Danske SMV’er fejer supply chain cybersikkerhed ind under gulvtæppet

Der er store huller i både opmærksomhed, kompetencer og ressourcer, når man ser nærmere på cybersikkerheden i danske SMV’er (små og mellemstore virksomheder) inden for forsvars- og it-sektorerne. Det viser en undersøgelse foretaget af ph.d.-studerende. Og der er god grund til at tro, at sikkerheden er endnu mere hullet i andre sektorer, der typisk er mindre regulerede end it- og forsvarsindustri.

”Danske SMV’er ser ud til at have den opfattelse, at så længe de – ligesom den enkelte sild i en stor sildestime - ikke stikker ud og ’gemmer’ sig godt i mængden af andre SMV’er, så sker der nok ikke noget. Der hersker en slags ’good luck strategy’”, fortæller Judith Kankam-Boateng. Foto: 123rf.com

24.03.2026

Poul Breil-Hansen, SCM.dk

Det kan godt være, at det danske cyberlandshold kunne lade sig hylde som vinder af hovedprisen ’Det Gyldne Gitter’ ved årets Cyber Security Awards 2026 for at sætte Danmark på verdenskortet inden for cybersikkerhed. Men det betyder altså ikke, at danske virksomheder kan føle sig på sikker grund i det internationale cyberlandskab, der i stigende grad bliver præget af både it-kriminalitet og geopolitisk motiverede hackerangreb.

Tværtimod. En aktuel undersøgelse gennemført af ph.d.-studerende Judith Kankam-Boateng viser, at små og mellemstore danske virksomheder har en meget tilbagelænet holdning til cybersikkerhed. ”Der hersker en slags ’silde-effekt’ på området. Danske SMV’er ser ud til at have den opfattelse, at så længe de – ligesom den enkelte sild i en stor sildestime - ikke stikker ud og ’gemmer’ sig godt i mængden af andre SMV’er, så sker der nok ikke noget. Der hersker en slags ’good luck strategy’”, fortæller hun.

Hun er fra Department of Mathematics and Computer Science ved Syddansk Universitet og er tilknyttet det forskningsbaserede projekt ’Cybersikkerhed og Forretningskontinuitet’, der er et samarbejde mellem Syddansk Universitet og Forsvarsakademiet med finansiering fra Industriens Fond.

Overordnet set består ’cybersikkerheds-værdikæden’ af tre grupper, nemlig 

  • ’policymakers’, som etablerer reguleringer; 
  • industrieksperter, som oversætter reguleringer til bedste praksisser og 
  • SMV’er, der implementerer tiltagene for at beskytte deres virksomhed.

De mentale modeller er ude af sync

Judith Kankam-Boateng har gennem en serie fokusgruppe-diskussioner kortlagt de tre gruppers mentale modeller for cybersikkerheden, og kortlægningen afslører, at der hersker fundamentalt forskelligartede opfattelser af cybersikkerhed i forsyningskæden i de tre grupper.

”Det er et problem, fordi manglende overensstemmelse på tværs af de tre grupper skaber ineffektive sikkerhedstiltag. For nu at sige det mildt”, fortæller hun.

Hendes analyser viser, at policymakers anskuer cybersikkerhed gennem en strategisk optik, mens SMV’er kæmper med praktiske implementeringsbarrierer og ressourceknaphed. Industrieksperterne sidder i midten og forsøger at oversætte teknisk dybde til praktiske vejledninger.

”Reguleringer foretaget på policy-niveau formår som regel ikke at tage højde for den virkelighed, SMV’erne opererer i. Det kan være små budgetter, træningsmangler og konkurrerende prioriteter. Samtidig ser vi, at bedste praksisser fra industriorganisationer ofte er teknisk valide, men ikke er praktisk realiserbare. Så der sker en dekobling i denne værdikæde, som ikke understøtter fremme af cybersikkerhed”, fortæller hun og tilføjer:

”De mentale modeller er simpelthen for langt fra hinanden, og det er en alvorlig trussel for forretningskontinuiteten og den økonomiske resiliens i danske SMV’er i forsvars- og it-sektorerne”.

Læs også: Europa skal være mere selvforsynende med energi

Hun peger på en række anbefalinger, som hun mener vil gøre parterne stærkere i arbejdet for at fremme cybersikkerhed i forsyningskæderne. For policymakers og industrieksperter handler det først og fremmest om at blive bedre til at kommunikere på en forståelig og menneskelig måde, som ikke er tynget af teknisk dokumentationssprog.

