It og teleteknik

Cyber Incident Commander — løn 2026: 64.304 kr. om måneden

Opgaver, uddannelse og vejen ind i faget

En cyber incident commander tjener typisk 64.304 kr. om måneden før skat (median, Danmarks Statistik 2024) — ca. 34.554 kr. udbetalt.

En cyber incident commander leder indsatsen under et it-angreb. Rollen træffer beslutningerne, fordeler opgaverne og afgør, hvornår systemer lukkes eller åbnes igen. Arbejdet kræver ro og evnen til at beslutte på ufuldstændige oplysninger.

Typisk månedsløn

64.304 kr.

median, før skat

De fleste tjener

52.51078.045 kr.

nedre–øvre kvartil

Udbetalt, ca.

34.554 kr.

Regn din egen efter skat →

Kilde: Danmarks Statistik, lønstatistik (LONS20) 2024 · Skrevet af Vift, opdateret 7. september 2026 · Løntallene opdateres, når Danmarks Statistik udgiver et nyt år.

Hvad tjener en cyber incident commander?

Typisk månedsløn (median, fuld tid, før skat)

64.304 kr.

De fleste tjener mellem 52.510 og 78.045 kr./md. (nedre og øvre kvartil).

Kilde: Danmarks Statistik, lønstatistik (LONS20) 2024. Standardberegnet månedsfortjeneste — inkl. pension og tillæg. Sammenlign med andre fag i lønindekset · Se lønnen efter skat

Er du cyber Incident Commander? Se hvor din løn ligger

Skriv din løn — du ser med det samme, hvor du ligger i lønspændet. Helt uden login.

Din erfaring i faget

Hvad får du om måneden, før skat?

Din faste månedsløn før skat. Tallet forlader ikke din telefon, før du selv siger ja.

kr./md.

Arbejder du deltid? Regn op til fuld tid (37 timer), før du sammenligner — statistikken er lavet på fuld tid.

Hvad laver en cyber incident commander?

En cyber incident commander overtager ledelsen, når et angreb er konstateret. Rollen er lånt fra beredskabsverdenen: én person har kommandoen, så beslutninger ikke træffes fem steder på én gang.

Under en hændelse er opgaverne:

  • Vurdering: hvad er ramt, hvor langt er angriberen nået, og hvad står på spil
  • Inddæmning: afgøre om systemer skal lukkes ned — en beslutning der koster drift, men kan stoppe spredningen
  • Opgavefordeling: hvem undersøger, hvem genopretter, hvem taler med leverandøren
  • Beslutninger: hvornår er det sikkert at åbne igen, og hvad skal være på plads først
  • Kontakt opad: holde direktionen orienteret uden at trække teknikerne ud af arbejdet
  • Log: en tidslinje over hvad der skete og hvad der blev besluttet

Efter hændelsen leder rollen gennemgangen: hvad virkede, hvad manglede, og hvad skal ændres, før næste gang.

Det sværeste er at beslutte uden fuldt overblik. Under et angreb er oplysningerne ufuldstændige i mange timer, og at vente på sikkerhed er også en beslutning — som regel en dårlig en.

Rollen er ofte ikke en fuldtidsstilling. Den bæres typisk af en erfaren sikkerhedsspecialist eller it-chef, som træder ind i den, når beredskabet aktiveres.

Hvilken lovgivning dækker denne rolle?
EU's NIS2-direktiv, gennemført i dansk ret med lov om foranstaltninger til sikring af et højt cybersikkerhedsniveau, kræver af omfattede virksomheder, at de har et beredskab og underretter myndighederne inden for korte frister ved væsentlige hændelser. Rammer angrebet personoplysninger, kræver databeskyttelsesforordningen (GDPR) anmeldelse til Datatilsynet inden for 72 timer. I den finansielle sektor gælder EU-forordningen DORA. Center for Cybersikkerhed vejleder og modtager underretninger på området.

Til dig, der arbejder med det

Bliv fundet som cyber incident commander

Vis, hvad du arbejder med, så mennesker og virksomheder kan finde dig, når de leder efter nogen med din erfaring.

