It og teleteknik

Insider Threat Investigator — løn 2026: 64.304 kr. om måneden

Opgaver, uddannelse og vejen ind i faget

En insider threat investigator tjener typisk 64.304 kr. om måneden før skat (median, Danmarks Statistik 2024) — ca. 34.554 kr. udbetalt.

En insider threat investigator undersøger mistanker om, at en medarbejder eller samarbejdspartner misbruger sin adgang. Arbejdet er at afdække, hvad der faktisk er sket, med respekt for medarbejderens rettigheder. Siden samler opgaverne, uddannelsesvejene og de værktøjer, faget bruger.

Typisk månedsløn

64.304 kr.

median, før skat

De fleste tjener

52.51078.045 kr.

nedre–øvre kvartil

Udbetalt, ca.

34.554 kr.

Regn din egen efter skat →

Kilde: Danmarks Statistik, lønstatistik (LONS20) 2024 · Skrevet af Vift, opdateret 12. september 2026 · Løntallene opdateres, når Danmarks Statistik udgiver et nyt år.

Hvad tjener en insider threat investigator?

Typisk månedsløn (median, fuld tid, før skat)

64.304 kr.

De fleste tjener mellem 52.510 og 78.045 kr./md. (nedre og øvre kvartil).

Kilde: Danmarks Statistik, lønstatistik (LONS20) 2024. Standardberegnet månedsfortjeneste — inkl. pension og tillæg. Sammenlign med andre fag i lønindekset · Se lønnen efter skat

Er du insider Threat Investigator? Se hvor din løn ligger

Skriv din løn — du ser med det samme, hvor du ligger i lønspændet. Helt uden login.

Din erfaring i faget

Hvad får du om måneden, før skat?

Din faste månedsløn før skat. Tallet forlader ikke din telefon, før du selv siger ja.

kr./md.

Arbejder du deltid? Regn op til fuld tid (37 timer), før du sammenligner — statistikken er lavet på fuld tid.

Hvad laver en insider threat investigator?

En insider threat investigator arbejder med den type sager, hvor truslen kommer indefra: en medarbejder, en vikar eller en leverandør, der har lovlig adgang og bruger den forkert.

Det kan være tyveri af data før et jobskifte, svindel, salg af oplysninger eller ren skødesløshed, der gør skade. De fleste sager viser sig at være uagtsomme, ikke ondsindede — og det er en af grundene til, at undersøgelsen skal laves ordentligt, før nogen bliver anklaget.

  • Modtage mistanken: en alarm fra et system, en henvendelse fra en leder eller en kollega
  • Sikre spor: logfiler og data skal sikres, før de overskrives, og på en måde der kan dokumenteres
  • Afdække forløbet: hvem gjorde hvad hvornår, og kan det have en uskyldig forklaring
  • Vurdere omfanget: hvilke data er berørt, og er de forladt virksomheden
  • Samarbejde: HR, juridisk afdeling og ledelsen inddrages, og ved alvorlige sager politiet
  • Rapportere: en skriftlig fremstilling, der kan holde til at blive læst af en advokat eller en domstol
  • Lukke hullet: de fleste sager afslører også en adgang eller en kontrol, der manglede

Rollen kræver omhu og upartiskhed. Undersøgeren skal lede efter det, der taler imod mistanken, lige så aktivt som det, der taler for. En forhastet konklusion kan ødelægge et menneskes karriere og samtidig gøre sagen ubrugelig juridisk.

Arbejdet findes i finanssektoren, i forsvars- og medicinalvirksomheder, i store koncerner og hos de firmaer, der laver undersøgelser for andre.

Hvilken lovgivning dækker denne rolle? Undersøgelser af medarbejdere er behandling af personoplysninger og kræver et lovligt grundlag efter databeskyttelsesforordningen og databeskyttelsesloven. Medarbejderen skal som udgangspunkt oplyses om kontrollen på forhånd, og overvågning skal stå i rimeligt forhold til formålet. Whistleblowerloven kræver, at virksomheder over en vis størrelse har en ordning, hvor forhold kan indberettes fortroligt, og at indberetteren beskyttes. Ved mistanke om strafbare forhold er efterforskning politiets opgave, ikke virksomhedens.

Til dig, der arbejder med det

Bliv fundet som insider threat investigator

Vis, hvad du arbejder med, så mennesker og virksomheder kan finde dig, når de leder efter nogen med din erfaring.

