It, Tech & Data
IT Risk Manager
En IT risk manager kortlægger trusler mod virksomhedens it-systemer og data. Rollen vurderer, hvor sandsynligt et angreb er, og hvad det vil koste. Derefter anbefales konkrete kontroller, og ledelsen får et samlet risikobillede. Arbejdet er i høj grad drevet af krav i EU's NIS2-direktiv, DORA-forordningen og GDPR.
Hvad laver en IT risk manager?
En IT risk manager arbejder med det, der kan gå galt i it-landskabet. Ikke markeder og valutakurser, men servere, data, adgange og leverandører. Rollen lukker sjældent hullerne selv. Den finder dem, sætter tal på dem og sikrer, at nogen tager ejerskab.
En typisk dag starter i risikoregisteret. Det er en oversigt over kendte it-risici med ejer, vurdering, frist og status. Nye fund fra sårbarhedsscanninger skal vurderes. Er den kritiske sårbarhed også kritisk hos os, eller ligger systemet lukket bag et internt netværk?
Derefter er der ofte møde med en systemejer. Måske kører et fagsystem videre på en Windows-version uden support. Så skal risikoen beskrives i et sprog, en forretningschef forstår: hvad sker der, hvis systemet er nede i tre dage?
Om eftermiddagen kan det være leverandørstyring. En ny cloud-leverandør skal vurderes, før kontrakten skrives under. Hvor ligger data, hvem har adgang, og har de en ISO 27001-certificering?
Typiske opgaver
- Gennemfører risikovurderinger af systemer, projekter, cloud-tjenester og større ændringer
- Vedligeholder risikoregisteret og følger op på handleplaner og frister
- Vurderer leverandører og underleverandører, ofte kaldet third party risk
- Oversætter tekniske fund til forretningssprog for ledelse og bestyrelse
- Måler kontroller op mod ISO 27001, NIST Cybersecurity Framework eller CIS Controls
- Skriver risikoaccepter og undtagelser, når et hul ikke kan lukkes nu
- Laver business impact-analyser og deltager i beredskabsøvelser
- Forbereder dokumentation til revision, tilsyn og kunders sikkerhedsspørgeskemaer
Rollen forveksles tit med en sikkerhedsanalytiker i et SOC. Forskellen er tempoet. En analytiker reagerer på alarmer i dag. En IT risk manager arbejder med det, der kan ramme os om seks måneder.
Branchen betyder meget for hverdagen. I banker og forsikring fylder EU's DORA-forordning næsten alt. I energi, transport, sundhed og telebranchen fylder NIS2. Hos it-leverandører og outsourcingvirksomheder handler meget om kundernes krav og revisionserklæringer. I det offentlige fylder GDPR og databehandleraftaler mere.
Den svære del af jobbet er sjældent teknikken. Det er at få travle systemejere til at prioritere en risiko, de ikke selv kan mærke endnu. Meget af arbejdet er derfor forhandling og formidling.
Hvilken lovgivning dækker denne rolle?
Faget kræver ingen autorisation, men det findes især på grund af lovkrav. EU's NIS2-direktiv er i Danmark gennemført med cybersikkerhedsloven, der stiller krav om risikostyring i blandt andet energi, transport, sundhed og digital infrastruktur. Tilsynet ligger hos Center for Cybersikkerhed og de sektoransvarlige myndigheder. I den finansielle sektor gælder EU's DORA-forordning, hvor Finanstilsynet fører tilsyn. Databeskyttelsesforordningen (GDPR) kræver desuden passende sikkerhed om persondata, og Datatilsynet kan sanktionere, hvis den mangler.
Hvad tjener en IT risk manager?
Typisk månedsløn (median, fuld tid, før skat)
64.304 kr.
De fleste tjener mellem 52.510 og 78.045 kr./md. (nedre og øvre kvartil).
Kilde: Danmarks Statistik, lønstatistik (LONS20) 2024. Standardberegnet månedsfortjeneste — inkl. pension og tillæg.
Er du iT Risk Manager? Se hvor din løn ligger
Skriv din løn — du ser med det samme, hvor du ligger i lønspændet. Helt uden login.