Bliv fundet — gratis

Ca. 30 sekunder · intet betalingskort

Til virksomheder

Lad de rette mennesker finde jer

Søger I en person til rollen som cyber incident commander? Vis, hvad I leder efter, så relevante mennesker kan finde jer og tage kontakt.

Vis hvad I søger — gratis

2 trin · fjern når som helst

Ikke klar endnu? Følg stillingen og få besked, når nye profiler dukker op.

Spørg andre i faget

Tallene siger, hvad faget får — fagfællerne ved, hvordan hverdagen er. I rummet for it-sikkerhedsfolkene spørger man anonymt under et fast alias (brugernavn).

Hvilken fagforening og A-kasse passer til en cyber incident commander?Fagets egen fagforening, dagpenge-regnestykket og priserne

Hvordan bliver man cyber incident commander?

Der er ingen bestemt uddannelse til rollen — den bygger på mange års erfaring med sikkerhed og drift.

De faglige veje ind går gennem professionsbachelor i cybersikkerhed, erhvervsakademiuddannelsen i operationel cybersikkerhed eller datalogi. Uddannelsesguiden beskriver professionsbacheloren i cybersikkerhed som rettet mod at forebygge, opdage og håndtere angreb.

Datamatiker og IT-teknolog er de kortere indgange, og vejen går typisk først via en driftsstilling.

Ved siden af arbejdet findes diplomuddannelsen i it-sikkerhed. Adgangskravet er en relevant videregående uddannelse eller en akademiuddannelse plus mindst to års relevant erhvervserfaring.

Dertil kommer certificeringer, som fylder meget i opslagene: de internationale sikkerhedscertificeringer og kurser i hændelseshåndtering fra fx SANS. De er ikke lovkrav, men de er branchens fælles målestok.

Den afgørende del af kvalifikationen er ikke papir, men øvelse. De fleste, der er gode til rollen, har stået i flere rigtige hændelser og i mange øvede.

Værktøjer og teknologi

Overblikket hentes fra virksomhedens overvågningssystem — Microsoft Sentinel, Splunk, Elastic Security eller lignende — og fra det værktøj, der kan isolere en maskine på afstand, typisk CrowdStrike, Microsoft Defender eller SentinelOne.

Selve ledelsen foregår i en aftalt kanal med reserveløsning: er husets chat og mail ramt, skal der findes et alternativ, som ikke afhænger af de systemer, angriberen står i. Mange har derfor en telefonliste på papir og en kanal hos en anden leverandør.

Tidslinjen skrives løbende i et fælles dokument, fordi den skal bruges både til myndighedsunderretning og til gennemgangen bagefter. Til de tekniske spor bruges retsteknisk værktøj som Velociraptor eller KAPE, som specialisterne betjener.

Mød menneskene bag titlen

Overvejer du at blive cyber incident commander — eller mangler du en? Søg blandt rigtige mennesker, eller stil faget et spørgsmål og få besked når nogen fra branchen svarer.

Find en cyber incident commander

Er du selv cyber incident commander? Opret din gratis profil — bliv synlig og få tilbudt opgaver.

Relaterede stillinger inden for test, kvalitet og sikkerhed

Ofte stillede spørgsmål

Hvad laver en cyber incident commander?

Leder indsatsen under et it-angreb. Vurderer hvad der er ramt, beslutter om systemer skal lukkes, fordeler opgaverne, holder ledelsen orienteret og afgør, hvornår der kan åbnes igen.

Hvordan bliver man cyber incident commander?

Der er ingen bestemt uddannelse. Professionsbachelor i cybersikkerhed eller datalogi er almindelige veje, men rollen kræver mange års erfaring med sikkerhed og drift. Certificeringer i hændelseshåndtering fylder meget i opslagene.

Er det en fuldtidsstilling?

Ofte ikke. Rollen bæres typisk af en erfaren sikkerhedsspecialist eller it-chef, som træder ind i den, når beredskabet aktiveres, og har andre opgaver til daglig.

Hvorfor er det svært at træffe beslutningerne?

Fordi oplysningerne er ufuldstændige i mange timer. At lukke et system koster drift, men kan stoppe spredningen — og at vente på sikkerhed er også en beslutning, som regel en dårlig en.

Kilder

Udgivet september 2026. Senest opdateret september 2026. Se alle stillinger