It, Tech & Data

IT GRC Specialist

En IT GRC specialist sikrer, at virksomhedens it lever op til krav som NIS2, GDPR og ISO 27001. GRC står for governance, risk and compliance — altså styring, risiko og regelefterlevelse. Arbejdet består af risikovurderinger, politikker, kontroltest og rapportering til ledelsen.

Hvad laver en IT GRC specialist?

En IT GRC specialist er bindeled mellem ledelsen, juristerne og dem, der drifter systemerne.

Meget af arbejdet handler om at oversætte. Et krav om passende sikkerhedsforanstaltninger i EU's NIS2-direktiv skal blive til noget konkret. For eksempel: alle administratorkonti skal have to-faktor, og det skal kunne dokumenteres.

Specialisten bygger sjældent selv teknikken. Til gengæld skal vedkommende kunne stille de rigtige spørgsmål til dem, der gør.

Typiske opgaver

  • Risikovurderinger af systemer, leverandører og forretningsprocesser
  • Politikker og retningslinjer for adgang, backup, logning og ændringshåndtering
  • Kontroltest: virker sikkerheden i praksis, ikke bare på papiret
  • Interne audits mod ISO 27001 og forberedelse af eksterne revisorer
  • Leverandørstyring: databehandleraftaler, sikkerhedskrav i kontrakter og gennemgang af ISAE 3402-erklæringer
  • Registrering af afvigelser og opfølgning på handleplaner
  • Awareness-materiale og undervisning af kolleger
  • Hjælp til hændelsesindberetning, når noget går galt
  • Ledelsesrapportering om sikkerhedsstatus og de største risici

En almindelig arbejdsdag
Dagen starter tit i et regneark eller en GRC-platform. Der ligger måske 40 åbne handleplaner, og en tredjedel er forsinkede. Så et møde med en systemejer om en risikovurdering. Efter frokost gennemgang af en ny leverandørs sikkerhedsdokumentation. Sidst på dagen skrives et afsnit til kvartalsrapporten til ledelsen.

Det er sjældent dramatisk arbejde. Det er tålmodigt, og det kræver, at man kan holde styr på mange tråde. Man skal også kunne sige nej til en projektleder med travlt.

Hvor findes rollen?
Mest i bank, forsikring, energi, vand, transport og sundhed. Også hos it-leverandører, teleselskaber, medicinalvirksomheder og offentlige myndigheder. Store outsourcing-leverandører har ofte hele teams, der kun arbejder med GRC. I mindre virksomheder er GRC typisk en deltidsrolle oveni et andet it-job.

Hvilken lovgivning dækker denne rolle?
IT GRC specialist er ikke en beskyttet titel, og faget kræver ingen autorisation. Til gengæld findes rollen kun, fordi konkret lovgivning stiller krav. EU's NIS2-direktiv er gennemført i dansk ret med NIS2-loven, og Center for Cybersikkerhed vejleder om kravene. Databeskyttelsesforordningen (GDPR) og databeskyttelsesloven regulerer persondata under tilsyn af Datatilsynet. Finansielle virksomheder er derudover omfattet af EU's DORA-forordning, som Finanstilsynet fører tilsyn med.

Hvad tjener en IT GRC specialist?

Typisk månedsløn (median, fuld tid, før skat)

64.304 kr.

De fleste tjener mellem 52.510 og 78.045 kr./md. (nedre og øvre kvartil).

Kilde: Danmarks Statistik, lønstatistik (LONS20) 2024. Standardberegnet månedsfortjeneste — inkl. pension og tillæg.

Er du iT GRC Specialist? Se hvor din løn ligger

Skriv din løn — du ser med det samme, hvor du ligger i lønspændet. Helt uden login.

Din erfaring i faget

Hvad får du om måneden, før skat?

Din faste månedsløn før skat. Tallet forlader ikke din telefon, før du selv siger ja.

kr./md.

Arbejder du deltid? Regn op til fuld tid (37 timer), før du sammenligner — statistikken er lavet på fuld tid.

Hvordan bliver man IT GRC specialist?

Der findes ingen fast uddannelse til IT GRC specialist. De fleste kommer ind ad en af fire veje.

1. Fra it-drift
Mange starter som supporter, systemadministrator eller netværkstekniker. Efter tre til fem år skifter de til GRC. Fordelen er stor: de ved, hvordan systemerne rent faktisk hænger sammen.

2. Via en it-uddannelse
Datamatiker tager to år og fem måneder på et erhvervsakademi. Derefter kan man tage en professionsbachelor i softwareudvikling eller it-sikkerhed. Universiteterne udbyder kandidatuddannelser med sikkerhed som speciale, blandt andet DTU, IT-Universitetet, Aalborg Universitet og Aarhus Universitet. En kandidat tager typisk fem år i alt.

3. Fra revision og jura
IT-revisorer fra revisionshusene skifter ofte til GRC. De kender allerede kontroltest og ISAE 3402-erklæringer. Jurister og cand.merc.jur.'er kommer ind via GDPR og databeskyttelse, ofte fra en DPO-rolle.

4. Fra forretningen
Projektledere, kvalitetsmedarbejdere og risk managers skifter også ind. De har styr på processer og dokumentation. Teknikken lærer de undervejs, typisk med hjælp fra kolleger i driften.

Adgangskrav
Til datamatiker kræves gymnasial eksamen eller relevant erhvervsuddannelse med matematik på C-niveau. Til en kandidatuddannelse kræves en relevant bachelor. Til selve jobbet er der ingen formelle krav. Arbejdsgivere kigger på erfaring, certificeringer og evnen til at skrive forståeligt.

Efteruddannelse ved siden af job
Akademiuddannelse i informationsteknologi og diplomuddannelse i it-sikkerhed udbydes på deltid. Begge tager typisk to til tre år ved siden af arbejdet. Mange arbejdsgivere betaler.

