De fleste SMV'er mangler ikke sikkerhedsværktøjer. De mangler en rytme. Patches glider, backup-gendannelsestests venter til næste kvartal, adgangsreviews sker, når nogen stopper, og beredskabsplanen ligger i en fællesmappe, ingen har åbnet siden den blev skrevet. Et IT-sikkerhed årshjul gør det til en kalender, I faktisk kan følge.

Denne artikel er en praktisk kadence til en travl IT-ejer eller IT-partner i dansk mid-market / SMV-kontekst: hvad I gør månedligt, kvartalsvist og årligt, hvem der ejer hvad, og en konkret Q1–Q4-plan. Ingen opdigtede statistikker, ingen "verdens førende" — bare en rytme, der virker.

Tommelfingerregel: Hvis en aktivitet ikke står i kalenderen med ejer og dato, sker den ikke. Læg årshjulet i Outlook/Teams på samme måde, som I booker bestyrelsesmøder.

Hvorfor et årshjul slår ad hoc-sikkerhed

Ad hoc-sikkerhed følger hændelser og leverandørmails. Et årshjul følger risiko. Målet er ikke flere møder — det er færre overraskelser: færre uopdaterede servere, færre forældreløse admin-konti, backups I faktisk har gendannet, og en beredskabsplan folk har øvet én gang.

Brug årshjulet som en levende tjekliste. Tilpas frekvensen til jeres størrelse og risiko — et kontor med 15 medarbejdere og en produktionsvirksomhed med 150 kører ikke identiske kalendere, men begge har brug for de samme byggeklodser.

Månedlig rytme

Det er korte, tilbagevendende opgaver. Vælg en fast dag hver måned (fx første tirsdag), så de ikke konkurrerer med brandslukning.

  • Patch management-status. Bekræft at kritiske OS-, browser-, VPN-, firewall- og M365/endpoint-opdateringer er lagt på eller planlagt. Spor undtagelser. Se vores guide til patch management.
  • Backup-helbredstjek. Tjek seneste succesfulde jobs, retention og offsite/immutable kopier. Stikprøve én gendannelsessti månedligt, hvis I ikke kører fuld kvartalsvis restore-test.
  • Gennemgang af sikkerhedssignaler. Skim MFA-fejl, risikable logins (Entra ID), EDR-alarmer og firewall top-events. Eskalér det uforklarlige — luk ikke bare tickets.
  • Joiner/mover/leaver-hygiejne. Bekræft at fratrådte mistede adgang samme dag, og at fællespostkasser/grupper er ryddet op.

Kvartalsvis rytme

Kvartalsarbejde kræver en halv dags blok og en navngiven ejer. Book alle fire kvartaler i januar.

  • Adgangsreview. Gennemgå admin-roller, privilegerede grupper, fællespostkasser, VPN og centrale SaaS-apps. Fjern stående privilegier, I ikke kan begrunde. Kombinér med MFA-dækning.
  • Backup-gendannelsestest. Gendan et kritisk system eller datasæt til et sikkert mål og tag tid. Dokumentér RTO/RPO-realitet vs. ambition. Guide: backup-test.
  • Phishing-awareness / simulering. Kør en simulering eller et kort awareness-refresh. Mål klikrate og rapporteringsrate — fejrer rapportering, skam ikke klik. Se phishing-simulering og sådan genkender I phishing.
  • Microsoft 365 / Entra-sikkerhedstjek. Gennemgå de Secure Score-temaer, der betyder noget: MFA, Conditional Access, ekstern deling, admin-konti, audit-log. Praktisk oversigt: Microsoft 365-sikkerhed.
  • Leverandør-touchpoint. Bekræft supportkontakter, eskaleringsveje og eventuelle sikkerhedsnotitser fra ISP, hosting, EDR og backup-leverandører.

Årlige aktiviteter

  • Revision af IT-sikkerhedspolitik. Opdatér acceptabel brug, hjemmearbejde, admin-regler og datahåndtering. Hold den kort nok til, at folk læser den. Se IT-sikkerhedspolitik.
  • Tabletop på beredskabsplanen. 90 minutter med IT, ledelse og kommunikation: gennemgå et ransomware- eller kontoovertagelsesscenarie. Opdatér planen bagefter. Guide: IT-beredskabsplan.
  • Bredere risiko- / arkitekturreview. Firewallregler, segmentering, endpoint (EDR)-dækning, backup-topologi og identity-design. Beslut, hvad der skal finansieres næste år.
  • Valgfri ekstern validering. Penetrationstest eller konfigurationsreview, hvor risiko eller kunder kræver evidens — ikke teater. Se penetrationstest.

Kvartal for kvartal (Q1–Q4)

Et eksempelår, I kan kopiere ind i kalenderen. Flyt månederne, hvis jeres regnskabsår er anderledes — behold afstanden.

