It og teleteknik
Insider Threat Investigator — løn 2026: 64.304 kr. om måneden
Opgaver, uddannelse og vejen ind i faget
En insider threat investigator tjener typisk 64.304 kr. om måneden før skat (median, Danmarks Statistik 2024) — ca. 34.554 kr. udbetalt.
En insider threat investigator undersøger mistanker om, at en medarbejder eller samarbejdspartner misbruger sin adgang. Arbejdet er at afdække, hvad der faktisk er sket, med respekt for medarbejderens rettigheder. Siden samler opgaverne, uddannelsesvejene og de værktøjer, faget bruger.
Typisk månedsløn
64.304 kr.
median, før skat
De fleste tjener
52.510–78.045 kr.
nedre–øvre kvartil
Kilde: Danmarks Statistik, lønstatistik (LONS20) 2024 · Skrevet af Vift, opdateret 12. september 2026 · Løntallene opdateres, når Danmarks Statistik udgiver et nyt år.
Hvad tjener en insider threat investigator?
Typisk månedsløn (median, fuld tid, før skat)
64.304 kr.
De fleste tjener mellem 52.510 og 78.045 kr./md. (nedre og øvre kvartil).
Kilde: Danmarks Statistik, lønstatistik (LONS20) 2024. Standardberegnet månedsfortjeneste — inkl. pension og tillæg. Sammenlign med andre fag i lønindekset · Se lønnen efter skat
Er du insider Threat Investigator? Se hvor din løn ligger
Skriv din løn — du ser med det samme, hvor du ligger i lønspændet. Helt uden login.
Din erfaring i faget
Hvad får du om måneden, før skat?
Din faste månedsløn før skat. Tallet forlader ikke din telefon, før du selv siger ja.
Arbejder du deltid? Regn op til fuld tid (37 timer), før du sammenligner — statistikken er lavet på fuld tid.
Hvad laver en insider threat investigator?
En insider threat investigator arbejder med den type sager, hvor truslen kommer indefra: en medarbejder, en vikar eller en leverandør, der har lovlig adgang og bruger den forkert.
Det kan være tyveri af data før et jobskifte, svindel, salg af oplysninger eller ren skødesløshed, der gør skade. De fleste sager viser sig at være uagtsomme, ikke ondsindede — og det er en af grundene til, at undersøgelsen skal laves ordentligt, før nogen bliver anklaget.
- Modtage mistanken: en alarm fra et system, en henvendelse fra en leder eller en kollega
- Sikre spor: logfiler og data skal sikres, før de overskrives, og på en måde der kan dokumenteres
- Afdække forløbet: hvem gjorde hvad hvornår, og kan det have en uskyldig forklaring
- Vurdere omfanget: hvilke data er berørt, og er de forladt virksomheden
- Samarbejde: HR, juridisk afdeling og ledelsen inddrages, og ved alvorlige sager politiet
- Rapportere: en skriftlig fremstilling, der kan holde til at blive læst af en advokat eller en domstol
- Lukke hullet: de fleste sager afslører også en adgang eller en kontrol, der manglede
Rollen kræver omhu og upartiskhed. Undersøgeren skal lede efter det, der taler imod mistanken, lige så aktivt som det, der taler for. En forhastet konklusion kan ødelægge et menneskes karriere og samtidig gøre sagen ubrugelig juridisk.
Arbejdet findes i finanssektoren, i forsvars- og medicinalvirksomheder, i store koncerner og hos de firmaer, der laver undersøgelser for andre.
Hvilken lovgivning dækker denne rolle? Undersøgelser af medarbejdere er behandling af personoplysninger og kræver et lovligt grundlag efter databeskyttelsesforordningen og databeskyttelsesloven. Medarbejderen skal som udgangspunkt oplyses om kontrollen på forhånd, og overvågning skal stå i rimeligt forhold til formålet. Whistleblowerloven kræver, at virksomheder over en vis størrelse har en ordning, hvor forhold kan indberettes fortroligt, og at indberetteren beskyttes. Ved mistanke om strafbare forhold er efterforskning politiets opgave, ikke virksomhedens.

Til dig, der arbejder med det
Bliv fundet som insider threat investigator
Vis, hvad du arbejder med, så mennesker og virksomheder kan finde dig, når de leder efter nogen med din erfaring.
