Finans & Forsikring
FinTech Security Architect
En FinTech security architect designer sikkerheden i betalings- og banksystemer. Rollen fastlægger, hvordan penge, kundedata og API'er beskyttes. Arbejdet styres af krav fra DORA, betalingsloven og Finanstilsynet, og foregår tæt på udviklerne.
Centrale kompetencer
- DORA
- PSD2
- PCI DSS
- Trusselsmodellering
- Kryptografi
- OAuth 2.0
- Cloudsikkerhed
- CISSP
Hvad laver en FinTech security architect?
En FinTech security architect tegner sikkerheden ind i finansielle it-systemer, før de bliver bygget. Rollen sidder mellem udviklere, forretning og tilsyn. Arkitekten beslutter, hvordan en betaling, en kundeoprettelse eller et lån beskyttes hele vejen igennem. Fejl her koster ikke kun data. De koster penge, kundernes tillid og i værste fald tilladelsen til at drive virksomhed.
Typiske opgaver
- Trusselsmodellering af betalingsflows, kortdata og open banking-API'er.
- Design af stærk kundeautentifikation, ofte med MitID, biometri eller push-godkendelse i app.
- Nøglehåndtering og kryptografi, typisk med HSM'er og tokenisering af kortnumre.
- Segmentering, så kortdatamiljøet holdes adskilt fra resten af netværket.
- Sikkerhedskrav til cloud i AWS, Azure eller Google Cloud, gerne skrevet som kode.
- Adgangsstyring for udviklere, driftsfolk og eksterne partnere (IAM og PAM).
- Vurdering af tredjeparter: kernebanksystem, KYC-leverandør, kortindløser, sms-gateway.
- Sparring med SOC og fraud-teamet om logning, alarmer og hændelsesrespons.
- Dokumentation, der kan holde til en revision eller et tilsynsbesøg.
En almindelig dag
Dagen starter sjældent med at tegne. Den starter i et review. Et udviklerteam vil lancere en funktion, hvor kunden kan sende penge til en kontakt. Arkitekten stiller de kedelige spørgsmål: Hvor ligger data? Hvem kan se dem? Hvad sker der, hvis telefonen er stjålet? Bagefter går tiden med et designdokument, et møde om en ny cloudleverandør og en risikovurdering til compliance-afdelingen. En stor del af arbejdet er skrivning og overtalelse. Arkitekten har sjældent selv adgang til at ændre noget i produktion.
Rollen findes i banker, realkredit, forsikring og pension. Den findes også hos betalingsudbydere, kortindløsere og i sektorens fælles it-huse som BEC, Bankdata og JN Data. Mindre fintechvirksomheder køber ofte rollen som konsulent, indtil de vokser.
Hvilken lovgivning dækker denne rolle?
Faget kræver ingen autorisation, men det findes på grund af regulering. EU's DORA-forordning stiller krav til digital modstandsdygtighed, leverandørstyring og indberetning af it-hændelser i finanssektoren. PSD2 er i Danmark gennemført i betalingsloven og kræver stærk kundeautentifikation og sikre API'er. Finanstilsynet fører tilsyn, og Nationalbanken står bag TIBER-DK, hvor bankers forsvar testes med rigtige angrebsscenarier. Hertil kommer GDPR under Datatilsynet, hvidvaskloven, EU's NIS2-direktiv og kortselskabernes standard PCI DSS.
Hvad tjener en FinTech security architect?
Typisk månedsløn (median, fuld tid, før skat)
67.940 kr.
De fleste tjener mellem 54.384 og 82.105 kr./md. (nedre og øvre kvartil).
Kilde: Danmarks Statistik, lønstatistik (LONS20) 2024. Standardberegnet månedsfortjeneste — inkl. pension og tillæg.
Er du finTech Security Architect? Se hvor din løn ligger
Skriv din løn — du ser med det samme, hvor du ligger i lønspændet. Helt uden login.
Din erfaring i faget
Hvad får du om måneden, før skat?
