← Tilbage til blog
risiko

Cyberforsikring for SMV'er: hvad dækker den, og hvad kræves?

Cyberforsikring dækker typisk driftstab, efterforskning, databrud og ansvar. Se hvad policerne udelukker, hvilke krav de stiller, og hvornår en SMV bør købe.

Michal Sørensen·4. september 2026·12 min
inX

En cyberforsikring dækker de økonomiske følger af et cyberangreb: typisk driftstab, eksterne specialister til efterforskning og genopretning, håndtering af databrud og erstatningsansvar over for andre. Den erstatter ikke grundsikkerhed. De fleste selskaber kræver MFA, backup og andre kontroller, før de tegner en police, og dækningen kan bortfalde, hvis kravene ikke er opfyldt.

Hvorfor overvejer danske SMV'er cyberforsikring?#

Fordi et enkelt ransomware-angreb kan lukke driften i uger og koste mere, end en lille virksomhed kan bære. Forestil jer, at en SMV bliver ramt fredag aften. Mandag morgen står 22 medarbejdere med sorte skærme. Driften er nede, og kunderne ringer. Sagen skal anmeldes til Datatilsynet inden 72 timer, hvis persondata er kompromitteret. Eksterne specialister afregnes i timer, og genopretningen kan tage uger. Og det er inden, der er talt om løsesum.

Men det er også en forsikringstype, hvor undtagelser og forudsætninger afgør, om policen faktisk hjælper, eller om I står med en afvist skadesanmeldelse og en stor regning.

På vores ransomware-tracker kan I se, hvor mange danske virksomheder der er ramt, med kilder.

Hvad dækker en cyberforsikring?#

En cyberforsikring dækker typisk driftstab, afpresning, efterforskning og genopretning, håndtering af databrud og ansvar over for tredjepart. Terminologien varierer mellem selskaberne, så sammenlign indholdet og ikke kun overskrifterne.

Driftstab (business interruption)

Dækning af det økonomiske tab ved, at forretningen ikke kan køre. Typisk beregnet som mistet dækningsbidrag i den periode, systemerne er nede, minus en aftalt karensperiode på et antal timer.

Vigtigt at forstå:

  • Karensperioden ("waiting period" eller "franchise") er den periode, hvor tabet er jeres eget. Er den 12 timer, dækker forsikringen først fra time 13.
  • Dækningsperioden ("indemnity period") er begrænset til et bestemt antal måneder.
  • Business interruption dækker jeres tab. Har I aftalte SLA-bøder over for kunder, kan det være en separat sub-limit.

Ransomware og afpresning: dækkes løsesummen?

Nogle gange. Nogle policer dækker løsesum-betaling og forhandling, andre gør ikke, fordi forsikringsselskaber (og myndigheder som fx OFAC i USA) er blevet mere restriktive.

Selv når policen dækker løsesum, betaler forsikringsselskabet ikke bare regningen. Der er typisk:

  • Krav om, at deres foretrukne forhandler bruges.
  • Tjek mod sanktionslister (der må ikke betales til sanktionerede grupper, og flere ransomware-grupper og personer bag dem er sanktioneret).
  • Krav om, at politiet er orienteret (i Danmark via politi.dk, hvor sager om cyberkriminalitet håndteres med hjælp fra politiets Nationalt Cyber Crime Center, NC3).

Vurder policeteksten nøje: dækker den løsesum-betaling, eller kun forhandling og genopretning?

Efterforskning og genopretning (forensics og incident response)

Dækning af eksterne specialister, der efterforsker angrebet, begrænser skaden og gendanner systemer. Ved en større hændelse kan det let blive en større post end selve løsesummen.

