Ordliste · Begreb

Kontroller kort fortalt

Kontroller er konkrete sikkerhedsforanstaltninger, der nedbringer risici – for eksempel MFA, testede backups, rettighedsstyring og overvågning.

Kort fortalt
Betydning
Sikkerhedsforanstaltninger, der nedbringer risici
Eksempler
MFA, backups, rettighedsstyring, overvågning
Standard
Bilag A til ISO 27001 (93 kontroller)
Anden betegnelse
Tekniske og organisatoriske foranstaltninger
Opdateret
juni 2026
Redaktion
Compliance Compass

Hvad er kontroller?

Kontroller er de konkrete håndtag, risici sænkes med – for eksempel MFA, regelmæssige backups, klare adgangsrettigheder, kryptering eller overvågning. De er sikkerhed omsat til praksis: hvor Risikostyring beskriver, hvad der skal beskyttes, svarer kontrollerne på, hvordan det sker. Begrebet kommer fra de internationale standarder; i databeskyttelsesretten taler man om det samme som Tekniske og organisatoriske foranstaltninger.

Typer af kontroller

Kontroller, artikel 32-foranstaltninger og standarder

Bilag A til ISO/IEC 27001 opregner 93 anerkendte kontroller i fire temaområder (organisatoriske, personorienterede, fysiske, teknologiske) – et internationalt gennemprøvet pejlemærke, som også passer til NIS2. Som supplement beskriver den tyske standard IT-Grundschutz egnede foranstaltninger alt efter beskyttelsesbehov. Indholdsmæssigt er kontrollerne stort set sammenfaldende med de tekniske og organisatoriske foranstaltninger efter artikel 32 i GDPR – kun ordvalget er forskelligt. GDPR er en EU-forordning og gælder umiddelbart i alle medlemsstater.

Kontroller og risikostyring

Kontroller vælges ikke tilfældigt, men systematisk ud fra jeres risikoanalyse : til hver relevant risiko den passende foranstaltning – hverken mere eller mindre. Netop den risikobaserede tilgang kræver NIS2, der i Danmark er gennemført med NIS 2-loven i kraft siden den 1. juli 2025. Konkret: En mellemstor netbutik erkender i risikoanalysen, at kompromitterede administratoradgange er dens største risiko. Som forebyggende kontroller indfører den MFA på alle administrationskonti, begrænser administratorrettigheder til få personer efter princippet om mindst mulig rettighed og krypterer de tilhørende databaser. Som supplement bruger den opdagende kontroller: logins logges, og usædvanlige adgange meldes automatisk. Til det alvorlige tilfælde ligger regelmæssigt testede backups og en klar beredskabsplan klar som reagerende foranstaltning. Hver enkelt foranstaltning er dokumenteret, knyttet til en ansvarlig person og en konkret risiko og forsynet med en dato for næste eftersyn. Dermed kan I over for den myndighed, der fører tilsyn med jeres sektor, dokumentere, at beskyttelsen er passende, og at NIS2-direktivets krav om risikobaseret sikkerhedsstyring er opfyldt.

Ofte stillede spørgsmål

Hvad er kontroller i it-sikkerhed?

Kontroller er konkrete sikkerhedsforanstaltninger, som nedbringer risici – for eksempel multifaktorgodkendelse, regelmæssige backups, adgangsstyring, kryptering eller overvågning. De er den praktiske udmøntning af den beskyttelse, risikostyringen efterspørger, og de deles op i forebyggende, opdagende og reagerende kontroller. I databeskyttelsesretten hedder de tekniske og organisatoriske foranstaltninger efter artikel 32 i GDPR – en EU-forordning, der gælder umiddelbart i alle medlemsstater, altså også i Danmark.

Hvor er kontrollerne defineret?

Anerkendte kontroller findes først og fremmest i bilag A til ISO/IEC 27001, som siden 2022-udgaven samler præcis 93 foranstaltninger i fire temaområder: organisatoriske, personorienterede, fysiske og teknologiske. Også den tyske standard IT-Grundschutz beskriver egnede kontroller til forskellige beskyttelsesbehov. Begge kilder giver et gennemprøvet pejlemærke, som passer godt til at opfylde NIS2-kravene.

Hvordan vælger man de rigtige kontroller?

De rigtige kontroller udledes systematisk af risikoanalysen: til hver relevant risiko vælges en passende foranstaltning – hverken mere eller mindre. Sådan står indsats og beskyttelse i forhold til hinanden. Netop den risikobaserede tilgang kræver NIS 2-loven, der har været i kraft siden den 1. juli 2025. Hver enkelt kontrol bør være dokumenteret, knyttet til en ansvarlig person og til en konkret risiko – og kunne dokumenteres over for tilsynet.

Læs mere: ISO/IEC 27001 (ledelsessystemer for informationssikkerhed)

Foranstaltninger

De rigtige foranstaltninger, dokumenterbart

Compliance Compass udleder kontrollerne af jeres risici og dokumenterer dem revisionssikkert til NIS2.