It og teleteknik
Cyber Incident Commander — løn 2026: 64.304 kr. om måneden
Opgaver, uddannelse og vejen ind i faget
En cyber incident commander tjener typisk 64.304 kr. om måneden før skat (median, Danmarks Statistik 2024) — ca. 34.554 kr. udbetalt.
En cyber incident commander leder indsatsen under et it-angreb. Rollen træffer beslutningerne, fordeler opgaverne og afgør, hvornår systemer lukkes eller åbnes igen. Arbejdet kræver ro og evnen til at beslutte på ufuldstændige oplysninger.
Typisk månedsløn
64.304 kr.
median, før skat
De fleste tjener
52.510–78.045 kr.
nedre–øvre kvartil
Kilde: Danmarks Statistik, lønstatistik (LONS20) 2024 · Skrevet af Vift, opdateret 7. september 2026 · Løntallene opdateres, når Danmarks Statistik udgiver et nyt år.
Hvad tjener en cyber incident commander?
Typisk månedsløn (median, fuld tid, før skat)
64.304 kr.
De fleste tjener mellem 52.510 og 78.045 kr./md. (nedre og øvre kvartil).
Kilde: Danmarks Statistik, lønstatistik (LONS20) 2024. Standardberegnet månedsfortjeneste — inkl. pension og tillæg. Sammenlign med andre fag i lønindekset · Se lønnen efter skat
Er du cyber Incident Commander? Se hvor din løn ligger
Skriv din løn — du ser med det samme, hvor du ligger i lønspændet. Helt uden login.
Din erfaring i faget
Hvad får du om måneden, før skat?
Din faste månedsløn før skat. Tallet forlader ikke din telefon, før du selv siger ja.
Arbejder du deltid? Regn op til fuld tid (37 timer), før du sammenligner — statistikken er lavet på fuld tid.
Hvad laver en cyber incident commander?
En cyber incident commander overtager ledelsen, når et angreb er konstateret. Rollen er lånt fra beredskabsverdenen: én person har kommandoen, så beslutninger ikke træffes fem steder på én gang.
Under en hændelse er opgaverne:
- Vurdering: hvad er ramt, hvor langt er angriberen nået, og hvad står på spil
- Inddæmning: afgøre om systemer skal lukkes ned — en beslutning der koster drift, men kan stoppe spredningen
- Opgavefordeling: hvem undersøger, hvem genopretter, hvem taler med leverandøren
- Beslutninger: hvornår er det sikkert at åbne igen, og hvad skal være på plads først
- Kontakt opad: holde direktionen orienteret uden at trække teknikerne ud af arbejdet
- Log: en tidslinje over hvad der skete og hvad der blev besluttet
Efter hændelsen leder rollen gennemgangen: hvad virkede, hvad manglede, og hvad skal ændres, før næste gang.
Det sværeste er at beslutte uden fuldt overblik. Under et angreb er oplysningerne ufuldstændige i mange timer, og at vente på sikkerhed er også en beslutning — som regel en dårlig en.
Rollen er ofte ikke en fuldtidsstilling. Den bæres typisk af en erfaren sikkerhedsspecialist eller it-chef, som træder ind i den, når beredskabet aktiveres.
Hvilken lovgivning dækker denne rolle?
EU's NIS2-direktiv, gennemført i dansk ret med lov om foranstaltninger til sikring af et højt cybersikkerhedsniveau, kræver af omfattede virksomheder, at de har et beredskab og underretter myndighederne inden for korte frister ved væsentlige hændelser. Rammer angrebet personoplysninger, kræver databeskyttelsesforordningen (GDPR) anmeldelse til Datatilsynet inden for 72 timer. I den finansielle sektor gælder EU-forordningen DORA. Center for Cybersikkerhed vejleder og modtager underretninger på området.

Til dig, der arbejder med det
Bliv fundet som cyber incident commander
Vis, hvad du arbejder med, så mennesker og virksomheder kan finde dig, når de leder efter nogen med din erfaring.