Typiske omkostninger under denne dækning:

  • Digital forensics (hvem kom ind, hvornår, hvad rørte de?)
  • Inddæmning af angrebet og fjernelse af malware
  • Gendannelse af systemer fra backup
  • Log-analyse og attribution

Håndtering af databrud og underretning

Dækning af omkostninger ved at håndtere et databrud efter GDPR og NIS-2:

  • Juridisk rådgivning
  • Underretning af de registrerede (breve, e-mails, callcenter)
  • Kreditovervågning til berørte personer (hvis relevant)
  • Kommunikation med Datatilsynet
  • PR-rådgivning

Erstatningsansvar over for tredjepart

Dækker jeres erstatningsansvar over for kunder, samarbejdspartnere eller andre, hvis deres data lækkes fra jeres systemer. Vigtig for B2B-virksomheder med databehandleraftaler.

Dækker cyberforsikring GDPR-bøder?

Som regel ikke i Danmark. Her bliver GDPR-bøder idømt af domstolene som strafferetlige bøder, og det er almindeligt antaget, at strafbøder ikke kan forsikres. Nogle policer nævner bøder "i det omfang, det er lovligt", men det hjælper ikke meget, hvis det ikke er lovligt. Flere dækker i stedet omkostninger til juridisk bistand og forsvar. Spørg jeres mægler, hvad formuleringen betyder i praksis.

Hvad dækker cyberforsikring ikke?#

Typisk ikke skader, der skyldes kendte sårbarheder, I ikke har lukket, manglende MFA eller backup, som policen krævede, krigshandlinger, fejl i egen software og hændelser, der begyndte før policen. Det er her, mange SMV'er bliver overraskede efter en hændelse.

Kendte sårbarheder, der ikke er lukket

Har jeres police fx krævet, at kritiske sikkerhedsopdateringer installeres inden for 30 dage, og bliver I ramt via en sårbarhed, der har været kendt (og rettet af leverandøren) i seks måneder, kan skaden blive afvist. Det samme kan ske, hvis I har ignoreret leverandørens sikkerhedsadvarsler.

Manglende eller mangelfuld MFA

Efterhånden som forsikringsselskaberne har set skadesmønstrene, er MFA blevet et grundkrav frem for en anbefaling. En police kan indeholde en klausul om, at MFA skal være aktiveret på alle admin-konti og alle remote-adgange (VPN, RDP, cloud-admin). Er MFA slået fra eller kun aktiv på nogle konti, kan dækning afvises.

Grov uagtsomhed fra ledelsen

Hvis ledelsen har været informeret om en risiko (fx via en pentest-rapport eller en advarsel fra IT-partner) og ikke har handlet, kan forsikringen afvise. "Grov uagtsomhed" er et velkendt begreb i dansk forsikringsret og gælder også cyber.

Krigsundtagelsen og statslige angreb

De fleste policer indeholder en krigsundtagelse ("war exclusion"): den dækker ikke skader forårsaget af krigshandlinger, og nogle udelukker også visse statssponsorerede angreb. Det har ført til retssager i udlandet. I Merck v. ACE om NotPetya-angrebet afviste en amerikansk appeldomstol i 2023, at den gamle krigsundtagelse kunne bruges, og sagen blev forligt i januar 2024 (Insurance Journal). Selskaberne har siden strammet formuleringerne. For danske SMV'er er dette sjældent relevant i praksis, men det er værd at forstå, at attribution kan komme i spil.

Manglende backup eller segmentering

Hvis der ikke fandtes backup, eller backup var opbevaret på samme netværk (og derfor krypteret sammen med resten), kan business interruption-dækningen blive begrænset. Nogle selskaber kræver uforanderlig (immutable) eller offline backup som forudsætning.

Fejl i egenudviklet software

Har I en egenudviklet app, og lækker den kundedata på grund af en programmeringsfejl, er det ikke altid dækket. Det ligger tættere på klassisk professionelt ansvar end på en cyberhændelse.

Hændelser, der startede før policen

En hændelse, der begyndte, før policen blev tegnet (fx en angriber, der har været i systemet i månedsvis), er typisk ikke dækket. Selskaberne har "retroaktive datoer" og krav om, at hændelsen skal være opdaget og opstået inden for policeperioden.

