← Tilbage til blog
trusler

CFCS trusselsvurdering: cybertruslen mod danske SMV'er

Truslen fra cyberkriminalitet mod Danmark er meget høj, og truslen fra destruktive angreb er hævet til høj. Se hvad trusselsvurderingen betyder for jeres SMV.

Michal Sørensen·4. september 2026·10 min
inX

Hvad siger den nyeste trusselsvurdering om cybertruslen mod Danmark?#

Den seneste årlige vurdering, "Cybertruslen mod Danmark 2025" fra november 2025, vurderer truslen fra både cyberkriminalitet og cyberspionage som meget høj, det højeste niveau på skalaen. Truslen fra cyberaktivisme er høj. Den 24. september 2026 hævede Styrelsen for Samfundssikkerhed desuden truslen fra destruktive cyberangreb fra middel til høj, fordi Rusland vurderes at ville forsøge destruktive angreb mod danske mål. For en almindelig SMV er ransomware og svindel de mest konkrete trusler.

Trusselsvurderingen er skrevet til myndigheder og kritisk infrastruktur og er ikke letlæst. Men den beskriver det trusselsbillede, jeres virksomhed opererer i, hvad enten I er et advokatfirma i Aarhus eller en produktionsvirksomhed i Holstebro. Bruger I den rigtigt, bliver den til konkrete handlinger og ikke bare endnu et dokument på intranettet.

Hvem udgiver trusselsvurderingen i dag, CFCS eller SAMSIK?#

Trusselsvurderingerne udgives i dag af Styrelsen for Samfundssikkerhed (SAMSIK). Center for Cybersikkerhed (CFCS) lå tidligere under Forsvarets Efterretningstjeneste, men blev i 2024 flyttet til det nye Ministerium for Samfundssikkerhed og Beredskab og er siden januar 2025 en del af SAMSIK. Netsikkerhedstjenesten, der overvåger en række myndigheders og virksomheders netværk, blev under Forsvarsministeriet.

Mange søger stadig efter "CFCS' trusselsvurdering", og cfcs.dk sender i dag videre til SAMSIK. SAMSIK er også national CSIRT og den overordnede myndighed for NIS-2. Tjek derfor, at jeres beredskabsplan henviser til de rigtige myndigheder og kontaktoplysninger.

Vurderingen bygger bl.a. på efterretninger, hændelsesdata og samarbejde med andre landes myndigheder. Truslerne vurderes på en skala med fem niveauer: ingen, lav, middel, høj og meget høj.

Hvilke cybertrusler vurderer SAMSIK?#

Trusselsvurderingen er delt i fem områder. Sådan så niveauerne ud i september 2026:

TrusselNiveauHvad det dækker
CyberkriminalitetMeget højRansomware, svindel og tyveri af data og loginoplysninger for at tjene penge
CyberspionageMeget højFremmede staters indsamling af information fra myndigheder og virksomheder
CyberaktivismeHøjPolitisk motiverede angreb, fx DDoS-angreb og overtagelse af hjemmesider
Destruktive cyberangrebHøj (hævet fra middel 24. september 2026)Angreb, der ødelægger data eller systemer eller manipulerer styringssystemer (OT)
CyberterrorIngenAngreb fra militante ekstremister for at skabe frygt

Cyberkriminalitet: den største trussel mod SMV'er

Det er den kategori, der rammer flest danske SMV'er. Ifølge trusselsvurderingen er det meget sandsynligt, at danske organisationer vil blive udsat for forsøg på ransomware-angreb. Ransomware er blevet en industri, hvor nogle grupper udvikler værktøjerne og andre ("affiliates") står for angrebene. Kriminelle opererer som virksomheder med arbejdsdeling, forhandlere og kundeservice til ofrene.

Andre former, der går igen i trusselsbilledet:

  • Business Email Compromise (BEC): Svindlere overtager eller efterligner en mailkonto for at omdirigere betalinger. Det kræver lidt teknik og kan give stor gevinst. Læs mere om CEO fraud.
  • Tyveri og salg af loginoplysninger: Stjålne logins sælges videre til andre grupper, der køber adgang til virksomheder.

Cyberspionage: relevant, hvis I er leverandør

Statslige hackergrupper udfører spionage og forbereder i nogle tilfælde sabotage på vegne af fremmede stater. Trusselsvurderingerne peger især på Rusland og Kina.

For en SMV lyder det fjernt, og direkte målrettede angreb mod små virksomheder er sjældne. Men to forhold gør det relevant:

  • Leverandørrollen. Er I leverandør til en større virksomhed, en myndighed eller forsvaret, kan I være et mellemled. Angriberen bryder ind hos jer for at komme videre til det egentlige mål.
  • Forberedelse af sabotage. Statslige aktører kan placere sig i systemer længe før, de bruger adgangen.

Cyberaktivisme og DDoS-angreb

Politisk motiverede grupper laver DDoS-angreb, overtager hjemmesider og lækker data for at få opmærksomhed. Prorussiske grupper har gentagne gange ramt danske hjemmesider med DDoS-angreb, senest op til kommunal- og regionsrådsvalget i november 2025. For en SMV er det sjældent livstruende, men det kan give timers eller dages nedetid på webshops, bookingsystemer og andre tjenester, kunderne bruger.

