STUDIE: 73 procent af virksomhederne er ikke klar til et alvorligt cyberangreb
Næsten tre ud af fire it sikkerhedsansvarlige svarer, at deres organisation ikke ville være fuldt klar, hvis et alvorligt cyberangreb ramte i morgen. Det gælder, selv om de fleste har en beredskabsplan, sikkerhedsværktøjer og tekniske teams på plads. Det skriver ICARE SECURITY A/S efter et studieet herunder.
Tallet stammer fra undersøgelsen The State of Incident Response Readiness 2026, gennemført af analysehuset Vanson Bourne for sikkerhedsvirksomheden Sygnia i januar og februar 2026 blandt 600 øverste it sikkerhedsbeslutningstagere i Nordamerika, Europa og Asien og Stillehavsområdet.
Pointen i undersøgelsen er ikke, at virksomhederne mangler værktøjer.
Den er, at værktøjerne ikke hænger sammen, når beslutningerne skal træffes hurtigt og under pres.
Hovedtal fra undersøgelsen
| Resultat | Andel |
|---|---|
| Ville ikke være fuldt klar ved et alvorligt angreb i morgen | 73 procent |
| Har oplevet mindst ét cyberangreb de seneste 12 måneder | 76 procent |
| Har oplevet mere end ét angreb de seneste 12 måneder | 32 procent |
| Forventer besvær med at koordinere interessenter under en hændelse | 90 procent |
| Peger på begrænset involvering fra direktion eller bestyrelse | 89 procent |
| Mener blinde vinkler giver angribere vedvarende adgang | 78 procent |
| Siger forsinkelser omkring jura og kommunikation bremser beslutninger | 75 procent |
| Er bekymrede for spredning fra it til OT eller ICS miljøer | 84 procent |
| Vurderer centrale beredskabselementer som meget effektive | Under 40 procent |
Metode
| Parameter | Indhold |
|---|---|
| Respondenter | 600 øverste it sikkerhedsbeslutningstagere |
| Dataindsamling | Januar og februar 2026 |
| Regioner | Nordamerika, Europa, Asien og Stillehavsområdet |
| Virksomhedsstørrelse | 1.000 medarbejdere og opefter, kryptosektoren undtaget |
| Omsætning | 250 mio. USD og opefter i global årsomsætning |
| Nøglesektorer | Detailhandel, finans, krypto og decentral finans, produktion, sundhed |
| Udført af | Vanson Bourne for Sygnia Consulting Ltd. |
En bemærkning om afsenderen hører med. Undersøgelsen er udgivet af Sygnia, som selv sælger incident response og managed detection and response. Resultaterne understøtter derfor virksomhedens egen forretning. Metoden og stikprøven er til gengæld oplyst og gennemført af et uafhængigt analysehus, og tallene ligger på linje med, hvad andre beredskabsundersøgelser viser.
Beredskab er blevet en ledelsesdisciplin, ikke en teknisk
Håndtering af en cyberhændelse er ikke længere kun teknisk inddæmning. Et modent beredskab kræver kriseledelse hos direktionen, juridisk og regulatorisk koordinering, kommunikation til interessenter, undersøgelse på tværs af hele virksomheden, genopretning og efterfølgende overvågning.
Under 40 procent af respondenterne vurderer, at centrale elementer som dokumenterede planer, skrivebordsøvelser, threat hunting, digital forensics og døgnovervågning fungerer meget effektivt. Spørgsmålet er altså ikke, om kapaciteterne findes. Det er, om de virker sammen.
Sådan ser flaskehalsen ud i praksis
| Fase | Hvad der sker | Konsekvens |
|---|---|---|
| Opdagelse | Tekniske teams undersøger og inddæmmer angrebet | Arbejdet går i gang, men uden mandat til de store beslutninger |
| Eskalering | Direktionen kræver opdateringer, før større handlinger godkendes | Ventetid på godkendelse |
| Inddragelse | Jura og kommunikation kobles på sent | Manglende forberedelse af oplysningspligt og kundekommunikation |
| Beslutning | Underretning, kundebeskeder og eskalering forsinkes | Tidstab netop hvor inddæmning kræver hastighed |
I praksis kan uklart ejerskab forvandle et beredskab til en reaktiv cyklus. I stedet for at udføre en indøvet plan bruger teamet kritisk tid på at briefe interessenter, afklare beslutningskompetence og vente på godkendelser.
“De fleste der kommer til os er stadig i tvivl om der er sket noget, selvom der er et kryptokrav. Og de fleste er også overraskede over det er sket, selvom de ikke er fuldt beskyttede. Med Ransomware er tiden altafgørende, og det er derfor vi har REDTEAMS i dag.”
