← Alle indlæg

Partnere

Du kan ikke sælge, hvad du ikke har bygget

Ved et nyligt brancherundbord om arbejdspladsen i 2030 sagde Ewoud Melis, CEO for Trustteam, noget, som de fleste MSP’er stille og roligt undgår. Få styr på dine egne data først. Optimér dine egne arbejdsgange. Først derefter går du til dine kunder med AI-samtalen. Det lyder indlysende. Det er ikke det, der sker.

Bemærkningen ramte, fordi den satte navn på et gab, som markedet er travlt optaget af at dække over. MSP’er i hele Europa sælger Copilot-udrulninger, AI-produktivitetsværktøjer og AI-parathedsvurderinger til kunder, mens deres egen sikkerhedstilstand, compliance-forpligtelser og modstandsdygtighedsarrangementer forbliver igangværende arbejde. Det er ikke bare et troværdighedsproblem. Det er en sårbarhed. Og NIS2 er ved at gøre det til et ansvar.

Det troværdighedsgab, ingen prissætter

En nylig undersøgelse fra AvePoint og Omdia, der bygger på 333 MSP’er, fandt, at mere end halvdelen af respondenterne identificerede styrings- og compliance-problemer som den vigtigste hindring, der forhindrer deres kunder i at indføre AI. Ikke datasikkerhed. Ikke mangel på kompetencer. Ikke investeringsafkast. Styring og compliance. Ironien er, at MSP’en bliver bedt om at løse et problem, den ikke har løst for sig selv.

Omdia-rapporten om MSP-tendenser for 2026 er endnu mere direkte: de mest succesfulde MSP’er udruller AI internt først, for at automatisere service desk-operationer, forbedre videnshåndtering og styrke sikkerhedsoperationer, før de tjener penge på AI-aktiverede tjenester eksternt. Den rækkefølge er ikke en nice-to-have. Det er forskellen mellem en MSP, der kan demonstrere noget, og en, der kun kan beskrive det.

Det, der gør dette gab farligt, er, at kunderne bliver mere sofistikerede. Robin Ody, practice leader for MSP-analyse hos Omdia, udtrykte det ligeud: MSP’er, der indfører forretningsløsnings- og vertikalspecifikke tilgange, vil være bedst positioneret til at indfange denne efterspørgsel. Det omvendte er også sandt. MSP’er, der ikke kan demonstrere deres egen styringstilstand, vil kæmpe med at holde den samtale på bestyrelsesniveau, hvor den i stigende grad skal finde sted.

‘Weerbaarheid’ og ‘veerkracht’: to ord, hollandske MSP’er bliver ved med at forveksle

Den hollandsksprogede samtale i dette marked sammenblander ofte to begreber, der fortjener at holdes adskilt. Weerbaarheid, eller modstandsdygtighed i betydningen robusthed, handler om at forhindre hændelser i overhovedet at opstå. Stærke adgangskontroller, løbende sårbarhedsscanning, patch-disciplin, hærdede konfigurationer. Veerkracht, tættere på genopretningskapacitet, handler om, hvad der sker, efter noget går galt. Hændelsesreaktion, forretningskontinuitet, backup-integritet, evnen til hurtigt at genoprette driften.

Begge betyder noget. Men de kræver forskellige investeringer, forskellige spørgsmål og forskellige samtaler med kunder. En MSP, der ikke har foretaget den skelnen internt, vil også sammenblande dem i kundesamtaler, og den sammenblanding har tendens til at producere organisationer, der hverken er særligt robuste eller særligt gode til at genoprette.

NIS2 sammenblander dem ikke. Direktivet kræver eksplicit, at omfattede enheder håndterer både risikohåndtering og modstandsdygtighedsforanstaltninger, og pålægger rapporteringsforpligtelser, der forudsætter en fungerende evne til hændelsesreaktion. For MSP’er, der opererer i Holland, forventes Cyberbeveiligingswet, den hollandske implementering af NIS2, at træde i kraft i andet kvartal af 2026 og erstatte den eksisterende Wbni. Dette er ikke længere en fremtidig forpligtelse. Den ankommer nu.

Hvad NIS2 faktisk kræver af MSP’en selv

Der er en vedholdende misforståelse om, at NIS2 primært er et kundeproblem, noget MSP’er hjælper deres kunder med. Det er kun delvist sandt. MSP’er er selv inden for NIS2’s anvendelsesområde som leverandører af managed IKT-tjenester, hvilket er anført eksplicit som en omfattet kategori. ENISA har udgivet specifik teknisk implementeringsvejledning for MSP’er under Gennemførelsesforordning (EU) 2024/2690.

