Et falsk kogepåbud i indbakken. Vandværkets navn som afsender. Ingen behøver at hacke vandværket for at forsøge at påvirke borgernes adfærd. 663 af 798 undersøgte vandværksdomæner beder ikke modtageren afvise mail sendt i deres navn. Det er 83 procent.
12.000 tjek på 10.850 danske domæner
Et gratis mailtjek har siden fredag kørt 12.000 gange på 10.850 danske domæner. Vandværkerne er kun ét udsnit. Det samme gælder jeres virksomhed. Navnet kan bruges til en falsk faktura eller en besked om et nyt kontonummer.
Blandt kommunedomænerne er tallet 4 procent. Kommunerne har løst det. Vandværkerne har ikke.
Tre dele. Den tredje mangler.
Beskyttelsen består af tre dele. De første to beviser, at mailen kommer fra et system, afsenderdomænet har godkendt. Den tredje del fortæller modtagerens mailsystem, hvad der skal ske med de mails, der ikke kan bevise det. Uden den er det alene modtagerens eget filter, der afgør sagen.
610 af de 798 vandværksdomæner har ingen anvisning overhovedet. 298 mangler også den grundlæggende autentifikation. På 266 domæner fandt tjekket hverken autentifikation, anvisning eller en kryptografisk nøgle på de navne, tjekket kigger efter.
En besked om at koge vandet virker med det samme
En besked om at koge vandet kan få modtageren til at handle med det samme. Det er et scenarie, hvor tillid til afsenderen er alt. Og tilliden bygger på, at ingen andre kan sende i vandværkets navn. Anvisningen skal ligge klar, før den falske mail bliver sendt.
Der er omkring 2.600 vandværker i Danmark. De fleste er forbrugerejede og drives af en valgt bestyrelse. Bestyrelsen skal kunne få et klart svar fra den, der passer domænet og mailen.
NIS2 omfatter drikkevand
NIS2-loven trådte i kraft 1. juli 2025 og omfatter drikkevand. De omfattede selskaber leverer omkring 65 procent af danskernes drikkevand. Resten ligger uden for loven. Loven stiller krav om passende tekniske foranstaltninger, og hvad der er passende, er ledelsens vurdering.
Mailautentifikation er ikke nævnt direkte i NIS2. Men en ubeskyttet afsenderidentitet i en sektor, hvor borgere handler på en mail, er svær at kalde passende.
Tallet kan måles udefra
Anvisningen er en kort tekst i jeres DNS. Arbejdet er at få de legitime afsendere med og kontrollere, at deres mails består. Nyhedsbrev, fakturering, CRM og support sender ofte hver for sig. Uden det overblik rammer en stram anvisning jeres egne mails.
Tre ting at gøre nu
Kør et tjek på jeres domæne. Et gratis SPF- og DMARC-tjek giver en prioriteret liste over, hvad der mangler, og hvad der skal rettes først.
Skriv jeres afsendere op, før I ændrer noget i DNS. Nyhedsbrev, fakturering, CRM og support sender ofte fra forskellige systemer. Uden det overblik rammer en stram anvisning jeres egne mails.
Bed om en plan med en slutdato. Målet er, at modtagernes mailsystemer får besked om at afvise alt andet end jeres egne afsendere. Bed om den dato, ikke kun om at komme i gang.
En teknisk sikkerhedsgennemgang kan afdække, om jeres mailsikkerhed er konfigureret korrekt, og om jeres domæne er beskyttet mod misbrug. En uafhængig cybersikkerhedsaudit viser, om jeres samlede sikkerhedsniveau matcher de krav, NIS2 stiller.
Hvornår har jeres ledelse sidst fået dokumenteret, hvordan I beskytter virksomhedens navn mod falske mails?
Har du brug for en gennemgang af jeres mailsikkerhed?
Kontakt Nielco IT på telefon 70 13 63 23 eller via kontaktformularen.