Det siger Jesper Christiansen, som er siden 1999 arbejdet med Debian og Open Source generelt hos ICARE SECURITY A/S.
Blinde vinkler skaber gentagne angreb
78 procent er enige i, at blinde vinkler i deres miljø giver angribere vedvarende adgang og øger risikoen for gentagne hændelser. De blinde vinkler kan findes i lokal infrastruktur, offentlig cloud, endpoints, SaaS platforme, identitetssystemer og driftsteknologi.
Uden pålidelig synlighed kan virksomheden ikke besvare de spørgsmål, der afgør, om hændelsen reelt er lukket.
| Spørgsmål der skal kunne besvares |
|---|
| Hvor kom angriberen ind? |
| Hvilke systemer blev tilgået? |
| Har angriberen bevæget sig lateralt i netværket? |
| Er privilegerede konti kompromitteret? |
| Er malware og persistens fjernet? |
| Kan angriberen vende tilbage efter genopretning? |
Konsekvensen er, at organisationen risikerer at inddæmme en del af hændelsen og lade angriberens adgang bestå.
Fra it til produktion
84 procent er bekymrede for, at angribere bevæger sig fra almindelige it systemer over i driftsteknologi eller industrielle styresystemer. Det er alvorligt for produktion, energi, sundhed, transport og kritisk infrastruktur, hvor en hændelse kan påvirke fysiske processer, sikkerhed, leverance og genopretningstid, og ikke kun data.
Skader og forskelle på sektor og region
| Sektor | Mest udtalte konsekvens |
|---|---|
| Detailhandel | Driftsstop samt tabt omsætning og indtjening |
| Produktion og finansielle tjenester | Datatab |
| Krypto og decentral finans | Højeste forekomst af angreb |
| Privat sundhedssektor | Størst bekymring for forsinkelser i jura og kommunikation |
| Region | Mest udtalte konsekvens |
|---|---|
| Nordamerika | Højeste forekomst af angreb |
| Asien og Stillehavsområdet | Datatab, omdømmetab og kundetab |
| Europa | Færre hændelser, men oftere tab af omsætning og indtjening |
Ransomware er den trussel, respondenterne frygter mest, tæt fulgt af angreb mod cloudmiljøer. Undersøgelsen peger dog ikke på én dominerende trussel, men på et sammensat billede med cloudkompromittering, identitetsmisbrug, tredjepartsrisiko, AI drevne angreb og angreb, der bevæger sig på tværs af hybride miljøer.
AI erstatter ikke beredskab
Knap en tredjedel af organisationerne bruger nu AI omfattende på tværs af de fleste eller alle aktiviteter inden for trusselsdetektion og hændelseshåndtering, mod 25 procent året før. I 2027 forventer 63 procent, at AI er indlejret i disse aktiviteter.
Organisationer med moderat eller omfattende brug af AI vurderer oftere deres beredskabselementer som effektive end organisationer med begrænset brug. Men undersøgelsen understreger samtidig, at AI kan fremskynde triage, threat hunting og efterforskning uden at kunne løse uklar beslutningskompetence, fragmenteret koordinering eller manglende synlighed.
Mange overvejer at skifte leverandør
En del af respondenterne forventer at skifte leverandør af incident response eller managed detection and response ved kontraktudløb. Drivkræfterne er behov for mere proaktiv beredskabsstøtte, bedre dækning på tværs af it, OT, cloud og hybride miljøer, stærkere ekspertise i komplekse hændelser, synlighed ud over ét teknologiøkosystem og hurtigere støtte under pres.
Undersøgelsen peger her på en konkret risiko ved at binde sit beredskab til ét økosystem. Når responsteamet er begrænset til én platform, bliver efterforskning og inddæmning begrænset af, hvad den platform kan se og tilgå.
Fem konkrete indsatser
| Indsats | Indhold |
|---|---|
| Fastlæg beslutningskompetence på forhånd | Sikkerhed, direktion, jura, kommunikation, compliance og forretning skal kende deres rolle, eskaleringsveje og godkendelsestærskler, før krisen opstår |
| Test koordineringen på tværs | Skrivebordsøvelser skal omfatte både tekniske og ikke tekniske interessenter, så det bliver synligt, hvor beslutninger sander til |
| Verificér synlighed i alle kritiske miljøer | Endpoints, identitet, cloud, SaaS, lokal infrastruktur og OT skal kunne undersøges, og det skal testes gennem threat hunting, angrebssimulering samt red eller purple teaming |
| Brug AI som støtte, ikke som erstatning | AI indlejres i definerede arbejdsgange med menneskeligt tilsyn, klare eskaleringskriterier og afprøvede procedurer |
| Vurder intern og ekstern kapacitet | Afklar hvad der kan håndteres internt, og vurder eksterne leverandører på erfaring, responstid, teknisk dybde, evne til at arbejde på tværs af miljøer og støtte til læring efter hændelsen |
Hvad betyder tallene for danske virksomheder
For danske virksomheder er undersøgelsens kernepointe direkte forbundet med de regulatoriske frister, ledelsen allerede er bundet af. Når 90 procent forventer koordineringsproblemer, og 75 procent oplever, at jura og kommunikation kobles for sent på, rammer det præcis de forpligtelser, hvor uret tikker.
