Observation

Når IT designer indefra og ud

21. april 2026 · Forfatter: Lisbeth Loft

Problemet er ikke altid, at brugerne vælger en usikker løsning. Nogle gange er problemet, at den sikre løsning aldrig tog udgangspunkt i deres behov.

I mange organisationer bliver nye IT-løsninger valgt med udgangspunkt i den eksisterende infrastruktur, den tekniske arkitektur eller de systemer, IT-afdelingen allerede kender godt.

Det kan være rationelt set fra et drifts- og sikkerhedsperspektiv.

Men hvis brugerens behov først kommer ind senere, kan organisationen ende med en løsning, der teknisk set passer godt ind – men som ikke passer godt til arbejdet.

Så begynder folk at finde andre måder at løse opgaven på.

Når den officielle løsning ikke passer til virkeligheden

Det kan være medarbejdere, der gemmer data lokalt, fordi den godkendte løsning er for besværlig.

Det kan være dokumenter, der ender i privat iCloud eller andre private tjenester, fordi deling på tværs er vanskelig.

Det kan være en usikker formular, der bliver bygget uden om den officielle løsning, fordi den eksisterende proces ikke understøtter den opgave, der faktisk skal løses.

Eller det kan være helt almindelige workarounds, som langsomt bliver en del af hverdagen, fordi de virker bedre end den løsning, organisationen har stillet til rådighed.

Når det sker, bliver det ofte beskrevet som et brugerproblem.

Men det kan lige så godt være et designproblem.

Indefra og ud versus udefra og ind

Et indefra-og-ud-perspektiv tager typisk udgangspunkt i den eksisterende platform, hvad der kan driftes, hvad der kan integreres, og hvilke løsninger IT-afdelingen allerede kender.

Et udefra-og-ind-perspektiv starter et andet sted: Hvilken opgave skal faktisk løses, hvordan arbejder brugerne i praksis, hvilke oplysninger skal flyttes eller deles, og hvor opstår friktionen i dag?

Målet er ikke at vælge det ene perspektiv frem for det andet. Begge er nødvendige. Problemet opstår, når de tekniske hensyn får lov at dominere så meget, at brugerens behov først kommer ind bagefter.

Den sikre løsning bør ikke bare passe ind i infrastrukturen. Den bør også være den naturlige måde at løse opgaven på.

Shadow IT er ofte et signal

Shadow IT bliver ofte behandlet som noget, der skal elimineres.

Men det kan også ses som information.

Hvis mange medarbejdere bruger den samme uofficielle løsning, deler data på en bestemt måde eller bygger de samme workarounds, fortæller det noget om, hvor organisationens officielle løsninger ikke passer til behovet.

Det betyder ikke, at uofficielle løsninger er acceptable.

Det betyder, at de kan være symptomer på et underliggende problem, som organisationen bør forstå, før den forsøger at løse det.

Sikkerhed skal passe til arbejdet

Informationssikkerhed fungerer bedst, når den er indbygget i den måde arbejdet faktisk foregår på.

Hvis sikkerhed bliver noget, brugeren hele tiden skal arbejde sig udenom, er der større risiko for, at andre løsninger opstår.

Det betyder, at IT, informationssikkerhed og forretningen bør arbejde tættere sammen om at forstå brugssituationen, før løsningen vælges.

Det er ikke kun et spørgsmål om brugervenlighed.

Det er også et sikkerhedsspørgsmål.

En løsning, der er sikker på papiret, men som systematisk får brugerne til at gå uden om den, er ikke nødvendigvis den sikreste løsning i praksis.

Når workarounds bliver en del af risikobilledet

Workarounds, private cloud-tjenester og lokale filer kan skabe problemer med blandt andet adgang, databeskyttelse, backup, logging og overblik.

Men hvis organisationen kun reagerer ved at forbyde dem, uden at forstå hvorfor de er opstået, er der risiko for, at problemet blot flytter et andet sted hen.

Det relevante spørgsmål er derfor ikke kun:

Hvordan stopper vi brugen af uautoriserede løsninger?

Det er også:

Hvad var det behov, den uautoriserede løsning faktisk løste?

Det spørgsmål kan være langt mere værdifuldt.

Fra teknisk løsning til organisatorisk løsning

God IT-governance handler ikke kun om at vælge teknologi, der passer ind i arkitekturen.

Det handler også om at vælge løsninger, der passer ind i organisationen.

Det kræver forståelse for både teknologi, arbejdsgange, mennesker og sikkerhedsadfærd.

Når de perspektiver bringes sammen fra starten, bliver det langt lettere at skabe løsninger, som både er sikre og faktisk bliver brugt.