Din erfaring i faget
Hvad får du om måneden, før skat?
Din faste månedsløn før skat. Tallet forlader ikke din telefon, før du selv siger ja.
Arbejder du deltid? Regn op til fuld tid (37 timer), før du sammenligner — statistikken er lavet på fuld tid.
Hvordan bliver man IT risk manager?
Der er ingen fast uddannelse til IT risk manager. Ingen bliver ansat direkte fra studiet i denne rolle. Næsten alle kommer ind sidelæns efter nogle år i it.
De typiske veje ind
- Fra it-drift, netværk eller systemadministration. Man kender systemerne indefra og lærer risikodelen bagefter.
- Fra it-revision hos et revisionshus. Her har man metoden og kontroltankegangen med, men skal styrke teknikken.
- Fra projektledelse eller arkitektur. Man kan overblikket og møder mange systemejere i forvejen.
- Fra jura eller compliance. Her er GDPR og kontrakter kendt stof, mens infrastruktur skal læres fra bunden.
De fleste har en uddannelse som datamatiker, it-teknolog, diplomingeniør eller en kandidat i datalogi, it eller cand.merc.(it). En erhvervsakademiuddannelse tager typisk to til to et halvt år. En kandidat tager fem år i alt.
En almindelig vej er datamatiker, derefter fem til ti år i drift eller support, og så et skifte til sikkerhed. Mange tager en diplomuddannelse i it-sikkerhed eller cybersikkerhed på deltid undervejs. Adgang til en diplomuddannelse kræver typisk en adgangsgivende uddannelse og mindst to års relevant erhvervserfaring.
Certificeringer
Certificeringer vejer tungt i denne rolle, ofte tungere end uddannelsen.
- CRISC fra ISACA er den mest målrettede. Den handler direkte om it-risiko og kontroller.
- CISM fra ISACA og CISSP fra ISC2 er de klassiske ledelsesnære sikkerhedscertificeringer.
- CISA fra ISACA passer, hvis man kommer fra eller arbejder tæt på revision.
- ISO 27001 Lead Implementer eller Lead Auditor bruges meget i danske virksomheder med certificeret ledelsessystem.
- CompTIA Security+ er et fornuftigt første skridt uden erfaringskrav.
CRISC, CISM og CISA kræver flere års dokumenteret erfaring, før titlen må bruges. Man kan bestå eksamen først og få titlen, når erfaringskravet er opfyldt.
Som hyrende bør du kigge på tre ting. Kan personen læse en teknisk rapport og forstå den? Kan personen skrive en side, som en direktør faktisk læser? Og har personen prøvet at få en systemejer til at ændre adfærd?
Engelsk på arbejdsniveau er reelt et krav. Rammeværk, standarder og leverandørdokumentation findes sjældent på dansk.
Karrierevejen videre går ofte til Head of Information Security, CISO eller GRC-chef. Nogle går den anden vej og bliver selvstændige rådgivere, hvor NIS2- og DORA-forberedelse fylder meget hos mindre kunder.
Værktøjer og teknologi
Værktøjskassen er en blanding af GRC-platforme, tekniske datakilder og ganske almindelige kontorprogrammer.
GRC- og risikoplatforme
- ServiceNow Integrated Risk Management og Archer i større virksomheder
- RISMA og LogicGate hos mellemstore danske virksomheder
- OneTrust, når persondata og databehandleraftaler fylder meget
I mindre virksomheder ligger risikoregisteret ofte i Excel eller SharePoint. Det er ikke pænt, men det virker, hvis der er styr på ejerskab og opfølgning.
Tekniske datakilder
- Sårbarhedsscannere som Tenable, Qualys eller Rapid7
- Microsoft Defender og Secure Score i Microsoft 365-baserede virksomheder
- CMDB'en, så man ved hvilke systemer der overhovedet findes
- Log- og SIEM-data fra for eksempel Microsoft Sentinel eller Splunk
Rammeværk brugt som værktøj
- ISO/IEC 27001 og ISO/IEC 27005 til ledelsessystem og risikometode
- NIST Cybersecurity Framework til modenhedsvurderinger
- CIS Controls til konkrete tekniske kontroller
- CVSS til at score sårbarheder ensartet
- MITRE ATT&CK til at beskrive angrebsteknikker konkret
Center for Cybersikkerhed udgiver trusselsvurderinger, som mange bruger direkte i deres risikovurderinger. De giver et dansk trusselsbillede, som ledelsen kan forholde sig til.
