Sådan udvælger du de data der er værd at beskytte

Klumme: Virksomheder er nødt til at prioritere nogle data frem for andre, for det kan bare ikke lade sig gøre at beskytte alt. Her får du nogle fif til udvælgelsen.

Artikel top billede

Nogle af dine data er mere værd end andre.

Det ved du selvfølgelig godt. Men har du tænkt over, hvad det betyder for din investering i it-sikkerhed?

Mængden af data i verden vokser eksponentielt. Samtidig stiger antallet af angreb og forsøg på angreb også voldsomt.

Konsekvensen er, at vi sikkerhedsfolk simpelthen ikke har ressourcer til at beskytte alt.

Vi må erkende, at vi har data, som vi kan miste, uden at det får fatale konsekvenser.

Men det stiller krav til os: Vi er nødt til at afgøre, hvilke data der er livsvigtige for os - og hvilke der ikke er det.

Vi må klassificere

Jeg taler her om klassificering af data. Klassificering foregår ved, at man opdeler data i klasser ud fra deres forretningsmæssige værdi.

For eksempel kan man inddele data i klasserne fortroligt, internt og offentligt.

Dataklassificering indgår som en af de aktiviteter, en organisation skal gennemføre, for at den kan blive certificeret ud fra kravene i ISO 27001.

Dermed er det en øvelse, som mange vil komme ud for, efterhånden som standarden bliver mere udbredt.

Krav skal afvejes

Under klassificeringen skal man både overveje konsekvenserne for tilgængelighed, integritet og fortrolighed.

For eksempel kan der være data, hvor fortrolighed ikke er afgørende. Det er data, som udenforstående ikke kan bruge til noget.

Men de samme data kan indgå i driften på en måde, så de absolut ikke kan undværes. Her vejer tilgængelighed altså tungere end fortrolighed.

Så klassificeringen hænger sammen med en risikovurdering.

Man må overveje, hvilke konsekvenser det får, hvis dataene kommer i de forkerte hænder. Eller hvis systemet bringes ud af drift.

En stor opgave

Udfordringen ved arbejdet er ikke så meget at tænke i klasser. Det har andre gjort før jer, og der er gode kilder at trække på.

Nogle kan bruge de fortrolighedsklasser, Forsvaret anvender, og som kendes fra statsministeriets sikkerhedscirkulære.

For andre passer en simplere model, som den jeg nævnte tidligere, bedre.

Nej, den store udfordring ligger i udførelsen: I skal vurdere hver eneste stump data i jeres virksomhed eller organisation.

Både data og de systemer, der behandler data, skal beskyttes i henhold til klassifikationen.

Nogle data klassificeres ud fra den værdi, de har for jeres egen organisation.

Andre skal klassificeres som følsomme, fordi lovgivningen stiller krav til, hvordan I beskytter dem.

Det er for eksempel data om kunder eller medarbejdere, der falder ind under persondataloven.

Næste udfordring kommer, når arbejdet er gjort. Så skal klassifikationerne holdes ved lige.

I skal løbende tjekke, at data stadig er klassificeret korrekt - og nye datatyper skal ind i systemet.

Vi er bagud i våbenkapløbet

Det lyder måske mærkeligt, at vi som sikkerhedsfolk skal acceptere, at nogle data kan gå tabt.

Men det er en nødvendig konsekvens af det våbenkapløb, vi deltager i.

Vi dataejere er konstant bagud i forhold til dem, der har ondt i sinde. Vi har ikke råd til at beskytte alt.

Derfor er det nødvendigt at prioritere.

Vi må afgøre, hvor guldet i vores virksomhed befinder sig. Og når vi har fundet det, skal vi beskytte det.

Klassificering af data er et af de første skridt på vejen mod en styret sikkerhedsindsats.

For at det kan virke, er det afgørende, at medarbejderne kender og forstår systemet.

De skal vide, hvilke data I regner for særligt følsomme, så de kan behandle dem korrekt.

Det kan indførelsen af dataklassifikation i sig selv hjælpe med til: Når data ikke er klassificeret, regnes alle data for lige vigtige - eller uvigtige.

Men når I har sat en værdi på data, bliver det klart for medarbejderne, hvad der er værd at beskytte.

DKCERT (www.cert.dk) er et dansk Computer Security Incident Response Team, der håndterer sikkerhedshændelser på forskningsnettet. I samarbejde med tilsvarende organisationer over hele verden indsamler DKCERT information om internetsikkerhed. DKCERT er en organisation i DeIC, DTU.
Henrik Larsen opdaterer en gang om måneden Computerworlds læsere med de seneste tendenser inden for informationssikkerhed.

Rambøll Management Consulting

Senior Software Engineer

Midtjylland

Softværket

Bliv AI Lead i Softværket

Sydjylland

Danoffice IT

Head of Business Enablement

Midtjylland

Event: Platform X 2027: Forretning, teknologi og transformation

It-løsninger |

Mød verdens stærkeste og mest effektive platforme der driver den digitale transformation samlet i København - og dyk ned i den nyeste teknologi.

27 maj 2027 | Gratis deltagelse

Navnenyt fra it-Danmark

IFS Danmark A/S har pr. 1. juni 2026 ansat Lasse Hounsgaard som AI Account Executive. Lasse skal især beskæftige sig med udrulning af IFS.ai Logistics i Norden. Lasse kommer fra en stilling som Manufacturing Account Executive hos Autodesk ApS. Lasse er uddannet cand.merc. i International Virksomhedsøkonomi. Lasse har tidligere beskæftiget sig med digitalisering af danske og nordiske virksomheder. Nyt job

Lasse Hounsgaard

IFS Danmark A/S

SAP SuccessFactors Partner Pentos har pr. 1. marts 2026 ansat Plamena Cherneva som Seniorkonsulent indenfor SuccessFactors HCM. Hun skal især beskæftige sig med konfiguration og opsætning af SuccessFactors suiten, samt udvikle smarte løsninger til mellemstore danske virksomheder. Hun kommer fra en stilling som løsningsarkitekt indenfor HR IT hos LEO Pharma. Hun har tidligere beskæftiget sig med HR procesdesign, stamdata og onboarding. Nyt job

Plamena Cherneva

SAP SuccessFactors Partner Pentos

Netip A/S har pr. 1. maj 2026 ansat Michael Schou som Operations Manager ved netIP Aalborg og Aarhus. Han kommer fra en stilling som Senior Director - Head of IT hos BDO. Han har tidligere beskæftiget sig med flere områder indenfor IT-branchen, hvor han bla. også har drevet sin egen IT-virksomhed. Nyt job

Michael Schou

Netip A/S

Den danske eID-virksomhed Idura har pr. 1. april 2026 ansat Kari Lehtimäki som Country Manager. Han skal især beskæftige sig med at styrke kendskabet til Iduras løsninger i Finland samt fremme samarbejdet med økosystemet omkring det finske Trust Network. Han kommer fra en stilling som Salgschef hos Telia Finland. Han er uddannet uddannet civilingeniør (M.Sc. Tech.) og medbringer ledelse, markedsindsigt og praktisk erfaring. Han har tidligere beskæftiget sig med salg og forretningsudvikling inden for Telias trust services-forretning. Nyt job

Kari Lehtimäki

Den danske eID-virksomhed Idura