Destruktive cyberangreb

Destruktive angreb sletter data (såkaldte wipers) eller manipulerer de systemer, der styrer fysiske anlæg. Ifølge trusselsvurderingen fra 2025 kompromitterede prorussiske hackere med forbindelse til den russiske stat i slutningen af 2024 styringssystemet på et lille dansk vandværk. Truslen er især relevant for forsyning, produktion og andre virksomheder med styringssystemer.

Hvad betyder trusselsbilledet for danske SMV'er?#

Tre udviklinger er særligt relevante at handle på: ransomware, angreb via leverandører og svindel med deepfakes. Afsnittene herunder er vores egen vurdering af, hvad det betyder for en SMV, og bygger ikke på specifikke tal fra rapporten.

Ransomware er fortsat den største enkeltrisiko

Ransomware er blevet en stabil, industriel trussel. Grupper som Akira, Qilin og Play kommer og går, splittes og genopstår under nye navne, men mønsteret er det samme. Følg udviklingen på vores ransomware-tracker:

  1. Første adgang via phishing, sårbare VPN-løsninger, fjernskrivebord (RDP) eller købte loginoplysninger
  2. Kortlægning af netværket og bevægelse mellem systemer, ofte over flere dage
  3. Tyveri af data før krypteringen (dobbelt afpresning)
  4. Kryptering, krav om løsesum og forhandling

Den vigtigste konsekvens er, at backup alene ikke er en ransomware-strategi. Truslen om at lække data betyder, at selv en fejlfri gendannelse ikke fjerner presset for at betale. Læs mere i vores guide til ransomware.

Angreb via leverandører

Angreb på leverandører, enten for at ramme deres kunder eller for at bruge leverandørens legitime adgang, er en tydelig tendens. Det klassiske eksempel er NotPetya i 2017, hvor skadelig software spredt via en opdatering af det ukrainske regnskabsprogram M.E.Doc kostede Mærsk op til 300 mio. USD ifølge selskabets eget skøn. Mekanismen, en kompromitteret leverandørkanal, går igen i mindre skala hele tiden.

For SMV'er går det begge veje:

  • Som kunde: Jeres leverandører af IT, økonomi, HR og hosting kan være en vej ind til jer.
  • Som leverandør: Har I større kunder eller myndigheder som kunder, er I et interessant mål, netop fordi I er leverandør.

NIS-2 og DORA gør styring af leverandørrisiko til et lovkrav for de omfattede virksomheder, og kravene sendes videre til deres leverandører. Læs mere om supply chain-angreb.

Deepfake-svindel vokser

CEO fraud, hvor en falsk mail fra "direktøren" beder økonomi om at overføre penge, er ikke nyt. Det nye er, at svindlere kombinerer det med AI-genereret stemme og video: et opkald fra en stemme, der lyder præcis som økonomidirektøren, eller et videomøde med falske udgaver af ledelsen, der beder om en hastebetaling.

Svindlen er stadig mindre udbredt end klassisk phishing, men teknologien er billig og let tilgængelig. For SMV'er betyder det:

  • Godkendelse af betalinger må ikke afhænge af, at man genkender en stemme eller et ansigt.
  • Opkald tilbage til et kendt nummer skal være fast procedure ved usædvanlige anmodninger.
  • Medarbejderne skal vide, at deepfakes findes. Den viden er i sig selv en stor del af forsvaret.

Læs mere om deepfake CEO-svindel.

Hvordan kan en SMV bruge trusselsvurderingen?#

Brug den til risikovurdering, træning og beredskab. Den er kun nyttig, hvis den ændrer, hvordan I arbejder.

Som grundlag for risikovurderingen

Læs trusselskategorierne med jeres egen virksomhed i tankerne. Spørg for hver kategori: Er vi et sandsynligt mål? Hvad har vi af forsvar? Hvor er hullerne? Så får I en risikovurdering, der afspejler den faktiske trussel og ikke bare er kopieret fra en skabelon.

Som eksempler i awareness-træningen

Trusselsvurderingen giver aktuelle eksempler til medarbejdertræningen. En generel advarsel om phishing virker bedre, når den kobles til, hvordan BEC-forsøg mod danske virksomheder ser ud lige nu, og hvordan deepfake-svindel foregår. Konkrete eksempler ændrer adfærd, abstrakte advarsler gør sjældent. Se hvordan vi griber awareness-træning an.

Som anledning til at opdatere beredskabsplanen

Beredskabsplaner bliver ofte skrevet én gang og glemt. Brug trusselsvurderingen som en årlig anledning til at spørge: Hvad gør vi, hvis ransomware rammer i morgen? Hvem ringer vi til? Hvornår kontakter vi SAMSIK? Hvor er de offline backups? Hvem har mandat til at træffe beslutninger, hvis direktøren ikke kan træffes? Har I ingen plan, kan I bruge vores gratis beredskabsplan-skabelon.

