Hvad er bestyrelsessikkerhed?

Sådan beskytter bestyrelsen fortrolige oplysninger, digitale møder og kritiske beslutningsprocesser.

Senest opdateret: 1. september 2026

Fagligt gennemgået af BetterBoard

Bestyrelsessikkerhed handler om at beskytte bestyrelsens medlemmer, oplysninger, dokumenter, møder og beslutninger mod uautoriseret adgang, manipulation, tab og misbrug. Det omfatter både cybersikkerhed, informationssikkerhed, fysisk sikkerhed og sikre arbejdsrutiner.

Bestyrelsen modtager ofte koncentreret information om strategi, økonomi, medarbejdere, risici og transaktioner. Derfor kan ét kompromitteret medlem, én fejladresseret e-mail eller én ukontrolleret dokumentkopi få store konsekvenser.

God bestyrelsessikkerhed kræver klare roller, sikre tekniske løsninger, løbende risikovurdering og en kultur, hvor medlemmerne ved, hvordan de skal reagere på mistænkelige hændelser.

Hvad betyder bestyrelsessikkerhed?

Bestyrelsessikkerhed er den samlede styring af risici omkring bestyrelsens arbejde. Målet er at sikre fortrolighed, integritet og tilgængelighed:

  • Fortrolighed: Kun autoriserede personer kan se oplysningerne.
  • Integritet: Dokumenter og beslutningsgrundlag er korrekte og ikke ændret ukontrolleret.
  • Tilgængelighed: Bestyrelsen kan få adgang til nødvendigt materiale, når det skal bruges.

Sikkerheden omfatter mennesker, processer og teknologi. En teknisk stærk løsning kan stadig svækkes af delte passwords, private mailkonti, ukontrollerede downloads eller manglende fratrædelsesprocedurer.

Hvorfor er bestyrelsen et attraktivt mål?

Bestyrelsesmedlemmer har adgang til information, som kan være værdifuld for kriminelle, konkurrenter eller andre uvedkommende. Samtidig arbejder mange medlemmer på tværs af flere organisationer og bruger forskellige enheder og kommunikationskanaler.

Typiske angreb og fejl omfatter:

  • Målrettet phishing og falske login-sider.
  • Kompromitterede e-mailkonti og genbrugte passwords.
  • Falske henvendelser fra direktør, formand eller rådgiver.
  • Fejladresserede dokumenter og ukontrolleret videresendelse.
  • Bortkomne eller ubeskyttede telefoner, tablets og computere.
  • Uautoriserede deltagere på virtuelle møder.
  • Leverandørbrud, som påvirker bestyrelsens platforme eller data.

Hvilke sikkerhedstiltag og overvejelser er vigtigst?

Sikkerheden bør bygges i flere lag, så én fejl ikke automatisk giver adgang til hele bestyrelsens materiale.

Sikkerhedstiltag Vigtige overvejelser
Personlige brugerkonti og multifaktorautentifikation Adgang skal ændres straks ved rolle- eller medlemsskifte
Rollebaserede rettigheder begrænser materialet til relevante personer Rettigheder bør kontrolleres løbende og ikke kun ved oprettelse
Kryptering beskytter data under overførsel og opbevaring Kryptering løser ikke fejl hos brugere eller for brede adgange
Logning gør væsentlige handlinger efterprøvelige Det skal afklares, hvem der må se logdata, og hvor længe de gemmes
En samlet portal reducerer spredte kopier i e-mails og mapper Downloadede filer kan stadig skabe ukontrollerede kopier
Backup og beredskab understøtter kontinuitet Gendannelse skal testes, og ansvar skal være kendt på forhånd
Træning reducerer risikoen for phishing og social manipulation Træningen skal gentages og tilpasses bestyrelsens aktuelle trusselsbillede

Hvilket ansvar har bestyrelsen for cybersikkerhed?

Bestyrelsen har ansvar for at føre relevant tilsyn med virksomhedens væsentlige risici. Digitale trusler bør derfor behandles som en forretningsrisiko og ikke alene som et teknisk spørgsmål for it-afdelingen.