7 anbefalinger til SMV’er

  1. Det er strategisk: SMV’er skal erkende, at cybersikkerhed ikke blot er compliance og noget med at sætte flueben i et skema. Det er en strategisk komponent, der er afgørende for deres virksomheds fremtid.
  2. Husk leverandørerne: SMV’ernes cybersikkerhedsindsats fokuserer næsten udelukkende på tiltag inde for egne fire vægge. De glemmer alle leverandørerne, der tilsammen udgør en kæmpestor bagdør og sårbarhed. Det er nødvendigt at række ud til leverandørerne og sætte cybersikkerhed på agendaen.
  3. Skærp opmærksomheden: SMV’ernes største trussel er ikke så meget tekniske huller, men først og fremmest ledere og medarbejderes manglende opmærksomhed på trusler. Det gælder særligt geopolitisk motiverede trusler, som langt hen ad vejen bliver overset. ”Danmarks støtte til Ukraine gør alle danske virksomheder til angrebsmål for russiske hackergrupper”, fortæller Judith Kankam-Boateng.
  4. Husk en formelle træning: Alt for meget cybersikkerhed i SMV’erne er overladt til den uformelle udveksling mellem medarbejdere. Det er afgørende, at SMV’erne etablerer formel træning.
  5. Opsøg hjælp: Reguleringer som NIS2 er komplicerede tiltag, der ofte vil kræve ekstern hjælp, Der vil ofte være hjælp at hente hos industriorganisationer.
  6. Pas på de blinde vinkler: Mange ledere og medarbejdere gør brug af it-systemer og apps som Chat GPT og andre. Disse systemer og den måde, de bliver brugt på, udgør en stor sikkerhedsrisiko, fordi brugen ikke er styret eller reguleret.
  7. Bliv proaktiv: Den allervigtigste anbefaling er indstillingen. Optikken på cybersikkerhed er i dag reaktiv, når det går bedst. Den skal flytte sig til at blive proaktiv med scenariebaserede trusselsvurderinger, incident respons plans, cyber drills, opmærksomhedstræning og så videre.

N.C. Nielsen A/S

Sponseret

N.C. Nielsen lancerer verdens mest effektive el-truck

SCM.dk

Stort tema om smart produktion i praksis: Fra Industri 4.0 til 5.0

Relateret indhold

13.04.2026SCM.dk

USA lancerer skibsblokade mod Iran

11.04.2026SCM.dk

Iran kan ikke finde egne miner i Hormuzstrædet

SCM.dk

USA lancerer skibsblokade mod Iran

SCM.dk

Forsyningsforstyrrelser af gas, gødning og korn truer global forsyning

09.04.2026SCM.dk

Containerrederi positionerer skibe ved Hormuzstrædet efter våbenhvile

09.04.2026SCM.dk

Strid om Libanons stilling holder fortsat Hormuz-strædet lukket

08.04.2026SCM.dk

Våbenhvile: Maersk går forsigtigt til værks

08.04.2026SCM.dk

Våbenhvile indgået i sidste time

07.04.2026N.C. Nielsen A/S

Sponseret

N.C. Nielsens ordresucces: Terbergs første 100 % elektriske RoRo-traktor

07.04.2026SCM.dk

FN skal stemme om Hormuz-resolution tirsdag

Hold dig opdateret med SCM.dk

Tilmeld dig nyhedsbrevet og følg med i alt som rører sig indenfor ledelse af forsyningskæden, Nyhedsbrevet kommer kun to gange pr. uge.

Seneste temaer

Se alle

Events

Se alle
Dansk Standard
Kursus
Bliv intern auditor for informationssikkerhed – ISO/IEC 27001 – 2 dage

På dette kursus lærer du at auditere et ledelsessystem for informationssikkerhed. Du får metoder til at etablere det interne auditprogram samt til at planlægge og udføre de enkelte audits. Kurset tager udgangspunkt i vejledningen ISO/IEC 27007.

Dato

14.04.2026

Sted

CodeNode, Nordhavn

Dansk Standard
Kursus
Risikovurdering af maskiner - diplomkursus 2 dage

På dette kursus lærer du at risikovurdere maskiner og anlæg iht. til kravene i hhv. maskindirektivet og standarden EN ISO 12100.

Dato

14.04.2026

Sted

3S, Fredericia

DNV Business Assurance Denmark
Kursus
APQP4Wind Specialist Training

Event Description

Dato

14.04.2026

Sted

Online

Bureau Veritas
Kursus
Lithium-/Natriumbatterier, Fuldt reguleret, ADR-RID-IMDG

Dette kursus giver dig viden om forsendelse af lithium-/natriumbatterier, som er fuldt reguleret farligt gods efter reglerne i ADR, RID og IMDG. Dermed kan du tage ansvar for, at der kun sendes batterier på korrekt og sikker vis, samt at defekte batterier overholder alle ekstra krav i relevant lovgivning.

Dato

14.04.2026

Sted

Hvidovre

Dansk Standard
Kursus
ISO 14001 kursus: Diplomkursus i miljøledelse

På to dage præsenteres du for det grundlæggende indhold i ledelsesstandarden ISO 14001 Miljøledelse, og lærer hvordan de enkelte krav efterleves i praksis. Der vil undervejs i kurset være praktiske øvelser, der kan inspirere dig til arbejdet til i din egen organisation efterfølgende. Som afslutning følger en multiple choice eksamen, som måler på dine erhvervede viden og færdigheder.

Dato

14.04.2026

Sted

Kosmopol, København K

Bureau Veritas
Kursus
Lithium-/Natriumbatterier, fuldt reguleret, IATA, ADR, IMDG og RID

Dette kursus giver dig viden om forsendelse af lithium-/natriumbatterier både løse og/i med udstyr, som er fuldt reguleret farligt gods efter reglerne i IATA. Dermed kan du tage ansvar for, at der kun sendes batterier på korrekt og sikker vis, samt at defekte batterier ikke sendes med fly.

Dato

14.04.2026

Sted

Hvidovre