Sådan udvælger du de data der er værd at beskytte

Klumme: Virksomheder er nødt til at prioritere nogle data frem for andre, for det kan bare ikke lade sig gøre at beskytte alt. Her får du nogle fif til udvælgelsen.

Artikel top billede

Nogle af dine data er mere værd end andre.

Det ved du selvfølgelig godt. Men har du tænkt over, hvad det betyder for din investering i it-sikkerhed?

Mængden af data i verden vokser eksponentielt. Samtidig stiger antallet af angreb og forsøg på angreb også voldsomt.

Konsekvensen er, at vi sikkerhedsfolk simpelthen ikke har ressourcer til at beskytte alt.

Vi må erkende, at vi har data, som vi kan miste, uden at det får fatale konsekvenser.

Men det stiller krav til os: Vi er nødt til at afgøre, hvilke data der er livsvigtige for os - og hvilke der ikke er det.

Vi må klassificere

Jeg taler her om klassificering af data. Klassificering foregår ved, at man opdeler data i klasser ud fra deres forretningsmæssige værdi.

For eksempel kan man inddele data i klasserne fortroligt, internt og offentligt.

Dataklassificering indgår som en af de aktiviteter, en organisation skal gennemføre, for at den kan blive certificeret ud fra kravene i ISO 27001.

Dermed er det en øvelse, som mange vil komme ud for, efterhånden som standarden bliver mere udbredt.

Krav skal afvejes

Under klassificeringen skal man både overveje konsekvenserne for tilgængelighed, integritet og fortrolighed.

For eksempel kan der være data, hvor fortrolighed ikke er afgørende. Det er data, som udenforstående ikke kan bruge til noget.

Men de samme data kan indgå i driften på en måde, så de absolut ikke kan undværes. Her vejer tilgængelighed altså tungere end fortrolighed.

Så klassificeringen hænger sammen med en risikovurdering.

Man må overveje, hvilke konsekvenser det får, hvis dataene kommer i de forkerte hænder. Eller hvis systemet bringes ud af drift.

En stor opgave

Udfordringen ved arbejdet er ikke så meget at tænke i klasser. Det har andre gjort før jer, og der er gode kilder at trække på.

Nogle kan bruge de fortrolighedsklasser, Forsvaret anvender, og som kendes fra statsministeriets sikkerhedscirkulære.

For andre passer en simplere model, som den jeg nævnte tidligere, bedre.

Nej, den store udfordring ligger i udførelsen: I skal vurdere hver eneste stump data i jeres virksomhed eller organisation.

Både data og de systemer, der behandler data, skal beskyttes i henhold til klassifikationen.

Nogle data klassificeres ud fra den værdi, de har for jeres egen organisation.

Andre skal klassificeres som følsomme, fordi lovgivningen stiller krav til, hvordan I beskytter dem.

Det er for eksempel data om kunder eller medarbejdere, der falder ind under persondataloven.

Næste udfordring kommer, når arbejdet er gjort. Så skal klassifikationerne holdes ved lige.

I skal løbende tjekke, at data stadig er klassificeret korrekt - og nye datatyper skal ind i systemet.

Vi er bagud i våbenkapløbet

Det lyder måske mærkeligt, at vi som sikkerhedsfolk skal acceptere, at nogle data kan gå tabt.

Men det er en nødvendig konsekvens af det våbenkapløb, vi deltager i.

Vi dataejere er konstant bagud i forhold til dem, der har ondt i sinde. Vi har ikke råd til at beskytte alt.

Derfor er det nødvendigt at prioritere.

Vi må afgøre, hvor guldet i vores virksomhed befinder sig. Og når vi har fundet det, skal vi beskytte det.

Klassificering af data er et af de første skridt på vejen mod en styret sikkerhedsindsats.

For at det kan virke, er det afgørende, at medarbejderne kender og forstår systemet.

De skal vide, hvilke data I regner for særligt følsomme, så de kan behandle dem korrekt.

Det kan indførelsen af dataklassifikation i sig selv hjælpe med til: Når data ikke er klassificeret, regnes alle data for lige vigtige - eller uvigtige.

Men når I har sat en værdi på data, bliver det klart for medarbejderne, hvad der er værd at beskytte.

DKCERT (www.cert.dk) er et dansk Computer Security Incident Response Team, der håndterer sikkerhedshændelser på forskningsnettet. I samarbejde med tilsvarende organisationer over hele verden indsamler DKCERT information om internetsikkerhed. DKCERT er en organisation i DeIC, DTU.
Henrik Larsen opdaterer en gang om måneden Computerworlds læsere med de seneste tendenser inden for informationssikkerhed.

Læses lige nu

    Unik System Design A/S

    DevOps Engineer

    Sydjylland

    SOS International

    Cisco Call Manager Specialist

    Københavnsområdet

    SOS International

    Platform Engineer – Team Lead

    Midtjylland

    Computerworld Events

    Vi samler hvert år mere end 6.000 deltagere på mere end 70 events for it-professionelle.

    Ekspertindsigt – Lyt til førende specialister og virksomheder, der deler viden om den nyeste teknologi og de bedste løsninger.
    Netværk – Mød beslutningstagere, kolleger og samarbejdspartnere på tværs af brancher.
    Praktisk viden – Få konkrete cases, værktøjer og inspiration, som du kan tage direkte med hjem i organisationen.
    Aktuelle tendenser – Bliv opdateret på de vigtigste dagsordener inden for cloud, sikkerhed, data, AI og digital forretning.

    Sikkerhed | Aarhus C

    Executive roundtable: Cyberrobusthed i praksis

    Cyberangreb rammer driften. NIS2 og DORA kræver dokumenteret gendannelse under pres. Få konkret metode til at teste, måle og bevise robusthed på tværs af cloud, SaaS og leverandører. Deltag i lukket roundtable med Commvault og Hitachi.

    Digital transformation | København Ø

    Sådan etablerer du digital suverænitet

    Digital suverænitet afgør kontrol over data, systemer og afhængigheder i Danmark. Computerworld samler Dansk Erhverv og IBM-eksperter om konkrete arkitekturvalg, governance og platforme, der sikrer reel kontrol. Få overblik og handlekraft.

    Digital transformation | København

    Roundtable: Fra legacy til AI – de strategiske valg for digitale ledere

    Legacy-systemer bremser mange AI-ambitioner. Digitale ledere skal vælge platform, tempo og arkitektur. Computerworld samler CIO’er og CTO’er til lukket roundtable om vejen fra legacy til AI-parat forretning. Få perspektiver fra COWI og del...

    Se alle vores events inden for it

    Navnenyt fra it-Danmark

    Netip A/S har pr. 1. februar 2026 ansat Henrik Mejnhardt Nielsen som ny kollega til Product Sales Teamet i Herlev. Han kommer fra en stilling som Business Development Manager hos Arrow. Nyt job
    netIP har pr. 20. januar 2026 ansat Darnell Olsen som Datateknikerelev ved netIP's kontor i Herning. Han har tidligere beskæftiget sig med diverse opgaver omkring biludlejning, da han har været ansat hos Europcar. Nyt job
    Netip A/S har pr. 1. marts 2026 ansat Maria Lyng Refslund som Marketing Project Manager ved netIP Herning. Hun kommer fra en stilling som Marketing Project Manager hos itm8. Nyt job
    Marie Søndergaard, Acting Chief Product Owner hos Energinet, har pr. 26. januar 2026 fuldført uddannelsen Master i it, linjen i organisation på Aarhus Universitet via It-vest-samarbejdet. Færdiggjort uddannelse

    Marie Søndergaard

    Energinet