Bestyrelsen bør blandt andet sikre:

  • At væsentlige informationsaktiver og risici er identificeret.
  • At ansvar og rapporteringslinjer er tydelige.
  • At sikkerhedsindsatsen er prioriteret i forhold til risikoen.
  • At der findes et afprøvet beredskab for alvorlige hændelser.
  • At kritiske leverandører og afhængigheder vurderes.
  • At bestyrelsen modtager forståelig og beslutningsrelevant rapportering.

Det konkrete ansvar afhænger af organisationens type, størrelse, sektor og lovgivning. Bestyrelsen bør indhente specialiseret rådgivning, når det er nødvendigt.

Hvilke oplysninger skal bestyrelsen beskytte?

Beskyttelsesbehovet afhænger af oplysningernes følsomhed og konsekvensen ved tab eller misbrug. Typisk omfatter det:

  • Strategi, budgetter og økonomiske prognoser.
  • Ledelsesrapportering og risikovurderinger.
  • Personalesager og personoplysninger.
  • Opkøb, salg, investeringer og andre transaktioner.
  • Kontrakter, juridiske vurderinger og tvister.
  • Dagsordener, beslutningsoplæg og bilag.
  • Referater, beslutninger og handlingspunkter.
  • Loginoplysninger, kontaktdata og mødeinformation.

Materialet bør klassificeres, så brugerne ved, hvordan det må deles, opbevares og slettes. Læs mere om dokumenthåndtering.

Hvordan deles bestyrelsesdokumenter sikkert?

Fortroligt materiale bør som udgangspunkt deles gennem en kontrolleret løsning frem for som vedhæftede filer. Det gør det lettere at styre modtagere, versioner, adgang og historik.

En sikker delingsproces bør kontrollere:

  • At modtageren identificeres gennem en personlig konto.
  • At adgangen begrænses til relevante dokumenter.
  • At links og invitationer ikke kan bruges ukontrolleret.
  • At adgang kan ændres eller tilbagekaldes.
  • At den gældende dokumentversion er tydelig.
  • At væsentlige handlinger logges.
  • At data beskyttes under overførsel og opbevaring.

Se den uddybende vejledning om sikker dokumentdeling.

Er e-mail sikkert til bestyrelsesmateriale?

E-mail er praktisk, men giver ofte begrænset kontrol efter afsendelsen. En forkert modtager, kompromitteret konto eller videresendt vedhæftning kan sprede materialet uden mulighed for tilbagekaldelse.

Risici ved e-mail omfatter:

  • Fejladressering og automatisk udfyldning af forkert modtager.
  • Phishing og falske login- eller delingslinks.
  • Flere parallelle dokumentversioner.
  • Kopier i private indbakker, downloads og backup.
  • Manglende kontrol, når et medlem fratræder.
  • Uklar dokumentation for, hvem der har åbnet eller delt materialet.

E-mail kan fortsat bruges til beskeder om, at nyt materiale er tilgængeligt, mens selve dokumentet opbevares i en adgangsstyret løsning.

Hvordan fungerer sikker adgangsstyring?

Adgangsstyring følger princippet om mindst mulige rettigheder: Brugeren skal kun have den adgang, rollen kræver, og kun så længe behovet eksisterer.

En robust proces omfatter:

  1. Opret personlige brugere – aldrig fælles bestyrelseslogin.
  2. Tildel roller til bestyrelse, direktion, udvalg, sekretariat og gæster.
  3. Begræns særligt følsomme sager til den relevante kreds.
  4. Kontrollér rettigheder med faste intervaller.
  5. Ændr eller luk adgang straks ved rolle- eller medlemsskifte.
  6. Bevar organisationens dokumenthistorik uden at bevare unødig brugeradgang.

Rollebaseret adgang er normalt lettere at administrere og kontrollere end mange individuelle særrettigheder.

Hvorfor er multifaktorautentifikation vigtig?

Et password kan stjæles gennem phishing, malware, datalæk eller genbrug på flere tjenester. Multifaktorautentifikation kræver yderligere bevis og gør det vanskeligere at overtage en konto med et password alene.

