It, Tech & Data
Sikkerhedskoordinator (ISMS)
En sikkerhedskoordinator (ISMS) styrer informationssikkerheden i praksis: politikker, risikovurderinger, kontroller og interne audits efter ISO 27001. ISMS står for Information Security Management System. Rollen sidder typisk i virksomheder, der er omfattet af NIS2-loven, eller som vil certificeres efter ISO 27001. Det er en koordinerende rolle mellem ledelse, IT-drift og revisorer — ikke en teknisk driftsrolle.
Centrale kompetencer
- ISO 27001
- NIS2
- GDPR
- Risikovurdering
- Intern audit
- Leverandørstyring
- Awareness-træning
- CISM
Hvad laver en sikkerhedskoordinator (ISMS)?
En sikkerhedskoordinator holder virksomhedens ledelsessystem for informationssikkerhed i live. Systemet kaldes et ISMS og bygger som regel på standarden ISO/IEC 27001. Koordinatoren skriver ikke bare politikker i en mappe. Opgaven er at få dem fulgt, målt og opdateret.
Typiske opgaver:
- Vedligeholde sikkerhedspolitikker, procedurer og fortegnelsen over systemer, data og systemejere
- Køre risikovurderinger sammen med systemejere og følge op på handlingsplanerne bagefter
- Holde styr på Statement of Applicability og de valgte kontroller fra ISO 27001 Annex A
- Vurdere leverandører og besvare kundernes sikkerhedsspørgeskemaer og udbudskrav
- Planlægge awareness-træning, phishingtest og halvårlige adgangsreviews
- Forberede intern audit, ledelsens evaluering og den eksterne certificeringsaudit
En almindelig dag starter sjældent med et angreb. Den starter med opfølgning. Koordinatoren jagter en systemejer, der mangler at godkende en risiko. Derefter et møde med en leverandør om deres underleverandører. Så en gennemgang af afvigelser fra sidste audit. Om eftermiddagen måske en tabletop-øvelse på beredskabsplanen.
Rollen er ikke teknisk drift. Koordinatoren konfigurerer ikke firewalls og læser ikke logs hele dagen. I stedet spørger hun: hvem ejer det, hvornår blev det sidst testet, og hvor står det dokumenteret? Ved en hændelse er koordinatorens opgave dokumentation, tidslinje og underretning — ikke selve oprydningen.
Meget af arbejdet er opsøgende og politisk. Man har ansvar uden at have kommandoen over IT-driften. Derfor er evnen til at forhandle og forklare vigtigere end evnen til at kode. Ledelsesrapportering fylder også: kort status på risici, hændelser, afvigelser og modenhed.
Rollen findes især i forsyning, transport, sundhed, finans, hosting- og IT-driftsvirksomheder, større produktionsvirksomheder, kommuner og softwarehuse, der sælger til det offentlige. I små virksomheder er man alene om hele ISMS. I store organisationer er man en af flere under en informationssikkerhedschef.
Hvilken lovgivning dækker denne rolle?
Rollen kræver ingen autorisation, men den findes på grund af konkrete regler. EU's NIS2-direktiv er gennemført i Danmark med NIS2-loven, der trådte i kraft 1. juli 2025. Loven kræver risikostyring, leverandørsikkerhed og underretning om hændelser, og tilsynet føres af Styrelsen for Samfundssikkerhed og de sektoransvarlige myndigheder. Databeskyttelsesforordningen GDPR kræver passende sikkerhed for persondata, og Datatilsynet fører tilsyn med det. I finanssektoren gælder desuden EU's DORA-forordning under Finanstilsynet, mens ISO/IEC 27001 er en frivillig standard uden lovkraft.
Hvad tjener en sikkerhedskoordinator (ISMS)?
Typisk månedsløn (median, fuld tid, før skat)
64.304 kr.
De fleste tjener mellem 52.510 og 78.045 kr./md. (nedre og øvre kvartil).
Kilde: Danmarks Statistik, lønstatistik (LONS20) 2024. Standardberegnet månedsfortjeneste — inkl. pension og tillæg.