Forpligtelserne er ikke abstrakte. De omfatter regelmæssige risikovurderinger, adgangs- og identitetskontroller, hændelsesdetektion og -rapportering, forsyningskædesikkerhedsforanstaltninger og styringsstrukturer med eksplicit ledelsesansvar. I Tyskland, hvor NIS2-implementeringsloven trådte i kraft den 5. december 2025, er ledelsesorganer personligt ansvarlige for compliance-svigt. Antallet af regulerede enheder i Tyskland alene forventes at stige fra cirka 4.500 til omkring 29.000. Ansvar på bestyrelsesniveau er hensigten i hele EU, ikke en tysk særegenhed.

En MSP, der rådgiver kunder om NIS2-compliance, mens dens egne forpligtelser under samme direktiv forbliver uadresserede, er i en position, der ikke vil holde. Ikke kommercielt, og i stigende grad ikke juridisk.

Hvorfor AI gør gabet farligt, ikke bare pinligt

Trusselskonteksten har flyttet sig hurtigere end de fleste styringsframeworks. Forskning fra Flashpoint, udgivet i marts 2026, fandt, at AI-drevet cyberkriminalitet steg 1.500 % i 2025. Angribere bruger de samme store sprogmodeller og automatiseringsværktøjer, som MSP’er sælger til kunder som produktivitetsforbedrere. Shadow AI, hvor medarbejdere bruger uvurderede AI-værktøjer uden for godkendte kanaler, dukker op som en primær vektor for datalæk, ifølge Omdia 2026 MSP-tendensrapporten.

Den praktiske konsekvens er denne. En MSP, der udruller AI-værktøjer i et kundemiljø uden først at forstå sin egen eksponering for AI-aktiverede trusler, og uden at have hærdet sit eget miljø tilsvarende, udvider sin angrebsflade ind i hver kunde, den rører. MSP’er er højværdimål netop på grund af deres privilegerede adgang. Modstanderen behøver ikke at kompromittere hver kunde individuelt, hvis MSP’en er det fælles adgangspunkt.

Weerbaarheid betyder i denne sammenhæng at forstå, hvordan AI-aktiverede angreb faktisk ser ud, løbende at overvåge din egen infrastruktur for de sårbarheder, der muliggør dem, og at kunne demonstrere den overvågning over for kunder og tilsynsmyndigheder. Det er ikke en fremtidig kapacitet. Det er et aktuelt krav.

Hvordan ser det egentlig ud at gå foran med et godt eksempel?

Det begynder med MSP’ens eget miljø. Ikke et selvvurderings-flueben, men et løbende og målbart program. Det betyder daglig scanning af MSP’ens egen angrebsflade, ikke kun kundemiljøer. Det betyder en dokumenteret og testet compliance-tilstand over for de normer, MSP’en sælger til andre, NIS2, ISO 27001 og hvilke som helst sektorspecifikke frameworks, der gælder for MSP’ens kundebase. Det betyder at kunne vise en kunde, på en konkret og reviderbar måde, at MSP’en har gået den vej, den anbefaler.

Hos Guardian360, hvor jeg grundlagde virksomheden i 2015, byggede vi Lighthouse for at give MSP’er og deres kunder løbende synlighed i deres angrebsflade og compliance-tilstand. Jeg vil åbent sige, at vi har en kommerciel interesse i, at MSP’er tager dette alvorligt. Men argumentet afhænger ikke af den interesse. Det afhænger af det, Ewoud sagde ved det rundbord, og af det, dataene bekræfter: styring og compliance er den primære blokering af AI-indførelse, og den MSP, der ikke har bygget dette internt, kan ikke troværdigt sælge det eksternt.

Spørgsmålet, der er værd at dvæle ved

Hvis dine kunder i dag bad dig om at åbne dit eget compliance-dashboard og føre dem gennem din sikkerhedstilstand, hvad ville du så vise dem? Ikke hvad du kunne vise dem om seks måneder med noget forberedelse. Hvad du kunne vise dem i morgen tidlig.

Det svar er dit reelle værditilbud.

Kilder

  1. AvePoint og Omdia-undersøgelse: “The MSP AI gap is about governance, not skills”. Channel Dive, april 2026. channeldive.com
  2. Omdia “MSP Trends and Predictions 2026”, citeret i Acronis-blog, februar 2026. acronis.com
  3. Kennedy Van der Laan: “Cyber in 2026: NIS2 on the way”. Januar 2026. kvdl.com
  4. ENISA: “NIS2 Technical Implementation Guidance” (Gennemførelsesforordning (EU) 2024/2690). enisa.europa.eu
  5. Flashpoint-forskning citeret i Channel Insider: “Managed Security Services Shift as AI Reshapes Risk”. April 2026. channelinsider.com
  6. Reed Smith: “EU Cybersecurity Regulatory Update for 2026 and Beyond”. April 2026. reedsmith.com