Bliv fundet — gratisCa. 30 sekunder · intet betalingskort
Ikke klar til at være synlig? Få besked, når nogen søger efter insider threat investigator

Til virksomheder
Lad de rette mennesker finde jer
Søger I en person til rollen som insider threat investigator? Vis, hvad I leder efter, så relevante mennesker kan finde jer og tage kontakt.
Vis hvad I søger — gratis2 trin · fjern når som helst
Ikke klar endnu? Følg stillingen og få besked, når nye profiler dukker op.
Spørg andre i faget
Tallene siger, hvad faget får — fagfællerne ved, hvordan hverdagen er. I rummet for it-sikkerhedsfolkene spørger man anonymt under et fast alias (brugernavn).
Hvordan bliver man insider threat investigator?
Der er ingen bestemt uddannelse, og faget samler folk fra to retninger: den tekniske og den efterforskningsmæssige.
Fra den tekniske side bruges professionsbacheloruddannelsen i cybersikkerhed og erhvervsakademiuddannelsen i operationel cybersikkerhed, som Uddannelsesguiden beskriver som uddannelser rettet mod at beskytte systemer og data. Overbygningen i it-sikkerhed er en anden vej.
Fra efterforskningssiden kommer en del fra politiet eller fra forsvaret, hvor de har lært at sikre spor, afhøre og skrive en rapport, der holder. Den baggrund er efterspurgt, netop fordi den juridiske del af arbejdet er lige så vigtig som den tekniske.
En tredje gruppe kommer fra revision eller intern kontrol, hvor de har arbejdet med svindelsager og kender de økonomiske spor.
Mange bygger ovenpå med certificeringer i it-efterforskning, for eksempel GCFE, EnCE eller CFE for svindelundersøgelser. De tages hos private udbydere og er ikke offentlige uddannelser.
Der er ingen beskyttet titel og intet krav om autorisation for rollen i en virksomhed.
Værktøjer og teknologi
Sporene hentes fra logsystemer — Microsoft Sentinel, Splunk eller QRadar — hvor man kan følge, hvem der har åbnet hvad hvornår, og fra overvågning af datastrømme, der kan vise, om store mængder filer er kopieret ud.
Til undersøgelse af en computer eller en telefon bruges efterforskningsværktøjer som Magnet AXIOM, EnCase eller det frie Autopsy, der laver en kopi af lagringen, så originalen ikke ændres. At kunne dokumentere, at beviset ikke er blevet rørt, er afgørende, hvis sagen ender et formelt sted.
Mailsystemer gennemsøges via de indbyggede undersøgelsesfunktioner i Microsoft Purview, og adgangsforløb ses i Microsoft Entra ID eller Active Directory.
Selve sagen føres i et sagssystem med adgang for meget få, fordi oplysningerne er følsomme, og fordi en utæt undersøgelse kan skade både virksomheden og den, der undersøges.
Mød menneskene bag titlen
Overvejer du at blive insider threat investigator — eller mangler du en? Søg blandt rigtige mennesker, eller stil faget et spørgsmål og få besked når nogen fra branchen svarer.
Er du selv insider threat investigator? Opret din gratis profil — bliv synlig og få tilbudt opgaver.
Relaterede stillinger inden for test, kvalitet og sikkerhed
Ofte stillede spørgsmål
Hvad laver en insider threat investigator?
Undersøger mistanker om, at en medarbejder eller samarbejdspartner misbruger sin adgang. Arbejdet er at sikre spor, afdække forløbet, vurdere omfanget og skrive en rapport, der kan holde juridisk.
Hvordan bliver man insider threat investigator?
Der er ingen bestemt uddannelse. Nogle kommer fra cybersikkerhedsuddannelserne, andre fra politiet eller forsvaret med erfaring i efterforskning, og en tredje gruppe fra revision og intern kontrol.
Må en virksomhed undersøge sine egne medarbejdere?
Ja, men det kræver et lovligt grundlag efter databeskyttelsesreglerne, medarbejderne skal som udgangspunkt være oplyst om kontrollen på forhånd, og den skal stå i rimeligt forhold til formålet. Ved mistanke om strafbare forhold er efterforskning politiets opgave.
Er de fleste sager ondsindede?
Nej. De fleste viser sig at være uagtsomme — en medarbejder, der har gjort noget forkert uden at ville skade. Det er en af grundene til, at undersøgelsen skal være upartisk, før nogen anklages.
Kilder
Udgivet september 2026. Senest opdateret september 2026. Se alle stillinger