| Regelsæt | Krav med tidspres | Konsekvens af dårlig koordinering |
|---|---|---|
| NIS 2 direktivet, direktiv (EU) 2022/2555 | Tidlig varsling til myndighed inden for 24 timer og underretning inden for 72 timer for omfattede enheder | Fristen løber, mens beslutningskompetencen afklares |
| Databeskyttelsesforordningen, forordning (EU) 2016/679, artikel 33 og 34 | Anmeldelse af brud på persondatasikkerheden til Datatilsynet uden unødig forsinkelse og senest 72 timer, samt underretning af registrerede ved høj risiko | Manglende faktagrundlag gør anmeldelsen enten for sen eller for upræcis |
| DORA, forordning (EU) 2022/2554 | Rapportering af alvorlige it hændelser for finansielle enheder og krav til test og leverandørstyring | Beredskabet skal kunne dokumenteres, ikke blot beskrives |
| Cyber Resilience Act, forordning (EU) 2024/2847 | Rapportering af aktivt udnyttede sårbarheder for produkter med digitale elementer | Producentansvar rækker ud over egen drift |
Ledelsesansvaret er værd at fremhæve. Under NIS 2 skal ledelsen godkende og føre tilsyn med risikostyringsforanstaltningerne og kan holdes ansvarlig for manglende overholdelse. En undersøgelse, hvor 89 procent peger på begrænset involvering fra direktion og bestyrelse, beskriver derfor ikke kun en operationel svaghed. Den beskriver en ledelsesmæssig eksponering.
Konklusion
Undersøgelsen tegner et entydigt billede. De fleste organisationer bliver angrebet, og de færreste er trygge ved, at deres beredskab holder under pres.
Udfordringen er ikke længere at skrive en plan. Den er at sikre, at planen fungerer på tværs af tekniske teams, direktion, jura, kommunikation og forretning, når angrebet er en realitet. Virksomheder, der først opdager huller i synlighed, mandat og koordinering under en levende hændelse, betaler prisen i omsætning, omdømme og tillid, ikke kun i berørte systemer.
Bemærk at 24 timers fristen for tidlig varsling og 72 timers fristen under NIS 2 skal vurderes efter den danske gennemførelseslovgivning for den konkrete sektor, da flere sektorer har egne tilsynsmyndigheder og procedurer.
Kilder
- Sygnia, CISO Survey 2026, The State of Incident Response Readiness, med metodeafsnit: https://www.sygnia.co/guides-and-tools/ciso-survey-2026/
- EUR Lex, direktiv (EU) 2022/2555, NIS 2 direktivet: https://eur-lex.europa.eu/legal-content/DA/TXT/?uri=CELEX:32022L2555
- EUR Lex, forordning (EU) 2016/679, databeskyttelsesforordningen: https://eur-lex.europa.eu/legal-content/DA/TXT/?uri=CELEX:32016R0679
- EUR Lex, forordning (EU) 2022/2554, DORA: https://eur-lex.europa.eu/legal-content/DA/TXT/?uri=CELEX:32022R2554
- EUR Lex, forordning (EU) 2024/2847, Cyber Resilience Act: https://eur-lex.europa.eu/legal-content/DA/TXT/?uri=CELEX:32024R2847
- Datatilsynet, anmeldelse af brud på persondatasikkerheden: https://www.datatilsynet.dk/hvad-siger-reglerne/vejledning/brud-paa-persondatasikkerheden
| Kilde: | Sygnia Consulting Ltd., Vanson Bourne, EUR Lex, Datatilsynet, Jesper Christiansen, ICARE SECURITY A/S |
| Fotokredit: | sygnia |
| Personer/Firmaer/Emner/#: | Cybersikkerhed, IncidentResponse, Beredskab, Ransomware, CloudSikkerhed, OTSikkerhed, ICS, Sygnia, VansonBourne, TheHackerNews, CISO, NIS2, GDPR, DORA, CyberResilienceAct, CRA, Compliance, Ledelsesansvar, Bestyrelsesansvar, Risikostyring, KunstigIntelligens, AI, Datatilsynet, Datasikkerhed |
| Copyrights: | Ⓒ 2026 Copyright by ICARE.DK – kan deles ved aktivt link til denne artikel. |
