IT-ret
Naturligvis er vores løsning sikker!
Henrik Mansfeldt Witt, Advokat (H) · 19. januar 2025 · 4 min
Sikkerhed på dagsordenen
I Danmark er sikkerhed blevet en af de helt store kamppladser.
Vi har fået GDPR, NIS2 og DORA – specifik lovgivning, der stiller krav til sikkerheden i IT-løsninger og -leverancer. Men der er også andre typer krav, som IT-virksomheders kunder er underlagt. Det kan være krav fra deres egne kunder – fx offentlige myndigheder – eller interne standarder for informationssikkerhed, som leverandører skal leve op til.
Når vi taler om sikkerhed – taler vi så om det samme?
Sikkerhed er mange ting. Når en leverandør og en kunde taler om sikkerhed, er det langt fra sikkert, at de mener det samme.
Det har en konsekvens: Når leverandøren sender et tilbud, er prisen baseret på det sikkerheds- og complianceniveau, der allerede er indbygget i løsningen. Men erfaringsmæssigt er sikkerhedsniveauerne ikke altid klart beskrevet i leverandørens materiale.
Hos større kunder er det næsten uundgåeligt, at sikkerhedskravene først dukker op efter prisforhandlingen – typisk i form af 25 siders standardkrav, hvor alt skal overholdes, uanset om det er relevant eller ej.
En udfordring for leverandøren
Her opstår hovedpinen:
- Hvordan skal kravene forstås?
- Hvad leverandøren allerede opfylder (måske med lidt god vilje)?
- Og hvad er reelt ekstra?
Udfordringen vokser, når kunder stiller forskellige krav, eller når kravene omfatter godkendelse fra et cybersecurity-team, vetting af medarbejdere eller udenlandske regler, der ikke kan overholdes i Danmark.
Sådan kan man håndtere kravene
Der er et par enkle greb, som kan spare både tid og penge:
- Tag altid forbehold, når du sender priser. Gør det klart, at prisen dækker den sikkerhed, der allerede findes i løsningen. Alt ud over det er ekstra.
- Bed om at få sikkerheds- og compliancekrav på bordet så tidligt som muligt.
- Læg en plan for, hvordan kravene skal håndteres, så de ikke sluger uendelige ressourcer.
Erfaringen viser…
Min erfaring er, at dialog, viden og en klar strategi er nøglen. Få afklaret hvad der reelt ligger i de enkelte krav, som du skal løse.
Vær så tydelig på:
- Hvad du vil sige ja til
- Hvad du vil sige nej til
- Hvad du gerne vil opfylde, men ikke med det samme
Påse, at sikkerhedskravene bliver opfyldt på en sådan måde, at de ikke er kundespecifikke, men generiske, så du opfylder ens overfor alle dine kunder. Det kan næsten altid lade sig gøre.
På den måde kan du med ro i maven sige: Vores løsning er sikker.

