Due diligence
Teknisk due diligence: hvad kigger de på, og hvad koster det?
Det, de finder, er næsten altid det samme: at du ikke ejer din egen kode. Og om du gør, afgøres i dansk ret af én ting — om den blev skrevet af en ansat eller af en konsulent.
Hvor mange danske virksomheder det rammer
Der findes ingen opgørelse over, hvor mange tekniske due diligence-forløb der gennemføres i Danmark. Det nærmeste, der er offentliggjort, er finansieringstallene: cirka 200-250 danske virksomheder modtager ekstern finansiering for første gang om året — 1,6 procent af årgangen i 2025 — fordelt på omkring 629 investeringsrunder. EIFO opgjorde 2024 til 1.117 mio. euro over 112 runder.
Oven i det kommer handler, hvor nogen køber virksomheden, og dem tæller ingen. Så størrelsesordenen er nogle hundrede danske virksomheder om året. Det er ikke mange — men hvis du er en af dem, er det hele året.
Du ejer måske ikke din kode, og loven afgør det
“Ophavsretten til et edb-program, der er frembragt af en arbejdstager under udførelsen af dennes arbejde eller efter arbejdsgiverens anvisninger, overgår til arbejdsgiveren.”
Dansk ophavsret har ingen generel arbejdsgiverregel. Der er netop denne ene særregel, og den gælder edb-programmer. Det gør reglen usædvanlig stærk for software — og usædvanlig smal.
For den centrale ordlyd er arbejdstager. Den juridiske litteratur om dansk edb-programbeskyttelse siger det direkte: bestemmelsen gælder for faste ansættelsesforhold, og konsulenter og freelancere er ikke omfattet af særreglen.
Forbehold, som hører med: den kilde er fra 1998. Paragraffen er ikke ændret siden — Danmark moderniserede ophavsretslovens aftaleregler i 2024 og lod § 59 stå — men jeg har ikke kunnet finde en dansk dom eller en myndighedsvejledning, der udtrykkeligt fastslår, at § 59 ikke gælder selvstændige. Konklusionen hviler på lovens ordlyd og på direktivet bag.
Konsekvensen i én tabel
| Koden er skrevet af | Hvem ejer den |
|---|---|
| En ansat, i arbejdet eller efter anvisning | Dit selskab, efter loven |
| En freelancer | Freelanceren — medmindre kontrakten siger andet |
| Et bureau | Bureauet — medmindre kontrakten siger andet |
| En medstifter før stiftelsen | Personen — medmindre der er overdraget |
| En praktikant eller studerende uden ansættelse | Personen — medmindre kontrakten siger andet |
De tre grænser for § 59, som ingen skriver om
Den dækker kun programmer. Designfiler, dokumentation, tekst, illustrationer og tegninger følger ikke med — heller ikke når de er lavet af en ansat. Den eneste nærliggende bestemmelse i nærheden handler om bestilte portrætter og hjælper dig ikke.
Databaser kører på en helt anden regel. Retten til en database tilkommer efter ophavsretsloven den, som fremstiller den — ikke ophavsmanden. Så en database, der er bygget på din bestilling og for din investering, kan ligge hos dit selskab, selv hvor koden ikke gør. Hvem der tæller som fremstilleren, når en freelancer bygger den, har jeg ikke kunnet få afklaret — behandl det som et åbent spørgsmål.
Og § 59 er en standardregel, der kan fraviges. EU-direktivet bag siger det ordret: rettighederne tilfalder arbejdsgiveren “unless otherwise provided by contract”. Det betyder noget overraskende: en ansættelseskontrakt kan tage koden væk fra arbejdsgiveren. Derfor læser en købers advokat ikke kun konsulentaftalerne — han læser også ansættelseskontrakterne.
Hvad de danske rådgivere skriver — og hvad de udelader
De to danske sider med substans om it-due diligence kommer fra PwC og KPMG. De beskriver tilsammen omtrent de samme arbejdsområder: it-landskab, investeringer, driftsomkostninger, kontrakter og sourcing, it-sikkerhed, organisation og kompetencer, infrastruktur og cloud, leverandørafhængighed, skalerbarhed, data, og væsentlige kendte problemer.
Hverken PwC’s eller KPMG’s danske oversigt nævner ejerskab til koden eller open source-licenser. KPMG henviser licenser videre til den juridiske del.
