It, Tech & Data

Cloud Security Posture Manager (CSPM)

En cloud security posture manager finder og lukker fejlkonfigurationer i cloudmiljøer som Azure, AWS og Google Cloud, før de bliver til sikkerhedsbrud. Arbejdet er en løbende cyklus: overvåge, prioritere fund og følge op med de teams, der ejer ressourcerne. Rollen er vokset frem, fordi krav som EU's NIS2-direktiv og GDPR kræver dokumenteret styring af cyberrisici.

Centrale kompetencer

Hvad laver en cloud security posture manager (CSPM)?

En cloud security posture manager holder øje med, om virksomhedens cloudmiljøer er sat rigtigt op. Ikke om nogen bryder ind lige nu — det er sikkerhedscentrets opgave. Men om døren står åben.

Arbejdet er en cyklus, der gentager sig: find fejlen, vurder hvor farlig den er, få den lukket, og forhindr at den kommer igen.

Typiske opgaver:

  • Scanne konti og abonnementer i Microsoft Azure, AWS og Google Cloud for fejlkonfigurationer
  • Måle miljøet op mod CIS Benchmarks fra Center for Internet Security og leverandørernes egne baselines
  • Prioritere fund: offentligt tilgængelige storage-spande, netværksregler åbne mod hele internettet, manglende kryptering, administratorkonti uden totrinsgodkendelse (MFA)
  • Rydde op i rettigheder, der er groet vildt — brugere og maskinkonti med langt mere adgang, end de nogensinde bruger
  • Skrive regler som kode, der blokerer fejlen på forhånd, fx Azure Policy eller Service Control Policies i AWS
  • Scanne infrastrukturkode (Terraform, Bicep) i byggekæden, før den bliver til rigtige ressourcer
  • Styre undtagelser: hvad har forretningen accepteret, hvem har godkendt det, og hvornår skal det op igen
  • Rapportere udviklingen i sikkerhedsscoren til ledelse, revisorer og kunder

En almindelig arbejdsdag

Formiddagen går ofte med nye fund fra de sidste døgns ændringer. Meget af det er støj. En stor del af jobbet er at sortere: hvad er reelt farligt her? Et åbent testmiljø uden data er ikke det samme som en produktionsdatabase med kundeoplysninger.

Derefter kommer dialogen. Fundene ligger sjældent på dit eget bord. De ligger hos et udviklingsteam eller et driftsteam, som har travlt med noget andet. Du har typisk ingen kommandovej. Du skal kunne forklare risikoen, så folk selv vil rette den.

Eftermiddagen kan gå med at bygge et gelænder: en politik, der gør, at fejlen slet ikke kan laves næste gang. Det er den del, der for alvor flytter noget. Ellers rydder du op i de samme fejl om tre måneder.

Hvor arbejder man?

Rollen findes typisk i virksomheder med egne cloudplatforme og mange udviklingsteams. I praksis: finans og pension, forsikring, medicinal og medico, energi og forsyning, transport, store detailkæder og det offentlige. Dertil IT-outsourcere og konsulenthuse, der passer sikkerheden i kundernes miljøer.

Hvis du skal ansætte en

Vær opmærksom på, at titlen er sjælden i danske stillingsopslag. CSPM er oprindeligt navnet på selve værktøjskategorien — Cloud Security Posture Management. Det samme arbejde annonceres oftest som cloud security engineer, cloud security specialist eller platform security engineer. Søger du kun på titlen, overser du de fleste kandidater.

En god kandidat kan forklare, hvorfor et fund er farligt i netop jeres opsætning — ikke bare læse værktøjets alvorsgrad op.

Hvad tjener en cloud security posture manager (CSPM)?

Typisk månedsløn (median, fuld tid, før skat)

64.304 kr.

De fleste tjener mellem 52.510 og 78.045 kr./md. (nedre og øvre kvartil).

Kilde: Danmarks Statistik, lønstatistik (LONS20) 2024. Standardberegnet månedsfortjeneste — inkl. pension og tillæg.

Er du cloud Security Posture Manager (CSPM)? Se hvor din løn ligger

Skriv din løn — du ser med det samme, hvor du ligger i lønspændet. Helt uden login.

Din erfaring i faget

Hvad får du om måneden, før skat?

Din faste månedsløn før skat. Tallet forlader ikke din telefon, før du selv siger ja.

kr./md.