Bliv fundet — gratis

Ca. 30 sekunder · intet betalingskort

Til virksomheder

Lad de rette mennesker finde jer

Søger I en person til rollen som insider threat investigator? Vis, hvad I leder efter, så relevante mennesker kan finde jer og tage kontakt.

Vis hvad I søger — gratis

2 trin · fjern når som helst

Ikke klar endnu? Følg stillingen og få besked, når nye profiler dukker op.

Spørg andre i faget

Tallene siger, hvad faget får — fagfællerne ved, hvordan hverdagen er. I rummet for it-sikkerhedsfolkene spørger man anonymt under et fast alias (brugernavn).

Hvilken fagforening og A-kasse passer til en insider threat investigator?Fagets egen fagforening, dagpenge-regnestykket og priserne

Hvordan bliver man insider threat investigator?

Der er ingen bestemt uddannelse, og faget samler folk fra to retninger: den tekniske og den efterforskningsmæssige.

Fra den tekniske side bruges professionsbacheloruddannelsen i cybersikkerhed og erhvervsakademiuddannelsen i operationel cybersikkerhed, som Uddannelsesguiden beskriver som uddannelser rettet mod at beskytte systemer og data. Overbygningen i it-sikkerhed er en anden vej.

Fra efterforskningssiden kommer en del fra politiet eller fra forsvaret, hvor de har lært at sikre spor, afhøre og skrive en rapport, der holder. Den baggrund er efterspurgt, netop fordi den juridiske del af arbejdet er lige så vigtig som den tekniske.

En tredje gruppe kommer fra revision eller intern kontrol, hvor de har arbejdet med svindelsager og kender de økonomiske spor.

Mange bygger ovenpå med certificeringer i it-efterforskning, for eksempel GCFE, EnCE eller CFE for svindelundersøgelser. De tages hos private udbydere og er ikke offentlige uddannelser.

Der er ingen beskyttet titel og intet krav om autorisation for rollen i en virksomhed.

Værktøjer og teknologi

Sporene hentes fra logsystemer — Microsoft Sentinel, Splunk eller QRadar — hvor man kan følge, hvem der har åbnet hvad hvornår, og fra overvågning af datastrømme, der kan vise, om store mængder filer er kopieret ud.

Til undersøgelse af en computer eller en telefon bruges efterforskningsværktøjer som Magnet AXIOM, EnCase eller det frie Autopsy, der laver en kopi af lagringen, så originalen ikke ændres. At kunne dokumentere, at beviset ikke er blevet rørt, er afgørende, hvis sagen ender et formelt sted.

Mailsystemer gennemsøges via de indbyggede undersøgelsesfunktioner i Microsoft Purview, og adgangsforløb ses i Microsoft Entra ID eller Active Directory.

Selve sagen føres i et sagssystem med adgang for meget få, fordi oplysningerne er følsomme, og fordi en utæt undersøgelse kan skade både virksomheden og den, der undersøges.

Mød menneskene bag titlen

Overvejer du at blive insider threat investigator — eller mangler du en? Søg blandt rigtige mennesker, eller stil faget et spørgsmål og få besked når nogen fra branchen svarer.

Find en insider threat investigator

Er du selv insider threat investigator? Opret din gratis profil — bliv synlig og få tilbudt opgaver.

Relaterede stillinger inden for test, kvalitet og sikkerhed

Ofte stillede spørgsmål

Hvad laver en insider threat investigator?

Undersøger mistanker om, at en medarbejder eller samarbejdspartner misbruger sin adgang. Arbejdet er at sikre spor, afdække forløbet, vurdere omfanget og skrive en rapport, der kan holde juridisk.

Hvordan bliver man insider threat investigator?

Der er ingen bestemt uddannelse. Nogle kommer fra cybersikkerhedsuddannelserne, andre fra politiet eller forsvaret med erfaring i efterforskning, og en tredje gruppe fra revision og intern kontrol.

Må en virksomhed undersøge sine egne medarbejdere?

Ja, men det kræver et lovligt grundlag efter databeskyttelsesreglerne, medarbejderne skal som udgangspunkt være oplyst om kontrollen på forhånd, og den skal stå i rimeligt forhold til formålet. Ved mistanke om strafbare forhold er efterforskning politiets opgave.

Er de fleste sager ondsindede?

Nej. De fleste viser sig at være uagtsomme — en medarbejder, der har gjort noget forkert uden at ville skade. Det er en af grundene til, at undersøgelsen skal være upartisk, før nogen anklages.

Kilder

Udgivet september 2026. Senest opdateret september 2026. Se alle stillinger