Hvilke sikkerhedskrav stiller forsikringsselskaberne?#

De spørger typisk til MFA, backup, EDR, patching, en beredskabsplan og awareness-træning. Cyberforsikring er ikke længere et produkt, hvor man udfylder et par felter. Selskaberne laver en risikobedømmelse og har strammet kravene efter årene omkring 2020-2022 med mange ransomware-skader.

MFA på fjernadgang og admin-konti

  • MFA på al fjernadgang (VPN, RDP, Citrix)
  • MFA på alle cloud-admin-konti (Microsoft 365, Google Workspace, AWS)
  • MFA på privilegerede on-prem-konti
  • Passkeys eller FIDO2-nøgler til admins kan tælle positivt i risikovurderingen (se vores artikel om passwords og MFA)

Backup, der kan modstå ransomware

  • Regelmæssig backup (typisk daglig for kritiske data)
  • 3-2-1-reglen: tre kopier, to forskellige medier, én uden for huset
  • Uforanderlig eller offline backup, så ransomware ikke også kan kryptere backuppen
  • Test af restore-processer (dokumenteret)

EDR (endpoint detection and response)

Mange selskaber spørger nu til EDR frem for klassisk antivirus. Microsoft Defender for Endpoint, CrowdStrike, SentinelOne, Sophos m.fl. accepteres af de fleste selskaber.

Patch management

En dokumenteret proces for at rulle sikkerhedsopdateringer ud, med en fast frist for kritiske opdateringer.

Beredskabsplan (incident response-plan)

En skriftlig, testet plan for, hvordan I reagerer på en hændelse. Nogle selskaber vil se den ved tegning. Har I ingen, kan I starte med vores gratis beredskabsplan-skabelon.

Awareness-træning af medarbejdere

Regelmæssig phishing- og sikkerhedstræning af medarbejdere. Mange selskaber spørger til det i ansøgningen. Læs mere om, hvad awareness-træning koster, og hvad I bør kræve.

Ledelsens underskrift på oplysningerne

Ejeren eller direktøren skal ofte skrive under på, at oplysningerne i ansøgningen er korrekte. Er de forkerte, kan selskabet nedsætte erstatningen eller ophæve policen.

Hvornår bør en SMV købe cyberforsikring?#

Når et angreb vil ramme jer hårdere, end I selv kan bære økonomisk. Ikke alle har brug for det. Disse forhold taler for:

I behandler mange eller følsomme persondata

Har I kundedatabaser med tusindvis af personer, sundhedsdata, finansiel information eller CPR-numre, er GDPR-risikoen alene stor nok til, at forsikring giver mening.

Kunder eller kontrakter kræver cyberforsikring

Nogle store kunder, fx i den offentlige sektor og den finansielle sektor, kræver cyberforsikring som del af kontrakten eller databehandleraftalen. Det står ofte i kontraktens sikkerhedsbilag. Læs jeres kundekontrakter.

I er omfattet af NIS2

NIS-2 blev dansk lov 1. juli 2025 og gælder for "væsentlige" og "vigtige" enheder i bestemte sektorer, fx energi, transport, sundhed, drikkevand, digital infrastruktur og fremstilling af visse produkter. Som hovedregel er det virksomheder med mindst 50 ansatte eller en årsomsætning og balance på over 10 mio. euro, men nogle typer er omfattet uanset størrelse. Se om I er omfattet. NIS-2 kræver ikke cyberforsikring, men bøderne kan nå op på 10 mio. euro eller 2% af den globale omsætning for væsentlige enheder og 7 mio. euro eller 1,4% for vigtige enheder, alt efter hvad der er højest. Det gør risikooverførsel til et rimeligt værktøj, selvom bøder som nævnt sjældent kan forsikres.

