It, Tech & Data
IT Auditor
Kaldes også: IT-revisor · Ikt-revisionschef
En IT auditor kontrollerer, om virksomhedens it-systemer er sikre og styret ordentligt — adgange, backup, ændringer og drift. Fejl dokumenteres i en rapport. Rollen kaldes også it-revisor, og lederen af området hedder ofte ikt-revisionschef. De fleste arbejder i revisionshuse, banker, pensionsselskaber eller i interne revisionsafdelinger.
Hvad laver en IT auditor?
En IT auditor kontrollerer de it-kontroller, som andre er ansvarlige for. Jobbet handler sjældent om at hacke noget. Det handler om at kunne bevise, at kontrollerne findes og faktisk bliver brugt.
Størstedelen af arbejdet er bygget op om det, faget kalder generelle it-kontroller (ITGC). Det dækker fire klassiske områder:
- Adgangsstyring. Hvem har adgang til hvad, og hvem har godkendt det? Auditor trækker brugerlister fra Active Directory, SAP eller økonomisystemet. Så testes fratrådte medarbejdere, administratorrettigheder og adskillelse af funktioner.
- Ændringshåndtering. Er kode og konfiguration testet og godkendt, før det kom i drift? Her udtages stikprøver i Jira, Azure DevOps eller ServiceNow.
- It-drift. Backup, jobovervågning, fejlhåndtering og beredskab. Auditor beder om bevis for, at en restore-test rent faktisk er gennemført.
- Systemudvikling. Blev det nye system testet, og blev data migreret korrekt?
Mange IT auditors laver også erklæringsopgaver. I Danmark er ISAE 3402 den mest udbredte. En it-leverandør får en erklæring om sine kontroller, som kunderne kan bruge i deres egen revision. ISAE 3000 bruges til blandt andet informationssikkerhed og GDPR. Standarderne kommer fra IAASB, og FSR – danske revisorer udgiver de danske vejledninger.
En almindelig arbejdsdag
Dagen består sjældent af én lang opgave. Den ligner oftere dette:
- Planlægningsmøde om årets revision og risikovurdering
- Walkthrough med en systemadministrator, hvor processen forklares og noteres
- Stikprøvetest: udvælgelse, indhentning af bevis og dokumentation i arbejdspapiret
- Skrivning af findings og vurdering af, hvor alvorlige de er
- Afklaringsmøde med it-chefen, som ofte er uenig i vurderingen
- Opfølgning på sidste års anbefalinger
Januar til april er travl for auditors i revisionshusene. Det følger regnskabsårets afslutning.
En stor del af jobbet er at skrive og forhandle. Du skal kunne forklare en teknisk svaghed, så en direktion forstår konsekvensen. Du skal også kunne holde fast, når it-afdelingen presser på for at få en finding fjernet eller nedgraderet.
Typiske arbejdspladser er revisionshusene, banker, pensions- og forsikringsselskaber, energiselskaber og store it-leverandører. Det offentlige har også it-revisorer, blandt andet i Rigsrevisionen og i den kommunale revision.
Hvilken lovgivning dækker denne rolle?
Titlen er ikke beskyttet, og der findes ingen autorisation som IT auditor. Men meget af arbejdet findes kun, fordi lovgivning kræver det. Revisorloven regulerer godkendte revisorer og revisionsvirksomheder, og Erhvervsstyrelsen fører tilsyn med dem. For finansielle virksomheder stiller Finanstilsynets bekendtgørelse om revisionens gennemførelse krav om, at revisionen omfatter it-området. EU's DORA-forordning skærper siden januar 2025 kravene til ikt-risikostyring, test og leverandørstyring i den finansielle sektor. Dertil kommer EU's NIS2-direktiv for samfundsvigtige sektorer og databeskyttelsesforordningen, hvor Datatilsynet fører tilsyn med kravene til behandlingssikkerhed.
Hvad tjener en IT auditor?
Typisk månedsløn (median, fuld tid, før skat)
64.304 kr.
De fleste tjener mellem 52.510 og 78.045 kr./md. (nedre og øvre kvartil).
Kilde: Danmarks Statistik, lønstatistik (LONS20) 2024. Standardberegnet månedsfortjeneste — inkl. pension og tillæg.
Er du iT Auditor? Se hvor din løn ligger
Skriv din løn — du ser med det samme, hvor du ligger i lønspændet. Helt uden login.
Din erfaring i faget
Hvad får du om måneden, før skat?
Din faste månedsløn før skat. Tallet forlader ikke din telefon, før du selv siger ja.
Arbejder du deltid? Regn op til fuld tid (37 timer), før du sammenligner — statistikken er lavet på fuld tid.
Hvordan bliver man IT auditor?
Der er ikke én fast vej ind i faget. To veje dominerer, og en tredje er meget almindelig.
Revisionsvejen
Mange starter med en bachelor i erhvervsøkonomi eller revision, fx HA eller HD i regnskab. Derefter læses cand.merc.aud. Bacheloren tager tre år, kandidaten to. Adgangskravet til en erhvervsøkonomisk bachelor er en gymnasial eksamen med matematik B og engelsk B. Cand.merc.aud giver også adgang til eksamen som statsautoriseret revisor efter revisorloven. Det er ikke et krav for at være IT auditor, men det er normalt for dem, der sigter mod partner i et revisionshus.
It-vejen
Den anden halvdel kommer fra datamatiker, softwareudvikling, it-sikkerhed eller datalogi. Datamatiker tager 2½ år på et erhvervsakademi. Den kan bygges videre til en professionsbachelor i softwareudvikling. Adgangskravet er en gymnasial eksamen eller en relevant erhvervsuddannelse med matematik C.