Bestyrelsen bør kræve:

  • Unikke og stærke passwords.
  • Multifaktorautentifikation til fortrolige systemer.
  • Beskyttelse mod gentagne loginforsøg.
  • Sikker nulstilling og genoprettelse af konti.
  • Hurtig spærring ved mistanke om kompromittering.
  • Løbende information om aktuelle phishing-metoder.

Ingen loginmetode fjerner al risiko. Brugeren skal stadig kontrollere domæne, beskeder og uventede godkendelsesanmodninger.

Hvordan sikres bestyrelsesmedlemmernes enheder?

Telefoner, tablets og computere kan indeholde lokale dokumentkopier, noter, e-mails og aktive login-sessioner. Derfor bør organisationen opstille klare minimumskrav.

Relevante tiltag er:

  • Opdateret styresystem, browser og sikkerhedssoftware.
  • Skærmlås, kryptering og stærk adgangskode.
  • Automatisk lås efter kort tids inaktivitet.
  • Mulighed for fjernsletning på administrerede enheder.
  • Adskillelse mellem private og organisatoriske data, hvor det er muligt.
  • Begrænsning af downloads til usikre eller delte enheder.
  • Procedure for bortkomst, tyveri og udskiftning.

Bestyrelsen bør også aftale, om private enheder må anvendes, og hvilke krav der i så fald gælder.

Hvordan afholdes digitale og hybride møder sikkert?

Virtuelle møder kan afsløre fortrolige samtaler gennem forkerte deltagere, åbne mødelinks, skærmdeling eller usikre omgivelser.

Før mødet bør arrangøren kontrollere:

  • At invitationen kun sendes til relevante deltagere.
  • At mødelink og adgangskode ikke deles offentligt.
  • At deltagernes identitet kontrolleres.
  • At værten styrer adgang, skærmdeling og optagelse.
  • At fortrolige samtaler ikke kan overhøres.
  • At optagelse kun sker med klart formål og efter gældende regler.
  • At beslutninger og materiale efterfølgende dokumenteres sikkert.

Læs også om bestyrelsesmøder.

Hvordan håndteres nye og fratrædende medlemmer?

Onboarding og offboarding er kritiske sikkerhedspunkter. Nye medlemmer skal forstå reglerne, mens fratrædende medlemmer ikke må beholde unødig adgang.

Ved tiltrædelse bør organisationen:

  • Oprette personlig konto og korrekt rolle.
  • Introducere sikkerhedspolitik, fortrolighed og rapportering.
  • Kontrollere enhed, multifaktorautentifikation og kontaktoplysninger.
  • Begrænse historisk adgang efter et dokumenteret behov.

Ved fratrædelse bør adgang lukkes rettidigt, lokale dokumenter håndteres, og eventuelle udlånte enheder returneres. Organisationens dokumenter og beslutningshistorik skal samtidig bevares efter gældende regler.

Hvordan håndteres leverandør- og cloudrisici?

Bestyrelsens sikkerhed afhænger også af de leverandører, der opbevarer eller behandler data. En professionel vurdering bør omfatte:

  • Hvor data behandles og opbevares.
  • Kryptering, adgangskontrol og logning.
  • Backup, gendannelse og dokumenteret driftsberedskab.
  • Håndtering og varsling af sikkerhedshændelser.
  • Brug af underleverandører.
  • Databehandleraftale og internationale overførsler.
  • Uafhængige revisioner eller relevante certificeringer.
  • Mulighed for sikker eksport og sletning ved leverandørskifte.

Certificeringer kan støtte vurderingen, men erstatter ikke en konkret kontrol af løsningens anvendelse og organisationens egne procedurer.

Hvad skal bestyrelsen gøre ved et sikkerhedsbrud?

Et sikkerhedsbrud kan være mistet udstyr, kompromitteret konto, fejlsendt dokument, ransomware eller uautoriseret adgang. Hurtig reaktion kan begrænse skaden.