I leverer IT-drift til andre

For MSP'er, hostingvirksomheder, SaaS-leverandører og IT-konsulenthuse kan en enkelt hændelse ramme mange kunder på én gang. Her er ansvarsdækningen over for tredjepart ofte den vigtigste del.

I kan ikke tåle lang nedetid

Kan I overleve to til fire uger uden IT-systemer? Har I likviditet til selv at betale for efterforskning og genopretning? Hvis svaret er nej, er forsikringen en beskyttelse af likviditeten.

Hvornår har en SMV ikke brug for cyberforsikring?#

Hvis de fleste af disse punkter passer på jer, er pengene sandsynligvis bedre brugt andre steder:

  • Meget lille organisation (1-5 personer) uden persondatabehandling af omfang
  • Ingen kundedata udover kontaktinformation
  • Ingen SaaS eller IT-leverance til andre
  • Backup er testet og immutable, og I kan overleve nogle ugers nedetid
  • Ingen kunde- eller lovkrav om det

I det tilfælde er pengene bedre brugt på at hæve grundsikkerheden: password manager, MFA, EDR, backup og awareness-træning. Den årlige præmie kan finansiere en del grundsikkerhed.

Hvad skal I tjekke i policen, før I tegner?#

Tjek dækningssum, selvrisiko, underbegrænsninger, undtagelser og forudsætninger, og hvordan policen spiller sammen med jeres andre forsikringer.

Dækningssum i forhold til en realistisk hændelse

Regn på det: hvad koster en middelsvær hændelse jer i driftstab, efterforskning og underretning, før der er talt om løsesum? Bed mægleren om at hjælpe med tallene, og vælg en dækningssum, der matcher den øvre ende af jeres skøn, ikke minimumsvalget.

Selvrisiko

Højere selvrisiko giver lavere præmie. Vurder, hvad I har likviditet til at bære selv.

Sub-limits (underbegrænsninger)

Læs underbegrænsningerne: ofte er der en samlet dækningssum, men lavere lofter på fx ransomware-betaling, notifikations-omkostninger eller PR-rådgivning. En police på 10 mio. kr. med en underbegrænsning på 500.000 kr. til ransomware er en anden police, end forsiden antyder.

Undtagelser og forudsætninger (conditions precedent)

Læs dem grundigt. En "condition precedent" er et forudgående krav: brydes det, bortfalder dækningen. Fx: "MFA aktiveret på alle admin-konti" som condition precedent er en hård grænse.

Overlap med andre forsikringer

Cyberforsikring overlapper delvist med erhvervsansvar, kriminalitetsforsikring (fx dækning ved CEO-svindel) og professionel ansvarsforsikring. Gennemgå dækningerne samlet med jeres mægler, så I hverken betaler dobbelt eller står med et hul.

Nye krav ved årlig fornyelse

Selskaberne kan stille nye krav ved fornyelse, når trusselsbilledet ændrer sig. En police, der var i orden i 2024, kan i 2026 kræve immutable backup, EDR og passkeys for at blive fornyet. Regn med, at grundsikkerheden skal opgraderes løbende.

Hvorfor grundsikkerhed skal komme før cyberforsikring#

Cyberforsikring er en økonomisk buffer, ikke en sikkerhedsstrategi. Derfor er de fleste krav i policen de kontroller, en fornuftig SMV bør have alligevel: MFA, backup, EDR, awareness-træning og patching.

Bygger I grundsikkerheden op, før I tegner policen, står I stærkere i risikovurderingen, og I undgår forhåbentlig nogle af de hændelser, der ellers skulle have gået til forsikringen.

Spørger jeres forsikringsselskab til awareness-træning, kan ShieldUp give jer løbende træning med phishing-simulering og dokumentation af, hvem der har gennemført hvad. Start gratis.

Ofte stillede spørgsmål om cyberforsikring#

Hvad koster en cyberforsikring for en dansk SMV?

