165 organisationer. Ingen MFA. 500 mio. data.

Ca. 165 organisationer på samme platform blev underrettet. Konti uden MFA. Over 500 millioner menneskers data angiveligt eksfiltreret.

Ingen tegn på brud i udbyderens egen infrastruktur.

Kunderne var indgangen

I foråret 2024 identificerede et sikkerhedsteam en bredere kampagne mod kundeinstanser på en stor cloud-dataplatform. Ca. 165 potentielt eksponerede organisationer blev underrettet.

Blandt de offentligt bekræftede berørte var store internationale virksomheder inden for billetsalg og telekommunikation. En stor europæisk bank bekræftede også et databrud i perioden.

Baggrunden er beskrevet i gennemgangen af de sager, hvor dokumentationen manglede.

80% havde allerede lækkede credentials

Ifølge sikkerhedsanalyserne havde mindst 79,7% af de kompromitterede konti credentials, der allerede var eksponeret i tidligere lækager.

Tre centrale forhold gik igen hos de berørte kunder: manglende MFA, stadig gyldige eksponerede credentials og manglende network allow lists.

Udbyderens infrastruktur var ikke kompromitteret. Kundernes konti var.

Ansvaret forsvinder ikke i skyen

Men ansvaret forsvinder ikke, fordi data ligger i skyen.

Hvis I bestemmer formål og væsentlige midler for behandlingen, er I fortsat dataansvarlige. GDPR artikel 28 kræver, at I kun bruger databehandlere, der kan give tilstrækkelige garantier.

Datatilsynet understreger, at det ikke er nok blot at underskrive en databehandleraftale. I skal også føre passende tilsyn med leverandøren.

72 timer starter nu

Ved brud skal databehandleren underrette den dataansvarlige uden unødig forsinkelse.

Den dataansvarlige skal derefter vurdere bruddet og, hvis anmeldelsespligten er udløst, anmelde til Datatilsynet uden unødig forsinkelse og om muligt inden 72 timer.

De registrerede skal som udgangspunkt underrettes, når bruddet sandsynligvis medfører høj risiko for deres rettigheder.

Kan I det, når bruddet stammer fra en leverandør, I ikke kontrollerer?

Datatilsynet skærper fokus

Datatilsynet har i 2026 varslet tilsyn med store databehandlere, især leverandører med enterprisedrift og tværgående shared-servicefællesskaber.

Årsagen er, at sådanne modeller kan gøre det svært for dataansvarlige at agere, som reglerne kræver.

Hvis jeres leverandør rammes, og I ikke kan vurdere omfanget, har I et problem.

104 retssager

Den føderale multidistrict litigation i USA har omfattet 104 sager. 74 var fortsat verserende pr. marts 2026.

Det juridiske efterspil af denne type brud varer i årevis.

Fem ting du kan gøre nu

Gennemgå jeres databehandleraftaler som aktivt sikkerhedsværktøj. Indeholder de konkrete krav til MFA, credential-rotation, logning og notifikation? Hvis ikke, er de kun papir.

Kræv dokumentation fra jeres cloud-leverandører. Er MFA påkrævet? Hvornår er credentials sidst roteret? Hvem har adgang, og hvorfra? Antagelser er ikke nok.

Test jeres beredskab for leverandørbrud. Kan I vurdere omfanget og anmelde til Datatilsynet inden for fristen, selv når bruddet stammer fra en leverandør?

Kortlæg hvilke cloud-tjenester der behandler persondata for jer, og om I reelt fører tilsyn med dem. Mange virksomheder har underskrevet aftaler men aldrig fulgt op.

Aftal på forhånd, hvem der gør hvad, når en leverandør melder brud. Roller, beslutningsvej og kommunikation skal være klar, før det sker. Ikke først under krisen.

Udbyderen var ikke hacket. Kunderne var.

Dette brud viser, at cloud-sikkerhed ikke handler om, hvorvidt udbyderen er sikker. Det handler om, hvorvidt I har sikret jeres adgang til udbyderens platform.

Og om I kan leve op til jeres ansvar som dataansvarlige, når noget går galt.

Få gennemgået jeres leverandørsikkerhed

Et leverandøraudit gennemgår jeres databehandleraftaler og dokumenterer, om jeres leverandører lever op til de krav, I har stillet.

En teknisk sikkerhedsgennemgang tester, om MFA er aktiveret, om credentials er roteret, og om I har overblik over, hvem der har adgang til hvad.

Og en cybersikkerhedsaudit giver jer det samlede billede af jeres sikkerhedsposition, inklusiv det ansvar, der ikke forsvinder, fordi data ligger i skyen.

165 organisationer. 500 millioner mennesker. Ingen MFA. Hvordan ser jeres cloud-konti ud?

Har du brug for at få gennemgået jeres leverandørsikkerhed?

Kontakt Nielco IT på telefon 70 13 63 23 eller via kontaktformularen.

John Nielsen

Skal jeg kontakte dig?

Eller kontakt os på

+45 70 13 63 23

info@nielcoit.dk

Udfyld formularen - så tager vi en hurtig og uforpligtende snak om, hvordan jeg kan hjælpe.

Seneste på bloggen

At hoste et selskab i EU flytter ét lag

At hoste et selskab i EU flytter ét lag

Et af Europas første officielle svar på amerikansk eksportkontrol af AI afslører, at selv regeringer misforstår, hvad suverænitet kræver. Hvad der skete Den 12. juni 2026 lukkede amerikansk eksportkontrol en leverandørs mest avancerede AI-modeller for alle brugere...

88 kameraer udfaset fra skibene. 1.000 hænger endnu

88 kameraer udfaset fra skibene. 1.000 hænger endnu

Søværnet besluttede at udfase 88 kinesiske kameraer fra danske krigsskibe. I midt- og vestjyske kommuner alene hænger der stadig over 1.000. Restriktionerne breder sig Det amerikanske telemyndighed udvidede i sommeren 2026 sine import- og markedsføringsrestriktioner...

Tre måneder uopdaget hos en underleverandør

Tre måneder uopdaget hos en underleverandør

Tre måneder. Så længe havde angriberne adgang til systemerne, før nogen opdagede det. I den tid kopierede de 8,5 terabyte sundhedsdata om over 25 millioner borgere. En virksomhed, patienterne aldrig havde hørt om Selskabet håndterer administration, afregning og...