It, Tech & Data

SOX Compliance Specialist (IT)

Sikrer, at IT-kontroller omkring regnskabstallene virker: hvem har adgang til SAP, hvordan ændringer godkendes, og om drift og backup kører. Rollen findes i danske selskaber noteret på en amerikansk børs og i danske datterselskaber af amerikanske koncerner. Kravene kommer fra den amerikanske Sarbanes-Oxley Act, ikke fra dansk lov.

Centrale kompetencer

  • SOX
  • ITGC
  • CISA
  • COSO
  • COBIT
  • SAP
  • Adgangsstyring
  • ServiceNow

Hvad laver en SOX compliance specialist (IT)?

En SOX compliance specialist (IT) passer på de IT-systemer, der producerer tal til årsregnskabet. Opgaven er ikke at stoppe hackere. Opgaven er at bevise, at tallene ikke kan ændres af de forkerte uden opdagelse.

Arbejdet starter med at afgrænse, hvilke systemer der tæller med (scoping). Det er typisk ERP-systemet, lønsystemet, konsolideringsværktøjet og de databaser, der fodrer dem.

Derefter testes de generelle IT-kontroller (ITGC). De falder i tre grupper:

  • Adgang: Hvem fik adgang, hvem godkendte det, og blev adgangen fjernet ved fratrædelse? Her indgår også administratorkonti og funktionsadskillelse (Segregation of Duties).
  • Ændringer: Blev ændringen testet og godkendt, før den kom i drift? Kan en udvikler selv flytte kode i produktion?
  • Drift: Kører de planlagte kørsler (batchjobs)? Bliver fejl fanget og løst? Virker gendannelse fra backup?

Ud over ITGC tester du automatiske kontroller inde i systemet. Et eksempel: fakturaer over et vist beløb kan ikke bogføres uden ekstra godkendelse. Du tester også de rapporter, økonomiafdelingen bruger til deres egne kontroller (IPE). Her skal du vise, at rapportens data er komplette og korrekte.

En almindelig dag ser ofte sådan ud:

  • Du udtrækker en stikprøve på fx 25 brugeroprettelser i SAP eller Dynamics 365.
  • Du beder systemejeren om bevis: godkendelsen, ticketnummeret, skærmbilledet.
  • Du holder en gennemgang (walkthrough) med en SAP Basis-konsulent eller en Active Directory-administrator.
  • Du opdaterer kontrolmatricen og teststatus i AuditBoard, Workiva eller et regneark.
  • Du svarer den eksterne revisor, som mangler bevis for tre ændringer fra august.
  • Du aftaler en plan for at rette en fejlende kontrol (remediation).

Fejl i kontroller får en karakter. En mindre fejl kaldes en deficiency. En alvorlig hedder significant deficiency. Den værste, material weakness, skal oplyses offentligt i selskabets rapportering til den amerikanske børsmyndighed SEC. Derfor tager ledelsen rollen alvorligt.

Meget drift er outsourcet. Så tester du ikke selv, men vurderer leverandørens erklæring. Det er typisk en SOC 1 eller en ISAE 3402 Type 2. Du læser især, hvilke kontroller leverandøren forventer, at I selv udfører.

Året har fast rytme: afgrænsning og risikovurdering først, test i efteråret (interim), opdatering tæt på statusdagen (roll-forward) og oprydning ved årsafslutning.

Du arbejder sammen med intern revision, økonomi, IT-drift, informationssikkerhed og den eksterne revisor. En stor del af jobbet er at få travle IT-folk til at dokumentere det, de allerede gør. Diplomati fylder lige så meget som teknik. Arbejdssproget er næsten altid engelsk.

Hvilken lovgivning dækker denne rolle?
Rollen findes på grund af den amerikanske Sarbanes-Oxley Act. Section 302 kræver, at direktøren og finansdirektøren personligt skriver under på regnskabet. Section 404 kræver, at ledelsen dokumenterer og vurderer de interne kontroller over regnskabsaflæggelsen. I de største selskaber skal den eksterne revisor også teste kontrollerne. Den amerikanske børsmyndighed SEC håndhæver loven, mens tilsynet PCAOB fastlægger revisors fremgangsmåde i standarden AS 2201. Loven er ikke dansk, men rammer danske selskaber noteret på Nasdaq eller NYSE og deres datterselskaber. Kontrollerne struktureres normalt efter COSO-rammeværket og IT-delen efter COBIT fra ISACA. Der findes ingen dansk autorisation til rollen.

