It, Tech & Data

Director of Cyber Governance

En director of cyber governance sætter reglerne for cybersikkerhed i en virksomhed. Rollen ejer politikker, risikostyring og kravene fra NIS 2 og GDPR. Titlen findes typisk i banker, energiselskaber, hospitaler, kommuner og store it-leverandører. Det er en ledelsesrolle med eget team, ikke en teknisk driftsrolle.

Hvad laver en director of cyber governance?

En director of cyber governance styrer de regler, virksomheden skal drive sikkerhed efter. Rollen laver ikke selv overvågning, patching eller hændelseshåndtering. Den bestemmer, hvad der skal måles, dokumenteres og godkendes — og af hvem.

Det mest tidskrævende er sjældent teknikken. Det er at få forretningen til at følge reglerne uden at stoppe driften.

Typiske opgaver:

  • Skrive og vedligeholde informationssikkerhedspolitik, adgangsstyring og retningslinjer for leverandører
  • Køre risikovurderinger og holde et risikoregister, hvor ledelsen formelt accepterer eller afviser risici
  • Forberede og bestå certificeringsaudit efter ISO/IEC 27001 og levere input til ISAE 3402-erklæringer
  • Besvare kunders og myndigheders sikkerhedsspørgeskemaer, som ofte fylder meget i outsourcing og finans
  • Vurdere tredjepartsrisiko: due diligence på nye leverandører, databehandleraftaler og underleverandørkæder
  • Planlægge beredskabsøvelser og sikre, at hændelser bliver indberettet inden for fristerne i NIS 2-loven
  • Bygge awareness-programmer, inklusive den lovpligtige undervisning af ledelsen
  • Rapportere modenhed og afvigelser til direktion, bestyrelse og revisionsudvalg
  • Lede et team af security advisors, GRC-specialister og eventuelt en DPO

En almindelig dag kan se sådan ud. Morgenen går med teammøde og status på åbne auditfund. Derefter et møde med indkøb om en cloud-leverandør, der ikke vil underskrive standardbilaget. Efter frokost skriver du en side til bestyrelsen om, hvor virksomheden står på NIS 2. Sidst på dagen kommer en driftschef og beder om dispensation fra en regel, du selv har skrevet.

Rollen sidder tæt på CISO'en. I nogle virksomheder er det samme person, i større koncerner er governance et selvstændigt spor ved siden af security operations. Du refererer typisk til CISO, CIO eller direkte til direktionen.

Det svære ved jobbet er, at du har ansvar uden at eje systemerne. Du kan sjældent beordre en ændring igennem. Du skal overbevise en forretningsenhed, der har travlt med noget andet.

Hvilken lovgivning dækker denne rolle?
Rollen findes i sin nuværende form især på grund af EU's NIS2-direktiv, som i Danmark er udmøntet i NIS 2-loven med ikrafttræden 1. juli 2025. Loven placerer ansvaret for at godkende og føre tilsyn med sikkerhedsforanstaltninger hos virksomhedens ledelsesorgan, og ledelsen skal selv deltage i undervisning om cyberrisici. Styrelsen for Samfundssikkerhed koordinerer den danske implementering, mens de sektoransvarlige myndigheder fører tilsyn, og tele-, energi- og finanssektoren er reguleret gennem særskilt lovgivning. Finansielle virksomheder er samtidig omfattet af EU's DORA-forordning, hvor Finanstilsynet er tilsynsmyndighed. Behandling af persondata følger databeskyttelsesforordningen (GDPR) under Datatilsynet. Selve titlen kræver ingen autorisation — det er kravene til virksomheden, ikke til personen, der er lovbestemte.

Hvad tjener en director of cyber governance?

Typisk månedsløn (median, fuld tid, før skat)

66.664 kr.

De fleste tjener mellem 52.165 og 98.816 kr./md. (nedre og øvre kvartil).

Kilde: Danmarks Statistik, lønstatistik (LONS20) 2024. Standardberegnet månedsfortjeneste — inkl. pension og tillæg.

Er du director of Cyber Governance? Se hvor din løn ligger

Skriv din løn — du ser med det samme, hvor du ligger i lønspændet. Helt uden login.

Din erfaring i faget

Hvad får du om måneden, før skat?

Din faste månedsløn før skat. Tallet forlader ikke din telefon, før du selv siger ja.

kr./md.

Arbejder du deltid? Regn op til fuld tid (37 timer), før du sammenligner — statistikken er lavet på fuld tid.

Hvordan bliver man director of cyber governance?

Der findes ingen dansk uddannelse, der hedder cyber governance. Folk kommer ind fra flere retninger, og erfaring vejer tungere end papiret.

Den mest almindelige vej er en lang videregående uddannelse plus mange års praksis. Typiske uddannelser er datalogi, software engineering, cand.merc.(it), jura eller ingeniør. Bachelor og kandidat tager samlet fem år. Adgangskravet er en gymnasial uddannelse med matematik på mindst B-niveau til de tekniske linjer.

Derefter går der som regel otte til femten år, før man får direktørtitlen. Ingen ansætter en governance-chef uden at have set vedkommende stå i en rigtig audit.