Arbejder du deltid? Regn op til fuld tid (37 timer), før du sammenligner — statistikken er lavet på fuld tid.

Hvordan bliver man cloud security posture manager (CSPM)?

Der findes ingen dansk uddannelse med det navn. Man kommer ind via IT, og næsten altid efter nogle år med drift eller udvikling.

Typiske veje:

  • Datamatiker på erhvervsakademi, 2½ år, derefter arbejde med cloud eller drift
  • IT-teknolog, 2 år, eventuelt med overbygning til professionsbachelor i softwareudvikling
  • Diplomingeniør eller kandidat i cybersikkerhed fra fx DTU, Aalborg Universitet, Syddansk Universitet eller IT-Universitetet
  • Faglært IT-supporter, der arbejder sig videre gennem drift og certificeringer

Adgangskravene til erhvervsakademi og universitet fastsættes af Uddannelses- og Forskningsministeriet. Der kræves typisk en gymnasial eksamen med matematik B eller A.

Certificeringer betyder meget her

I cloudsikkerhed vejer certificeringer tungere end i mange andre IT-fag. De mest efterspurgte:

  • Microsoft AZ-500, Azure Security Engineer Associate
  • Microsoft SC-100, Cybersecurity Architect Expert
  • AWS Certified Security – Specialty
  • Google Professional Cloud Security Engineer
  • CCSP eller CISSP fra ISC2, når ansvaret vokser
  • CKS, Certified Kubernetes Security Specialist, hvis miljøet kører containere

Alternative veje ind

  • Fra drift: systemadministrator eller netværksmand, der har fulgt med i skyen
  • Fra udvikling: DevOps-engineer, der allerede bygger infrastruktur som kode
  • Fra sikkerhedscentret: analytiker, der er træt af at slukke brande og hellere vil fjerne årsagen
  • Fra compliance: en GRC-konsulent, der lærer det tekniske og kan oversætte krav til konfiguration

Hvor lang tid tager det?

Regn med tre til fem års erfaring med cloud, før man kan bære rollen alene. Det er ikke et job til nyuddannede. Værktøjerne er lette at lære. Det svære er at kende forskel på et fund, der er farligt, og et fund, der bare ser slemt ud i en rapport.

Du kan træne selv uden en arbejdsgiver. Opret en gratis konto hos Azure eller AWS, byg et lille miljø med fejl i, og scan det med et åbent værktøj som Prowler. Det er nøjagtig det samme håndværk i lille format.

Hvilken lovgivning dækker denne rolle?
Faget kræver ingen autorisation, men rollen findes i høj grad på grund af konkret lovgivning. EU's NIS2-direktiv er implementeret i dansk ret ved lov om foranstaltninger til sikring af et højt cybersikkerhedsniveau, i daglig tale NIS2-loven. Loven stiller krav om risikostyring, sikkerhed i net- og informationssystemer og styring af leverandører, og Styrelsen for Samfundssikkerhed udgiver de tværgående vejledninger. Cloudtjenester og datacentre er selv omfattet som digital infrastruktur, og finansielle virksomheder er derudover omfattet af EU's DORA-forordning om digital operationel modstandsdygtighed. Databeskyttelsesforordningen GDPR kræver i artikel 32 passende tekniske foranstaltninger, og Datatilsynet har behandlet flere sager om forkert opsatte cloudtjenester.

Værktøjer og teknologi

Værktøjerne falder i fire grupper. De fleste virksomheder bruger noget fra hver.

Selve posture-værktøjet
Microsoft Defender for Cloud er udbredt i danske virksomheder, fordi mange i forvejen kører Microsoft 365 og Azure. Ellers ses Wiz, Prisma Cloud fra Palo Alto Networks, Orca Security og Sysdig. Leverandørernes egne indgår også: AWS Security Hub og Google Security Command Center. Af åbne værktøjer bruges Prowler, ScoutSuite, Steampipe og Cloud Custodian.

Regler og gelændere
Azure Policy, Service Control Policies i AWS og Organization Policy i Google Cloud. Til containere og Kubernetes bruges Kyverno eller Open Policy Agent. Det er her, du gør fejlen umulig i stedet for at rette den bagefter.