Og der findes ingen dansk standard, tjekliste eller ramme for teknisk due diligence. Jeg har ledt hos DVCA, Dansk Industri, IT-Branchen, Danske IT-Advokater og EIFO. To af dem kan ikke hentes maskinelt, så det er et fravær af fundet kilde — men hvis standarden fandtes, ville den være nem at finde.
Kontraktkæden: det, du skal finde frem
Det her er den liste, der afgør handlen, og den kan du lave selv i dag:
- Ansættelseskontrakter for alle, der har skrevet kode — med deres immaterialretsklausuler, fordi de kan flytte rettigheder den gale vej.
- Alle konsulent- og freelanceaftaler, inklusive de små.
- Bureauernes opgavebeskrivelser og de tilhørende overdragelsesbestemmelser.
- Fakturaer fra folk, der har faktureret som selvstændige uden en skriftlig aftale.
- Alt, der blev bygget før selskabet blev stiftet, og hvordan det kom ind.
- Bidrag fra praktikanter, studerende og venner, der hjalp.
Det er ikke en teoretisk øvelse. Hvis en køber finder en kerneservice skrevet af en freelancer uden overdragelsesklausul, er problemet ikke et forbehold i rapporten — det er en person, der skal findes og betales, før handlen kan lukke.
Open source: kravet har nu en dato
Det andet, due diligence altid finder, er afhængigheder. Her er der sket noget, som endnu ingen dansk side skriver om i due diligence-sammenhæng: EU’s cyberrobusthedsforordning gør en stykliste over din software til et lovkrav med en dato.
| Dato | Hvad der gælder |
|---|---|
| 11. juni 2026 | Forordningens kapitel IV (artikel 35-51) |
| 11. september 2026 | Fabrikanter skal indberette aktivt udnyttede sårbarheder og alvorlige hændelser |
| 11. december 2027 | Forordningen i sin helhed — alle produkter med digitale elementer |
Selve styklistekravet står i bilag I, del II, punkt 1: fabrikanter skal identificere og dokumentere sårbarheder og komponenter, “including by drawing up a software bill of materials in a commonly used and machine-readable format covering at the very least the top-level dependencies of the products”.
Det danske tilsyn, Styrelsen for Samfundssikkerhed, bekræfter begge hoveddatoer på dansk, og har allerede meldt indberetningspligten i kraft.
Pointen for dig: fra december 2027 skal du have en stykliste alligevel. En køber i 2027 vil bede om den som en selvfølge, fordi loven kræver, at den findes. At lave den nu er altså ikke due diligence-forberedelse — det er at komme et krav i forkøbet.
Og en vigtig afgrænsning, som bliver blandet sammen overalt: forordningen handler om sikkerhed, ikke om licenser. Den gør inventaret obligatorisk. Hvad en copyleft-licens forpligter dig til, afgøres fortsat af almindelig aftale- og ophavsret — og der findes ingen dansk vejledning om det. Hvis nogen fortæller dig, at forordningen løser dine licensproblemer, tager de fejl.
Hvis I selv vedligeholder et open source-projekt kommercielt, er der i øvrigt en helt egen rolle i forordningen — “open-source software steward” — med sine egne krav om en dokumenteret cybersikkerhedspolitik. Den er værd at kende, inden nogen spørger.
Derfor reviderer din største kunde dig pludselig
Spørgeskemaet, der kom fra kunden, er ikke deres idé. NIS2-lovens § 6, stk. 1 kræver, at omfattede enheder træffer foranstaltninger, og nr. 4 på listen er: “Forsyningskædesikkerhed, herunder sikkerhedsrelaterede aspekter vedrørende forholdene mellem den enkelte enhed og dens direkte leverandører eller tjenesteudbydere.”
Nr. 5 på samme liste er sikkerhed i forbindelse med anskaffelse, udvikling og vedligeholdelse af systemer, herunder sårbarhedshåndtering. Tilsammen er det hele forklaringen: forpligtelsen er kundens, papirarbejdet er dit. Om du selv er omfattet, er et andet spørgsmål, og det behandler jeg separat.
