Sådan får du styr på medarbejdernes adgang til kritiske data og systemer

Der mangler kontrol med medarbejdernes adgang til kritiske data og systemer i alt for mange virksomheder. Det behøver dog ikke være så svært at få styr på adgangsrettighederne. Her får du en række gode råd.

Artikel top billede

Alt for mange virksomheder mangler kontrol med og overblik over, hvilke medarbejdere, der har adgang til hvilke data og systemer - og hvorfor?

Selv medarbejdere, der slet ikke er ansat i virksomheden længere, kan i visse tilfælde stadig have adgang til data af mere eller mindre kritisk karakter, kunne Computerworld fortælle i sidste uge på baggrund af flere internationale undersøgelser.

Selvom man ikke nødvendigvis kan overføre konklusionerne direkte til danske virksomheder, er der også herhjemme mange virksomheder, der har betydelige udfordringer med at holde styr på medarbejdernes adgangsrettigheder.

"Mange steder er man gode til at få tildelt adgange, når folk får nye funktioner, men man glemmer tit at få fjernet de gamle," lyder det fra Janus Friis Bindslev, partner i enterprise risk services hos Deloitte.

"Det er en klassisk problemstilling, at man kan ende med at få utilsigtede superbrugere. Har man medarbejdere, der flytter tilpas mange gange rundt i en virksomhed, kan de over årene ende med at have væsentligt flere adgangsrettigheder, end de har brugt for i deres nuværende job," forklarer han.

Læs også: Du er stoppet i virksomheden - men har stadig adgang til systemer og data

Det må ikke blive for kompliceret

Deloitte-rådgiveren tilføjer, at man i en del år har talt om, at man som virksomhed skal klassificere virksomhedens data og lave rollebaserede adgangsrettigheder. Den type øvelser er imidlertid lettere at tale om end at gennemføre i virkeligheden.

"Man har i mange år snakket om rollebaseret adgangskontrol, hvor du skal have jobbeskrivelser på alle funktioner i virksomheden og vide, hvad hver enkelt jobfunktion skal have adgang til, og det skal så være mappet til systemer. Det ender meget ofte med at blive noget, man aldrig kommer i gang med."

"Man skal også klassificere alle sine data, og det bliver man heller aldrig færdig med."

I stedet lyder anbefalingen fra Janus Friis Bindslev:

"Du er nødt til - ud fra en risikobaseret tilgang - at lave en basis-fællesnævner. Du skal finde ud af, hvad den gennemsnitlige medarbejder på området har brug for, og så skal du prøve at holde antallet af profiler nede på et niveau, der er rimeligt."

"Og begrænsningerne skal fokuseres der, hvor de er risikomæssigt begrundede."

"Samtidig skal du sørge for, at tildelingen af ekstra adgange er smidig, så det er enkelt at anmode om at få de adgange, man har brug for," siger Janus Friis Bindslev.

Janus Friis Bindslev beskriver en klassisk fejl, nogle virksomheder begår: Når en ny medarbejder starter i virksomheden, står der på blanketten til medarbejder-oprettelse, at man skal angive, hvilken medarbejders profil den nye medarbejders profil skal oprettes som en kopi af.

"Hvis man ikke har været meget stringent med at få lukket adgange ned undervejs, kan man få en hale af adgange, der ellers burde være lukket ned, men som flytter med over til den nye medarbejder."

Derfor er den grundlæggende anbefaling, at man finder et fornuftigt og realistisk niveau, hvis man ønsker at rydde op i adgangsrettighederne.

"Du behøver ikke at have rettigheds-beskrivelser for hvert eneste job i virksomheden, for så bliver du aldrig færdig. Du skal have nogle basis-profilgrupper."

Læs også: Trin for trin: Sådan misbruger andre din adgang til kritiske data

Vigtigt at kunne tilbyde midlertidige adgange

Udfordringen med at sikre, at kritiske og fortrolige forretningsdata kun kan tilgås af de relevante personer, bliver ikke mindre i en tid, hvor mange virksomheder arbejder i tværgående projektteams.

Netop derfor er det også vigtigt at man har de nødvendige processer på plads til at kunne tilbyde en midlertidig adgang til specifikke data eller systemer.

"Hvis du sørger for, at din adgangstildelings-proces er smidig, kan du også bedre give midlertidige adgange."

"Hvis du er en it-medarbejder, der nogle gange arbejder på projekter i økonomiafdelingen eller andre steder i virksomheden, kan du have brug for at få særlige adgange i en periode."

"Så handler det om, at man ikke får dem tildelt for tid og evighed, men i stedet kun for den periode, hvor der er brug for det. Når den så er udløbet, må du anmode igen," forklarer Janus Friis Bindslev fra Deloitte.

Han tilføjer, at det også er en fornuftig måde at håndtere adgangsrettigheder for eksterne konsulenter på.

Sådan kan du starte arbejdet

For de virksomheder og organisationer, der har et behov for at fratage medarbejdere nogle af adgangsrettighederne, melder sig et nyt spørgsmål: Hvordan kommunikerer man om det behov, så medarbejderne ikke får et indtryk af, at det er fordi man har fået mindre tillid til dem nu end tidligere?