En grundlæggende proces er:

  1. Rapportér hændelsen straks gennem den aftalte kanal.
  2. Begræns adgang og stop yderligere spredning.
  3. Bevar relevante logfiler og anden dokumentation.
  4. Vurder berørte systemer, oplysninger og personer.
  5. Aktivér juridisk, teknisk og kommunikativ bistand efter behov.
  6. Vurder anmeldelses- og underretningskrav.
  7. Gendan driften kontrolleret og følg op på årsagerne.

Bestyrelsen bør kende sin rolle i beredskabet før en hændelse og øve håndteringen gennem realistiske scenarier.

Hvilken sikkerhedsrapportering bør bestyrelsen modtage?

Rapporteringen bør gøre det muligt at forstå risici og træffe beslutninger. En lang liste over tekniske hændelser er sjældent tilstrækkelig.

Bestyrelsen kan blandt andet følge:

  • Væsentligste digitale risici og udviklingen i dem.
  • Status på kritiske forbedringsplaner.
  • Alvorlige hændelser og læringspunkter.
  • Test af backup, beredskab og gendannelse.
  • Adgangskontroller og privilegerede brugere.
  • Leverandørrisici og væsentlige afhængigheder.
  • Resultater fra træning, øvelser og sikkerhedstest.
  • Risici, der er accepteret, og hvem der har godkendt dem.

Målepunkterne bør kobles til forretningspåvirkning, ansvar og frister frem for at blive præsenteret uden kontekst.

Hvilke spørgsmål bør bestyrelsen stille om cybersikkerhed?

Relevante spørgsmål omfatter:

  • Hvilke informationer og systemer er mest kritiske for virksomheden?
  • Hvilke trusler kan realistisk påvirke strategi og drift?
  • Hvordan beskytter vi identiteter, adgange og fortrolige dokumenter?
  • Hvilke leverandører kan skabe den største koncentrationsrisiko?
  • Hvornår blev beredskab og gendannelse senest testet?
  • Hvordan opdager og eskalerer vi alvorlige hændelser?
  • Hvilke sikkerhedsrisici har ledelsen accepteret?
  • Har bestyrelsen selv en sikker arbejdsform?
  • Hvilke regulatoriske krav gælder nu og fremover?
  • Hvad er de tre vigtigste forbedringer de næste 12 måneder?

Hvordan udarbejdes en sikkerhedspolitik for bestyrelsen?

En kort og anvendelig politik bør fastlægge:

  • Godkendte kanaler til dokumenter og kommunikation.
  • Krav til login, multifaktorautentifikation og enheder.
  • Regler for download, udskrift og lokal opbevaring.
  • Håndtering af særligt fortrolige sager.
  • Sikker deltagelse i fysiske og virtuelle møder.
  • Rapportering af mistænkelige beskeder og sikkerhedshændelser.
  • Onboarding, rolleændring og offboarding.
  • Ansvar for kontrol, træning og opdatering af politikken.

Politikken bør være konkret nok til at kunne følges i hverdagen og gennemgås mindst ved væsentlige ændringer i trusler, teknologi eller organisation.

Hvilke fejl bør bestyrelsen undgå?

Hyppige fejl omfatter:

  • At betragte cybersikkerhed som et rent it-problem.
  • At sende fortroligt materiale som almindelige vedhæftninger.
  • At bruge private eller delte konti uden stærk autentifikation.
  • At give alle adgang til alle sager.
  • At glemme at lukke tidligere medlemmers og rådgiveres adgang.
  • At downloade materiale til ukontrollerede enheder.
  • At stole på certificeringer uden at kontrollere den konkrete løsning.
  • At have et beredskab, som aldrig er testet.
  • At modtage rapportering uden beslutningsrelevant kontekst.
  • At skjule fejl og mistænkelige hændelser i stedet for at rapportere hurtigt.

