- Betydning
- Styret håndtering af sikkerhedshuller
- Vinkel
- Proces, ansvar, governance
- Pligt
- NIS2 artikel 21 (risikostyring)
- Dokumentation
- Politik, roller, revisionsspor
- Beslægtet
- Sårbarhed, cyberhygiejne
- Opdateret
- juni 2026
- Redaktion
- Compliance Compass
Hvad dækker begrebet sårbarhedsstyring?
Sårbarhedsstyring handler om de udnyttelige huller i systemer, applikationer og arbejdsgange, som på engelsk kaldes vulnerabilities. Denne side anlægger den organisatoriske vinkel : sårbarhedsstyring som en styret proces med klare ansvar og en dokumentation, der kan revideres. De tekniske detaljer – CVE-nummerering, CVSS- og EPSS-scoring, scannerværktøjer og patchfrister – behandles på siden om den enkelte Sårbarhed. Det, det handler om her, er ikke det enkelte hul, men spørgsmålet: hvem har ansvaret, efter hvilke regler prioriteres der, og hvordan kan det hele belægges ved en revision?
Hvorfor der skal være en styret proces
Der opstår løbende nye sårbarheder – gennem nye softwarefejl, ændrede konfigurationer, indkøbte komponenter eller nyopdagede angrebsteknikker. En applikation, der var sikker i går, kan i morgen have et kritisk hul. Uden en fast proces bliver håndteringen tilfældig: nogle gange tager nogen sig af det, andre gange ingen. Et fastlagt forløb med navngivne roller gør den usikkerhed til en pålidelig rutine, der kan gentages – og det er netop den pålidelighed, en tilsynsmyndighed efterprøver.
Governance: proces, ansvar, prioritering
Virksom sårbarhedsstyring står og falder med klare ansvar. En politik fastlægger, hvem der vurderer huller, hvem der beslutter om undtagelser, og inden for hvilke frister der skal reageres. Der prioriteres efter risiko, ikke efter mavefornemmelse: systemets forretningskritikalitet, hvor eksponeret det er udadtil, og hvor alvorligt hullet er, bestemmer rækkefølgen. Hver beslutning – også en restrisiko, I bevidst accepterer – føres til protokol, så den senere kan følges. Sådan opstår det revisionsspor, der over for myndigheden dokumenterer, at foranstaltningerne virker.
Sårbarhedsstyring og NIS2
En styret håndtering af sårbarheder er udtrykkeligt en del af den Cyberhygiejne og af den risikostyring, som NIS2 kræver efter artikel 21. I Danmark har NIS 2-loven været i kraft siden den 1. juli 2025, og omfattede enheder skal ikke bare gennemføre virksomme foranstaltninger, men også kunne dokumentere dem. Behandles kendte huller ikke, og opstår der en væsentlig hændelse, træder underretningskæden i kraft: tidlig varsling inden for 24 timer, hændelsesunderretning inden for 72 timer og endelig rapport efter en måned til den myndighed, der fører tilsyn med jeres sektor. Forsømmelser straffes med bøde. NIS 2-loven fastsætter ikke et maksimumsbeløb; bødens størrelse fastsættes af domstolene efter en konkret vurdering. Konkret: En mellemstor maskinproducent hører gennem en varsling fra Center for Cybersikkerhed (CFCS) om et kritisk hul i sin VPN-gateway. Fordi ansvaret er klart placeret, ved alle med det samme, hvem der undersøger, hvem der beslutter, og hvem der dokumenterer – en mulig indgangsdør bliver til en risiko, der påviseligt er lukket.
Næste skridt
- Fastlæg en politik: Skriv anvendelsesområde, vurderingskriterier og reaktionsfrister ned.
- Placer ansvaret: Udpeg roller til vurdering, godkendelse og undtagelser.
- Prioriter efter risiko: Lad forretningskritikalitet og eksponering bestemme rækkefølgen.
- Sikr dokumentationen: Dokumenter beslutninger, frister og restrisici i revisionssporet.
- Efterprøv virkningen: gennemgå processen regelmæssigt, og tilpas den til nye trusler.
Læs mere: IT-Grundschutz – den tyske standard
Ofte stillede spørgsmål
Hvad dækker sårbarhedsstyring?
Sårbarhedsstyring er den proces, der holder styr på de udnyttelige sikkerhedshuller i systemer, applikationer, konfigurationer og arbejdsgange. Et sådant hul kan en angriber bruge til at skaffe sig adgang, stjæle data eller forstyrre tjenester; typiske eksempler er forældet software, manglende sikkerhedsopdateringer eller fejlkonfiguration. Fordi der løbende opstår nye huller, er styringen en fast rutine og ikke en engangsopgave: en applikation, der var sikker i går, kan i morgen være sårbar på grund af en ny softwarefejl eller en ny angrebsteknik.
Hvordan foregår sårbarhedsstyring i praksis?
I sårbarhedsstyringen scannes systemerne regelmæssigt, de fundne huller prioriteres efter risiko, lukkes med patch og hærdning og overvåges derefter. Der prioriteres efter systemets forretningskritikalitet, hvor eksponeret det er udadtil, og hvor alvorligt hullet er – ikke efter mavefornemmelse. En politik fastlægger ansvar og frister, og hver beslutning føres til protokol i et revisionsspor. Hurtig og dokumenteret patch er et af de mest virksomme tiltag mod cyberangreb.
Hvorfor er sårbarhedsstyring relevant for NIS2?
En styret håndtering af sårbarheder er udtrykkeligt en del af den cyberhygiejne og den risikostyring, NIS2 kræver efter artikel 21. I Danmark har NIS 2-loven været i kraft siden den 1. juli 2025, og omfattede enheder skal ikke bare gennemføre virksomme foranstaltninger, men også kunne dokumentere dem. Behandles kendte huller ikke, og opstår der en væsentlig hændelse, træder underretningskæden i kraft: tidlig varsling inden for 24 timer, hændelsesunderretning inden for 72 timer og endelig rapport efter en måned. Overtrædelse straffes med bøde. NIS 2-loven fastsætter ikke et maksimumsbeløb; bødens størrelse fastsættes af domstolene efter en konkret vurdering.