Q1 — Fundament og oprydning

  • Lås årshjulet i kalenderen (alle månedlige + kvartalsvise slots).
  • Fuldt adgangsreview af admin- og privilegerede roller.
  • Backup-gendannelsestest af ét forretningskritisk system.
  • M365/Entra-baseline-tjek (MFA, Conditional Access, ekstern deling).
  • Udgiv eller opdatér et one-pager phishing-tip til medarbejdere.

Q2 — Mennesker og proces

  • Phishing-simulering + kort opfølgning for klikkere (coaching, ikke skam).
  • Gennemgå joiner/mover/leaver-processen med HR.
  • Patch-undtagelsesboard: luk forældede undtagelser eller acceptér risiko skriftligt.
  • Opdatér leverandør-kontaktark (hvem ringer I til kl. 02:00?).

Q3 — Robusthed

  • Anden gendannelsestest — gerne et andet system eller fuld postkasse/filshare.
  • Tabletop på beredskabsplan (ransomware eller BEC/fakturasvindel).
  • Adgangsreview med fokus på fællespostkasser, gæstebrugere og inaktive konti.
  • EDR/endpoint-dækning: mangler enheder agent eller kører forældet OS?

Q4 — Governance og næste års plan

  • Politikrevision og ledelsens godkendelse.
  • Årlig sikkerhedsoversigt til ledelsen: hvad der kørte, hvad der fejlede, hvad der skal finansieres.
  • Budgetforslag: MFA-hardwarenøgler, EDR-huller, backup-immutability, træning.
  • Book næste års årshjul, før juleugen forsvinder.

Ejerskab: hvem gør hvad

Uden navne er kalenderen fiktion. En simpel RACI for SMV'er:

  • IT-ejer / MSP (Responsible): Kører månedlig drift, patches, backup-tjek, M365-hygiejne, simuleringer og evidensindsamling.
  • Ledelse (Accountable): Ejer risikoaccept, politikgodkendelse, budget og deltagelse i tabletop.
  • Afdelingsledere (Consulted): Bekræfter kvartalsvist, hvem der stadig skal have adgang.
  • Alle medarbejdere (Informed / aktører): Rapporterer phishing, følger MFA og acceptabel brug, deltager i awareness.

Skriv navnene ved hvert kvartals-slot. Rotér en stedfortræder, så ferie ikke sletter rytmen.

NIS2-lignende governance-kadence (vejledning, ikke juridisk rådgivning)

Hvis I er i scope for NIS2 — eller leverer til organisationer, der er — så læg et let governance-lag ovenpå den operationelle rytme. Det er praktisk vejledning til relevante virksomheder, ikke juridisk rådgivning; søg counsel til formel compliance.

  • Dokumentér risici og behandlingsbeslutninger mindst årligt; opdatér ved større systemændringer.
  • Giv ledelsen en kort kvartalsvis sikkerhedsstatus (hændelser, patch-gæld, restore-testresultat, adgangsreview-udkomme).
  • Gem evidens: hvem kørte hvad, hvornår, og hvad I fandt. Revisorer spørger efter spor, ikke intentioner.
  • Align leverandørkontrakter med sikkerhedsforventninger (notifikation, MFA, backup).

Baggrundslæsning: Hvad er NIS2?

Kom i gang på 30 dage

  1. Vælg ejere til månedlige og kvartalsvise slots; læg alle datoer i kalenderen.
  2. Kør én backup-gendannelsestest og notér den reelle gendannelsestid.
  3. Eksportér en liste over global admins / privilegerede roller og skær den ned.
  4. Bekræft MFA på alle admin- og e-mailkonti.
  5. Book Q3-tabletop nu — kalendere fyldes op.

Påstand vs. evidens: "Vi tager sikkerhed alvorligt" er en påstand. En dateret restore-testlog, et underskrevet adgangsreview og en deltagerliste fra tabletop er evidens. Byg det sidste.

Ofte stillede spørgsmål

Er det kun for virksomheder med intern IT-afdeling?

Nej. Mange SMV'er kører årshjulet med en ekstern IT-partner. Det afgørende er, at nogen er Responsible i kalenderen — ikke om de sidder på jeres kontor.

Hvor strikse skal vi være med månedlige opgaver?

Beskyt rytmen mere end perfektionen. Et månedligt 45-minutters slot, der altid sker, slår en perfekt tjekliste, der dør efter februar.

Skal vi bruge nye værktøjer for at starte?

Som regel nej. Kalender, ticketsystem, eksisterende backup, Entra/M365-admincentre og jeres EDR-konsol er nok til at begynde. Køb værktøjer for at lukke dokumenterede huller — ikke for at pynte årshjulet.