Er du sikkerhedskoordinator (ISMS)? Se hvor din løn ligger
Skriv din løn — du ser med det samme, hvor du ligger i lønspændet. Helt uden login.
Din erfaring i faget
Hvad får du om måneden, før skat?
Din faste månedsløn før skat. Tallet forlader ikke din telefon, før du selv siger ja.
Arbejder du deltid? Regn op til fuld tid (37 timer), før du sammenligner — statistikken er lavet på fuld tid.
Hvordan bliver man sikkerhedskoordinator (ISMS)?
Der findes ingen fast uddannelse til sikkerhedskoordinator. De fleste kommer ind ad to døre: den tekniske eller den administrative.
Den typiske uddannelsesvej er erhvervsakademiuddannelsen i IT-sikkerhed på to år eller datamatikeruddannelsen på to et halvt år. Adgangskravet er en gymnasial eksamen eller en relevant erhvervsuddannelse. Herefter kan man læse videre på en professionsbachelor i softwareudvikling eller en kandidat i cybersikkerhed. Er du allerede i job, findes en akademi- eller diplomuddannelse i it-sikkerhed på deltid over cirka to til tre år.
Mindst lige så mange kommer sidelæns. Almindelige spring ind i faget:
- Fra IT-support eller serverdrift, hvor man i forvejen kender systemerne
- Fra kvalitetsstyring med ISO 9001, hvor auditlogikken er den samme
- Fra jura, compliance eller DPO-rollen, hvor GDPR allerede fylder
- Fra projektledelse, hvor man er vant til at drive andre uden at være deres chef
Certificeringer betyder meget i jobopslagene. De mest efterspurgte er ISO/IEC 27001 Lead Implementer og Lead Auditor, som er kurser på tre til fem dage med eksamen. ISACA's CISM retter sig mod styring og ledelse, mens CRISC handler om risiko. (ISC)²'s CISSP er bredere og kræver fem års dokumenteret erfaring. Som første skridt tager mange CompTIA Security+ for at få det tekniske sprog på plads.
Regn med et til to år i en støttefunktion, før du selv ejer et ISMS. Den hurtigste vej er ofte en mindre virksomhed, der skal certificeres eller er blevet omfattet af NIS2-loven. Der får man hele bredden med det samme.
Karrieren går typisk videre mod informationssikkerhedschef eller CISO, mod GRC-konsulent i et rådgivningshus, mod intern auditor eller mod DPO-rollen. Nogle går den anden vej og bliver ekstern auditor hos et certificeringsorgan.
Værktøjer og teknologi
En sikkerhedskoordinator lever i dokumentation, ikke i konsoller.
GRC- og ISMS-platforme er kerneværktøjet. På det danske marked ses især RISMA og Wired Relations, mens tech-virksomheder ofte bruger Vanta eller Drata til løbende kontrolovervågning. Nogle kører open source med Eramba, og større koncerner bruger moduler i ServiceNow eller Archer. Rigtig mange små virksomheder kører stadig hele deres ISMS i Excel og SharePoint. Det virker, indtil det skal auditeres.
Microsoft 365 fylder meget i hverdagen. Purview til klassificering og datatab, Entra ID til adgangsreviews, Defender til endpoint-status og Compliance Manager til at følge kontrollerne. Koordinatoren læser tallene og efterspørger dokumentation — driften udføres af andre.
Af tekniske rapporter arbejder man med sårbarhedsscanninger fra Nessus eller Qualys, penetrationstestrapporter og SIEM-udtræk fra Microsoft Sentinel eller Splunk. Pointen er ikke at køre scanningen selv. Pointen er at se, om fundene bliver lukket til tiden.
Til awareness bruges CyberPilot, KnowBe4 eller Junglemap, ofte kombineret med simulerede phishingkampagner. Til dokumentation og opgaver bruges Confluence, Jira, SharePoint og et risikoregister.
