It, Tech & Data
Zero Trust Architect
En zero trust architect designer it-sikkerhed, hvor ingen bruger, enhed eller netværk får tillid på forhånd. Alt skal verificeres ved hver adgang. Rollen laver adgangspolitikker, mikrosegmentering og planer for at afvikle det gamle VPN. Den findes typisk i banker, energiselskaber, hospitaler, forsvar og store it-leverandører.
Hvad laver en zero trust architect?
En zero trust architect river den gamle sikkerhedsmodel ned. Før byggede man en mur om virksomheden. Var du inde på netværket, var du betroet. Zero trust vender det om. Hver eneste adgang skal bevises: hvem er brugeren, hvilken enhed sidder de på, og er den enhed sund?
Arbejdet er lige dele arkitektur, politik og forhandling. Selve teknikken er sjældent det svære. Det svære er at få 200 applikationsejere til at acceptere strammere adgang.
Typiske opgaver
- Kortlægge kritiske data og systemer — og hvem der reelt har adgang i dag
- Designe betinget adgang med MFA, enhedstjek og risikoscore i fx Microsoft Entra ID eller Okta
- Erstatte VPN med ZTNA, så brugeren får adgang til én applikation frem for hele netværket
- Mikrosegmentere netværk og servere, så et indbrud ikke kan sprede sig til nabosystemet
- Skrive politikker, godkende undtagelser og afvise dem der ikke holder
- Måle modenheden mod NIST SP 800-207 og CISA's Zero Trust Maturity Model
En almindelig dag
Formiddagen går ofte med at rydde op efter gårsdagens politikændring. En afdeling er låst ude, og logfilerne skal læses igennem. Midt på dagen er der workshop med en systemejer. Deres ældre ERP-system kan ikke moderne login, og der skal findes en midlertidig løsning. Om eftermiddagen skriver arkitekten på et roadmap til ledelsen. Det handler om penge, rækkefølge og risiko — ikke om produkter.
Rollen sidder tæt på identitetsteamet, netværksdrift, SOC'en og applikationsejerne. Man er sjældent den der klikker i konsollen selv. Man beskriver hvad der skal bygges, og hvorfor.
Hvor findes rollen
Mest i finanssektoren, energi og forsyning, sundhedsvæsenet, forsvar og statslige myndigheder. Derudover hos store it-outsourcere og konsulenthuse, der løser opgaven for flere kunder ad gangen. Små virksomheder køber typisk rollen ind som rådgivning i stedet for at ansætte.
Til dig der skal hyre en
Titlen er ny og bruges bredt. Nogle kandidater har kun arbejdet med identitet. Andre kun med netværk. Bed dem beskrive en migrering, de faktisk har gennemført til ende — inklusive hvad der gik galt, og hvordan de håndterede undtagelserne. Det skiller hurtigt.
Hvilken lovgivning dækker denne rolle?
Zero trust architect er ikke en beskyttet titel og kræver ingen autorisation. Men rollen er i høj grad opstået på grund af EU's NIS2-direktiv, der i Danmark er gennemført med lov om foranstaltninger til sikring af et højt cybersikkerhedsniveau. Center for Cybersikkerhed er national myndighed på området. Kravene handler blandt andet om adgangsstyring, multifaktorgodkendelse og sikker kommunikation hos væsentlige og vigtige enheder. Finansielle virksomheder er samtidig omfattet af EU's DORA-forordning, og databeskyttelsesforordningens artikel 32 stiller krav om passende tekniske foranstaltninger, som Datatilsynet fører tilsyn med.
Hvad tjener en zero trust architect?
Typisk månedsløn (median, fuld tid, før skat)
67.940 kr.
De fleste tjener mellem 54.384 og 82.105 kr./md. (nedre og øvre kvartil).
Kilde: Danmarks Statistik, lønstatistik (LONS20) 2024. Standardberegnet månedsfortjeneste — inkl. pension og tillæg.
Er du zero Trust Architect? Se hvor din løn ligger
Skriv din løn — du ser med det samme, hvor du ligger i lønspændet. Helt uden login.
Din erfaring i faget
Hvad får du om måneden, før skat?
Din faste månedsløn før skat. Tallet forlader ikke din telefon, før du selv siger ja.
Arbejder du deltid? Regn op til fuld tid (37 timer), før du sammenligner — statistikken er lavet på fuld tid.
Hvordan bliver man zero trust architect?
Der findes ingen uddannelse i Danmark, der hedder zero trust architect. Man kommer ind i faget bagfra, gennem drift.
Den typiske vej
Først en teknisk uddannelse. Datamatiker tager 2½ år. Professionsbachelor i it-sikkerhed tager 3½ år og udbydes blandt andet af Erhvervsakademi Aarhus og Københavns Erhvervsakademi. Adgangskravet er som regel en gymnasial uddannelse med matematik på B-niveau, eller en relevant erhvervsuddannelse. Aalborg Universitet og DTU udbyder kandidat- og masteruddannelser i cybersikkerhed for dem, der vil længere.
Derefter kommer erfaringen. Realistisk skal du have 5-10 år bag dig med netværk, identitetsstyring eller cloud, før nogen sætter dig til at tegne arkitekturen. En almindelig rækkefølge er systemadministrator, så identitets- eller netværksspecialist, så security engineer, og til sidst arkitekt.