Til formidling bruges Excel og Power BI til heatmaps og nøgletal. Jira og Confluence bruges til at følge handleplaner. PowerPoint fylder mere, end nyuddannede regner med.
Du leder efter en IT risk manager i dag. Men et andet sted sidder én og leder efter det, DU er god til.
Sådan bliver mennesker fundet nu — ikke gennem netværk og opslag, men fordi nogen søger. Vi bygger Vift People, fordi det du er god til, fortjener at kunne findes.
Hvad er du bedre til end de fleste?
Det du skriver her, bliver det første kort på din side — du skal kun bruge navn og mail, og det tager to minutter. Og Vift People er nyt: de første med er også de første, der bliver fundet.
Mød menneskene bag titlen
1 person på Vift People matcher kompetencerne bag denne stilling — mød personen her, eller stil faget et spørgsmål.
- Jeg kan hjælpe virksomheder med lokal AIAarhus · 6 kompetencer
Er du selv IT risk manager? Opret din gratis profil — bliv synlig og få tilbudt opgaver.
Ofte stillede spørgsmål
Hvad laver en IT risk manager?
En IT risk manager finder og prioriterer risici i virksomhedens it-systemer, data og leverandører. Rollen vurderer sandsynlighed og konsekvens og foreslår kontroller. Den lukker sjældent hullerne selv, men sørger for at en ejer gør det. Meget af tiden går med at oversætte tekniske fund til noget, ledelsen kan beslutte ud fra.
Hvad er forskellen på en IT risk manager og en risk manager?
En risk manager arbejder bredt med forretningens risici, ofte økonomiske og operationelle. En IT risk manager ser kun på trusler mod systemer og data. Det er hackerangreb, nedbrud, fejlkonfigurationer, leverandørsvigt og datalæk. De to roller mødes i det samlede risikobillede til ledelsen.
Hvordan bliver man IT risk manager?
Man kommer typisk fra it-drift, netværk, arkitektur eller it-revision efter fem til ti år. Derefter tager mange en certificering som CRISC, CISM eller CISSP. En diplomuddannelse i it-sikkerhed på deltid er en almindelig vej for folk i job. Der findes ingen direkte uddannelse til stillingen.
Er det svært at blive IT risk manager?
Det tekniske niveau er sjældent det sværeste. Det svære er at få travle systemejere til at prioritere risici, de ikke kan mærke endnu. Man skal både kunne læse en sårbarhedsrapport og skrive en side, en direktør faktisk læser. Tålmodighed og formidling betyder mere end kodefærdigheder.
Skal man kunne programmere som IT risk manager?
Nej, kodning er ikke et krav. Men man skal forstå netværk, identiteter, cloud og hvordan angreb reelt foregår. Uden den forståelse bliver risikovurderingerne overfladiske. Lidt Excel og gerne Power BI er til gengæld nyttigt hver eneste uge.
Hvilke brancher ansætter IT risk managers?
Banker, pensionsselskaber og forsikring ansætter mange på grund af EU's DORA-forordning. Energi, transport, sundhed, vandforsyning og telebranchen er omfattet af NIS2 og opruster. Derudover it-leverandører, outsourcingvirksomheder og større offentlige myndigheder. Mindre virksomheder køber typisk rådgivningen udefra.
Hvilken certificering giver mest som IT risk manager?
CRISC fra ISACA rammer rollen mest præcist, fordi den handler om it-risiko og kontroller. CISM og CISSP vægtes højt i stillingsopslag til de mere ledelsesnære roller. Arbejder du tæt på revision, er CISA relevant. Vær opmærksom på, at flere af dem kræver dokumenteret erfaring, før titlen må bruges.
Udgivet august 2026. Senest opdateret august 2026. Se alle stillinger