Hvad tjener en SOX compliance specialist (IT)?

Typisk månedsløn (median, fuld tid, før skat)

64.304 kr.

De fleste tjener mellem 52.510 og 78.045 kr./md. (nedre og øvre kvartil).

Kilde: Danmarks Statistik, lønstatistik (LONS20) 2024. Standardberegnet månedsfortjeneste — inkl. pension og tillæg.

Er du sOX Compliance Specialist (IT)? Se hvor din løn ligger

Skriv din løn — du ser med det samme, hvor du ligger i lønspændet. Helt uden login.

Din erfaring i faget

Hvad får du om måneden, før skat?

Din faste månedsløn før skat. Tallet forlader ikke din telefon, før du selv siger ja.

kr./md.

Arbejder du deltid? Regn op til fuld tid (37 timer), før du sammenligner — statistikken er lavet på fuld tid.

Hvordan bliver man SOX compliance specialist (IT)?

Der findes ingen dansk uddannelse, der hedder SOX compliance. Folk kommer typisk ind ad tre veje.

  • Revisorvejen er den mest almindelige. HA eller HD 1. del tager tre år, derefter cand.merc.aud på to år eller HD i regnskab på deltid. Så følger to til fire år i IT-revision hos et større revisionshus. Der tester man ITGC hos mange kunder på kort tid. Derefter skifter mange til en koncern som Internal Controls eller SOX Specialist.
  • IT-vejen går gennem datamatiker, softwareudvikling, cand.it eller år som systemadministrator. Erfaring med SAP-autorisationer, Active Directory eller ændringsstyring i ServiceNow vejer tungt. Du skal så lære revisionslogikken: bevis, stikprøve, konklusion, dokumentation.
  • Sidevejen indefra sker ofte tilfældigt. Man sidder i økonomi eller IT-drift i en amerikansk-ejet koncern, hjælper med SOX-testen én sæson og bliver hængende.

Adgangskrav til de erhvervsøkonomiske bacheloruddannelser er en gymnasial eksamen, typisk med Dansk A, Engelsk B og Matematik B. De præcise krav står i UddannelsesGuiden fra Uddannelses- og Forskningsministeriet og varierer mellem universiteterne.

Certificeringer betyder meget i dette fag. CISA fra ISACA er reelt adgangsbilletten. Den kræver en eksamen og fem års relevant erfaring, hvor dele kan erstattes af uddannelse. Derefter er CRISC og CISM fra ISACA, CIA fra IIA og CISSP fra ISC2 almindelige. Kurser og netværk findes gennem ISACA Denmark Chapter og IIA Danmark.

Regn med fem til otte år fra studiestart til en selvstændig SOX-rolle. Kommer du fra IT-drift med tung ERP-erfaring, kan skiftet tage et til to år.

Jobbene i Danmark ligger hos danske selskaber noteret i USA, ofte medicinal- og biotekselskaber på Nasdaq. Dertil danske datterselskaber af amerikanske koncerner, nordiske shared service centre og revisionshusenes IT-revisionsafdelinger. Opslagene hedder ofte IT Audit, Internal Controls eller IT Risk & Compliance i stedet for SOX.

Skal du hyre, så spørg konkret. Hvor mange ITGC-kontroller har kandidaten selv testet, i hvilke systemer, og over hvor mange sæsoner? Bed om et eksempel på et testskript og en beskrivelse af en fejl, de har fundet. Mange kandidater har koordineret SOX-arbejdet uden selv at teste. Det er to forskellige profiler.