Hvad skal SMV'er gøre først?#

Har I ikke handlet på trusselsbilledet før, giver disse seks ting mest effekt for de fleste danske SMV'er:

  1. MFA på alt, der er tilgængeligt udefra: VPN, mail, administrationspaneler og fjernskrivebord. Ransomware-grupper leder efter det, der mangler MFA.
  2. Backup med en offline kopi: mindst én kopi, der ikke kan nås fra jeres normale netværk. Test, at I kan gendanne.
  3. En leverandørliste med sikkerhedsstatus: Hvem har adgang til hvad, og hvad ved I om deres sikkerhed?
  4. Betalingsgodkendelse med opkald tilbage: især ved beløb over en grænse eller ved ændrede kontooplysninger.
  5. Løbende medarbejdertræning med aktuelle eksempler fra trusselsbilledet. Et enkelt årligt kursus har ifølge forskningen næsten ingen effekt.
  6. Kend jeres kontaktpunkt hos SAMSIK, før I får brug for det.

Hvor finder man trusselsvurderingen?#

Trusselsvurderingerne ligger gratis på samsik.dk under Trusselsvurderinger. Ud over den årlige vurdering af cybertruslen mod hele Danmark udgiver SAMSIK vurderinger for enkelte sektorer, fx transport, telekommunikation, universiteter og rumsektoren.

Henvendelser om hændelser og akut assistance går til SAMSIK. Er I omfattet af NIS-2, så tjek styrelsens hjemmeside for de aktuelle krav til underretning og kontaktoplysninger.

Bliv klar til trusselsbilledet#

Trusselsvurderingen er et godt værktøj, men den træner ikke jeres medarbejdere. De fleste af de trusler, der beskrives (phishing, BEC, deepfake-svindel og ransomware via stjålne loginoplysninger), starter med et menneske, der klikker, godkender eller udleverer noget.

ShieldUp er bygget til danske SMV'er, der vil træne medarbejderne i det aktuelle trusselsbillede uden at bruge en formue eller en projektleder på det. Start gratis, eller prøv først vores gratis phishing-test.

Ofte stillede spørgsmål om trusselsvurderingen#

Hvor tit udkommer trusselsvurderingen af cybertruslen mod Danmark?

Den samlede vurdering udkommer en gang om året. Den seneste udgave kom i november 2025. SAMSIK kan ændre et trusselsniveau mellem udgaverne, som da truslen fra destruktive cyberangreb blev hævet i september 2026, og styrelsen udgiver også sektorvurderinger og varsler løbende.

Er trusselsvurderingen relevant uden for kritisk infrastruktur?

Ja. Selvom rapporten skrives med myndigheder og kritisk infrastruktur for øje, gælder beskrivelserne af cyberkriminalitet bredt. Kriminelle skelner ikke mellem vigtige og uvigtige virksomheder. De leder efter dem, der er lettest at ramme.

Skal vi rapportere hændelser til CFCS eller SAMSIK?

CFCS er i dag en del af SAMSIK, så henvendelser går til Styrelsen for Samfundssikkerhed. Virksomheder, der er omfattet af NIS-2, har faste frister for underretning: en tidlig varsling inden for 24 timer og en hændelsesunderretning inden for 72 timer. Undersøg jeres konkrete pligter, og hav kontaktoplysningerne klar før en hændelse.

Skal en lille virksomhed bekymre sig om statslige hackere?

Direkte angreb fra statslige aktører mod små virksomheder er sjældne. Men er I leverandør til større kunder eller myndigheder, kan I være et mellemled, og kriminelle kopierer ofte de teknikker, statslige grupper har brugt. Grundlæggende sikkerhed som MFA, opdateringer og opdeling af netværket beskytter mod begge dele.

Hvor detaljerede er eksemplerne i trusselsvurderingen?

Ikke særlig detaljerede. Myndighederne skal balancere offentlig oplysning mod hensynet til kilder og metoder, så rapporterne beskriver typisk angribernes fremgangsmåde overordnet og nævner sjældent ofrene ved navn.


Kilder#

  • Styrelsen for Samfundssikkerhed (2025). Cybertruslen mod Danmark 2025 (november 2025). Link
  • Styrelsen for Samfundssikkerhed (2026). Truslen fra destruktive cyberangreb hæves til høj, pressemeddelelse 24. september 2026. Link
  • Styrelsen for Samfundssikkerhed. Trusselsvurderinger af cybertruslen mod hele Danmark og enkelte sektorer. Link
  • Styrelsen for Samfundssikkerhed (2025). Center for Cybersikkerhed bliver en del af Styrelsen for Samfundssikkerhed. Link
  • ENISA (løbende). ENISA Threat Landscape, EU's cybersikkerhedsagenturs årlige trusselsvurdering. Link
  • Computer Weekly (2017). NotPetya attack cost up to $300m, says Maersk. Link
Skrevet af
Michal Sørensen
Grundlægger af ShieldUp. Bygger sikkerhedstræning, der føles som et spil, for danske virksomheder der vil have folk til at huske det de lærer.
LinkedIn →
Følg de aktuelle trusler mod danske virksomheder

Se hvor mange danske virksomheder er ramt af ransomware i år.

Se ransomware-trackeren →
Læs også