.
Hvad sker der, hvis jeg ikke overholder GDPR?
Manglende overholdelse af GDPR kan føre til bøder på op til 20 millioner euro eller 4 procent af din virksomheds globale årlige omsætning. Derudover kan Datatilsynet udstede påbud, kritik og krav om ændringer i dine arbejdsgange. Tab af kundernes tillid og tab af kontrakter er ofte den mest umiddelbare konsekvens for mindre virksomheder.
Hvad er en databehandleraftale, og hvornår skal jeg have en?
En databehandleraftale er en skriftlig aftale, du skal indgå med alle leverandører, der behandler persondata på dine vegne. Det gælder dit hosting-firma, dit regnskabsprogram, dit bookingsystem og din IT-supportleverandør, hvis de har adgang til systemer med personoplysninger. Manglende databehandleraftaler er en selvstændig overtrædelse af GDPR, uanset om der i øvrigt er sket et databrud.
Hvordan ved jeg, om min virksomhed allerede er compliant?
Den ærlige sandhed er, at de fleste SMV’er ikke ved det med sikkerhed, medmindre de har gennemgået en struktureret compliance-gennemgang. En god start er at kortlægge alle systemer, der indeholder persondata, gennemgå adgangsniveauer og tjekke, om der eksisterer databehandleraftaler med alle relevante leverandører. En ekstern IT-partner kan hjælpe med at identificere de vigtigste huller hurtigt og prioritere, hvad der bør løses først.
Kan en lokal IT-leverandør hjælpe med compliance?
Ja, og det er faktisk ofte den bedste løsning for SMV’er. En lokal IT-partner kender din hverdag, dine systemer og din branches særlige krav. Compliance handler ikke kun om jura. Det handler om at tilpasse processer og tekniske løsninger til, hvordan din virksomhed faktisk fungerer. Det kræver nærhed og forståelse for din konkrete situation, ikke en standardskabelon.
Har du selv erfaring med at arbejde med IT-compliance i en mindre virksomhed? Del gerne dine spørgsmål eller erfaringer, så kan vi hjælpe hinanden med at blive klogere på, hvad der virker i praksis.
Referencer
- Hvad IT-compliance indebærer for danske virksomheder, herunder GDPR, NIS2 og ISO 27001
- NIS2-loven i Danmark: Hvad den betyder for virksomheder fra 1. juli 2025
- Databeskyttelse og compliance i regulerede brancher: Regler og bødeniveauer
- IT-sikkerhed og compliance: Hvad det konkret betyder for danske virksomheder
- Landsretsdom om GDPR-bøde: Virksomhed idømt markant forhøjet bøde for databrud