Af rammeværk og vejledninger arbejdes der med ISO/IEC 27001 og 27002, CIS Controls, NIST Cybersecurity Framework og D-mærket. Dertil kommer vejledningerne fra Styrelsen for Samfundssikkerhed og Center for Cybersikkerhed, som oversætter NIS2-lovens krav til konkrete foranstaltninger.
Du leder efter en sikkerhedskoordinator (ISMS) i dag. Men et andet sted sidder én og leder efter det, DU er god til.
Sådan bliver mennesker fundet nu — ikke gennem netværk og opslag, men fordi nogen søger. Vi bygger Vift People, fordi det du er god til, fortjener at kunne findes.
Hvad er du bedre til end de fleste?
Det du skriver her, bliver det første kort på din side — du skal kun bruge navn og mail, og det tager to minutter. Og Vift People er nyt: de første med er også de første, der bliver fundet.
Mød menneskene bag titlen
Overvejer du at blive sikkerhedskoordinator (ISMS) — eller mangler du en? Søg blandt rigtige mennesker, eller stil faget et spørgsmål og få besked når nogen fra branchen svarer.
Er du selv sikkerhedskoordinator (ISMS)? Opret din gratis profil — bliv synlig og få tilbudt opgaver.
Ofte stillede spørgsmål
Hvad laver en sikkerhedskoordinator (ISMS)?
Hun driver virksomhedens ledelsessystem for informationssikkerhed i det daglige. Det betyder risikovurderinger, politikker, kontroller, leverandørvurderinger og interne audits. Hun rapporterer status på risici og hændelser til ledelsen. Selve driften af systemerne ligger hos IT-afdelingen.
Hvad betyder ISMS?
ISMS står for Information Security Management System, på dansk et ledelsessystem for informationssikkerhed. Det er ikke et stykke software, men et sæt processer, roller og dokumenter. Rammen er som regel standarden ISO/IEC 27001.
Er det det samme som en sikkerhedskoordinator på en byggeplads?
Nej, det er to helt forskellige fag. På byggepladsen er det en arbejdsmiljøkoordinator, der arbejder efter Arbejdstilsynets bekendtgørelse om bygherrens pligter. En sikkerhedskoordinator med ISMS arbejder med data og IT-systemer. De to roller kræver forskellige uddannelser.
Hvordan bliver man sikkerhedskoordinator (ISMS)?
Der er ingen fast uddannelse. Mange tager erhvervsakademiuddannelsen i IT-sikkerhed eller datamatiker, andre kommer fra IT-support, kvalitetsstyring eller jura. Et kursus i ISO 27001 Lead Implementer er ofte det, der åbner den første dør. Erfaring med at drive processer på tværs af afdelinger vejer tungt.
Skal man kunne programmere?
Nej, det er ikke et krav. Men du skal forstå netværk, adgangsstyring, backup og cloud godt nok til at stille de rigtige spørgsmål. Kan du ikke skelne en sårbarhed fra en fejlkonfiguration, bliver du talt rundt om hjørner. Excel og datahåndtering bruger du dagligt.
Er det svært at være sikkerhedskoordinator?
Det faglige er til at lære. Det svære er at have ansvaret uden at have kommandoen over IT-driften. Du skal minde travle kolleger om opgaver, de ikke selv prioriterer. Tåler du ikke at være upopulær og vedholdende, bliver rollen hård.
Hvad er forskellen på en sikkerhedskoordinator og en CISO?
En CISO sætter strategi, ejer budgettet og står til ansvar over for direktionen. Koordinatoren udfører og vedligeholder systemet i praksis. I mindre virksomheder er det ofte den samme person. NIS2-loven placerer i øvrigt det endelige ansvar hos ledelsen, ikke hos koordinatoren.
Hvilke certificeringer efterspørger arbejdsgiverne mest?
ISO/IEC 27001 Lead Implementer og Lead Auditor nævnes oftest i danske jobopslag. ISACA's CISM og CRISC går på styring og risiko, mens CISSP er bredere og kræver fem års erfaring. Ingen af dem er lovkrav — de er markedets måde at måle niveau på.
Udgivet august 2026. Senest opdateret august 2026. Se alle stillinger