Akkreditering af IT-systemer – Hvorfor er det relevant for leverandører til forsvarsmyndigheder?

news
02 Oct 2025
Faglig nyhed

Akkreditering af it-systemer til behandling af klassificerede oplysninger er den proces, som IT-systemer skal gennemgå for at blive godkendt (akkrediteret) til at håndtere klassificerede oplysninger. Kravet har central betydning for virksomheder, der er, eller påtænker at blive, leverandører til forsvarsmyndigheder i Danmark eller i udlandet. 

Klassificerede oplysninger – fire sikkerhedsniveauer
Betegnelsen ”klassificerede oplysninger” henviser i denne forbindelse til det særlige regime for klassificering af oplysninger, der er fastsat i Justitsministeriets sikkerhedscirkulære.

Efter sikkerhedscirkulæret kan oplysninger klassificeres på fire niveauer alt efter, hvilken grad af skade en kompromittering af oplysninger kan medføre:

1) YDERST HEMMELIGT 
Denne klassifikationsgrad skal anvendes om informationer, hvis videregivelse uden dertil indhentet bemyndigelse ville kunne forvolde Danmark eller landene i NATO eller EU overordentlig alvorlig skade.

2) HEMMELIGT 
Denne klassifikationsgrad skal anvendes om informationer, hvis videregivelse uden dertil indhentet bemyndigelse ville kunne forvolde Danmark eller landene i NATO eller EU alvorlig skade.

3) FORTROLIGT 
Denne klassifikationsgrad skal anvendes om informationer, hvis videregivelse uden dertil indhentet bemyndigelse ville kunne forvolde Danmark eller landene i NATO eller EU skade.

4) TIL TJENESTEBRUG 
Denne klassifikationsgrad anvendes om informationer, der ikke må offentliggøres eller komme til uvedkommendes kendskab. Omfanget af sikkerhedsforanstaltninger, der skal iagttages fastsættes ud fra cirkulærets klassificeringssystem.

Det bemærkes, at ovenstående klassifikationsgrader anvendes uafhængigt af det generelle fortrolighedsbegreb, der er fastsat i straffelovens § 152. Der er således ikke nødvendigvis sammenfald mellem, hvad der efter sikkerhedscirkulæret klassificeres som fortroligt, og hvad der efter straffeloven anses for fortroligt. 

Sikkerhedscirkulæret – rammen for klassificering
Da der alene er tale om et cirkulære – og ikke f.eks. en bekendtgørelse eller en lov – finder sikkerhedscirkulærets regler kun anvendelse for staten og dens ansatte. Cirkulæret udgør således en intern statslig forskrift, der alene regulerer forhold knyttet til statens beskyttelse af klassificerede oplysninger. Cirkulæret fastsætter bl.a., at Politiets Efterretningstjeneste er national sikkerhedsmyndighed. Dog varetager Forsvarets Efterretningstjeneste funktionen som national sikkerhedsmyndighed inden for Forsvarsministeriets område.

Det fastsættes endvidere, at Forsvarets Efterretningstjeneste er national it-sikkerhedsmyndighed, mens Politiets Efterretningstjeneste varetager funktionen som national it-sikkerhedsmyndighed inden for Justitsministeriets område.

Opgaven med at akkreditere it-systemer uden for Justitsministeriets område varetages således af Forsvarets Efterretningstjeneste. Det er derfor Forsvarets Efterretningstjeneste, der har til opgave at akkreditere it-systemer, der skal anvendes til at behandle klassificerede oplysninger, f.eks. når virksomheder løser opgaver for eller leverer ydelser og produkter til Forsvaret.

Sikkerhedsgodkendelse af individer
Klassificerede oplysninger skal behandles efter reglerne fastsat i sikkerhedscirkulæret og må bl.a. kun deles med personer, der er sikkerhedsgodkendt til at behandle oplysninger af den konkrete grad af klassifikation. 

Akkreditering
Parallelt med kravet om sikkerhedsgodkendelse af individer fastsætter sikkerhedscirkulæret de krav, som it-systemer, der skal behandle klassificerede oplysninger, skal møde (herefter akkreditering).

Konkret følger det af cirkulæret, at elektronisk behandling af informationer klassificeret YDERST HEMMELIGT – og dermed på det højeste niveau – i hvert enkelt tilfælde kræver en særskilt tilladelse fra den nationale it-sikkerhedsmyndighed. 

Alle former for elektroniske informationssystemer beregnet til behandling af informationer klassificeret HEMMELIGT eller FORTROLIGT skal akkrediteres af den nationale it-sikkerhedsmyndighed.

Det er videre et krav, at tilkobling af eksterne elektroniske informationssystemer til interne elektroniske informationssystemer, der indeholder klassificerede informationer, kun må finde sted efter godkendelse af den nationale it-sikkerhedsmyndighed.