Hvad det koster
Ingen offentliggør en pris. Hverken PwC eller KPMG oplyser pris, varighed eller timeantal på deres danske sider — KPMG beskriver en proces i fire trin uden et eneste tidsestimat.
Så i stedet for at opfinde et kroneinterval lægger jeg et dagsestimat frem, bygget på de arbejdsområder rådgiverne selv beskriver, plus de tre danskspecifikke ting ovenfor. For et mindre dansk produkt med ét til tre teams:
| Arbejdsområde | Dage |
|---|---|
| Kontraktkæden: ansættelses- og konsulentaftaler, § 59-vurdering | 1-2 |
| Kode, arkitektur og teknisk gæld | 2-3 |
| Afhængigheder, licenser og stykliste | 1 |
| Sikkerhed og adgangsstyring | 1-2 |
| Drift, miljøer og udrulning | 1 |
| Nøglepersonsrisiko og dokumentation | 1 |
| Rapport og gennemgang | 1 |
| I alt | 8-11 dage |
Det er mit eget skøn, ikke et offentliggjort tal. Det er med her, fordi et dagsantal man kan stå på mål for er mere brugbart end et kroneinterval, man har fundet på. Gang det med den timepris, du kan forhandle, og du har et budget, du selv kan forsvare.
Tjeklisten inden nogen spørger
- Find ud af, hvem der har skrevet hvad, og om de var ansatte. Det er § 59-spørgsmålet, og det er det dyreste at opdage sent.
- Læs immaterialretsklausulerne i dine egne ansættelseskontrakter — de kan flytte rettigheder væk fra selskabet.
- Få overdragelse på skrift fra enhver freelancer eller bureau, der har rørt kernen. Også de gamle.
- Lav styklisten nu. Du skal have den i december 2027 alligevel.
- Skriv ned, hvem der er den eneste, der kan udrulle, og fjern den afhængighed.
- Og husk, at design, dokumentation og tekst ikke er dækket af § 59 — de skal aftales.
Kilder. Ophavsret: ophavsretsloven, lovbekendtgørelse nr. 1093 af 20. august 2023, § 59 citeret ordret; § 71 om databaser gengivet. Teksten er hentet paragraf for paragraf fra danskelove.dk, fordi de officielle PDF’er afbrydes før de høje paragrafnumre. Lov nr. 676 af 11. juni 2024 moderniserede lovens aftaleregler og ændrede ikke § 59. At konsulenter og freelancere falder udenfor: Peter Schmidt, Retsbeskyttelse af Edb-programmer, Københavns Universitet 1998, afsnit 5.4 — en juridisk monografi fra 1998, ikke en dom og ikke en myndighedsvejledning. Jeg har ikke fundet dansk retspraksis, der udtrykkeligt afgør spørgsmålet. At reglen kan fraviges: Europa-Parlamentets og Rådets direktiv 2009/24/EF af 23. april 2009 om retlig beskyttelse af edb-programmer, artikel 2, stk. 3, citeret på engelsk efter EU-Tidende. Cyberrobusthed: forordning (EU) 2024/2847, EU-Tidende L 2024/2847 af 20. november 2024 — artikel 71 om anvendelsesdatoer og bilag I, del II, punkt 1 om styklisten; rollen som open source-forvalter i artikel 3, nr. 14, og artikel 24. De danske datoer er desuden bekræftet på Styrelsen for Samfundssikkerheds egen side om forordningen, dateret 26. august 2026. Forsyningskæde: NIS2-loven, lov nr. 434 af 6. maj 2025, § 6, stk. 1, nr. 4, citeret ordret. Finansieringstal: Dansk Industri, Iværksætterbarometret 2026, marts 2026, på CVR-data fra Venture Insights; EIFO, Danish venture capital market analysis 2024, marts 2025. Rådgivernes arbejdsområder: PwC Danmarks og KPMG Danmarks egne sider om it-due diligence, hentet 10. oktober 2026. Dagsestimatet er mit eget og bygger på de nævnte arbejdsområder. Alt hentet 10. oktober 2026. Dette er en gennemgang af offentliggjort materiale, ikke juridisk rådgivning.
Skal nogen se dit system efter, inden de gør det?
Jeg gennemgår kontraktkæden, koden og afhængighederne og siger hvad en køber vil finde. Det er bedre at høre det fra mig end i et datarum.
Skriv til mig →