It og teleteknik

IT Auditor — løn 2026: 66.853 kr. om måneden

Opgaver, uddannelse og vejen ind i faget

En IT auditor tjener typisk 66.853 kr. om måneden før skat (median, Danmarks Statistik 2025) — ca. 35.801 kr. udbetalt.

En IT auditor kontrollerer, om virksomhedens it-systemer er sikre og styret ordentligt — adgange, backup, ændringer og drift. Fejl dokumenteres i en rapport. Rollen kaldes også it-revisor, og lederen af området hedder ofte ikt-revisionschef. De fleste arbejder i revisionshuse, banker, pensionsselskaber eller i interne revisionsafdelinger.

Typisk månedsløn

66.853 kr.

median, før skat

De fleste tjener

54.892–81.143 kr.

nedre–øvre kvartil

Udbetalt, ca.

35.801 kr.

Regn din egen efter skat →

Efterspørgslen efter iT Auditor

Nr. 257

i Danmark lige nu · Se om der er mangel på iT Auditor →

Kilde: Danmarks Statistik, lønstatistik (LONS20) 2025 · Skrevet af Vift, opdateret 30. september 2026 · Løntallene opdateres, når Danmarks Statistik udgiver et nyt år.

Kaldes også IT-revisor, Ikt-revisionschef.

Hvad tjener en IT auditor?

Typisk månedsløn (median, fuld tid, før skat)

66.853 kr.

De fleste tjener mellem 54.892 og 81.143 kr./md. (nedre og øvre kvartil).

Kilde: Danmarks Statistik, lønstatistik (LONS20) 2025. Standardberegnet månedsfortjeneste — inkl. pension og tillæg. Sammenlign med andre fag i lønindekset · Se lønnen efter skat

Er du iT Auditor? Se hvor din løn ligger

Skriv din løn — du ser med det samme, hvor du ligger i lønspændet. Helt uden login.

Din erfaring i faget

Hvad får du om måneden, før skat?

Din faste månedsløn før skat. Tallet forlader ikke din telefon, før du selv siger ja.

kr./md.

Arbejder du deltid? Regn op til fuld tid (37 timer), før du sammenligner — statistikken er lavet på fuld tid.

Hvad laver en IT auditor?

En IT auditor kontrollerer de it-kontroller, som andre er ansvarlige for. Jobbet handler sjældent om at hacke noget. Det handler om at kunne bevise, at kontrollerne findes og faktisk bliver brugt.

Størstedelen af arbejdet er bygget op om det, faget kalder generelle it-kontroller (ITGC). Det dækker fire klassiske områder:

  • Adgangsstyring. Hvem har adgang til hvad, og hvem har godkendt det? Auditor trækker brugerlister fra Active Directory, SAP eller økonomisystemet. Så testes fratrådte medarbejdere, administratorrettigheder og adskillelse af funktioner.
  • Ændringshåndtering. Er kode og konfiguration testet og godkendt, før det kom i drift? Her udtages stikprøver i Jira, Azure DevOps eller ServiceNow.
  • It-drift. Backup, jobovervågning, fejlhåndtering og beredskab. Auditor beder om bevis for, at en restore-test rent faktisk er gennemført.
  • Systemudvikling. Blev det nye system testet, og blev data migreret korrekt?

Mange IT auditors laver også erklæringsopgaver. I Danmark er ISAE 3402 den mest udbredte. En it-leverandør får en erklæring om sine kontroller, som kunderne kan bruge i deres egen revision. ISAE 3000 bruges til blandt andet informationssikkerhed og GDPR. Standarderne kommer fra IAASB, og FSR – danske revisorer udgiver de danske vejledninger.

En almindelig arbejdsdag

Dagen består sjældent af én lang opgave. Den ligner oftere dette:

  • Planlægningsmøde om årets revision og risikovurdering
  • Walkthrough med en systemadministrator, hvor processen forklares og noteres
  • Stikprøvetest: udvælgelse, indhentning af bevis og dokumentation i arbejdspapiret
  • Skrivning af findings og vurdering af, hvor alvorlige de er
  • Afklaringsmøde med it-chefen, som ofte er uenig i vurderingen
  • Opfølgning på sidste års anbefalinger

Januar til april er travl for auditors i revisionshusene. Det følger regnskabsårets afslutning.