Endvidere fastsætter cirkulæret bl.a., at nye versioner af software til anvendelse i sikkerhedsgodkendte elektroniske informationssystemer skal sikkerhedsgodkendes af den nationale it-sikkerhedsmyndighed før ibrugtagning.

NATO’s krav og Common Criteria (CC)
Som medlem af NATO er Danmark underlagt en række krav, der i praksis har væsentlig betydning for akkrediteringsprocessen. NATO’s såkaldte Common Criteria (CC).

CC fastlægger krav til IT-sikkerheden for et produkt eller system i forhold til i) funktionelle krav og i) sikringskrav. De funktionelle krav definerer den ønskede sikkerhedsadfærd. Sikkerhedskravene er grundlaget for at opnå tillid til, at de påståede sikkerhedsforanstaltninger er effektive og implementeret korrekt.

Den danske akkrediteringsproces omfatter i relevant omfang en vurdering efter CC.

Akkrediteringsprocessen
Som det fremgår, fastlægger sikkerhedscirkulæret omfattende krav til systemer, der skal behandle klassificerede oplysninger. Samtidig er kravene alle afhængige af en godkendelses- eller tilladelsesproces hos den nationale it-sikkerhedsmyndighed. Disse forhold har igennem en længere periode betydet en betydelig sagsophobning og forlængelse af sagsbehandlingstiden for it-sikkerhedsmyndigheden i sager om akkreditering.

I erkendelse af, at den lange sagsbehandlingstid for både sikkerhedsgodkendelse af individer og akkreditering af it-systemer bl.a. er en udfordring for opbygning af en styrket forsvarsindustri, afsatte regeringen i juni 2025 nye midler til området. Konkret er der afsat 180 mio. kr. til at håndtere akkrediteringer og sikkerhedsgodkendelser på tværs af Forsvarsministeriets koncern. Bevillingen skal nedbringe den gennemsnitlige sagsbehandlingstid på sikkerhedsgodkendelser og akkrediteringer for nye medarbejdere i Forsvarsministeriets koncern og i forsvarsindustrien.

  1. Betydning for leverandører til forsvarsmyndigheder

2. Udfordringer i akkreditering

På trods af dens fordele kan akkrediteringsprocessen byde på flere udfordringer:

  • Høje omkostninger: Omkostningerne ved at blive akkrediteret kan være høje, hvilket involverer dyre vurderinger og behovet for løbende forbedringer og kravsefterlevelse.
  • Tidskrævende: Processen kan være langvarig og potentielt forsinke den tid, det tager for leverandører at komme ind på markedet eller skalere aktiviteter.
  • Kompleksitet: Det kan være komplekst at overholde flere sæt af krav og standarder, hvilket kræver, at leverandører har specialiseret viden og kompetencer.
  • Globale variationer: Med forskellige lande, der har forskellige standarder og forventninger, kan det være udfordrende at navigere i det globale landskab af akkreditering.

Mens vejen til akkreditering for militære leverandører er krævende, er slutresultatet mere pålidelige og sikre produkter til militær brug. Akkrediteringen sikrer, at leverandører løbende opdaterer deres praksis i overensstemmelse med de nyeste standarder og teknologier, hvilket i sidste ende bidrager til en stærkere og mere sikker forsvarsinfrastruktur.

DLA Pipers rådgivnng

Akkrediteringsprocessen – og udbud på forsvarsområdet – er væsensforskellig fra andre typer af godkendelser og udbudsprocesser. Det er derfor DLA Pipers klare anbefaling, at virksomheder, meget tidligt søger kompetent rådgivning, der kan bistå med at anskueliggøre processen og lægge en plan for, hvordan formelle krav og processer gennemføres mest effektivt. Vi bistår i den forbindelse også med forhold som selskabsetablering, udfærdigelse af samarbejdsaftaler, udbudsprocessen og akkrediteringforløb.

DLA Piper har endvidere et unikt indblik i aktuelle modkøbsforpligtelser, der f.eks. påhviler udenlandske virksomheder, der har vundet danske forsvarsudbud. Vi bistår i den forbindelse både danske og udenlandske virksomheder med at knytte kontakt til relevante underleverandører mv. for at opfylde modkøbsforpligtelser.

DLA Pipers rådgivere har endvidere relevant erfaring fra Forsvarets Efterretningstjeneste med håndtering af akkrediteringsprocesser. Vi bistår derfor virksomheder, der f.eks. ønsker et produkt eller deres egne systemer akkrediteret, men mangler overblik over processen og kravene. Dette kan f.eks. være aktuelt, når en virksomhed ønsker at byde på udenlandske forsvarskontrakter, indgå i modkøb eller generelt ønsker indblik i hvilke krav mv., der kan være relevante for at opnå en akkreditering.

Endelig faciliterer DLA Piper Denmark gerne kontakt til vores DLA Piper kollegaer i andre EU og NATO-lande, på vegne af danske virksomheder, der ønsker lokal rådgivning om de ofte komplekse krav og processor, som udbud og akkrediteringer mv. på området ofte indebærer.