Din faste månedsløn før skat. Tallet forlader ikke din telefon, før du selv siger ja.
Arbejder du deltid? Regn op til fuld tid (37 timer), før du sammenligner — statistikken er lavet på fuld tid.
Hvordan bliver man FinTech security architect?
Der findes ingen fast uddannelse til jobbet. Næsten alle kommer ind sidelæns efter år i et andet it-fag.
Den typiske vej
- Bachelor og kandidat i datalogi, softwareteknologi eller cybersikkerhed. Fem år i alt.
- Uddannelserne udbydes blandt andet på DTU, Aalborg Universitet, Syddansk Universitet, IT-Universitetet og Aarhus Universitet.
- Adgangskravet er typisk en gymnasial eksamen med matematik A og engelsk B.
- Derefter fem til ti år som udvikler, cloud- eller netværksspecialist, penetrationstester eller SOC-analytiker.
- Først bagefter kommer arkitekttitlen. Arbejdsgivere leder efter en, der selv har bygget systemer.
Kortere veje ind
- Datamatiker på to et halvt år, efterfulgt af en professionsbachelor i softwareudvikling eller it-sikkerhed. Udbydes på erhvervsakademier som KEA, Zealand, Erhvervsakademi Aarhus og UCL.
- Skift internt i banken. Mange arkitekter kommer fra drift eller udvikling i huset og kender betalingsforretningen i forvejen.
- Skift fra compliance, intern revision eller risikostyring. Så skal den tekniske dybde hentes bagefter, og det tager år.
- Skift fra konsulenthus. Et par år med DORA-gapanalyser og sikkerhedsreviews i flere banker giver hurtigt bredde.
Certificeringer, der tæller
CISSP fra ISC2 er den mest efterspurgte i danske jobopslag og kræver fem års dokumenteret erfaring. Overbygningen CISSP-ISSAP er målrettet arkitekter. CCSP dækker cloud, CISM fra ISACA dækker ledelsesvinklen, og SABSA eller TOGAF dækker selve arkitekturhåndværket. Sikkerhedscertificeringerne fra AWS og Microsoft vejer tungt i praksis, fordi arbejdet ofte ligger i deres platforme.
Hvad der reelt afgør ansættelsen
Regning på papir er ikke nok. Du skal kunne forklare et betalingsflow på en tavle og pege på, hvor det knækker. Du skal kunne læse en kontrakt med en leverandør og se, hvad der mangler. Og du skal kunne sige nej til et udviklerteam uden at blive holdt uden for næste projekt.
Efteruddannelse
Der findes masteruddannelser i it-sikkerhed på deltid, blandt andet gennem IT-vest-samarbejdet. Sektorens egne kurser dækker regler og produkter, ikke teknik. Meget læring sker i praksis: hændelser, revisionsbemærkninger og rapporter fra eksterne pentestere.
Værktøjer og teknologi
En FinTech security architect koder sjældent til produktion. Men værktøjerne skal kendes godt nok til at stille præcise krav.
- Diagrammer og modeller: draw.io, Archi og Visio til arkitekturtegninger. Trusselsmodellering i OWASP Threat Dragon eller IriusRisk.
- Rammeværk: OWASP ASVS og SAMM, MITRE ATT&CK, NIST Cybersecurity Framework, ISO 27001 og kravene i PCI DSS.
- Cloud og infrastruktur: AWS, Azure og Google Cloud. Kubernetes, Terraform og politikker skrevet som kode.
- Kryptografi og nøgler: HSM'er fra fx Thales eller Utimaco, HashiCorp Vault, cloududbydernes nøgletjenester og tokenisering af kortnumre.
- Identitet og adgang: OAuth 2.0, OpenID Connect, FAPI-profilen til open banking, mTLS, Entra ID, Okta eller Keycloak.
- Test og kode: Burp Suite, SAST- og SCA-værktøjer som Snyk, SonarQube eller Checkmarx, plus rapporter fra eksterne pentestere.
