De fleste virksomheder aner ikke, hvor deres data ligger - og det kan koste dem dyrt

Klumme: Mange virksomheder tror, de har styr på deres data, men sandheden er ofte det modsatte. Uden overblik over datamiljø og leverandører er du sårbar over for angreb.

Artikel top billede

(Foto: Dan Jensen)

Denne klumme er et debatindlæg og er alene udtryk for forfatterens synspunkter.

Efterhånden som organisationer bliver mere afhængige af komplekse it-netværk og tredjepartsleverandører, øger skjulte sårbarheder risikoen for tab af data og driftsnedbrud.

Med uoverskueligt store datamiljøer og et stadigt stigende antal tredjepartsleverandører, kæmper organisationer for at følge med, og efterlader uforvarende huller i deres dataresiliens, som ondsindede aktører kan udnytte.

Men med så meget, der skal håndteres, hvor begynder organisationer overhovedet?

Det her er måske ikke det svar, de ønsker at høre: Men de er nødt til at starte fra bunden.

Med den enorme kompleksitet i datamiljøer og tredjepartsnetværk vil ad hoc lappeløsninger kun gøre ondt værre. I stedet for at reagere reaktivt på trusler og compliance-krav, skal organisationer arbejde med dataresiliens på en helhedsorienteret måde. Ellers vil der bare komme flere huller.

Vækst uden overblik

Data vokser eksplosivt, og det gør kompleksiteten også.

I 2010 fyldte den digitale verden 2 zettabyte. I 2024 er tallet 147 zettabyte.

Og meget af det er forretningskritiske data.

Med udbredelsen af AI er mængden og mangfoldigheden af data kun steget, og mange organisationer har ikke længere overblik over, hvor data ligger, hvem der har adgang, eller hvordan det er sikret. Det er et problem.

I mange tilfælde er AI blevet implementeret uden tilstrækkelige processer, hvilket har skabt datasiloer og efterladt store mængder data uden for central kontrol.

Det betyder, at mange fejlagtigt tror, de har overblik over deres datamiljø, men i virkeligheden mangler de store dele af billedet.

Og hvis man ikke engang ved, hvilke data man har, hvordan skal man så sikre dem?

At tænke inden for boksen

Desværre er spredningen af data ikke begrænset til intern infrastruktur.

Tredjepartsleverandører er ofte helt centrale, men samtidig lukkede systemer, man ikke ved hvad indeholder.

Ifølge en undersøgelse fra Cyber Risk Alliance bruger den gennemsnitlige organisation 88 tredjeparter. Og selvom man forventer, at leverandøren har styr på sikkerheden, er det sjældent klart, hvordan data beskyttes, eller hvem der har ansvaret.

Uden en tydelig ‘Shared Responsibility Model’ risikerer man at stå med alvorlige huller i sin dataresiliens. Det er netop derfor, reguleringer som EU’s NIS2 og DORA stiller krav til risikostyring af tredjepartsdata.

Mange virksomheder er stadig ikke dér, hvor de burde være. En McKinsey-undersøgelse viser, at 30 procent af organisationer overvurderer deres dataresiliens. Det skyldes ofte manglende indblik i egne datamiljøer og afhængigheden af tredjeparter.

Det sætter DORA fokus på, og alligevel peger 34 procent af organisationerne på samarbejdet med tredjeparter som den største udfordring i implementeringen. Seks måneder efter ikrafttrædelsen føler 96 procent stadig, at deres dataresiliens bør forbedres.

Et tydeligt tegn på at, reguleringen har været en form for ‘reality check’ virksomhederne.

At tage fat fra bunden

Så hvad skal man gøre?

Organisationer skal tage ejerskab. Det starter med kritisk selvrefleksion: Hvor findes svaghederne: I egne systemer og hos leverandørerne? Hvor er datasiloerne, de uklare roller, de skjulte risici?

Den gode nyhed er, at der findes værktøjer til at skabe overblik. Et eksempel er Data Resilience Maturity Model, en industristandard og selvvurdering, der giver overblik og konkret handlingsplan.

Modellen forener it, sikkerhed og compliance og giver struktur til arbejdet med at styrke dataresiliens både internt og med tredjeparter.

Men det er ikke en engangsindsats. Resiliens kræver løbende test og tilpasning. Truslerne udvikler sig, så det skal man også selv.

Regelmæssige, grundige tests kan føles som en tung byrde. Men det er ingenting i forhold til konsekvenserne af et angreb i virkeligheden.

Som man siger: Når én dør lukkes, åbner en anden. Bare sørg for, at det ikke er en bagdør for en ondsindet aktør.

Klummer er læsernes platform på Computerworld til at fortælle de bedste historier, og samtidig er det vores meget populære og meget læste forum for videndeling.

Har du en god historie, eller har du specialviden, som du synes trænger til at blive delt?

Læs vores klumme-guidelines og send os din tekst, så kontakter vi dig - måske bliver du en del af vores hurtigt voksende korps af klummeskribenter.

KMD A/S

Vendor Security Compliance Lead

Københavnsområdet

Netcompany A/S

Linux Operations Engineer

Københavnsområdet

Netcompany A/S

Linux Operations Engineer

Nordjylland

Event: SAP Excellence Day 2026

It-løsninger | Nordhavn

Få konkrete erfaringer med S/4HANA, automatisering og AI i praksis. Hør hvordan danske virksomheder realiserer gevinster og etablerer effektive SAP-løsninger. Vælg fysisk deltagelse hos SAP eller deltag digitalt.

24. februar 2026 | Gratis deltagelse

Navnenyt fra it-Danmark

Forte Advice har pr. 5. januar 2026 ansat Claes Frederiksen som Commercial Director. Claes skal især beskæftige sig med at løfte den kommercielle modenhed i teknologiprojekter og sikre, at teknologi bliver brugt som strategisk løftestang. Claes kommer fra en stilling som Senior Client Partnership Director, Nordics hos Valtech. Claes har tidligere beskæftiget sig med teknologivalg og platformstrategi til teknologidrevet forretningsudvikling og marketing initiativer. Nyt job

Claes Frederiksen

Forte Advice

inciro K/S har pr. 1. februar 2026 ansat Lasse Fletcher som Cloud Consultant. Han skal især beskæftige sig med Governance og struktur i cloud miljøer. Han kommer fra en stilling som IT Tekniker hos CBrain A/S. Han er uddannet datatekniker med speciale i infrastruktur. Han har tidligere beskæftiget sig med kunde onboarding, Identitets styring, sikkerhed og IaC. Nyt job

Lasse Fletcher

inciro K/S

Adeno K/S har pr. 2. februar 2026 ansat Kia Harding Martinussen som ServiceNow Expert. Hun kommer fra en stilling som Principal Consultant hos Devoteam A/S. Nyt job
Thomas Morville Helmert, chefkonsulent hos Rigspolitiet, har pr. 28. januar 2026 fuldført uddannelsen Master i it, linjen i organisation på Aarhus Universitet via It-vest-samarbejdet. Færdiggjort uddannelse