
En uafhængig erklæring om cybersikkerhed er ikke længere kun relevant for særligt specialiserede leverandører. I 2026 bruger flere virksomheder den som et konkret redskab til at dokumentere, hvordan de arbejder med risici, kontroller og ledelsesforankring.
Det skyldes ikke kun et højere trusselsniveau. Det skyldes også, at kunder, ejere og bestyrelser i stigende grad forventer dokumentation, ikke bare forsikringer. Det er sjældent nok at sige, at man tager cybersikkerhed alvorligt – flere vil se, hvordan arbejdet er organiseret, og hvilke kontroller der er etableret.
Spørgsmålet er dermed ikke længere kun, om virksomheden arbejder med sikkerhed, men om den kan dokumentere det på en måde, som omverdenen har tillid til.
Når sikkerhedsarbejdet skal kunne bevises
Mange virksomheder har allerede et betydeligt sikkerhedsarbejde i gang. De har politikker, processer, tekniske løsninger og interne ansvarsfordelinger. De arbejder med adgangsstyring, backup, overvågning, beredskab og håndtering af sårbarheder.
Alligevel oplever mange, at det er svært at give et klart svar, når kunder, samarbejdspartnere eller bestyrelsen spørger, hvordan virksomheden konkret styrer sine cyberrisici. Hvad bygger vurderingen af sikkerhedsniveauet på? Hvordan følges der op? Og hvordan dokumenteres det, at centrale kontroller faktisk virker?
Her bliver det tydeligt, at der er forskel på at arbejde med sikkerhed og på at kunne dokumentere dette arbejde. En uafhængig cybererklæring kan være med til at lukke det hul.
Den giver virksomheden mulighed for at få vurderet de processer og kontroller, der understøtter arbejdet med cybersikkerhed. Det kan for eksempel være brugeradgange, ændringsstyring, logning, hændelseshåndtering og beredskab. Det handler ikke om at erstatte det eksisterende sikkerhedsarbejde, men om at gøre det mere synligt og lettere at dokumentere.
Skærpede krav til dokumentation
Cybersikkerhed fylder væsentligt mere i ledelsesrummet end for bare få år siden. Det gælder både virksomheder, der selv er direkte omfattet af regulering, og virksomheder, der leverer til kunder med høje krav til sikkerhed og robusthed.
Særligt leverandører mærker udviklingen. Flere kunder nøjes ikke længere med egenvurderinger. De vil have dokumentation for, at virksomheden arbejder systematisk med sine risici, og at de centrale kontroller er på plads.
Det gælder ikke mindst i takt med de stigende krav under NIS 2. Når kravene til styring, ansvar og leverandørforhold vokser, bliver det vigtigere at kunne vise, hvordan virksomheden faktisk arbejder med cybersikkerhed.
Det ændrer også ledelsens rolle. For sikkerhed er ikke længere kun et teknisk spørgsmål. Det er i stigende grad et spørgsmål om governance, risikostyring og tillid. Derfor er behovet for dokumentation blevet mere forretningskritisk.
Værdien er både kommerciel og ledelsesmæssig
For virksomheder, der leverer it-drift, cloud, hosting eller software, kan en cybererklæring styrke kundedialogen og give et mere troværdigt svar på spørgsmål om sikkerhed og kontrolmiljø. Det kan lette salgsprocessen og styrke tilliden i relationen til kunden.
Internt kan den give direktion og bestyrelse et mere uafhængigt billede af, om centrale kontroller er tilstrækkelige og fungerer som forudsat. Det gør arbejdet med cybersikkerhed mere konkret og giver et bedre grundlag for prioritering og opfølgning.
Det er en vigtig pointe. Mange ledelser efterspørger ikke nødvendigvis mere information om cybersikkerhed – de efterspørger bedre beslutningsgrundlag.
En del af et større billede
I praksis står denne type erklæring sjældent alene. Mange virksomheder arbejder allerede med andre former for assurance, kontrolrammer og dokumentation, for eksempel i relation til drift, databeskyttelse, outsourcing eller generel informationssikkerhed.
Derfor giver det mening at se den som en del af det samlede dokumentationsbillede. For nogle virksomheder vil den supplere en eksisterende erklæring. For andre vil den være et naturligt næste skridt, når modenheden er nået til et niveau, hvor arbejdet giver mening at få vurderet uafhængigt.
Mange virksomheder arbejder i dag på tværs af krav og rammer, og bruger i praksis forskellige typer af ISAE-erklæringer og anden dokumentation afhængigt af situationen.
Frivillig, men stadig mere relevant
En cybererklæring er ikke et generelt lovkrav. Men det gør ikke relevansen mindre.
Tværtimod stiger kravene til dokumentation løbende, især i forretningskritiske, regulerede miljøer og komplekse leverandørkæder. Det gælder både større virksomheder og SMV’er, der indgår i leverandørkæder, hvor kunder stiller høje krav til sikkerhed og robusthed.
Derfor bør ledelsen ikke kun spørge, om en erklæring er nødvendig, men også om den kan styrke tilliden, positionen i markedet og overblikket over egne risici og kontroller.
Samtidig er det vigtigt at være realistisk. En erklæring er sjældent det rigtige første skridt, hvis fundamentet stadig mangler. Hvis processer, ansvar og kontroller endnu ikke er på plads, vil det ofte give mere værdi først at styrke modenheden. Erklæringen står stærkest, når den bygger på et sikkerhedsarbejde, der allerede er forankret.
Hvornår giver det mening?
Det afgørende er, om en erklæring giver mening for virksomheden nu.
Hvis kunder eller samarbejdspartnere efterspørger dokumentation, er det et klart signal. Det samme gælder, hvis bestyrelsen ønsker et stærkere grundlag for at følge op på risici, eller hvis virksomheden vil stå stærkere i forbindelse med udbud, due diligence eller leverandørdialog.
Omvendt bør virksomheden også være ærlig om sin egen modenhed. Hvis arbejdet stadig er præget af ad hoc-løsninger uden dokumentation, vil et forberedende arbejde ofte være nødvendigt.
I 2022 var en cybererklæring for mange en ny mulighed. I 2026 er det i høj grad et redskab til at dokumentere robusthed i et marked, hvor tillid i stigende grad skal kunne bevises.
Er en cybererklæring relevant for din virksomhed?
For at vurdere om din virksomhed bør få lavet en cybererklæring, er der tre spørgsmål, der er særligt relevante at stille:
- Har vi et kontrolmiljø, som er modent nok til at blive vurderet uafhængigt?
- Efterspørger kunder, ejere eller bestyrelse mere konkret dokumentation, end vi giver i dag?
- Vil en erklæring kunne styrke vores position i arbejdet med leverandørstyring, compliance og forretningsudvikling?
Hvis svaret er ja til bare ét af de spørgsmål, kan det være det rette tidspunkt at se nærmere på mulighederne.
Kontakt os
Vil du vide mere om, hvordan en uafhængig erklæring om cybersikkerhed kan spille sammen med virksomhedens øvrige arbejde med risikostyring, compliance og dokumentation, så tag fat i Grant Thorntons specialister inden for IT-risikostyring, revision og rådgivning.