Værktøjer og teknologi

  • ERP og økonomisystemer: SAP ECC og S/4HANA, Oracle, Microsoft Dynamics 365, NetSuite og Workday. Konsolidering sker ofte i OneStream eller HFM.
  • Adgangsstyring: Active Directory og Microsoft Entra ID. I større SAP-huse også SAP GRC Access Control, SailPoint eller Saviynt til roller og rettigheder.
  • Sagsstyring: ServiceNow og Jira leverer bevis for godkendte ændringer og hændelser. Azure DevOps, GitHub og Jenkins viser, hvem der har flyttet kode i produktion.
  • GRC-platforme til at holde styr på kontroller, test og fejl: AuditBoard, Workiva, ServiceNow IRM, Archer og LogicGate. Mindre selskaber kører stadig på regneark og SharePoint.
  • Dataanalyse: Excel med Power Query, Power BI, Alteryx og revisionsværktøjerne IDEA og ACL. Bruges til at bevise, at et udtræk er komplet.
  • Cloud: AWS, Azure og Google Cloud. Her tester du sjældent selv. Du læser leverandørens SOC 1- og SOC 2-rapporter.
  • Rammeværker: COSO fra Committee of Sponsoring Organizations til kontrolstrukturen og COBIT fra ISACA til IT-delen.

En stor del af beviset er stadig dateret skærmklip med brugernavn og systemtid. Det lyder gammeldags, men eksterne revisorer accepterer det, når det er konsistent.

Du leder efter en SOX compliance specialist (IT) i dag. Men et andet sted sidder én og leder efter det, DU er god til.

Sådan bliver mennesker fundet nu — ikke gennem netværk og opslag, men fordi nogen søger. Vi bygger Vift People, fordi det du er god til, fortjener at kunne findes.

Hvad er du bedre til end de fleste?

Det du skriver her, bliver det første kort på din side — du skal kun bruge navn og mail, og det tager to minutter. Og Vift People er nyt: de første med er også de første, der bliver fundet.

Mød menneskene bag titlen

Overvejer du at blive SOX compliance specialist (IT) — eller mangler du en? Søg blandt rigtige mennesker, eller stil faget et spørgsmål og få besked når nogen fra branchen svarer.

Find en SOX compliance specialist (IT)

Er du selv SOX compliance specialist (IT)? Opret din gratis profil — bliv synlig og få tilbudt opgaver.

Ofte stillede spørgsmål

Hvad laver en SOX compliance specialist (IT)?

Du tester og dokumenterer, at IT-kontrollerne omkring regnskabssystemerne virker. Det handler om adgang, ændringer og drift i fx SAP eller Dynamics 365. Du indsamler bevis, tester stikprøver og rapporterer fejl til ledelsen og revisor.

Hvordan bliver man SOX compliance specialist (IT)?

Den typiske vej går via en økonomisk uddannelse og et par år i IT-revision hos et revisionshus. Den anden vej går fra IT-drift eller SAP-administration ind i intern kontrol. CISA-certificeringen fra ISACA åbner de fleste døre.

Er det svært at blive SOX compliance specialist?

Fagligt er det til at lære, men det kræver tålmodighed. Du skal både forstå tekniske systemer og revisorens krav til bevis. Det sværeste er ofte at få travle kolleger til at dokumentere deres arbejde til tiden.

Skal man være uddannet revisor?

Nej. Ingen dansk autorisation kræves, og mange kommer fra IT-siden. Men du skal kunne revisionslogikken: population, stikprøve, bevis og konklusion. Uden den bliver din test ikke godkendt af den eksterne revisor.

Findes der SOX-job i Danmark?

Ja, men i et afgrænset marked. De findes hos danske selskaber noteret på Nasdaq eller NYSE, hos danske datterselskaber af amerikanske koncerner og i revisionshusenes IT-revisionsafdelinger. Søg også på IT Audit og Internal Controls.

Hvad er forskellen på SOX og ISO 27001 eller NIS2?

SOX handler om, at regnskabstallene er rigtige, og kommer fra amerikansk lovgivning. ISO 27001 handler om informationssikkerhed bredt, og EU's NIS2-direktiv handler om driftssikkerhed i kritiske sektorer. Kontrollerne overlapper, men formålet og modtageren er forskellig.

Hvilken certificering giver mest?

CISA fra ISACA er den mest efterspurgte til denne rolle. Den kræver eksamen og fem års erfaring, hvor dele kan erstattes af uddannelse. CRISC og CIA fra IIA er gode supplementer, mens CISSP passer bedre til en sikkerhedskarriere.

Hvad er en material weakness?

Det er den alvorligste kategori af kontrolfejl. Den betyder, at en væsentlig fejl i regnskabet ikke ville blive opdaget i tide. Den skal oplyses offentligt i selskabets rapportering til den amerikanske børsmyndighed SEC og kan påvirke aktiekursen.

Udgivet august 2026. Senest opdateret august 2026. Se alle stillinger