Ca. 165 organisationer på samme platform blev underrettet. Konti uden MFA. Over 500 millioner menneskers data angiveligt eksfiltreret.
Ingen tegn på brud i udbyderens egen infrastruktur.
Kunderne var indgangen
I foråret 2024 identificerede et sikkerhedsteam en bredere kampagne mod kundeinstanser på en stor cloud-dataplatform. Ca. 165 potentielt eksponerede organisationer blev underrettet.
Blandt de offentligt bekræftede berørte var store internationale virksomheder inden for billetsalg og telekommunikation. En stor europæisk bank bekræftede også et databrud i perioden.
Baggrunden er beskrevet i gennemgangen af de sager, hvor dokumentationen manglede.
80% havde allerede lækkede credentials
Ifølge sikkerhedsanalyserne havde mindst 79,7% af de kompromitterede konti credentials, der allerede var eksponeret i tidligere lækager.
Tre centrale forhold gik igen hos de berørte kunder: manglende MFA, stadig gyldige eksponerede credentials og manglende network allow lists.
Udbyderens infrastruktur var ikke kompromitteret. Kundernes konti var.
Ansvaret forsvinder ikke i skyen
Men ansvaret forsvinder ikke, fordi data ligger i skyen.
Hvis I bestemmer formål og væsentlige midler for behandlingen, er I fortsat dataansvarlige. GDPR artikel 28 kræver, at I kun bruger databehandlere, der kan give tilstrækkelige garantier.
Datatilsynet understreger, at det ikke er nok blot at underskrive en databehandleraftale. I skal også føre passende tilsyn med leverandøren.
72 timer starter nu
Ved brud skal databehandleren underrette den dataansvarlige uden unødig forsinkelse.
Den dataansvarlige skal derefter vurdere bruddet og, hvis anmeldelsespligten er udløst, anmelde til Datatilsynet uden unødig forsinkelse og om muligt inden 72 timer.
De registrerede skal som udgangspunkt underrettes, når bruddet sandsynligvis medfører høj risiko for deres rettigheder.
Kan I det, når bruddet stammer fra en leverandør, I ikke kontrollerer?
Datatilsynet skærper fokus
Datatilsynet har i 2026 varslet tilsyn med store databehandlere, især leverandører med enterprisedrift og tværgående shared-servicefællesskaber.
Årsagen er, at sådanne modeller kan gøre det svært for dataansvarlige at agere, som reglerne kræver.
Hvis jeres leverandør rammes, og I ikke kan vurdere omfanget, har I et problem.
104 retssager
Den føderale multidistrict litigation i USA har omfattet 104 sager. 74 var fortsat verserende pr. marts 2026.
Det juridiske efterspil af denne type brud varer i årevis.
Fem ting du kan gøre nu
Gennemgå jeres databehandleraftaler som aktivt sikkerhedsværktøj. Indeholder de konkrete krav til MFA, credential-rotation, logning og notifikation? Hvis ikke, er de kun papir.
Kræv dokumentation fra jeres cloud-leverandører. Er MFA påkrævet? Hvornår er credentials sidst roteret? Hvem har adgang, og hvorfra? Antagelser er ikke nok.
Test jeres beredskab for leverandørbrud. Kan I vurdere omfanget og anmelde til Datatilsynet inden for fristen, selv når bruddet stammer fra en leverandør?
Kortlæg hvilke cloud-tjenester der behandler persondata for jer, og om I reelt fører tilsyn med dem. Mange virksomheder har underskrevet aftaler men aldrig fulgt op.
Aftal på forhånd, hvem der gør hvad, når en leverandør melder brud. Roller, beslutningsvej og kommunikation skal være klar, før det sker. Ikke først under krisen.
Udbyderen var ikke hacket. Kunderne var.
Dette brud viser, at cloud-sikkerhed ikke handler om, hvorvidt udbyderen er sikker. Det handler om, hvorvidt I har sikret jeres adgang til udbyderens platform.
Og om I kan leve op til jeres ansvar som dataansvarlige, når noget går galt.
Få gennemgået jeres leverandørsikkerhed
Et leverandøraudit gennemgår jeres databehandleraftaler og dokumenterer, om jeres leverandører lever op til de krav, I har stillet.
En teknisk sikkerhedsgennemgang tester, om MFA er aktiveret, om credentials er roteret, og om I har overblik over, hvem der har adgang til hvad.
Og en cybersikkerhedsaudit giver jer det samlede billede af jeres sikkerhedsposition, inklusiv det ansvar, der ikke forsvinder, fordi data ligger i skyen.
165 organisationer. 500 millioner mennesker. Ingen MFA. Hvordan ser jeres cloud-konti ud?
Har du brug for at få gennemgået jeres leverandørsikkerhed?
Kontakt Nielco IT på telefon 70 13 63 23 eller via kontaktformularen.




