Netdk · Lokal IT-partner siden 2005
Vurder jeres leverandør

Sådan vælger I et godt dansk IT-sikkerhedsfirma

En praktisk tjekliste til danske SMV-ledere der skal vælge eller skifte IT-sikkerhedsleverandør. Otte kendetegn på et godt match, seks advarselssignaler at være opmærksom på og fem spørgsmål I kan stille jeres nuværende leverandør i dag.

✓ Tjekliste-format ✓ Baseret på CFCS-anbefalinger ✓ Skrevet af D-mærket leverandør ✓ Ingen produkt-pitch
Hop til tjeklisten Vurder jeres nuværende firma

Markedet for IT-sikkerhed i Danmark er fragmenteret. Der findes alt fra enmandshold der ringer rundt med USB-stick-tilbud til store internationale cybersikkerhedsfirmaer der primært servicerer enterprise-kunder. Et dansk IT-sikkerhedsfirma der reelt passer til en SMV med 5-100 ansatte er noget tredje, og det er ikke altid let at gennemskue forskellen før kontrakten er underskrevet.

Tjeklisten her kan I tage med i en samtale med enhver dansk IT-sikkerhedsleverandør, inklusiv os. Hvis jeres nuværende cybersikkerhedsfirma leverer på alle otte punkter, har I et godt match. Hvis ikke, har I en konkret liste over hvad I skal kigge efter nær I overvejer at skifte.

8 ting der kendetegner et godt dansk IT-sikkerhedsfirma

De otte punkter er destilleret fra CFCS-anbefalinger (Center for Cybersikkerhed under Forsvarets Efterretningstjeneste), D-mærkets kriterier og hverdagen hos danske SMV'er der har bedt os om en second opinion på deres eksisterende leverandør.

1

D-mærket eller ISO 27001 certificering

Leverandøren skal selv kunne dokumentere det sikkerhedsniveau, de rådgiver om. D-mærket er Dansk Erhvervs mærkningsordning og dækker GDPR, NIS2 og grundlæggende kontroller. ISO 27001 er den internationale pendant.

Hvorfor: et IT-sikkerhedsfirma uden egen certificering har ingen ekstern validering af deres egen sikkerhedspostur.

2

Transparente priser uden lang binding

Priser skal kunne ses offentligt eller oplyses inden for få minutter. Bindingsperioder over 12 måneder er sjældent retfærdige på SMV-niveau, hvor jeres behov kan ændre sig hurtigt.

Hvorfor: skjulte priser og lange bindinger er ofte tegn på at værdien ikke holder uden kontraktlås.

3

Dansk support i samme tidszone

Support skal kunne fås på dansk inden for normal arbejdstid, og kritiske hændelser skal kunne eskaleres uden for åbningstiden. Telefonen skal tages af et menneske, ikke en chat-bot eller ticket-formular.

Hvorfor: når noget brænder, tæller minutter. Ikke timer i en anden tidszone.

4

GDPR- og NIS2-erfaring

Den danske NIS2-lov trådte i kraft 1. juli 2025 og udvider compliance-kravene til mange flere SMV'er: direkte for væsentlige enheder, indirekte via forsyningskæden. Leverandøren skal kunne forklare jeres konkrete forpligtelser, ikke bare nikke til ordet.

Hvorfor: GDPR og NIS2 er konkrete dokumentationskrav, ikke buzzwords.

5

Konkrete rapporter på dansk

En månedlig rapport skal vise konkrete fund med dato, alvorlighed og anbefalet handling, ikke bare et generisk dashboard med farver. Rapporten skal kunne forstås af en ikke-teknisk bestyrelse.

Hvorfor: hvis I ikke kan vise jeres revisor eller forsikring hvad I gør ved sikkerheden, hjælper det ikke i en tilsynssag.

6

Lokal tilstedeværelse med on-site mulighed

Selv et helt managed setup har situationer hvor on-site kørsel er nødvendigt: server-overdragelse, kompromitteret enhed der skal isoleres fysisk, eller workshops med medarbejdere.

Hvorfor: 100% remote er fint i 95% af tilfældene. Det er de sidste 5% der koster.

7

Specialiseret i SMV, ikke kun enterprise

Et IT-sikkerhedsfirma der primært servicerer storkunder vil ofte foreslå værktøjer og processer der er overdimensionerede for en SMV med 25 ansatte. SMV-fokuserede leverandører kender forskellen.

Hvorfor: enterprise-tools koster typisk 5-10x mere og kræver intern admin-tid I sjældent har.

8

Refererer til CFCS og danske lovkrav

Rådgivningen skal kunne forankres i CFCS' anbefalinger (awareness, MFA, patch-management, backup som basis-niveau), den danske persondatalov, bogføringsloven og NIS2. Ikke kun amerikanske frameworks som NIST og CIS.

Hvorfor: amerikanske frameworks er gode, men danske myndigheder bruger CFCS som baseline ved tilsyn.

Advarselssignaler: sådan opdager I et dårligt match

Ikke alle problemer viser sig første møde. Her er seks røde flag vi har set gentaget i samtaler med SMV'er, der har skiftet IT-sikkerhedsfirma efter et dårligt forløb. Et enkelt af punkterne er ikke nødvendigvis diskvalificerende, men flere samtidig bør få alarmen til at lyse.