- Overvågning: Splunk, Microsoft Sentinel eller Elastic, ofte koblet til fraud-systemer, der scorer transaktioner i realtid.
- Skriveredskaber: Confluence, Jira og et regneark. Risikoregistre og designdokumenter fylder mere end nogen tror.
Dertil kommer den danske virkelighed: MitID til autentifikation, Dankort- og kortskemaer fra indløseren, og integrationer til fælles infrastruktur i sektoren.
Du leder efter en FinTech security architect i dag. Men et andet sted sidder én og leder efter det, DU er god til.
Sådan bliver mennesker fundet nu — ikke gennem netværk og opslag, men fordi nogen søger. Vi bygger Vift People, fordi det du er god til, fortjener at kunne findes.
Hvad er du bedre til end de fleste?
Det du skriver her, bliver det første kort på din side — du skal kun bruge navn og mail, og det tager to minutter. Og Vift People er nyt: de første med er også de første, der bliver fundet.
Mød menneskene bag titlen
Overvejer du at blive FinTech security architect — eller mangler du en? Søg blandt rigtige mennesker, eller stil faget et spørgsmål og få besked når nogen fra branchen svarer.
Er du selv FinTech security architect? Opret din gratis profil — bliv synlig og få tilbudt opgaver.
Ofte stillede spørgsmål
Hvad laver en FinTech security architect?
Vedkommende designer, hvordan sikkerheden skal fungere i banksystemer, betalingsløsninger og forsikrings-it. Arbejdet er trusselsmodellering, designbeslutninger, krav til leverandører og dokumentation. Arkitekten bygger sjældent selv løsningen, men afgør hvordan den skal se ud.
Hvordan bliver man FinTech security architect?
Der er ingen direkte uddannelse. De fleste tager en it-uddannelse og arbejder derefter fem til ti år som udvikler, cloudspecialist, pentester eller SOC-analytiker. Titlen kommer, når man kan træffe designbeslutninger og forsvare dem over for både udviklere og tilsyn.
Er det svært at blive FinTech security architect?
Ja, det tager tid. Den tekniske del kan læres, men finansiel regulering og betalingsflows er et fag i sig selv. Den sværeste del er ofte politisk: at få et travlt udviklerteam til at ændre design uden at blive en bremseklods.
Skal man kunne programmere?
Man behøver ikke skrive produktionskode, men man skal kunne læse den. Uden kodeforståelse bliver sikkerhedskravene abstrakte, og udviklerne holder op med at lytte. Kendskab til API'er, kryptografibiblioteker og infrastruktur som kode er reelt et krav.
Hvad er forskellen på en security architect og en CISO?
En CISO har ansvaret og budgettet og rapporterer til direktion og bestyrelse. Arkitekten træffer de tekniske designbeslutninger, der skal holde i praksis. Mange arkitekter bliver senere CISO, men det er to forskellige job.
Hvilke certificeringer efterspørger danske finansvirksomheder?
CISSP nævnes i næsten alle opslag. Derudover CCSP eller en cloudleverandørs sikkerhedscertificering, CISM for ledelsesvinklen og TOGAF eller SABSA for arkitekturdelen. Certificeringer åbner døren, men erfaringen afgør ansættelsen.
Er der mangel på FinTech security architects i Danmark?
Efterspørgslen er høj, især efter at DORA er trådt i kraft. Bankerne, forsikringsselskaberne og deres leverandører skal alle dokumentere deres arkitektur. Feltet er samtidig smalt, fordi det kræver både dyb teknik og forståelse for finansiel regulering.
Hvad skal man kigge efter, når man skal hyre en?
Bed kandidaten tegne et betalingsflow på en tavle og pege på de tre farligste steder. Spørg til en konkret designbeslutning, hvor de sagde nej, og hvad det kostede dem. Erfaring med DORA-leverandørstyring og PCI DSS er mere værd end en lang liste af certificeringer.
Udgivet august 2026. Senest opdateret august 2026. Se alle stillinger