Alternative veje ind i faget:

  • Fra it-drift eller arkitektur, hvor man kender systemerne og skifter til at skrive reglerne for dem
  • Fra revision, især it-revision i et af de store revisionshuse, hvor man allerede arbejder med kontroller og erklæringer
  • Fra jura eller en DPO-rolle, hvor man kommer med GDPR-siden og lærer teknikken bagefter
  • Fra konsulentbranchen, hvor man har lavet ISO 27001-implementeringer hos mange kunder
  • Fra Forsvaret eller det offentlige, hvor Center for Cybersikkerhed er en kendt fødekæde

Certificeringer betyder meget i denne rolle, fordi de er det eneste fælles sprog på tværs af lande. De mest efterspurgte er CISM og CRISC fra ISACA, CISSP fra ISC2 og CISA til revisionssiden. Dertil kommer ISO/IEC 27001 Lead Implementer eller Lead Auditor. En certificering tager typisk nogle måneders forberedelse, og flere kræver dokumenteret erhvervserfaring, før de udstedes.

Flere danske universiteter udbyder efter- og videreuddannelse i cybersikkerhed på diplom- og masterniveau. Det er en almindelig vej for folk, der allerede er i job og vil have ledelsesdelen med.

Engelsk på arbejdsniveau er et krav. Rammeværk, kontraktbilag og koncernrapportering er stort set altid på engelsk, også i danske virksomheder.

Hvis du skal hyre en: se efter nogen, der har stået med et auditfund og fået det lukket. Det siger mere end antallet af certifikater.

Værktøjer og teknologi

Værktøjskassen er delt i tre: rammeværk, GRC-platforme og rapportering.

Rammeværkene er fundamentet. ISO/IEC 27001 og 27002 udgives i Danmark af Dansk Standard og er den mest brugte certificeringsstandard. Mange supplerer med NIST Cybersecurity Framework til modenhedsmåling og CIS Controls til de konkrete tekniske kontroller. Mindre danske virksomheder møder ofte D-mærket i stedet.

GRC-platforme holder styr på politikker, risici og kontroller. Almindelige valg er ServiceNow IRM, Archer, OneTrust og LogicGate. På det danske marked bruges også lokale løsninger som Neupart, og CyberPilot til awareness-træning. I mindre organisationer kører det hele stadig i Excel og SharePoint — det er værd at vide, hvis du skal hyre.

Rollen læser data frem for at producere dem. Du får rapporter fra sårbarhedsscanning i Tenable eller Qualys, logdata fra et SIEM og status fra Microsoft Defender og Purview. Du bruger dem til at dokumentere, at kontrollerne virker. Du sidder ikke selv i konsollen.

Til dokumentation og opfølgning bruges Jira og Confluence, og til ledelsesrapportering typisk Power BI og PowerPoint. Til leverandørvurdering arbejder man med standardiserede spørgeskemaer og med ISAE 3402- og SOC 2-erklæringer fra leverandørerne.

Du leder efter en director of cyber governance i dag. Men et andet sted sidder én og leder efter det, DU er god til.

Sådan bliver mennesker fundet nu — ikke gennem netværk og opslag, men fordi nogen søger. Vi bygger Vift People, fordi det du er god til, fortjener at kunne findes.

Hvad er du bedre til end de fleste?

Det du skriver her, bliver det første kort på din side — du skal kun bruge navn og mail, og det tager to minutter. Og Vift People er nyt: de første med er også de første, der bliver fundet.

Mød menneskene bag titlen

Overvejer du at blive director of cyber governance — eller mangler du en? Søg blandt rigtige mennesker, eller stil faget et spørgsmål og få besked når nogen fra branchen svarer.

Find en director of cyber governance

Er du selv director of cyber governance? Opret din gratis profil — bliv synlig og få tilbudt opgaver.

Ofte stillede spørgsmål

Hvad laver en director of cyber governance?

Vedkommende sætter og håndhæver virksomhedens regler for cybersikkerhed. Det dækker politikker, risikovurderinger, audits, leverandørkrav og rapportering til bestyrelsen. Arbejdet handler om at kunne dokumentere, at sikkerheden virker — ikke om selv at drive den.

Hvad er forskellen på en CISO og en director of cyber governance?

CISO'en har det samlede ansvar for sikkerhed, inklusive drift, overvågning og hændelseshåndtering. Director of cyber governance ejer regel- og compliancedelen og refererer ofte til CISO'en. I mindre virksomheder er det den samme person.

Hvordan bliver man director of cyber governance?

De fleste kommer fra it-drift, it-revision, konsulentbranchen eller en juridisk compliancerolle. Man bygger typisk otte til femten års erfaring op først. Certificeringer som CISM, CISSP eller ISO/IEC 27001 Lead Auditor er nærmest forventede.

Er det et teknisk job?

Kun delvist. Du skal forstå netværk, cloud, identitetsstyring og hvad en sårbarhedsrapport betyder. Men du koder ikke og konfigurerer ikke systemer. Størstedelen af tiden går med skriftligt arbejde, møder og forhandling med forretningen.

Hvilke brancher ansætter til denne rolle i Danmark?

Især banker og forsikring, energi- og forsyningsselskaber, transport, sundhedsvæsenet, større kommuner og it-outsourcingvirksomheder. Det er de sektorer, der er omfattet af NIS 2-loven eller af EU's DORA-forordning. Efterspørgslen steg mærkbart, da den danske NIS 2-lov trådte i kraft.

Er det svært at få jobbet?

Konkurrencen om selve titlen er hård, fordi der er få stillinger per virksomhed. Til gengæld mangler markedet folk, der både kan reglerne og kan tale med driften. Den kombination er den reelle flaskehals, ikke antallet af ansøgere.

Hvad skal man kigge efter, når man ansætter en?

Bed kandidaten fortælle om en konkret audit, de har stået i, og hvordan fundene blev lukket. Spørg ind til en gang, hvor forretningen sagde nej til et sikkerhedskrav. Svaret viser, om personen kan navigere politisk eller kun kan skrive politikker.

Udgivet august 2026. Senest opdateret august 2026. Se alle stillinger