!

"Ring for tilbud" uden synlige priser

Hvis leverandøren ikke kan opgive prisniveau før møde, er det ofte fordi prisen tilpasses jeres oplevede betalingsevne, ikke jeres reelle behov.

!

Bindingsperioder over 12 måneder

SMV'er ændrer sig hurtigt. En 36-måneders kontrakt med opsætningsgebyr og opsigelsesgebyr er konstrueret til at fange jer, ikke til at give jer fleksibilitet.

!

Standardiserede engelsksprogede rapporter

Hvis I modtager identiske PDF'er fra en generisk dashboard-leverandør på engelsk, er det tegn på at leverandøren ikke selv går data efter. De bare videresender et værktøj.

!

Manglende D-mærket eller ISO 27001

Et cybersikkerhedsfirma uden egen ekstern certificering har ingen tredjepart, der har valideret deres sikkerhedspostur. Det er som en revisor uden eksamen.

!

Outsourcet support i fremmed tidszone

Hvis løsningen på et kritisk problem er en support-medarbejder i en helt anden tidszone, taber I tid på sproglige misforståelser og forsinket eskalering.

!

"Vi gør alt"-løfter uden specialisering

Et firma der både installerer printere, bygger hjemmesider, leverer telefoni og managed sikkerhed er sjældent specialiseret i sikkerhed. IT-sikkerhed er en fagdisciplin.

Hvordan måler I om jeres nuværende leverandør leverer?

Fem konkrete spørgsmål I kan stille jeres nuværende IT-sikkerhedsfirma i dag. Hvis I ikke får klare, dokumenterede svar inden for en uge, er det i sig selv et signal om at noget halter.

Hvornår blev vores Microsoft 365-tenant sidst hærdet mod CIS-baselines?

M365 er angrebsflade nr. 1 for danske SMV'er. En kompetent leverandør kan svare med en dato, en rapport og en handlingsplan, ikke "den kører som standard".

Kan I sende mig den seneste månedlige sikkerhedsrapport på dansk?

Hvis svaret er "vi har dashboards I kan logge ind på" eller "vi sender ved behov", arbejder leverandøren ikke proaktivt. De venter på I selv finder problemer.

Hvilken dokumentation har vi klar til NIS2-tilsyn og cyberforsikrings-fornyelse?

NIS2 og cyberforsikringer kræver konkret evidens: politikker, hændelseslog, risikovurdering, leverandørstyring. Ikke et generisk "vi har styr på det".

Hvor mange medarbejder-emails fra vores domæne har været eksponeret i databrud det seneste år?

Credential leak-overvågning er en grundlæggende kontrol. Hvis leverandøren ikke har et tal og et tilhørende handlingsløb for hvert fund, mangler basisarbejdet.

Hvad sker der hvis vi opsiger jer i morgen? Kommer vi ud med vores data og logs?

Jeres logs, M365 globaladmin-adgang, scripts og dokumentation skal være jeres ejendom. Et godt cybersikkerhedsfirma har en udfasningsplan klar fra dag ét.

Tommelfingerregel: Hvis I får vage svar på 3 ud af 5 spørgsmål, er det tid til at indhente en second opinion. Det betyder ikke nødvendigvis at I skal skifte, men det betyder at I skal tale med jeres nuværende leverandør om hvad I forventer.

Netdks tjekliste på 30 dage

Hvis I overvejer Netdk som dansk IT-sikkerhedsfirma, ser de første 30 dage typisk sådan ud. Det er ikke en garanti, men en realistisk plan, så I ved hvad I kan forvente når I starter hos os.

Dag 0-7

Baseline & opdagelse

  • Gratis ekstern scanning af domæne
  • Credential leak-tjek mod databaser
  • Microsoft 365 audit (sikkerheds-score)
  • Kort kick-off-møde på 30 minutter
  • Skriftlig baseline-rapport på dansk
Dag 8-21

Hærdning & dokumentation

  • MFA aktiveret. Conditional Access hvor licens tillader det (Business Premium+)
  • SPF, DKIM, DMARC, DNSSEC kontrolleret
  • Anti-phishing- og audit-log-baseline
  • Risikovurdering tilpasset jeres branche
  • NIS2-skabelon klar til ledelsen (Pro+)
Dag 22-30

Første månedsrapport

  • Konkrete fund med dato og alvorlighed
  • Handlingsplan med prioritering
  • Status på CFCS-anbefalinger
  • Forberedelse til cyberforsikring
  • 30-minutters statusmøde på dansk

Pakkerne starter ved 599 kr/md (Basis), 1.999 kr/md (Pro) og 4.999 kr/md (Enterprise). Alle ex moms, uden binding, opsigelse med 30 dages varsel.

FAQ om danske IT-sikkerhedsfirmaer

Seks spørgsmål vi oftest får fra SMV-ledere der overvejer at vælge eller skifte cybersikkerhedsfirma.

Vil I have en second opinion på jeres nuværende leverandør?

Start med vores gratis sikkerhedstjek, eller book 15 minutter, hvor vi gennemgår tjeklisten sammen med jer. Ingen salgssamtale, ingen formular, ingen binding.

Eller ring direkte: 70 23 57 70 · Man-fre 08:00-16:00 · Marøgelhøj 9A, 8520 Lystrup