Hvad koster manglende compliance for en dansk virksomhed?#
Manglende compliance koster ofte mest i form af hasteindkøbt konsulenthjælp, krav fra kunder og intern tid, før en eventuel bøde overhovedet kommer på tale. Bødelofterne er høje: NIS-2 kræver et loft på mindst 10 mio. EUR eller 2% af den globale omsætning for væsentlige enheder, 20 mio. EUR eller 4% under GDPR og op til 35 mio. EUR eller 7% under AI Act for forbudt brug af AI. For SMV'er gælder under AI Act det laveste af de to beløb.
Det er tallene, der får overskrifter. Men for mange virksomheder er selve bøden ikke den første regning. Den første regning er hasteindkøbt konsulenthjælp, en genforhandlet kontrakt eller en ny stilling, der skal besættes med kort varsel. Artiklen gennemgår omkostningstyperne med en dokumenteret dansk sag og to fiktive, men realistiske eksempler.
Eksempel: møbelkæde fik 1,5 mio. kr. i GDPR-bøde for gamle kundedata#
En dansk møbelkæde fik en bøde på 1,5 mio. kr., fordi virksomheden havde gemt oplysninger om mindst 350.000 tidligere kunder i et ældre IT-system uden at slette eller anonymisere dem. Ingen blev hacket. Sagen viser, at en compliance-fejl ikke kræver et angreb for at blive dyr.
Datatilsynet indstillede en bøde på 1,5 mio. kr. Retten i Aarhus landede i 2021 på 100.000 kr. Sagen blev anket, EU-Domstolen fastslog i februar 2025 (sag C-383/23), at bøden skal beregnes ud fra hele koncernens omsætning og ikke kun det enkelte selskabs, og 2. september 2025 hævede Vestre Landsret bøden til de indstillede 1,5 mio. kr.
Ud over selve bøden kommer typisk udgifter til juridisk bistand gennem en flerårig retssag, intern tid til sagsbehandling og den offentlige omtale.
To fiktive eksempler: NIS2-leverandørkrav og AI-tilsyn#
De to næste eksempler er opdigtede scenarier, ikke virkelige sager, og beløbene er skøn. De viser, hvordan omkostningerne kan opstå, uden at der er tale om en bøde.
Leverandøren, der troede NIS-2 var "de stores problem". Et IT-konsulenthus med 60 ansatte leverer integrationsarbejde til en hospitalskunde. Konsulenthuset er ikke selv i en NIS-2-sektor og har derfor ikke forberedt sig. Hospitalets indkøbsafdeling sender et langt spørgeskema om awareness-træning, beredskabsplan, MFA og leverandørkontrol, med en frist på 60 dage, ellers genforhandles kontrakten. Konsulenthuset ender med at bruge et større sekscifret beløb det første år på en awareness-platform, en ekstern beredskabskonsulent og en ny stilling som compliance-koordinator. Ingen af delene var budgetteret.
Banken, hvor "menneskelig kontrol" tog under et minut pr. sag. En bank bruger et AI-værktøj til at vurdere låneansøgninger, og en kreditmedarbejder godkender formelt hver beslutning. Ved en gennemgang viser det sig, at medarbejderen bruger under et minut pr. ansøgning og næsten altid følger AI'ens forslag. Den menneskelige kontrol er reelt ikke-eksisterende. Banken må genopbygge kontrolprocessen, træne medarbejderne i AI og sætte den automatiske vurdering på pause i flere måneder. Der kommer ingen bøde, men oprydningen løber op i et millionbeløb.
Hvilke omkostninger rammer før bøden?#
Fire typer omkostninger rammer typisk, før en myndighed overhovedet har set på sagen:
- Krav fra kunder. Kunder, der selv er omfattet af NIS-2 eller har egen AI-governance-politik, stiller krav videre til deres leverandører. En kontrakt kan blive genforhandlet eller opsagt, længe før nogen myndighed har set på sagen.
- Hasteindkøbt konsulentbistand. Compliance under tidspres koster mere end compliance, der er planlagt i god tid, fordi juridisk rådgivning, eksterne audits og krisehjælp skal købes med kort varsel.
- Intern tid og nye stillinger. En stilling som compliance-koordinator, der oprettes med kort varsel efter et påbud, er en løbende omkostning, ikke en engangsudgift.
- Driftsbegrænsninger. At sætte en automatiseret proces på pause i flere måneder (som i bankeksemplet) er en produktivitetsomkostning, der sjældent tælles med, når risikoen gøres op.
Sådan undgår I de dyre compliance-omkostninger#
Den billigste vej er at have dokumentationen klar, før nogen spørger. Dokumentation, der allerede findes, koster næsten ingenting at fremvise. Dokumentation, der skal skabes under tidspres, koster mere og kommer ofte for sent.
Løbende medarbejdertræning med en log over, hvem der er trænet i hvad og hvornår, er ingen garanti mod alle former for compliance-risiko. Men det er den type dokumentation, der gør et leverandørspørgeskema til en eftermiddagsopgave i stedet for en hasteindsats. Har I ikke en beredskabsplan endnu, kan I bruge vores gratis beredskabsplan-skabelon som første skridt.
Ofte stillede spørgsmål om omkostninger ved manglende compliance#
Er disse tal repræsentative for danske SMV'er generelt?
Nej. De skal læses som illustrationer af omkostningstyper, ikke som et statistisk gennemsnit. Den reelle omkostning afhænger af virksomhedens størrelse, branche, og hvor forberedt den var i forvejen. Møbelkædens bøde er det eneste tal, der stammer fra en virkelig sag. De to andre eksempler er fiktive.
Kan vi forsikre os mod disse omkostninger?
Delvist. Cyberforsikring dækker typisk visse dele (fx udgifter til IT-efterforskning og juridisk bistand efter et databrud), men sjældent selve bøden eller tabet af en opsagt kontrakt. Læs mere i vores guide til cyberforsikring.
Hvor starter vi, hvis vi ikke har dokumentation i dag?
Start med at kortlægge, hvad I allerede gør (også det uformelle), og få det skrevet ned. Derefter er løbende medarbejdertræning med automatisk log et billigt og hurtigt sted at lukke et af de mest almindelige dokumentationshuller.
Kilder#
Regulatoriske primærkilder og den dokumenterede sag, der understøtter artiklen.
- EU-Domstolen (13. februar 2025). Dom i sag C-383/23 om beregningsgrundlaget for GDPR-bøder. Link
- Vestre Landsret (2025). Dom af 2. september 2025 i møbelkæde-sagen, omtalt af Dansk Erhverv. Link
- Europa-Parlamentet og Rådet (2016). Forordning (EU) 2016/679 (GDPR): Art. 83(5) (sanktioner). Link
- Europa-Parlamentet og Rådet (2022). Direktiv (EU) 2022/2555 (NIS-2): Art. 34 (administrative bøder). Link
- Europa-Parlamentet og Rådet (2024). Forordning (EU) 2024/1689 (AI Act): Art. 99 (sanktioner, herunder stk. 6 om SMV'er). Link
Se hvordan ShieldUp dokumenterer medarbejdertræning på tværs af NIS-2, GDPR og AI Act.