Certificeringer

  • ISACA udbyder CISA, CRISC og CISM. CISA er den klassiske GRC-certificering og kræver fem års relevant erfaring.
  • ISC2 udbyder CISSP, som er bredere og også kræver fem års erfaring.
  • Kurser i ISO 27001 Lead Implementer og Lead Auditor tager typisk tre til fem dage med eksamen til sidst.
  • IAPP udbyder CIPP/E til dem, der arbejder meget med GDPR.

Begynd med ISO 27001-kurserne. De giver hurtigst værdi i hverdagen.

Karriereveje videre

  • Compliance manager eller teamleder for et GRC-team
  • CISO eller sikkerhedschef
  • DPO, altså databeskyttelsesrådgiver
  • IT-revisor eller ekstern rådgiver i et konsulenthus
  • Specialist i ét regelsæt, for eksempel DORA i finanssektoren

Værktøjer og teknologi

GRC-platforme

  • RISMA og Neupart SecureAware er udbredte hos danske virksomheder
  • ServiceNow IRM, Archer, LogicGate og OneTrust bruges i større koncerner
  • Excel og SharePoint er stadig virkeligheden mange steder

Rammeværk og standarder

  • ISO 27001 og ISO 27002 til ledelsessystem og kontroller
  • ISO 27005 til metode for risikovurdering
  • CIS Controls og NIST Cybersecurity Framework som praktiske tjeklister
  • COBIT i organisationer med tung it-governance
  • Digitaliseringsstyrelsen stiller krav om ISO 27001 i statslige myndigheder
  • D-mærket bruges af mindre danske virksomheder som en lettere indgang

Data fra andre systemer
En GRC-specialist skal kunne hente og forstå rapporter fra driften:

  • Sårbarhedsscanninger fra Tenable, Qualys eller Microsoft Defender
  • Adgangs- og rettighedsrapporter fra Microsoft Entra ID og Active Directory
  • Hændelser fra et SIEM som Microsoft Sentinel eller Splunk

Dokumentation og opfølgning

  • Jira eller ServiceNow til handleplaner og afvigelser
  • Confluence, SharePoint eller Teams til politikker og versionsstyring
  • Power BI til ledelsesrapportering
  • Leverandørskemaer som CAIQ og SIG samt ISAE 3402- og ISAE 3000-erklæringer

Det vigtigste værktøj er stadig skriftlighed. En risikovurdering, ingen forstår, er ubrugelig.

Du leder efter en IT GRC specialist i dag. Men et andet sted sidder én og leder efter det, DU er god til.

Sådan bliver mennesker fundet nu — ikke gennem netværk og opslag, men fordi nogen søger. Vi bygger Vift People, fordi det du er god til, fortjener at kunne findes.

Hvad er du bedre til end de fleste?

Det du skriver her, bliver det første kort på din side — du skal kun bruge navn og mail, og det tager to minutter. Og Vift People er nyt: de første med er også de første, der bliver fundet.

Mød menneskene bag titlen

Overvejer du at blive IT GRC specialist — eller mangler du en? Søg blandt rigtige mennesker, eller stil faget et spørgsmål og få besked når nogen fra branchen svarer.

Find en IT GRC specialist

Er du selv IT GRC specialist? Opret din gratis profil — bliv synlig og få tilbudt opgaver.

Ofte stillede spørgsmål

Hvad laver en IT GRC specialist?

Vedkommende omsætter krav fra lovgivning og standarder til konkrete kontroller i it. Det betyder risikovurderinger, politikker, kontroltest, leverandørgennemgang og rapportering til ledelsen. En stor del af dagen går med møder og opfølgning på handleplaner.

Hvad betyder GRC?

GRC står for governance, risk and compliance. På dansk: styring, risikohåndtering og regelefterlevelse. I it-sammenhæng dækker det arbejdet med at holde styr på, om sikkerheden lever op til krav fra lovgivning, kunder og standarder.

Hvordan bliver man IT GRC specialist?

Der er ingen fast uddannelse. De fleste kommer fra it-drift, revision, jura eller projektledelse og skifter efter nogle års erfaring. Et ISO 27001-kursus eller en certificering som CISA gør skiftet lettere.

Er det svært at blive IT GRC specialist?

Det er ikke teknisk svært at komme i gang, hvis du allerede kender it. Det svære er tålmodigheden og skriftligheden. Du skal kunne forklare et krav, så både en udvikler og en direktør forstår det.

Skal man kunne kode?

Nej, kodning er sjældent en del af jobbet. Men du skal forstå netværk, adgangsstyring, backup og cloud godt nok til at stille kritiske spørgsmål. Uden den forståelse bliver dine kontroller papirarbejde.

Hvad er forskellen på en IT GRC specialist og en it-sikkerhedsspecialist?

En it-sikkerhedsspecialist arbejder teknisk med systemer, angreb og forsvar. En IT GRC specialist arbejder med krav, risici og dokumentation. De to roller arbejder tæt sammen og har ofte de samme kolleger på cc.

Er der brug for IT GRC specialister i Danmark?

Ja, efterspørgslen er steget markant. EU's NIS2-direktiv og DORA-forordningen har gjort mange danske virksomheder omfattet af krav, de ikke havde før. Også underleverandører mærker det, fordi kunderne stiller krav videre.

Hvad skal man kigge efter, når man skal hyre en?

Bed om et eksempel på en risikovurdering eller politik, kandidaten selv har skrevet. Spørg konkret ind til, hvordan en kontrol blev testet i praksis. Kandidater, der kun kan tale om standarder og ikke om systemer, er ofte for langt fra driften.

Udgivet august 2026. Senest opdateret august 2026. Se alle stillinger