Bliv fundet — gratisCa. 30 sekunder · intet betalingskort
Ikke klar til at være synlig? Få besked, når nogen søger efter cyber incident commander

Til virksomheder
Lad de rette mennesker finde jer
Søger I en person til rollen som cyber incident commander? Vis, hvad I leder efter, så relevante mennesker kan finde jer og tage kontakt.
Vis hvad I søger — gratis2 trin · fjern når som helst
Ikke klar endnu? Følg stillingen og få besked, når nye profiler dukker op.
Spørg andre i faget
Tallene siger, hvad faget får — fagfællerne ved, hvordan hverdagen er. I rummet for it-sikkerhedsfolkene spørger man anonymt under et fast alias (brugernavn).
Hvordan bliver man cyber incident commander?
Der er ingen bestemt uddannelse til rollen — den bygger på mange års erfaring med sikkerhed og drift.
De faglige veje ind går gennem professionsbachelor i cybersikkerhed, erhvervsakademiuddannelsen i operationel cybersikkerhed eller datalogi. Uddannelsesguiden beskriver professionsbacheloren i cybersikkerhed som rettet mod at forebygge, opdage og håndtere angreb.
Datamatiker og IT-teknolog er de kortere indgange, og vejen går typisk først via en driftsstilling.
Ved siden af arbejdet findes diplomuddannelsen i it-sikkerhed. Adgangskravet er en relevant videregående uddannelse eller en akademiuddannelse plus mindst to års relevant erhvervserfaring.
Dertil kommer certificeringer, som fylder meget i opslagene: de internationale sikkerhedscertificeringer og kurser i hændelseshåndtering fra fx SANS. De er ikke lovkrav, men de er branchens fælles målestok.
Den afgørende del af kvalifikationen er ikke papir, men øvelse. De fleste, der er gode til rollen, har stået i flere rigtige hændelser og i mange øvede.
Værktøjer og teknologi
Overblikket hentes fra virksomhedens overvågningssystem — Microsoft Sentinel, Splunk, Elastic Security eller lignende — og fra det værktøj, der kan isolere en maskine på afstand, typisk CrowdStrike, Microsoft Defender eller SentinelOne.
Selve ledelsen foregår i en aftalt kanal med reserveløsning: er husets chat og mail ramt, skal der findes et alternativ, som ikke afhænger af de systemer, angriberen står i. Mange har derfor en telefonliste på papir og en kanal hos en anden leverandør.
Tidslinjen skrives løbende i et fælles dokument, fordi den skal bruges både til myndighedsunderretning og til gennemgangen bagefter. Til de tekniske spor bruges retsteknisk værktøj som Velociraptor eller KAPE, som specialisterne betjener.
Mød menneskene bag titlen
Overvejer du at blive cyber incident commander — eller mangler du en? Søg blandt rigtige mennesker, eller stil faget et spørgsmål og få besked når nogen fra branchen svarer.
Er du selv cyber incident commander? Opret din gratis profil — bliv synlig og få tilbudt opgaver.
Relaterede stillinger inden for test, kvalitet og sikkerhed
Ofte stillede spørgsmål
Hvad laver en cyber incident commander?
Leder indsatsen under et it-angreb. Vurderer hvad der er ramt, beslutter om systemer skal lukkes, fordeler opgaverne, holder ledelsen orienteret og afgør, hvornår der kan åbnes igen.
Hvordan bliver man cyber incident commander?
Der er ingen bestemt uddannelse. Professionsbachelor i cybersikkerhed eller datalogi er almindelige veje, men rollen kræver mange års erfaring med sikkerhed og drift. Certificeringer i hændelseshåndtering fylder meget i opslagene.
Er det en fuldtidsstilling?
Ofte ikke. Rollen bæres typisk af en erfaren sikkerhedsspecialist eller it-chef, som træder ind i den, når beredskabet aktiveres, og har andre opgaver til daglig.
Hvorfor er det svært at træffe beslutningerne?
Fordi oplysningerne er ufuldstændige i mange timer. At lukke et system koster drift, men kan stoppe spredningen — og at vente på sikkerhed er også en beslutning, som regel en dårlig en.
Kilder
Udgivet september 2026. Senest opdateret september 2026. Se alle stillinger