Janus Friis Bindslev mener, at argumentet, som medarbejderne skal præsenteres for, i virkeligheden er ret simpelt:

"Vi anbefaler, at man starter med en kategori til kronjuvelerne; de kritiske og fortrolige data. Og så har man en anden kategori, der hedder ‘ikke-klassificeret'." 

"Det handler hele tiden om, at adgange til kronjuvelerne skal være arbejdsmæssigt betingede. Hvis du ikke har brug for at have adgangen længere, skal du ikke have den. Disse adgange skal være på need-to-know-basis - sådan er det bare."

"Start med at klassificere de ting, der er kritiske - og brug så det i forhold til at få styr på rettighederne. Det er nemmere at kommunikere, at man nu øger sikkerheden omkring de ting, der er super vigtige for virksomheden," lyder anbefalingen fra Janus Friis Bindslev.

Læs også: Medarbejdere afslører alvorlig brist: Vi har fri adgang til forbudte data

Det viser undersøgelserne

Amerikanske Ponemon Institute har foretaget en undersøgelse blandt 2.276 medarbejdere fra virksomheder i USA og Europa, og her lød konklusionen, at "medarbejderne er vidne til en mangel på kontrol af filadgangen og brugen af virksomheds-data."

Samtidig har en anden undersøgelse netop konkluderet, at 89 procent af de voksne amerikanere har oplevet at have adgang til mindst en applikation fra en tidligere arbejdsgiver. 49 procent har prøvet at logge ind på en konto, som det ikke var meningen, at de stadig skulle have adgang til.

Samtidig svarer 45 procent af respondenterne i undersøgelsen, at de stadig havde adgang til fortrolige data, selvom de var stoppet i virksomheden.

Læses lige nu
    Computerworld Events

    Vi samler hvert år mere end 6.000 deltagere på mere end 70 events for it-professionelle.

    Ekspertindsigt – Lyt til førende specialister og virksomheder, der deler viden om den nyeste teknologi og de bedste løsninger.
    Netværk – Mød beslutningstagere, kolleger og samarbejdspartnere på tværs af brancher.
    Praktisk viden – Få konkrete cases, værktøjer og inspiration, som du kan tage direkte med hjem i organisationen.
    Aktuelle tendenser – Bliv opdateret på de vigtigste dagsordener inden for cloud, sikkerhed, data, AI og digital forretning.

    Sikkerhed | København

    Cyber Security Festival 2025

    Mød Danmarks skrappeste it-sikkerhedseksperter og bliv klar til at planlægge og eksekvere en operationel og effektiv cybersikkerhedsstrategi, når vi åbner dørene for +1.200 it-professionelle. Du kan glæde dig til oplæg fra mere end 50 talere og...

    It-løsninger | Online

    ERP Insights 2025

    Få den nyeste viden om værktøjer, der kan optimere hele din virksomhed med udgangspunkt i AI og fleksibilitet.

    It-løsninger | København Ø

    Automatisering med Copilot & Agentic AI

    Høst viden og erfaringer fra andre om, hvordan Copilot og Agentic AI i praksis kan skabe værdi og fleksibilitet i din organisation.

    Se alle vores events inden for it

    En kaotisk verden kræver stærk cybersikkerhed, resiliens og digital suverænitet

    Mød David Heinemeier, Flemming Splidsboel Hansen, Casper Klynge, Rasmus Knappe, Jens Myrup Pedersen og forfattere som fhv. jægersoldat Thomas Rathsack og adfærdsforsker Henrik Tingleff.

    Computerworld afholder d. 4. og 5. november Cyber Security Festival i København - med fokus på sikkerhed, resiliens og digital suverænitet. Det er helt gratis - men reserver din plads allerede nu.

    Hele programmet er online lige nu - og du kan reservere din gratis plads lige her - jeg håber vi ses! 

    Lars Jacobsen

    Chefredaktør på Computerworld

    Se alle Lars's artikler her

    Navnenyt fra it-Danmark

    Industriens Pension har pr. 3. november 2025 ansat Morten Plannthin Lund, 55 år,  som it-driftschef. Han skal især beskæftige sig med it-drift, it-support og samarbejde med outsourcingleverandører. Han kommer fra en stilling som Head of Nordic Operations Center hos Nexi Group. Han er uddannet HD, Business Management på Copenhagen Business School. Han har tidligere beskæftiget sig med kritisk it-infrastruktur og strategiske it-projekter. Nyt job

    Morten Plannthin Lund

    Industriens Pension

    Netip A/S har pr. 15. september 2025 ansat Peter Holst Ring Madsen som Systemkonsulent ved netIP's kontor i Holstebro. Han kommer fra en stilling som Team Lead hos Thise Mejeri. Nyt job
    Netip A/S har pr. 15. september 2025 ansat Jimmi Overgaard som Key Account Manager ved netIP's kontor i Viborg. Han kommer fra en stilling som Sales Executive hos Globalconnect A/S. Nyt job

    Jimmi Overgaard

    Netip A/S