Alternative veje ind
- Fra SOC'en: analytikere ved præcis hvordan angreb spreder sig sidelæns, og det er hele pointen med segmentering
- Fra netværksdrift: firewall- og routingfolk har den nødvendige forståelse for trafikflow
- Fra Microsoft 365-administration: mange danske virksomheder kører zero trust som et Entra ID-projekt
- Fra revision eller GRC: her mangler ofte det tekniske dybde, men forståelsen for krav og dokumentation er stærk
Certificeringer der vejer
CISSP fra (ISC)² er nærmest standardkrav i danske stillingsopslag på arkitektniveau. Kører virksomheden Microsoft, er SC-100 Cybersecurity Architect Expert relevant. SABSA og TOGAF handler om selve arkitekturmetoden og bruges meget i større organisationer. Cloud Security Alliance udbyder en decideret zero trust-certificering, CCZT. Vær ærlig om vægten: dokumenteret erfaring med en gennemført migrering tæller mere end certifikatet.
Engelsk er et arbejdsredskab. Standarder, leverandørdokumentation og rammeværk findes sjældent på dansk.
Værktøjer og teknologi
Værktøjerne skifter hurtigt. Metoden gør ikke. De fleste danske virksomheder er Microsoft-huse, så meget arbejde foregår i Entra ID og Intune.
Identitet og adgang
- Microsoft Entra ID med betinget adgang, Okta eller Ping Identity
- Privilegeret adgang gennem CyberArk, Delinea eller Entra PIM
Enheder
- Microsoft Intune og Jamf til at afgøre, om en enhed er sund nok til at få adgang
- Microsoft Defender for Endpoint eller CrowdStrike som signal ind i adgangsbeslutningen
Adgang til applikationer
- ZTNA-platforme som Zscaler Private Access, Cloudflare Access, Netskope eller Palo Alto Prisma Access
Segmentering
- Illumio eller Akamai Guardicore til server-til-server-segmentering
- Cisco ISE og VMware NSX til det interne netværk
Maskin-til-maskin
- PKI, mTLS og certifikatstyring
- SPIFFE og SPIRE eller Istio i Kubernetes-miljøer
- HashiCorp Vault til hemmeligheder
Dokumentation og rammeværk
- Diagrammer i draw.io eller Visio, ofte i ArchiMate-notation
- Terraform og Git, fordi politikker i stigende grad er kode
- NIST SP 800-207, CISA Zero Trust Maturity Model, ISO 27001 og CIS Controls som målestok
Logning og opfølgning sker typisk i Microsoft Sentinel, Splunk eller Elastic. Uden logdata kan man ikke se, hvem en ny politik utilsigtet spærrer ude.
Du leder efter en zero trust architect i dag. Men et andet sted sidder én og leder efter det, DU er god til.
Sådan bliver mennesker fundet nu — ikke gennem netværk og opslag, men fordi nogen søger. Vi bygger Vift People, fordi det du er god til, fortjener at kunne findes.
Hvad er du bedre til end de fleste?
Det du skriver her, bliver det første kort på din side — du skal kun bruge navn og mail, og det tager to minutter. Og Vift People er nyt: de første med er også de første, der bliver fundet.
Mød menneskene bag titlen
Overvejer du at blive zero trust architect — eller mangler du en? Søg blandt rigtige mennesker, eller stil faget et spørgsmål og få besked når nogen fra branchen svarer.
Er du selv zero trust architect? Opret din gratis profil — bliv synlig og få tilbudt opgaver.
Ofte stillede spørgsmål
Hvad laver en zero trust architect?
Hun designer en sikkerhedsmodel, hvor ingen adgang gives på forhånd. Hver forespørgsel kontrolleres på bruger, enhed og kontekst. I praksis betyder det adgangspolitikker, mikrosegmentering, afvikling af VPN og et roadmap til ledelsen.
Hvordan bliver man zero trust architect?
Gennem erfaring, ikke gennem én uddannelse. De fleste starter som systemadministrator, netværksspecialist eller SOC-analytiker. Efter typisk 5-10 år i drift kommer arkitektrollen. CISSP eller Microsoft SC-100 bruges ofte som dokumentation undervejs.
Er zero trust bare et salgsord fra leverandørerne?
Begrebet bliver misbrugt kraftigt i markedsføring. Men grundprincippet er reelt og beskrevet fagligt i NIST SP 800-207. Ingen leverandør kan sælge dig zero trust som et produkt. Det er en måde at bygge på, ikke en licens.
Kræver NIS2 at man indfører zero trust?
Nej. EU's NIS2-direktiv nævner ikke ordet zero trust. Men kravene om adgangsstyring, multifaktorgodkendelse og sikker kommunikation peger i samme retning. Mange danske virksomheder bruger derfor NIS2 som anledning til at komme i gang.
Hvor lang tid tager det at indføre zero trust?
I en større virksomhed typisk tre til fem år. Man bliver reelt aldrig færdig, fordi nye systemer hele tiden kommer til. Arbejdet skæres derfor i etaper, hvor de mest kritiske data og de mest privilegerede brugere tages først.
Skal man kunne programmere?
Nej, ikke som udvikler. Men du skal kunne læse kode og skrive scripts. PowerShell, Terraform og lidt Python er hverdag, fordi adgangspolitikker i stigende grad rulles ud som kode frem for klik i en konsol.
Er det et stressende job?
Presset kommer sjældent fra teknikken. Det kommer fra at være den, der siger nej til undtagelser, mens forretningen har travlt. Til gengæld er der sjældent vagtordning, i modsætning til arbejdet i en SOC.
Udgivet august 2026. Senest opdateret august 2026. Se alle stillinger