Den hører til gennemgangen af mønstret bag lange opholdstider i netværket.
Storbritannien: 28% af det offentliges IT er forældet og kan ikke beskyttes. Danmark: Kun 54% af samfundskritiske IT-systemer opfylder sikkerhedskravene. Vi har samme problem.
Storbritanniens brutale erkendelse
I januar 2026 udgav Storbritannien deres “Government Cyber Action Plan”. Konklusionen var brutal: 28% af deres IT-systemer er legacy-teknologi. Yderst sårbar for angreb. Deres egen cyber-auditor havde fundet betydelige huller. I asset management vidste de ikke, hvilke enheder de havde. I monitorering kunne de ikke se, hvad der skete. I response planning havde de ingen plan. Det oprindelige mål om resiliens inden 2030 kan ikke nås. Det er ikke en lille organisation, vi taler om. Det er den britiske regering med £210 millioner i budget og hundredvis af IT-folk. Og selv de kæmper med at få styr på forældet teknologi.
Danmark står i samme situation
Ifølge IT-Branchen opfylder kun 54% af Danmarks samfundskritiske IT-systemer sikkerhedskravene. Det betyder, at næsten halvdelen af de systemer, der holder samfundet kørende, ikke lever op til de standarder, vi selv har sat. SAMSIK (Styrelsen for Samfundssikkerhed, tidligere Center for Cybersikkerhed) vurderer cybertruslen som “MEGET HØJ”. Det er det højeste niveau. Ransomware-angreb mod danske virksomheder og myndigheder er rekordhøjt. Danmarks Domstole har erkendt problemet og udviklet en legacy-strategi med et screeningsværktøj til at identificere forældede IT-systemer. Værktøjet deles gratis med andre myndigheder. Det er et godt initiativ. Men det viser også omfanget af problemet.
Hvad er problemet med legacy-systemer?
Legacy IT er systemer, der ikke længere modtager sikkerhedsopdateringer fra leverandøren. Windows 7. Windows Server 2008. Specialsystemer fra 00’erne, der styrer produktion eller logistik. Software, som leverandøren er stoppet med at vedligeholde, men som stadig kører, fordi det er for dyrt eller besværligt at udskifte. Problemet er, at kendte sårbarheder ikke kan lukkes. Når Microsoft stopper med at udgive sikkerhedsopdateringer til et produkt, forsvinder sårbarhederne ikke. De bliver bare stående åbne. Og angriberne ved det. Legacy-systemer kan ofte ikke beskyttes med moderne sikkerhedsværktøjer. De taler ikke sammen med nyere systemer. Monitorering bliver umulig, fordi de ikke understøtter moderne logging-standarder. Og de kræver specialviden, som bliver sværere at finde for hvert år, efterhånden som de folk, der kendte systemerne, går på pension eller skifter job.
Hvor kommer legacy-systemerne fra?
Mange stammer fra sammenlægninger af IT-landskaber over tid. Fusioner, opkøb, organisationsændringer. Hvert nyt lag lægges oven på det gamle, og ingen tager sig tid til at rydde op. Storbritannien nævner det som en kerneårsag i deres rapport. Hollands anklagemyndighed opdagede det samme, da de måtte lukke alle IT-systemer i tre uger efter et Citrix-hack i juli 2025. Angrebet udnyttede en kendt sårbarhed i et system, der burde have været udfaset for år siden. Det er ikke ond vilje. Det er prioritering. Når budgetterne er stramme, vælger man ofte at holde det kørende frem for at investere i modernisering. Indtil det ikke længere er et valg.
Hvad koster det at ignorere problemet?
Det samlede årlige tab fra IT-kriminalitet mod danske virksomheder anslås til 4 milliarder kroner ifølge IT-Branchen. For en SMV kan et cyberangreb koste op til 140.000 kr. om dagen i tabt omsætning, genopretning og håndtering. Det løber hurtigt op, hvis I er nede i en uge eller mere. Men det er ikke kun direkte omkostninger. Synnovis-angrebet i London i juni 2024 ramte et laboratorium, der leverer blodprøvetestning til hospitaler. Angrebet stoppede testningen og tvang hospitaler til at aflyse over 10.000 ambulante aftaler og 1.700 planlagte operationer. Det var ikke hospitalernes egne systemer, der blev ramt. Det var en leverandør. Men konsekvensen var den samme: Patienter kunne ikke få den behandling, de havde brug for.
Tre konkrete skridt du kan tage nu
Kortlæg jeres IT-portefølje. Hvilke systemer har I? Modtager de stadig sikkerhedsopdateringer? Hvornår udløber supporten? Danmarks Domstoles legacy-værktøj kan være et udgangspunkt, men det vigtigste er at få overblikket. Du kan ikke beskytte noget, du ikke ved, du har. Lav en 3-5 års udfasningsplan. Start med de kritiske systemer, der ikke længere modtager sikkerhedsopdateringer. Prioritér efter risiko: Hvilke systemer indeholder følsomme data? Hvilke er forbundet til internettet? Hvilke kan lamme jeres drift, hvis de bliver kompromitteret? Budgettér realistisk. Det er billigere end tre ugers nedetid. Etablér grundlæggende sikkerhedskontroller. Asset management, så I ved, hvad I har. Logging, så I kan se, hvad der sker. Incident response plan, så I ved, hvad I gør, når noget går galt. Det er ikke glamourøst, men det er fundamentet for al anden sikkerhed.
Det løser ikke sig selv
Hvis den britiske regering med £210 millioner og hundredvis af IT-folk kæmper med legacy IT, er det ikke et problem, der løser sig selv. Heller ikke for danske virksomheder. Det kræver en bevidst beslutning om at prioritere det. At afsætte budget. At acceptere, at nogle systemer skal udskiftes, selvom de “virker fint”. For de virker fint, indtil de ikke gør.
Få et uafhængigt blik på jeres IT-systemer
En cybersikkerhedsaudit giver jer et ærligt billede af, hvor I står. Hvilke systemer er forældede? Hvilke udgør en risiko? Og hvad bør I prioritere først? En teknisk sikkerhedsgennemgang går i dybden med jeres infrastruktur og identificerer de konkrete sårbarheder, som legacy-systemer ofte medfører. Det handler ikke om at finde fejl for fejlenes skyld. Det handler om at give jer et grundlag for at træffe informerede beslutninger om, hvor I skal investere jeres begrænsede ressourcer. Hvornår fik I sidst en ekstern sikkerhedsgennemgang af jeres IT-systemer? Har du brug for et uafhængigt blik på jeres IT-portefølje og sikkerhedsniveau? Kontakt Nielco IT på telefon 70 13 63 23 eller via kontaktformularen.