En stor del af jobbet er at skrive og forhandle. Du skal kunne forklare en teknisk svaghed, så en direktion forstår konsekvensen. Du skal også kunne holde fast, når it-afdelingen presser på for at få en finding fjernet eller nedgraderet.

Typiske arbejdspladser er revisionshusene, banker, pensions- og forsikringsselskaber, energiselskaber og store it-leverandører. Det offentlige har også it-revisorer, blandt andet i Rigsrevisionen og i den kommunale revision.

Hvilken lovgivning dækker denne rolle?

Titlen er ikke beskyttet, og der findes ingen autorisation som IT auditor. Men meget af arbejdet findes kun, fordi lovgivning kræver det. Revisorloven regulerer godkendte revisorer og revisionsvirksomheder, og Erhvervsstyrelsen fører tilsyn med dem. For finansielle virksomheder stiller Finanstilsynets bekendtgørelse om revisionens gennemførelse krav om, at revisionen omfatter it-området. EU's DORA-forordning skærper siden januar 2025 kravene til ikt-risikostyring, test og leverandørstyring i den finansielle sektor. Dertil kommer EU's NIS2-direktiv for samfundsvigtige sektorer og databeskyttelsesforordningen, hvor Datatilsynet fører tilsyn med kravene til behandlingssikkerhed.

Til dig, der arbejder med det

Bliv fundet som it auditor

Vis, hvad du arbejder med, så mennesker og virksomheder kan finde dig, når de leder efter nogen med din erfaring.

Bliv fundet — gratis

Ca. 30 sekunder · intet betalingskort

Ikke klar til at være synlig? Få besked, når nogen søger efter it auditor

Til virksomheder

Lad de rette mennesker finde jer

Søger I en person til rollen som it auditor? Vis, hvad I leder efter, så relevante mennesker kan finde jer og tage kontakt.

Vis hvad I søger — gratis

2 trin · fjern når som helst

Ikke klar endnu? Følg stillingen og få besked, når nye profiler dukker op.

Her arbejder IT auditore

Arbejdspladser, hvor IT auditor er en typisk rolle — udledt af virksomhedens egen beskrivelse. Kun firmaer med en side hos os.

Hvilken fagforening og A-kasse passer til en IT auditor?Fagets egen fagforening, dagpenge-regnestykket og priserne

Hvordan bliver man IT auditor?

Der er ikke én fast vej ind i faget. To veje dominerer, og en tredje er meget almindelig.

Revisionsvejen
Mange starter med en bachelor i erhvervsøkonomi eller revision, fx HA eller HD i regnskab. Derefter læses cand.merc.aud. Bacheloren tager tre år, kandidaten to. Adgangskravet til en erhvervsøkonomisk bachelor er en gymnasial eksamen med matematik B og engelsk B. Cand.merc.aud giver også adgang til eksamen som statsautoriseret revisor efter revisorloven. Det er ikke et krav for at være IT auditor, men det er normalt for dem, der sigter mod partner i et revisionshus.

It-vejen
Den anden halvdel kommer fra datamatiker, softwareudvikling, it-sikkerhed eller datalogi. Datamatiker tager 2½ år på et erhvervsakademi. Den kan bygges videre til en professionsbachelor i softwareudvikling. Adgangskravet er en gymnasial eksamen eller en relevant erhvervsuddannelse med matematik C.

Skift fra driften
En meget almindelig vej er at skifte efter nogle år i it-drift. Systemadministratorer, netværksfolk og ERP-konsulenter er attraktive, fordi de ved, hvordan systemerne virker i virkeligheden. De kan hurtigt se, når en kontrol kun findes på papiret. Kombineret med en certificering er springet realistisk uden ny uddannelse.

Certificeringer
CISA fra ISACA er den certificering, danske arbejdsgivere kigger efter. Den kræver bestået eksamen og fem års relevant erfaring, hvoraf en del kan erstattes af uddannelse. Andre relevante er CRISC og CISM fra ISACA, CISSP fra ISC2 samt lead auditor-kurser i ISO/IEC 27001. Dansk Standard udbyder kurser i ISO 27001 på dansk.

Karriereveje
I et revisionshus går forløbet typisk fra junior til senior efter to-tre år, derefter manager. Mange skifter efter fem-otte år til den anden side af bordet. Derfra går vejen ofte mod GRC, informationssikkerhedschef, DPO, risk manager eller ikt-revisionschef i en større virksomhed. Erfaring med ISAE 3402 og DORA er blandt de mest efterspurgte profiler i den finansielle sektor.