Skift fra driften
En meget almindelig vej er at skifte efter nogle år i it-drift. Systemadministratorer, netværksfolk og ERP-konsulenter er attraktive, fordi de ved, hvordan systemerne virker i virkeligheden. De kan hurtigt se, når en kontrol kun findes på papiret. Kombineret med en certificering er springet realistisk uden ny uddannelse.
Certificeringer
CISA fra ISACA er den certificering, danske arbejdsgivere kigger efter. Den kræver bestået eksamen og fem års relevant erfaring, hvoraf en del kan erstattes af uddannelse. Andre relevante er CRISC og CISM fra ISACA, CISSP fra ISC2 samt lead auditor-kurser i ISO/IEC 27001. Dansk Standard udbyder kurser i ISO 27001 på dansk.
Karriereveje
I et revisionshus går forløbet typisk fra junior til senior efter to-tre år, derefter manager. Mange skifter efter fem-otte år til den anden side af bordet. Derfra går vejen ofte mod GRC, informationssikkerhedschef, DPO, risk manager eller ikt-revisionschef i en større virksomhed. Erfaring med ISAE 3402 og DORA er blandt de mest efterspurgte profiler i den finansielle sektor.
Værktøjer og teknologi
Værktøjerne er en blanding af dataanalyse, dokumentation og de systemer, der bliver revideret.
- Dataanalyse: Excel er stadig det mest brugte. Dertil IDEA fra CaseWare og ACL fra Diligent. SQL bruges til at trække data direkte fra databaser, og Python eller Power BI til større analyser.
- Arbejdspapirer og styring: TeamMate+, AuditBoard, Workiva eller virksomhedens eget GRC-system. Mindre huse kører stadig på Word- og Excel-skabeloner.
- Systemer, der revideres: Active Directory og Microsoft Entra ID til adgangsstyring, SAP med SAP GRC, Oracle, Dynamics og branchespecifikke kernesystemer.
- Ændringer og tickets: Jira, Azure DevOps, GitHub og ServiceNow.
- Logning og overvågning: Microsoft Sentinel, Splunk og Defender.
- Cloud: Azure- og AWS-konsoller, hvor auditor kigger på roller, netværksregler og logning.
Rammeværkerne er lige så vigtige som værktøjerne. De mest brugte er ISO/IEC 27001, COBIT fra ISACA, CIS Controls og NIST Cybersecurity Framework. I staten fylder ISO 27001 særligt meget, fordi statslige myndigheder skal arbejde efter standarden, og Digitaliseringsstyrelsen vejleder om det.
Du leder efter en IT auditor i dag. Men et andet sted sidder én og leder efter det, DU er god til.
Sådan bliver mennesker fundet nu — ikke gennem netværk og opslag, men fordi nogen søger. Vi bygger Vift People, fordi det du er god til, fortjener at kunne findes.
Hvad er du bedre til end de fleste?
Det du skriver her, bliver det første kort på din side — du skal kun bruge navn og mail, og det tager to minutter. Og Vift People er nyt: de første med er også de første, der bliver fundet.
Mød menneskene bag titlen
Overvejer du at blive IT auditor — eller mangler du en? Søg blandt rigtige mennesker, eller stil faget et spørgsmål og få besked når nogen fra branchen svarer.
Er du selv IT auditor? Opret din gratis profil — bliv synlig og få tilbudt opgaver.
Ofte stillede spørgsmål
Hvad laver en IT auditor?
En IT auditor tester, om it-kontroller virker i praksis. Det er typisk adgangsrettigheder, ændringer i systemer, backup og drift. Resultatet er en rapport med findings og anbefalinger til ledelsen. Rollen kaldes også it-revisor.
Hvordan bliver man IT auditor?
De fleste kommer enten fra en revisionsuddannelse som cand.merc.aud eller fra en it-uddannelse som datamatiker eller datalogi. En tredje vej er at skifte efter nogle år i it-drift. Revisionshusene ansætter både nyuddannede og folk med driftserfaring.
Er det svært at blive IT auditor?
Selve indgangen er ikke svær, hvis du har en relevant uddannelse eller it-erfaring. Det svære kommer senere. Du skal både forstå teknikken og kunne dokumentere og forsvare dine vurderinger skriftligt. CISA-eksamen fra ISACA er for de fleste den største enkeltstående forhindring.
Skal man kunne kode som IT auditor?
Nej, ikke som udgangspunkt. SQL er til gengæld en stor fordel, fordi du selv kan trække data ud. Python bruges af dem, der arbejder meget med dataanalyse. Vigtigst er, at du forstår, hvordan systemer og processer hænger sammen.
Hvad er forskellen på en IT auditor og en it-sikkerhedskonsulent?
En it-sikkerhedskonsulent bygger og forbedrer sikkerheden. En IT auditor vurderer uafhængigt, om det, der er bygget, virker. Auditor må derfor ikke rådgive om løsninger i det, hun selv skal revidere. Uafhængigheden er central i revisorloven.
Hvem har brug for at hyre en IT auditor?
Typisk virksomheder, der skal levere en ISAE 3402- eller ISAE 3000-erklæring til deres kunder. Også finansielle virksomheder, der er omfattet af DORA, og selskaber under EU's NIS2-direktiv. Erklæringer må kun afgives af en godkendt revisionsvirksomhed.
Hvilken certificering betyder mest?
CISA fra ISACA er den, der oftest står i danske stillingsopslag. CISM og CRISC bruges af dem, der går mod ledelse og risikostyring. Lead auditor i ISO/IEC 27001 er relevant, hvis du arbejder med certificeringer frem for erklæringer.
Udgivet august 2026. Senest opdateret august 2026. Se alle stillinger