Annonce – sponsoreret indhold.
En grundig due diligence-tjekliste er fundamentet for ethvert vellykket techkøb — men de klassiske tjeklister fra 2020 er i 2026 blevet farligt forældede. Det nordiske tech-økosystem har gennemgået en transformation, hvor AI-drevne SaaS-platforme, komplekse databehandleraftaler og IP-rettigheder til maskinlæringsmodeller har skabt en helt ny risikoprofil for købere. Hvor man tidligere kunne nøjes med at gennemgå regnskaber, kontrakter og medarbejderlister, kræver virkeligheden nu en langt mere specialiseret tilgang. Denne guide giver dig den opdaterede due diligence-tjekliste, som tech-savvy købere i København og det øvrige Norden bruger til at afdække skjulte forpligtelser, vurdere teknisk gæld og sikre, at den virksomhed, du køber, rent faktisk er det værd, du betaler.
- Teknisk due diligence i 2026 kræver særligt fokus på AI-afhængigheder, træningsdata-rettigheder og cloud-infrastrukturens faktiske omkostninger
- ARR-kvalitet trumfer ARR-størrelse — undersøg churn-mønstre, kontraktlængder og kundekoncentration grundigt
- Kulturel due diligence er afgørende i hybrid-first arbejdsmiljøer, hvor usynlige samarbejdsmønstre kan kollapse ved ejerskifte
- Involver specialiseret rådgivning tidligt — kompleksiteten i moderne techkøb overstiger de fleste køberes interne kapacitet
Teknologisk due diligence: Kodebase, infrastruktur og AI-afhængigheder
Den teknologiske due diligence er blevet markant mere kompleks end blot at vurdere, om koden er velskrevet. I 2026 handler det i lige så høj grad om at forstå, hvad virksomheden ikke ejer — nemlig de AI-modeller, API’er og cloud-tjenester, som produktet er dybt afhængigt af.
Kodebasens sundhedstilstand
Start med en systematisk gennemgang af kodebasen. Bed om adgang til versionskontrolsystemet (typisk Git) og analyser commit-historikken. Se efter røde flag som sjældne commits fra kerneudviklere, store mængder teknisk gæld dokumenteret i issues, eller kritiske systemdele, som kun én person har rørt de seneste to år. Brug automatiserede værktøjer til statisk kodeanalyse — SonarQube, CodeClimate eller lignende — men husk, at disse kun fanger overfladeproblemer. Den virkelige risiko ligger ofte i arkitekturbeslutninger, som kræver manuel ekspertvurdering.
Cloud-infrastruktur og faktiske omkostninger
Mange scaleups har vokset sig ind i en cloud-infrastruktur, der er langt dyrere end nødvendigt. Kræv fuld adgang til AWS-, Azure- eller GCP-konsollen og analyser de seneste 12 måneders forbrug. Se efter ubrugte ressourcer, oversized instanser og manglende reserved capacity-aftaler. En virksomhed med 2 mio. kr. i årlige cloud-omkostninger kan ofte reducere dette med 30-40 % gennem optimering — men det er også en skjult forpligtelse, hvis den nuværende ledelse har ignoreret problemet.
AI-afhængigheder og træningsdata-rettigheder
Her ligger en af de mest oversete risici i moderne techkøb. Hvis målvirksomheden bruger AI-funktionalitet, skal du forstå præcis hvor den kommer fra. Er det en tredjeparts-API (OpenAI, Anthropic, Cohere)? Så er du afhængig af deres prissætning og vilkår. Er det en egentrænet model? Så skal du dokumentere, at træningsdataene er lovligt erhvervet og licenseret til kommerciel brug. EU’s AI Act stiller i 2026 strenge krav til dokumentation af træningsdata, og en model trænet på uautoriseret data kan være en tikkende juridisk bombe.
Mange købere undervurderer denne kompleksitet og opdager først problemerne efter closing. Det er ofte her, at professionel køb af virksomhed rådgivning kan være afgørende — erfarne rådgivere ved, hvilke spørgsmål de skal stille til CTO’en, og hvordan de skal tolke svarene. Teknisk gæld og databehandleraftaler, der ikke lever op til GDPR-standarder, er klassiske eksempler på skjulte forpligtelser, som kun afdækkes gennem systematisk ekspertgennemgang.
Juridisk og regulatorisk screening i en post-AI Act verden

Den juridiske due diligence har fået nye dimensioner med EU’s AI Act, den opdaterede GDPR-praksis og det øgede fokus på ESG-compliance. En grundig screening kræver specialiseret juridisk bistand — men som køber bør du forstå de centrale områder.
Databehandleraftaler og GDPR-compliance
Gennemgå samtlige databehandleraftaler (DPA’er) mellem målvirksomheden og deres underleverandører. Tjek at aftalerne dækker alle faktiske datastrømme — det er overraskende almindeligt, at virksomheder bruger tredjepartsværktøjer uden formelle aftaler. Bed om dokumentation for GDPR-processer: Har de en opdateret fortegnelse over behandlingsaktiviteter? Hvordan håndterer de datasubjekters rettigheder? Hvornår blev deres privatlivspolitik sidst opdateret? En virksomhed med sjusket GDPR-praksis arver du ansvaret for.
