Go to main content Go to main menu
06.10.2026

Sikkerhed fylder på budgettet. Men involverer vi den på det rigtige tidspunkt?

Sikkerhed er rykket højt op på agendaen i danske virksomheder. Alligevel møder jeg stadig projekter, hvor sikkerhedsfolkene først bliver inviteret med, når de vigtigste beslutninger allerede er truffet. Det er efter min mening den forkerte rækkefølge.

  • Jesper Johansen

    Director – Cloud Infrastructure & Security, Fellowmind

Sikkerhed for sent Hero Blog.jpg

Introduktion

Jeg møder ikke mange virksomheder i dag, der skal overbevises om, at cybersikkerhed er vigtigt.

Ledelser taler om det, og der bliver afsat budget til det. I vores Cloud & Security Survey svarer 84 %, at cloud og sikkerhed fylder på årets IT-budget.

Udfordringen er derfor ikke nødvendigvis prioriteringen. Den opstår ofte i måden, sikkerheden bliver involveret på.

Platformen kan være valgt, arkitekturen på plads, og nogle af de beslutninger, som sikkerhedsfolkene burde have været med til at kvalificere, er allerede truffet.

Et større sikkerhedsbudget hjælper kun et stykke af vejen, hvis sikkerheden kommer for sent ind. Det gælder ikke mindst i AI-projekter, hvor ønsket om at komme hurtigt fra pilot til praksis kan få sikkerhedsspørgsmålene til at komme bagefter.

Sikkerhed er sværere at bygge ind bagefter

Når sikkerhed kommer ind på det tidspunkt, skal der måske stilles nye spørgsmål til adgang, rettigheder, data og risici. Problemet er, at flere af de beslutninger, svarene burde have påvirket, allerede er truffet.

Jeg vil derfor gerne have sikkerhedsfolkene med til at forme projektet, mens der stadig er mulighed for at påvirke de vigtigste valg.

AI gør timingen endnu vigtigere

Det ser jeg også i AI-projekter. De begynder ofte med en god idé og et ønske om hurtigt at komme fra pilot til praksis. Man vælger et værktøj og en use case, kobler data på og går i gang.

Først bagefter kommer spørgsmålene:

Hvilke data må løsningen bruge? Hvem kan få adgang? Hvordan skal output kontrolleres? Hvem har ansvaret, hvis løsningen tager fejl? Og hvor skal et menneske stadig kunne gribe ind?

Hvis de spørgsmål først bliver stillet, når piloten allerede er bygget, kan nogle af de vigtigste valg være låst.

Sikkerhedsfolkene bør derfor ikke kun vurdere den færdige AI-løsning. Tværtimod, bør de  være med til at kvalificere use casen, datagrundlaget og adgangen, mens der stadig er mulighed for at vælge anderledes.

Sikkerhed skal tættere på det daglige arbejde

Når sikkerhed skal styrkes, ender diskussionen hurtigt med at handle om teknologi.

Skal vi have et nyt sikkerhedsværktøj? Mere overvågning? Flere kontroller?

Det kan være relevant, men værktøjerne løser ikke meget alene, hvis sikkerhed stadig bliver behandlet som en separat aktivitet.

Det peger Datadog også på i State of DevSecOps 2025. Her fremhæver de blandt andet værdien af guardrails i softwareleverancen, automatisering og Infrastructure as Code. Fælles for anbefalingerne er, at sikkerheden bliver en del af de arbejdsgange, hvor udvikling og drift allerede foregår.

Det giver god mening for mig. Sikkerhed fungerer bedst, når den hænger sammen med den måde, vi bygger og driver løsninger på – ikke som en kontrol, der først bliver gennemført til sidst.

Sikkerhedsfolkene behøver ikke sidde med til alt

Tidlig involvering betyder ikke, at sikkerhedsafdelingen skal deltage i hvert eneste møde. Det ville hverken være realistisk eller særlig effektivt.

De skal med, mens de vigtigste valg stadig er åbne.

Hvilke data skal løsningen håndtere? Hvem skal kunne tilgå dem? Hvordan fordeler vi ansvaret? Og hvilke krav skal være på plads fra begyndelsen?

Her er prioritering vigtig. Ikke alle projekter og systemer indebærer den samme risiko – ligesom ikke alle sårbarheder er lige presserende.

Datadog peger i samme undersøgelse på, at sikkerhedsteams har begrænsede ressourcer. De anbefaler derfor at prioritere sårbarheder ud fra den konkrete kontekst: Er systemet offentligt tilgængeligt? Kører det i produktion? Findes der et kendt exploit? Og er der privilegerede identiteter involveret?

Det samme princip er efter min mening relevant organisatorisk. Sikkerhedsfolkene behøver ikke være med overalt, men deres tid skal bruges dér, hvor deres viden kan påvirke de vigtigste beslutninger og risici.

Prioritering handler også om timing

Når vi taler om, hvor højt en organisation prioriterer sikkerhed, bør vi derfor ikke kun kigge på budgettet.

Jeg synes også, vi skal se på, hvornår sikkerheden får en plads ved bordet.

Når sikkerhedsfolkene kommer med tidligt nok, er der bedre mulighed for at få roller, adgang og ansvar på plads fra begyndelsen. Det gælder i traditionelle cloudprojekter, men det bliver særligt vigtigt, når organisationen tager AI i brug og hurtigt kobler nye løsninger sammen med eksisterende data.

Så næste gang sikkerhed står højt på agendaen, ville jeg stille et ekstra spørgsmål:

Hvornår kommer sikkerhedsfolkene egentlig med ind i projektet?

Vil du se flere blinde vinkler?

Dataplacering er ét af de områder, jeg ser nærmere på i vores whitepaper “Det danske paradoks om Cloud & AI”.

Her tager jeg fat på fem steder, hvor danske virksomheder er godt på vej med cloud, AI og sikkerhed, men hvor tallene også gemmer på nogle blinde vinkler.

Kontakt

Portræt af Jesper Johansen i en navy blazer og hvid skjorte med knapper, der står udendørs nær en stenvæg og grønt løv

Jesper Johansen
Director – Cloud Infrastructure & Security
+45 22 49 00 94
jesper.johansen@fellowmind.dk