Cybersikkerhed og compliance til SMV'er

Operationel IT-sikkerhed, der kan drives i praksis

Vi arbejder med virksomheder, der skal leve op til NIS2 eller DORA og ikke har en it-afdeling til at klare det selv.

Vi sætter det op, så I kan drive det bagefter. Også når vi ikke er der.

Åbent arbejde

765

sårbarheder gennemgået på dansk. Der står et navn på hver eneste, og de kan alle slås op.

Fordeling i vores database

Vi henter kun det, der rammer danske SMV’er. Så fordelingen siger noget om vores udvalg, ikke om verden.

Ydelser

Fem ting vi bliver hentet ind til

Det er de fem, folk ringer om. Er det noget andet, står resten på ydelsessiden.

  • Fast pris · ingen binding

    E-mail Skjold

    Enhver kan sende mails i jeres navn, indtil DMARC står på reject. Vi rydder op i afsenderne, læser rapporterne og strammer politikken trin for trin. Uden at jeres egen post falder ned undervejs.

    Se ydelsen →
  • NIS2 Rådgivning

    Loven fylder mange sider. Vi finder dem, der gælder jer, og siger hvad I skal tage først.

    Læs mere →
  • SIEM & XDR

    Logfiler er kun noget værd, hvis nogen kigger i dem. Det gør vi. Og vi ringer, når der er grund til det.

    Læs mere →
  • Incident Response

    Når noget er sket, er det sjældent klart hvad. Vi finder omfanget, lukker hullet og skriver ned, hvad der skete. Rapporten er jeres.

    Læs mere →
  • Backup og gendannelse

    De fleste har backup. Færre har prøvet at gendanne fra den. Vi gør det inden for 30 dage og noterer, hvor lang tid det tog.

    Se ydelsen →

Cases

Resultater fra virkeligheden

To forløb. Tallene kan slås op udefra, og vi begyndte med vores egen platform. Det ville være mærkeligt at gøre andet.

Løsninger

Genkender I en af de her?

Folk ringer sjældent, fordi de har lyst. Her er de fire anledninger, vi hører oftest.

  • Vi skal forholde os til NIS2

    En kunde eller en revisor har spurgt, og nu skal I kunne svare. Vi starter med en gap-analyse, så I ved hvad der mangler, før I bruger penge.

  • Vi opdager først problemer, når nogen ringer

    Der er ingen der kigger på logfilerne, fordi ingen har tid. Overvågning, der giver besked, frem for rapporter ingen læser.

  • Vi ved ikke, hvor vi står

    IT-miljøet er vokset i takt med forretningen, og ingen har det samlede billede. En risikovurdering giver jer det på skrift.

  • Der er sket noget nu

    Mistanke om indbrud, en mail der ikke var jeres, eller en server der opfører sig underligt. Ring, så tager vi den derfra.

Sådan arbejder vi

Fra afklaring til implementering

Et klart forløb fra første dialog til implementering og stabil drift.

  1. Afklaring

    Vi ser på det, I har. Ikke på det, en tjekliste siger, I burde have.

  2. Prioritering

    Så lægger vi det i rækkefølge. Det, der haster, først. Resten kan vente, og det siger vi også.

  3. Implementering

    Vi udfører det og bliver ved, til det kører. Dokumentationen får I med.

Viden

Begynd med at forstå det

Vi skriver om det, folk ringer og spørger om. På dansk, og uden at det ender i en demo.

  • Compliance & Ansvar

    Hvad er NIS2?

    NIS2 er EU's direktiv om cybersikkerhed, gennemført i dansk lov i 2025. Det stiller krav om risikostyring, hændelseshåndtering og rapportering inden for 24 og 72 timer. Ledelsen skal godkende, føre tilsyn og uddanne sig, og kan holdes personligt ansvarlig. Er I ikke selv omfattet, møder I ofte kravene gennem jeres kunders kontrakter.

  • E-mail- & Domænesikkerhed

    Hvad er DMARC?

    DMARC fortæller modtagende mailservere, hvad de skal gøre med post, der udgiver sig for at komme fra jer. Den bygger oven på SPF og DKIM og er det eneste lag, der reelt stopper spoofing af jeres domæne. p=none beskytter ingenting. Det er et måleværktøj, ikke en politik. Vejen til p=reject tager typisk fire til otte uger. Selve opsætningen tager en eftermiddag.

  • Compliance & Ansvar

    Hvad er en risikovurdering?

    En risikovurdering afgør, hvad I skal beskytte først. Uden den prioriterer I efter mavefornemmelse. Den består af fire spørgsmål: hvad er kritisk, hvad kan ramme det, hvor slemt bliver det, og hvad gør I ved det. Resultatet er et risikoregister med en ejer og en frist på hver linje. NIS2, ISO 27001 og de fleste kunders leverandørspørgeskemaer forudsætter, at den findes.

  • Compliance & Ansvar

    Hvad er en DPO?

    En DPO overvåger, om I overholder GDPR, og er kontaktpunkt for Datatilsynet. Rollen er lovpligtig for offentlige myndigheder og for virksomheder, hvis kerneaktivitet er overvågning eller følsomme data i stort omfang. Kerneaktiviteten afgør det, ikke størrelsen. En almindelig SMV skal sjældent have en. DPO'en skal være uafhængig. Det udelukker IT-chefen, HR-chefen og direktøren.

  • Overvågning & Respons

    Hvad er SIEM?

    Et SIEM samler logs fra servere, pc'er, firewall og cloud ét sted og leder efter mønstre på tværs. Hver enkelt hændelse er harmløs. Sammensat er de signaturen på et angreb. Uden central log er en hændelsesundersøgelse gætværk, og rapporten til myndighederne bliver tynd. Et SIEM uden drift er et dashboard, ingen kigger på. Det er derfor de fleste interne projekter fejler.

  • Trusler

    Hvad er phishing?

    Phishing narrer mennesker til at udlevere logins eller godkende betalinger. Angrebet rammer personen, ikke systemet. Dårligt sprog er ikke længere et kendetegn. Angriberne bruger AI og skriver fejlfrit. Forsvaret er lagdelt: DMARC, MFA, overvågning, træning og faste betalingsprocedurer. Hurtig rapportering er vigtigere end at undgå fejl. Derfor skal det være trygt at sige det.

Daniel Maahr, indehaver af Auroa ApS

Hvem I møder

I får én fast kontaktperson

Den samme rådgiver følger jer fra første gennemgang til den daglige drift. I skal ikke forklare jeres opsætning forfra, hver gang I henvender jer.

Bliver der brug for flere hænder undervejs, kommer de til. Men ansvaret bliver, hvor det var, og den, der skriver rapporten, har selv set miljøet.