Dansk hosting fra Aalborg
100% CO₂-neutral hosting
24/7/365 dansk support
support@hostious.io
● Hostious viden · artikel

Adgangsoversigten: hvem har adgang til hvad – og hvorfor?

Skrevet af , stifter af Hostious · Udgivet 2. september 2026 · Opdateret 2. september 2026
Adgangsoversigten: hvem har adgang til hvad – og hvorfor?

Kort svar: Adgangsoversigten er én tabel: et system pr. række (WordPress, hosting, domæne/DNS, mail, betaling, statistik, sociale kanaler) og fire kolonner – HVEM har adgang, med HVILKEN rolle, HVORFOR, og hvornår det sidst blev BEKRÆFTET. Før den efter tre principper: mindst nødvendige rettighed (redaktører skal ikke være administratorer), personlige logins frem for delte, og to-faktor på alt vigtigt. Revidér den hvert kvartal – fjern eks-medarbejdere, gamle bureauer og „midlertidige“ adgange fra 2023 – og luk adgange SAMME dag, et samarbejde slutter. De fleste hackede sites blev ikke brudt op; de blev låst op med en gammel nøgle.

Spørg dig selv: hvor mange mennesker OG virksomheder kan lige nu logge ind i din WordPress, din DNS eller din betalingsgateway? Hvis svaret starter med „øh“, er denne artikel til dig – for hver glemt adgang er både et sikkerhedshul og et driftsproblem, den dag noget skal løses hurtigt. Oversigten tager en time at lave og et kvarter i kvartalet at holde.

Hvorfor glemte adgange er farlige

Adgange har det med kun at vokse: praktikanten fik redaktør-rolle i 2024, det gamle bureau har stadig admin „for en sikkerheds skyld“, og freelance-designeren kender FTP-koden, der aldrig blev skiftet. Hver af dem er en angrebsvej, du ikke overvåger – kompromitteres DERES mail eller kodeordsvaner, er det DIT site, der hackes, og lækkede kodeord fra gamle tjenester prøves automatisk mod alt. Men risikoen er også driftsmæssig og juridisk: når ingen ved, hvem der kan hvad, kan ingen heller svare på GDPR-spørgsmålet „hvem har adgang til kundedata?“ – og når noget haster, spildes den første halve time på at finde ud af, hvem der overhovedet KAN logge ind. Oversigten løser alle tre på én gang: færre nøgler, kendte nøgler, og et svar på skrift.

Tabellen: rækker og kolonner

Adgangsoversigt: systemer, personer, roller og seneste bekræftelse i én tabel

Byg den på en time: list SYSTEMERNE som rækker – WordPress (alle brugere med rolle), hosting-kontrolpanel, domæneregistrator og DNS, mail-administration, betalingsgateway, statistik, nyhedsbrevssystem, sociale kanaler, password manageren selv – og udfyld fire kolonner pr. adgang: HVEM (navn, aldrig „kontoret“), ROLLE/NIVEAU (admin, redaktør, læseadgang – brug systemets egne betegnelser), HVORFOR (én halv sætning: „driver sitet“, „bogføring“, „bureau: kampagner“) og SIDST BEKRÆFTET (dato fra seneste revision). Allerede første udfyldning plejer at finde tre-fem adgange, ingen kan forklare – luk dem med det samme, og notér det i ændringsloggen. Gem tabellen sammen med driftsdokumentationen – uden kodeord, kun hvem-og-hvad – så er den også vikarens og revisionens opslag.

De tre principper

MINDST NØDVENDIGE RETTIGHED: giv den rolle, arbejdet kræver – ikke den, der er nemmest. Skribenten er forfatter eller redaktør, ikke administrator; bogholderen har læseadgang i gatewayen, ikke ejerskab; og antallet af WordPress-administratorer kan tælles på én hånd med fingre til overs. PERSONLIGE LOGINS: delte konti („info@… er admin“) gør både revision og offboarding umulig – når én person stopper, skal ALLE delte koder skiftes; opret i stedet en bruger pr. person, så en adgang kan lukkes uden at røre de andres. TO-FAKTOR på alt, der kan gøre skade: WordPress-admin, hosting, DNS, mail og gateway – det stopper netop de lækkede-kodeord-angreb, som glemte adgange inviterer. De tre principper er samtidig GDPR-arbejdets kedelige halvdel gjort konkret: adgangsstyring PÅ SKRIFT er præcis, hvad et tilsyn spørger efter.

Revisionen: et kvarter i kvartalet

Oversigten holder kun, hvis den revideres, og rytmen er allerede sat: et fast punkt i kvartalstjekket. Rutinen: åbn tabellen, gå rækkerne igennem og stil tre spørgsmål pr. adgang – bruges den stadig? (nej → luk i dag), passer rollen stadig? (admin, der kun læser → nedjustér), og passer virkeligheden med tabellen? (sammenlign med systemernes faktiske brugerlister – WordPress’ brugerliste og hostingpanelets adgange er facit, tabellen er kortet). Opdatér „sidst bekræftet“, og før ændringerne til loggen. To faste triggere UDEN for rytmen: samme-dags-lukning når nogen stopper eller et samarbejde ophører (læg det i offboarding-tjeklisten – også bureauets, jf. ejerskabs-guiden) – og en ekstra runde efter enhver mistanke om kompromittering.

I praksis: bureauer, vikarer og nødadgang

De tilbagevendende tilfælde: BUREAUET får egen navngiven bruger med den rolle, opgaven kræver, og en slutdato-note i tabellen („kampagne til 1/12“) – aldrig jeres eget login; VIKAREN og aflasteren får adgang via overdragelses-pakken – oprettet før ferien, lukket eller nedjusteret efter; og NØDADGANGEN (hvis kun én person har admin, er DET også en risiko) løses med en forseglet reserve: en ekstra admin-konto, hvis kodeord bor i password manageren med adgang for medejer eller betroet makker – dokumenteret i tabellen, så den aldrig bliver en glemt bagdør. Fundamentet gør også her en forskel: på WordPress-hosting hos Hostious er adgangen til kontrolpanelet personlig og kan deles kontrolleret – så hosting-rækken i din tabel er kort, præcis og nem at revidere.

Ofte stillede spørgsmål om adgangsoversigter

Hvor ofte skal adgange revideres?

Et kvarter hvert kvartal som fast punkt i kvartalstjekket – plus samme-dags-lukning, når nogen stopper, og en ekstra runde ved mistanke om kompromittering.

Er delte logins okay, hvis vi kun er få?

Nej – delte konti gør offboarding og sporbarhed umulig: stopper én, skal alt skiftes. Personlige brugere koster ingenting og kan lukkes enkeltvis.

Hvad gør vi med det gamle bureaus adgang?

Luk den i dag, og notér det i ændringsloggen. Skal de hjælpe igen senere, oprettes en ny, navngiven bruger på fem minutter – en sovende admin er aldrig „praktisk“, kun farlig.

Læs også