Det varierer meget efter omsætning, branche, sikkerhedsniveau og dækningssum, og vi har ikke fundet offentlige markedstal, vi tør stå inde for. Virksomheder med højere risiko (fx MSP'er eller virksomheder med sundhedsdata) betaler mere. Få mindst to-tre tilbud, fx gennem en erhvervsmægler.

Dækker cyberforsikring løsesummen ved ransomware?

Nogle policer gør, nogle gør ikke, og nogle dækker kun forhandling og genopretning. Selv når policen dækker, kan udbetaling blive afvist, hvis kravene til grundsikkerhed ikke var opfyldt, eller hvis modtageren er sanktioneret. Læs policeteksten omhyggeligt eller spørg jeres mægler direkte: "Dækker denne police løsesum-betaling, og under hvilke betingelser?"

Kan man få cyberforsikring uden MFA?

Det er svært. MFA på admin-konti og fjernadgang er blevet et standardspørgsmål i ansøgningerne. Nogle selskaber vil måske skrive en police med undtagelser eller en højere præmie, men regn ikke med det. Rul MFA ud først. Det er billigere end den ekstra præmie.

Skal vi tegne cyberforsikring selv eller via en mægler?

En erhvervsmægler med erfaring i cyber er ofte en god idé. Cyberpolicer varierer mere end fx bygnings- eller ansvarsforsikring, og en mægler kan sammenligne dækningerne og hjælpe ved en skadesanmeldelse. Spørg på forhånd, hvordan mægleren bliver betalt.

Hvad gør vi, hvis vi bliver ramt af et cyberangreb?

  1. Meld skaden med det samme. Mange policer har en døgnåben hotline. Ring til den i stedet for at skrive til sagsbehandleren.
  2. Følg selskabets anvisninger. De har typisk foretrukne forensics- og juridiske partnere.
  3. Kontakt jeres mægler.
  4. Anmeld til politiet, hvis der er tale om ransomware eller datatyveri.
  5. Anmeld til Datatilsynet inden 72 timer, hvis persondata er kompromitteret.
  6. Dokumentér alt: hvornår startede hændelsen, hvad blev der gjort, hvem talte I med. Selskaberne beder om det.

Kilder og forskning#

Officielle vejledninger, brancherapporter og relevant lovgivning der understøtter denne artikel.

Trussels- og skadesbillede

  • Center for Cybersikkerhed (CFCS). Årlig trusselsvurdering. Officiel dansk trusselsvurdering fra Forsvarets Efterretningstjeneste. Link
  • ENISA (2024). Threat Landscape 2024. EU's cybersikkerhedsagentur. Europæisk overblik over trusler og tendenser, herunder ransomware. Link
  • Verizon (2024). Data Breach Investigations Report. Global analyse af databrud, herunder omkostninger og angrebsmønstre. Link

Lovgivning og regulering

  • NIS-2-direktivet (EU 2022/2555) og den danske NIS-2-lov. Regulering af cybersikkerhed for væsentlige og vigtige enheder. Link
  • Datatilsynet. Vejledning om anmeldelse af brud på persondatasikkerheden efter GDPR. Link

Krigsundtagelsen

  • Insurance Journal (2024). Merck Settles Coverage Dispute With Insurers Over War Exclusion in NotPetya Attack. Link

Forsikringsmarkedet

  • Forsikring & Pension. Brancheorganisationen for danske forsikringsselskaber. Statistik og branchevejledninger. Link
  • Marsh. Rapporter og overblik om cyberforsikringsmarkedet. Link
Skrevet af
Michal Sørensen
Grundlægger af ShieldUp. Bygger sikkerhedstræning, der føles som et spil, for danske virksomheder der vil have folk til at huske det de lærer.
LinkedIn →
Kender I jeres reelle cyberrisiko?

Se den peer-reviewede forskning der dokumenterer hvad der faktisk virker.

Se forskningen →
Læs også