Kode og automatisering
Terraform er standarden på tværs af skyer, Bicep i rene Azure-miljøer. Kodescannere som Checkov, Trivy og tfsec kører i byggekæden i GitHub Actions eller Azure DevOps. Til alt det, værktøjerne ikke kan, skriver man selv i PowerShell, Python eller Bash mod cloudens API'er.

Målestokke og rapportering
CIS Benchmarks er den mest brugte baseline. Dertil ISO 27001, NIST Cybersecurity Framework og MITRE ATT&CK til at beskrive angrebsteknikker i skyen. Fundene ender ofte i Jira eller ServiceNow, og tallene i Power BI eller en Sentinel-rapport til ledelsen.

Du behøver ikke kunne alle værktøjer. Men du skal kunne mindst én sky i dybden — ikke tre overfladisk.

Du leder efter en cloud security posture manager (CSPM) i dag. Men et andet sted sidder én og leder efter det, DU er god til.

Sådan bliver mennesker fundet nu — ikke gennem netværk og opslag, men fordi nogen søger. Vi bygger Vift People, fordi det du er god til, fortjener at kunne findes.

Hvad er du bedre til end de fleste?

Det du skriver her, bliver det første kort på din side — du skal kun bruge navn og mail, og det tager to minutter. Og Vift People er nyt: de første med er også de første, der bliver fundet.

Mød menneskene bag titlen

Overvejer du at blive cloud security posture manager (CSPM) — eller mangler du en? Søg blandt rigtige mennesker, eller stil faget et spørgsmål og få besked når nogen fra branchen svarer.

Find en cloud security posture manager (CSPM)

Er du selv cloud security posture manager (CSPM)? Opret din gratis profil — bliv synlig og få tilbudt opgaver.

Ofte stillede spørgsmål

Hvad laver en cloud security posture manager?

Vedkommende overvåger, om virksomhedens cloudmiljøer er sat sikkert op, og får fejlene rettet. Typiske fund er åbne netværksregler, offentlige storage-spande og konti med for mange rettigheder. Arbejdet er forebyggende og handler om konfiguration, ikke om at håndtere angreb, der er i gang.

Er CSPM et job eller et værktøj?

Oprindeligt et værktøj. CSPM står for Cloud Security Posture Management og er navnet på den type software, der scanner cloudopsætninger for fejl. Titlen bruges nu også om personen, der ejer arbejdet, men i danske stillingsopslag hedder rollen oftere cloud security engineer eller cloud security specialist.

Hvordan bliver man cloud security posture manager?

Den almindelige vej er en IT-uddannelse som datamatiker eller en kandidat i cybersikkerhed, efterfulgt af nogle år med cloud eller drift. Derefter certificeringer som Microsoft AZ-500 eller AWS Certified Security – Specialty. Mange kommer også ind sidelæns fra DevOps, netværk eller et sikkerhedscenter.

Er det svært at blive cloud security posture manager?

Selve værktøjerne er ikke svære at lære. Det svære er at vurdere, hvilke af tusindvis af fund der faktisk betyder noget, og at få travle udviklingsteams til at rette dem uden at have magt over dem. Regn med tre til fem års clouderfaring først.

Hvad er forskellen på en CSPM og en SOC-analytiker?

En SOC-analytiker reagerer på hændelser, der sker nu, og arbejder ofte i vagt. En cloud security posture manager arbejder forebyggende i almindelig arbejdstid og fjerner de huller, angriberen ellers ville bruge. De to roller taler tæt sammen, men måles på vidt forskellige ting.

Kan man få jobbet uden en videregående uddannelse?

Ja, det sker. Dokumenteret erfaring med Azure eller AWS plus relevante certificeringer vejer i praksis tungere end eksamensbeviset hos mange arbejdsgivere. Men uden reel driftserfaring i skyen kommer du sjældent til samtale, uanset hvilke kurser du har taget.

Hvorfor efterspørger virksomheder rollen nu?

Fordi kravene er blevet konkrete. EU's NIS2-direktiv, implementeret i Danmark med NIS2-loven, kræver dokumenteret risikostyring og leverandørstyring, og DORA stiller tilsvarende krav i den finansielle sektor. Samtidig ligger flere og flere danske data hos cloudleverandører, hvor en enkelt forkert indstilling kan eksponere dem.

Udgivet august 2026. Senest opdateret august 2026. Se alle stillinger