AI Act-klassificering og compliance
Hvis målvirksomheden tilbyder AI-baserede løsninger, skal du forstå deres klassificering under AI Act. Høj-risiko systemer (HR-screening, kreditvurdering, sundhedsteknologi) kræver omfattende dokumentation, kvalitetsstyringssystemer og løbende overvågning. Har virksomheden denne infrastruktur på plads? Eller står du over for en betydelig compliance-investering post-closing?
IP-rettigheder og licensaftaler
Gennemgå alle IP-rettigheder systematisk. Særligt vigtigt for techvirksomheder er at sikre, at medarbejdere og freelancere har overdraget deres IP-rettigheder korrekt. Se efter tidligere konsulenter eller bureauer, som har bidraget til kerneproduktets udvikling — har de underskrevet overdragelsesaftaler? Tjek også open source-afhængigheder i kodebasen. Licenser som GPL kan have vidtrækkende konsekvenser for kommerciel anvendelse.
Finansiel due diligence med fokus på ARR-kvalitet
For SaaS-virksomheder er ARR (Annual Recurring Revenue) den mest citerede metrik — men kvaliteten af din ARR er langt vigtigere end størrelsen. En virksomhed med 10 mio. kr. i ARR fra langsigtede enterprise-kontrakter er fundamentalt anderledes end én med samme ARR fra måned-til-måned SMB-kunder.
Kundekoncentration og churn-analyse
Analyser kundeporteføljen i detaljer. Hvor stor en del af omsætningen kommer fra top-10 kunderne? En koncentration over 40 % er en betydelig risikofaktor — især hvis nogle af disse kunder har personlige relationer til grundlæggerne, som måske forlader virksomheden efter salget. Gennemgå churn-data for de seneste 24 måneder. Vær skeptisk over for “logo churn” tal, der ikke inkluderer revenue churn. En virksomhed kan miste få kunder men stadig have betydelig revenue churn, hvis de store kunder nedskalerer.
Kontraktanalyse og renewal-risiko
Bed om en komplet liste over alle kundekontrakter med udløbsdatoer, opsigelsesvilkår og eventuelle klausuler om ejerskifte. Nogle kontrakter giver kunden ret til at opsige ved kontrolskifte — det skal du vide, før du byder. Analyser renewal rates historisk og sammenlign med branchen. En SaaS-virksomhed med net revenue retention under 100 % har fundamentale produkt- eller kundesucces-problemer.
Omkostningsstruktur og path to profitability
Mange nordiske scaleups prioriterer vækst over profitabilitet, hvilket er legitimt — men du skal forstå den faktiske omkostningsstruktur. Hvad er Customer Acquisition Cost (CAC), og hvordan har den udviklet sig? Hvad er Lifetime Value (LTV) per kundesegment? En LTV/CAC-ratio under 3 er et advarselstegn. Gennemgå også burn rate og runway. Hvis virksomheden er afhængig af din kapital for at overleve de næste 12 måneder, påvirker det din forhandlingsposition markant.
Kulturel og organisatorisk due diligence i et hybrid-first arbejdsmarked

Den kulturelle due diligence bliver ofte overset eller reduceret til et par samtaler med ledelsen. I 2026’s hybrid-first arbejdsmarked er dette en kritisk fejl. Arbejdskulturer, som har udviklet sig over år med remote og hybrid arbejde, har subtile dynamikker, som kan kollapse ved et ejerskifte.
Kortlægning af uformelle magtstrukturer
Den formelle organisationsstruktur fortæller sjældent den fulde historie. Hvem går medarbejderne til, når de har problemer? Hvilke personer holder teamet sammen socialt? Disse uformelle ledere er ofte kritiske for virksomhedens funktion, men de fremgår ikke af et org chart. Bed om at tale med medarbejdere på forskellige niveauer — ikke kun de håndplukkede af sælger. Spørg til samarbejdsmønstre, beslutningsprocesser og hvordan konflikter løses.
Nøglemedarbejder-risiko og retention-planer
Identificer de 5-10 mest kritiske medarbejdere og forstå deres motivation. Er de equity-holdere, der bliver rige ved salget og derefter mister motivationen? Eller er de fastansatte, som måske føler sig overset i en M&A-proces? Udvikl retention-planer med stay-bonusser og klare karriereveje før closing — ikke efter. Erfaringen viser, at nøglemedarbejdere, som forlader virksomheden inden for det første år efter et salg, tager kritisk viden med sig, som aldrig er dokumenteret.