Ofte stillede spørgsmål om bestyrelsessikkerhed

  • Hvad er bestyrelsessikkerhed?
    Bestyrelsessikkerhed er de organisatoriske, menneskelige og tekniske tiltag, der beskytter bestyrelsens oplysninger, møder, dokumenter og beslutningsprocesser mod fejl, tab, misbrug og uautoriseret adgang.
  • Hvorfor er bestyrelsen særligt udsat for cyberangreb?
    Bestyrelsen arbejder med koncentreret og ofte fortrolig information om strategi, økonomi, ledelse, risici og transaktioner. Det gør medlemmer og sekretariat attraktive mål for phishing, kontoovertagelse og informationsmisbrug.
  • Hvilket ansvar har bestyrelsen for cybersikkerhed?
    Bestyrelsen skal føre relevant tilsyn med virksomhedens væsentlige risici, herunder digitale risici. Det konkrete ansvar afhænger af organisationen, lovgivningen og bestyrelsens opgaver og kan ikke overlades fuldstændigt til it-funktionen.
  • Hvordan bør bestyrelsesdokumenter deles sikkert?
    Fortrolige bestyrelsesdokumenter bør deles gennem en kontrolleret løsning med personlige brugere, stærk autentifikation, rollebaseret adgang, kryptering, logning og mulighed for at tilbagekalde adgang.
  • Er e-mail sikkert til bestyrelsesmateriale?
    Almindelig e-mail kan medføre risiko for fejladressering, phishing, ukontrollerede kopier og manglende tilbagekaldelse. Fortroligt materiale bør derfor som udgangspunkt deles gennem en kontrolleret platform.
  • Hvorfor er multifaktorautentifikation vigtig?
    Multifaktorautentifikation kræver mere end ét bevis på brugerens identitet og reducerer risikoen for kontoovertagelse, hvis et password bliver stjålet eller genbrugt.
  • Hvad skal der ske ved et bestyrelsesskifte?
    Den fratrædendes adgang bør lukkes rettidigt, enheder og lokale kopier håndteres efter reglerne, og det nye medlem bør kun få den adgang, rollen kræver. Organisationens historik skal samtidig bevares korrekt.
  • Hvad er bestyrelsens rolle ved et sikkerhedsbrud?
    Bestyrelsen bør kende beredskabet, sikre tydelige eskalationsveje og modtage relevant information om hændelsens omfang, forretningspåvirkning, lovkrav, kommunikation og genopretning.
  • Hvilke spørgsmål bør bestyrelsen stille om cybersikkerhed?
    Bestyrelsen bør blandt andet spørge til kritiske aktiver, væsentlige trusler, adgangskontrol, leverandørrisici, beredskab, backup, hændelser, træning og hvordan sikkerheden måles og testes.
  • Hvordan kan en bestyrelsesportal styrke sikkerheden?
    En bestyrelsesportal kan samle dokumenter og mødeprocesser i et kontrolleret miljø med personlige brugere, adgangsstyring og historik. Effekten afhænger også af konfiguration, procedurer og brugernes adfærd.

Hvilke officielle kilder bør anvendes?

Kravene afhænger af organisationens sektor, størrelse, oplysninger og konkrete risici. Centrale officielle kilder omfatter:

Oplysningerne er generelle og kan ikke erstatte en konkret juridisk eller sikkerhedsmæssig vurdering. Kilder senest kontrolleret den 1. september 2026.

Hvordan understøtter BetterBoard bestyrelsessikkerhed?

BetterBoards bestyrelsesportal samler bestyrelsens mødemateriale og administrative processer i et kontrolleret digitalt miljø.

En samlet portal kan blandt andet understøtte:

  • Personlige brugere og struktureret adgang til materialet.
  • Rollebaseret adgang for bestyrelse, direktion, udvalg og gæster.
  • Samling af dagsordener, bilag, referater og historik.
  • Versionsstyring og kontrolleret dokumentdeling.
  • Mindre afhængighed af vedhæftede filer og private mapper.
  • Sammenhæng mellem møder, beslutninger og opfølgning.

Teknologien kan ikke stå alene. Organisationen skal fortsat styre roller, enheder, adfærd, opbevaring og beredskab.

Læs mere om bestyrelsesportaler eller se BetterBoards bestyrelsesportal.