It-beredskabsplan: Backup skal også fungere under ransomware-angreb

28 august, 2026

IT-beredskabsplan

En it-beredskabsplan skal virke, når backup ikke er nok

Kort fortalt:
Du får overblik over, hvorfor backup ikke er det samme som et ransomwareberedskab.
Et aktuelt dansk hændelsesforløb viser, hvad langvarig genetablering kan betyde.
Artiklen gennemgår de vigtigste beslutninger om gendannelse, ansvar og kommunikation.
Du får konkrete forslag til test af en it-beredskabsplan under realistiske forhold.

Et ransomware-angreb er ikke kun en test af virksomhedens backup. Det viser også, om ledelsen kan prioritere, kommunikere og genetablere kritiske funktioner under pres. Et dansk hændelsesforløb fra juli 2026 illustrerer, hvorfor en it-beredskabsplan skal afprøves i praksis, før virksomheden får brug for den.

Et dansk hændelsesforløb gør risikoen konkret

I juli 2026 oplyste den danske hostingvirksomhed WebHot, at et ransomware-angreb havde låst næsten alle virksomhedens systemer og gjort dem ubrugelige. Ifølge virksomhedens egen driftsmeddelelse begyndte hændelsen den 15. juli klokken 19.22. Allerede ti minutter senere var undersøgelsen i gang, men den efterfølgende nat blev det konstateret, at en normal gendannelse ikke var mulig.

Virksomheden valgte derfor at genopbygge systemmiljøet. Mailsystemet blev genetableret den 17. juli, og e-mails modtaget før genetableringen gik ifølge driftsmeddelelsen tabt.

Det offentligt beskrevne forløb giver ikke et fuldstændigt teknisk billede af hændelsen, og oplysningerne om angrebets oprindelse er WebHots egen vurdering. Tidslinjen illustrerer dog en væsentlig risiko: Selv når et angreb bliver opdaget hurtigt, kan genetableringen være langsommere og mere kompliceret end forventet.

Virksomheden skal derfor ikke kun vide, om der findes backup. Den skal også kunne genetablere de rigtige funktioner i den rigtige rækkefølge og i et miljø, der igen kan betragtes som sikkert.

Hvorfor backup ikke er det samme som beredskab

Backup er en nødvendig sikkerhedsforanstaltning, men løser kun en del af opgaven. Ransomwareaktører forsøger ofte at ramme både produktionsdata og de kopier, der er tilgængelige fra det samme miljø.

En backup kan desuden være ufuldstændig, fejlkonfigureret eller indeholde den sårbarhed eller vedholdenhed, som gav angriberen adgang. En ukritisk gendannelse kan dermed føre problemet tilbage i det genetablerede miljø.

Styrelsen for Samfundssikkerhed anbefaler offline backup af data og kritiske systemer samt test af, om reetablering faktisk fungerer. Styrelsen fremhæver også, at udnyttede sårbarheder skal afdækkes og lukkes, før systemer reetableres fra backup.

Backupstrategien skal derfor ses i sammenhæng med virksomhedens samlede beredskab. Nesp.ONEs guide og skabelon til en it-beredskabsplan kan bruges til at skabe overblik over kritiske processer, systemafhængigheder, roller og gendannelsesmål.

Fem ting en brugbar it-beredskabsplan skal afklare

  1. Forretningsprioritering før teknik. Definér, hvilke ydelser, data og afhængigheder der skal genetableres først. Fastlæg mål for acceptabel nedetid og datatab, og sørg for, at ledelsen godkender prioriteringen.
  2. Kendte og beskyttede gendannelseskilder. Dokumentér, hvilke backupkopier, systembilleder, konfigurationer, licenser og installationsfiler der er nødvendige. Sørg for, at mindst én relevant kopi ikke kan ændres eller slettes fra det normale driftsmiljø.
  3. En kontrolleret vej tilbage i drift. Beskriv, hvordan berørte systemer isoleres, hvordan relevante logs og øvrige beviser bevares, og hvordan et rent gendannelsesmiljø etableres. Genetablér først systemerne, når den udnyttede adgangsvej og mulig vedholdenhed er undersøgt og håndteret.
  4. Roller, beslutninger og kommunikation. Aftal, hvem der leder hændelsen, hvem der kan lukke systemer, hvem der kontakter leverandører og myndigheder, og hvem der kommunikerer med medarbejdere og kunder. Kontaktlisten skal også kunne tilgås offline.
  5. Test, der måler mere end filgendannelse. Øv et realistisk scenarie med manglende adgang til eksempelvis mail, identitetsstyring eller central dokumentation. Mål tiden til den første beslutning, isolering, intern status og genetablering af den vigtigste forretningsproces.