Værktøjer og teknologi

Værktøjerne er en blanding af dataanalyse, dokumentation og de systemer, der bliver revideret.

  • Dataanalyse: Excel er stadig det mest brugte. Dertil IDEA fra CaseWare og ACL fra Diligent. SQL bruges til at trække data direkte fra databaser, og Python eller Power BI til større analyser.
  • Arbejdspapirer og styring: TeamMate+, AuditBoard, Workiva eller virksomhedens eget GRC-system. Mindre huse kører stadig på Word- og Excel-skabeloner.
  • Systemer, der revideres: Active Directory og Microsoft Entra ID til adgangsstyring, SAP med SAP GRC, Oracle, Dynamics og branchespecifikke kernesystemer.
  • Ændringer og tickets: Jira, Azure DevOps, GitHub og ServiceNow.
  • Logning og overvågning: Microsoft Sentinel, Splunk og Defender.
  • Cloud: Azure- og AWS-konsoller, hvor auditor kigger på roller, netværksregler og logning.

Rammeværkerne er lige så vigtige som værktøjerne. De mest brugte er ISO/IEC 27001, COBIT fra ISACA, CIS Controls og NIST Cybersecurity Framework. I staten fylder ISO 27001 særligt meget, fordi statslige myndigheder skal arbejde efter standarden, og Digitaliseringsstyrelsen vejleder om det.

Mød menneskene bag titlen

Overvejer du at blive IT auditor — eller mangler du en? Søg blandt rigtige mennesker, eller stil faget et spørgsmål og få besked når nogen fra branchen svarer.

Find en IT auditor

Er du selv IT auditor? Opret din gratis profil — bliv synlig og få tilbudt opgaver.

Relaterede stillinger inden for test, kvalitet og sikkerhed

Ofte stillede spørgsmål

Hvad laver en IT auditor?

En IT auditor tester, om it-kontroller virker i praksis. Det er typisk adgangsrettigheder, ændringer i systemer, backup og drift. Resultatet er en rapport med findings og anbefalinger til ledelsen. Rollen kaldes også it-revisor.

Hvordan bliver man IT auditor?

De fleste kommer enten fra en revisionsuddannelse som cand.merc.aud eller fra en it-uddannelse som datamatiker eller datalogi. En tredje vej er at skifte efter nogle år i it-drift. Revisionshusene ansætter både nyuddannede og folk med driftserfaring.

Er det svært at blive IT auditor?

Selve indgangen er ikke svær, hvis du har en relevant uddannelse eller it-erfaring. Det svære kommer senere. Du skal både forstå teknikken og kunne dokumentere og forsvare dine vurderinger skriftligt. CISA-eksamen fra ISACA er for de fleste den største enkeltstående forhindring.

Skal man kunne kode som IT auditor?

Nej, ikke som udgangspunkt. SQL er til gengæld en stor fordel, fordi du selv kan trække data ud. Python bruges af dem, der arbejder meget med dataanalyse. Vigtigst er, at du forstår, hvordan systemer og processer hænger sammen.

Hvad er forskellen på en IT auditor og en it-sikkerhedskonsulent?

En it-sikkerhedskonsulent bygger og forbedrer sikkerheden. En IT auditor vurderer uafhængigt, om det, der er bygget, virker. Auditor må derfor ikke rådgive om løsninger i det, hun selv skal revidere. Uafhængigheden er central i revisorloven.

Hvem har brug for at hyre en IT auditor?

Typisk virksomheder, der skal levere en ISAE 3402- eller ISAE 3000-erklæring til deres kunder. Også finansielle virksomheder, der er omfattet af DORA, og selskaber under EU's NIS2-direktiv. Erklæringer må kun afgives af en godkendt revisionsvirksomhed.

Hvilken certificering betyder mest?

CISA fra ISACA er den, der oftest står i danske stillingsopslag. CISM og CRISC bruges af dem, der går mod ledelse og risikostyring. Lead auditor i ISO/IEC 27001 er relevant, hvis du arbejder med certificeringer frem for erklæringer.

Udgivet august 2026. Senest opdateret september 2026. Se alle stillinger