Ordliste · Begreb

CSIRT kort fortalt

Et CSIRT håndterer og koordinerer sikkerhedshændelser. I Danmark er Center for Cybersikkerhed (CFCS) det nationale CSIRT efter NIS 2-loven.

Kort fortalt
Betydning
Computer Security Incident Response Team
Opgave
Håndtere og koordinere sikkerhedshændelser
Niveau
Internt eller nationalt (i Danmark: CFCS)
Rolle efter NIS2
Operativ støtte ved hændelser
Opdateret
juni 2026
Redaktion
Compliance Compass

Hvad er et CSIRT?

Et CSIRT (Computer Security Incident Response Team) er et specialiseret hold, der reagerer på sikkerhedshændelser – det analyserer dem, dæmmer dem op og koordinerer modforanstaltningerne. Begrebet dækker altså den operative, tekniske side af hændelseshåndteringen. Større organisationer har deres eget CSIRT; på nationalt plan er rollen i Danmark placeret hos Center for Cybersikkerhed (CFCS) i Forsvarets Efterretningstjeneste – se Nationale cybersikkerhedsmyndigheder for et overblik over myndighederne. CSIRT-begrebet er snævrere end kompetent myndighed: den kompetente myndighed fører tilsyn og håndhæver, mens CFCS først og fremmest hjælper operativt, når skaden er sket.

Hvad et CSIRT gør

Nationale CSIRT-enheder efter NIS2

NIS 2-loven, der trådte i kraft den 1. juli 2025, styrker de nationale CSIRT-enheders rolle: de modtager underretninger, bistår omfattede virksomheder og fremmer udvekslingen af viden om trusler. I Danmark er det Center for Cybersikkerhed (CFCS), der varetager opgaven. Gennem CSIRT-netværket, som ENISA koordinerer, samarbejder de nationale hold også på tværs af grænser. Dermed indgår erfaringerne fra den trinvise underretningskæde (tidlig varsling inden for 24 timer, hændelsesunderretning inden for 72 timer, endelig rapport efter en måned) i et fælles europæisk situationsbillede.

Har vi brug for vores eget CSIRT?

Mindre virksomheder behøver ikke et eget hold, men de skal have klart fordelte ansvar og en hændelsesresponsplan. Rollen kan også varetages af en ekstern leverandør. Det afgørende er, at nogen i en alvorlig situation ved, hvem der vurderer hændelsen, hvem der inddæmmer, og hvem der sender underretningen til tilsynsmyndigheden.

En hændelse skridt for skridt

Eksempel: hos en mellemstor maskinproducent slår overvågningen ud om natten, fordi en server kommunikerer med en mistænkelig IP-adresse. Det interne it-team har ingen forensisk erfaring og tilkalder det eksterne CSIRT, virksomheden har aftale med. Det isolerer systemet, sikrer beviser, finder den udnyttede sårbarhed og leverer de indikatorer, virksomheden bruger til at formulere sin tidlige varsling inden for 24 timer – og Center for Cybersikkerhed (CFCS) kan parallelt rådgive om inddæmning.

Ofte stillede spørgsmål

Hvad laver et CSIRT?

Et CSIRT (Computer Security Incident Response Team) er et specialiseret hold, der håndterer og koordinerer sikkerhedshændelser – fra modtagelse og analyse over inddæmning til genopretning og forebyggelse. Det deler desuden varsler og kompromitteringsindikatorer og står for den operative, tekniske side af hændelseshåndteringen. Større organisationer har deres eget CSIRT; på nationalt plan er Center for Cybersikkerhed (CFCS) i Forsvarets Efterretningstjeneste Danmarks CSIRT.

Hvilken rolle har CSIRT efter NIS2?

NIS 2-loven, der trådte i kraft den 1. juli 2025, styrker de nationale CSIRT-enheders rolle: de modtager underretninger, bistår omfattede virksomheder og fremmer udvekslingen af viden om trusler. Gennem CSIRT-netværket, som ENISA koordinerer, samarbejder de nationale hold på tværs af grænser. Dermed indgår erfaringerne fra den trinvise underretningskæde med tidlig varsling inden for 24 timer, hændelsesunderretning inden for 72 timer og endelig rapport efter en måned i et fælles europæisk situationsbillede.

Skal enhver virksomhed have sit eget CSIRT?

Nej. Mindre virksomheder behøver ikke eget CSIRT, men de skal have klart fordelte ansvar og en hændelsesresponsplan. Rollen kan også varetages af en ekstern leverandør. Det afgørende er, at det på forhånd ligger fast, hvem der vurderer hændelsen, hvem der inddæmmer, og hvem der sender underretningen til tilsynsmyndigheden – så fristen på 24 timer for den tidlige varsling kan overholdes.

Læs mere: ENISA – Den Europæiske Unions Agentur for Cybersikkerhed

Hændelsesrespons

Handl koordineret under hændelsen

Compliance Compass sætter struktur på roller og forløb i hændelseshåndteringen – med eller uden eget CSIRT.