De første timer kræver parallelle arbejdsopgaver

Når et ransomware-angreb bliver opdaget, bør berørte systemer isoleres, og virksomhedens godkendte plan for hændelseshåndtering aktiveres. Samtidig skal ledelsen skabe et fælles situationsbillede:

  • Hvilke systemer er berørt?
  • Hvilke forretningsydelser står stille?
  • Udvikler hændelsen sig fortsat?
  • Kan data være blevet kopieret, ændret eller slettet?
  • Hvilke leverandører og specialister skal inddrages?
  • Hvilke kunder, borgere eller samarbejdspartnere er påvirket?

Teknisk inddæmning, forretningskontinuitet, juridisk vurdering og kommunikation skal kunne foregå parallelt.

Hvis personoplysninger er berørt, skal den dataansvarlige vurdere, om hændelsen udgør et anmeldelsespligtigt brud på persondatasikkerheden. Ifølge Datatilsynets vejledning skal et anmeldelsespligtigt brud anmeldes uden unødig forsinkelse og om muligt inden 72 timer. Det gælder dog ikke, hvis det er usandsynligt, at bruddet medfører en risiko for fysiske personers rettigheder eller frihedsrettigheder.

Virksomheder omfattet af NIS 2 eller DORA kan have yderligere sektorbestemte krav. De relevante underretningskrav bør være indarbejdet i planen, så ansvarsfordeling, frister og nødvendige oplysninger er afklaret, før en hændelse opstår.

Gør planen anvendelig uden adgang til jeres normale systemer

En beredskabsplan, der kun ligger på det berørte netværk, kan være utilgængelig, når den skal bruges.

Sikkerdigital anbefaler en enkel nødplan med roller og kontaktoplysninger, som bliver udfyldt på forhånd, vedligeholdt og øvet. For mindre virksomheder kan en fysisk kopi være et praktisk supplement, hvis den opbevares forsvarligt og beskyttes mod uvedkommende adgang.

Nødplanen bør kobles til en mere detaljeret it-beredskabsplan for virksomhedens it-afhængige og forretningskritiske processer. Skabelonen bør derefter tilpasses et konkret ransomware-scenarie, hvor eksempelvis mail, identitetsstyring og de seneste backupkopier ikke er tilgængelige.

Test planen, før virksomheden får brug for den

En skrivebordsøvelse kan bruges til at gennemgå roller, beslutninger og kommunikation. En teknisk gendannelsestest kan vise, om data og systemer reelt kan genetableres inden for de fastlagte mål.

Et realistisk scenarie bør ikke forudsætte, at alle normale systemer og kontaktveje fungerer. Øvelsen kan eksempelvis tage udgangspunkt i, at:

  • Mailsystemet er utilgængeligt.
  • Privilegerede konti kan være kompromitteret.
  • Den seneste backup ikke kan bruges.
  • En kritisk leverandør ikke kan kontaktes.
  • Genetableringen tager længere tid end forventet.
  • Kunder eller borgere mangler adgang til en central service.

Efter øvelsen bør resultaterne dokumenteres. Identificerede mangler skal have en ansvarlig og en frist, og planen skal opdateres på baggrund af erfaringerne.

Ransomwareberedskab handler om at begrænse de driftsmæssige og forretningsmæssige konsekvenser, hvis et angreb lykkes. En brugbar it-beredskabsplan forbinder teknik med virksomhedens kritiske ydelser. Den fastlægger, hvilke funktioner der skal genetableres først, hvordan gendannelseskilder beskyttes, hvem der træffer beslutninger, og hvordan medarbejdere, kunder og myndigheder bliver informeret.

Backup er fundamentet. Den dokumenterede og afprøvede evne til at genetablere kritiske funktioner afgør, om fundamentet kan anvendes under en reel hændelse.

Virksomheder, der ønsker hjælp til at gennemgå planen, identificere kritiske afhængigheder eller gennemføre en beredskabsøvelse, kan læse mere om Nesp.ONEs rådgivning om it-beredskabsplaner.

Klar til at styrke jeres cybersikkerhed?

Eller har I spørgsmål som ik blev besvaret. Bestil en 15 min gratis gennemgang med en cybersikkerhedsekspert