Hybrid arbejdsmodel og kulturel infrastruktur
Forstå den eksisterende arbejdsmodel i detaljer. Hvor mange dage er medarbejderne på kontoret? Hvordan faciliteres vidensdeling og onboarding i en hybrid kontekst? Hvilke værktøjer bruges til asynkron kommunikation? Hvis din egen organisation har en markant anderledes arbejdsmodel, skal du planlægge integrationen omhyggeligt. Et tvungent skift fra fuld-remote til tre kontordage ugentligt kan udløse masseflugt blandt nøglemedarbejdere.
Datasikkerhed er en anden dimension af den organisatoriske due diligence — medarbejdernes adfærd og virksomhedens sikkerhedskultur hænger uløseligt sammen med teknisk infrastruktur. En virksomhed kan have de bedste systemer, men hvis medarbejderne deler passwords eller omgår sikkerhedsprocedurer, er risikoen reel.
Forhandlingsstrategi og closing-risici
Når due diligence-processen er gennemført, skal resultaterne omsættes til en forhandlingsstrategi. Her er det afgørende at prioritere, hvilke fund der er deal-breakers, hvilke der kræver prisreduktion, og hvilke der kan håndteres post-closing.
Prioritering af fund og prisimplikationer
Kategoriser dine due diligence-fund i tre grupper: kritiske (potentielle deal-breakers), væsentlige (kræver prisreduktion eller særlige vilkår) og operationelle (kan håndteres efter closing). Kritiske fund kan være udokumenterede IP-rettigheder til kerneproduktet, materielle GDPR-brud, eller nøglekontrakter med change-of-control-klausuler, som kunden har signaleret, at de vil aktivere. Væsentlige fund bruges til at forhandle købsprisen ned eller strukturere earn-outs, der beskytter dig mod identificerede risici.
Earn-out strukturer og incitament-alignment
Earn-outs er populære i techkøb, fordi de bro’er værdigabet mellem købers og sælgers forventninger. Men de er også en kilde til post-closing konflikter, hvis de ikke struktureres omhyggeligt. Vær specifik om, hvilke metrics der udløser earn-out betalinger, hvordan de måles, og hvem der har kontrol over de forretningsbeslutninger, som påvirker dem. En sælger, der har 30 % af købsprisen i earn-out, men ingen kontrol over marketingbudgettet, er en opskrift på konflikt.
Closing-mekanismer og integration-planlægning
Strukturen på closing-mekanismerne har stor praktisk betydning. Locked box-modeller giver prisvished men kræver tæt due diligence. Completion accounts giver fleksibilitet men kan føre til langtrukne forhandlinger efter closing. Vælg mekanismen baseret på din risikoprofil og forholdet til sælger. Samtidig bør integrationsplanlægningen starte før closing. De første 100 dage efter et opkøb er kritiske for at fastholde nøglemedarbejdere, bevare kunde-relationer og realisere de synergier, der retfærdiggør købsprisen.
Ofte stillede spørgsmål
Hvor lang tid bør en grundig due diligence-proces tage for et techkøb?
For en typisk nordisk scaleup bør du afsætte 6-10 uger til en grundig due diligence-proces. Teknologisk due diligence alene kræver typisk 2-3 uger med adgang til kodebase og infrastruktur. Processer, der presses igennem hurtigere, overser ofte kritiske risici — særligt inden for AI-afhængigheder og databehandleraftaler, som kræver specialiseret gennemgang.
Hvilke AI-relaterede risici er mest overset i due diligence-processer?
De tre mest oversete AI-risici er: træningsdata-rettigheder (har virksomheden juridisk ret til at bruge de data, modellerne er trænet på?), API-afhængigheder (hvad sker der med produktet, hvis OpenAI tredobler deres priser?), og AI Act-compliance (kræver produktet høj-risiko klassificering, og er dokumentationen på plads?). Alle tre kan have materielle finansielle konsekvenser post-closing.
Hvordan vurderer jeg kvaliteten af en SaaS-virksomheds ARR?
Kvalitets-ARR kendetegnes ved: lav kundekoncentration (ingen enkelt kunde over 15 % af ARR), høj net revenue retention (over 110 % for enterprise, over 100 % for SMB), langsigtede kontrakter (gennemsnitlig kontraktlængde over 12 måneder), og lav logo churn (under 5 % årligt for enterprise, under 10 % for SMB). Bed om kohort-analyser der viser, hvordan ARR fra forskellige årgange har udviklet sig over tid.
Hvornår bør jeg involvere ekstern rådgivning i en techkøb-proces?
Involver specialiseret rådgivning så tidligt som muligt — ideelt før du afgiver et indikativt bud. Erfarne rådgivere kan hjælpe dig med at strukturere processen, identificere de rigtige eksperter til teknologisk og juridisk due diligence, og undgå klassiske faldgruber. Mange købere venter for længe og opdager kritiske problemer, efter de har investeret betydelig tid og goodwill i en proces. De direkte omkostninger til rådgivning er typisk en brøkdel af de potentielle tab ved et fejlslagent opkøb.