Parkeringsfirmaer, inkassobureauer og genbrugspladser har lovhjemlet adgang til et nationalt bilregister for at finde ejeren bag en nummerplade. Borgere med navne- og adressebeskyttelse skal være undtaget. Det var de ikke. I næsten fire år kunne virksomhederne slå beskyttede navne og adresser op. 71.080 borgere var berørt.
En systemopdatering åbnede. Ingen opdagede det.
En systemopdatering i oktober 2021 åbnede for opslagene. De fortsatte til juli 2025. Ifølge det ansvarlige ministerium var det 26 genbrugspladser, 22 parkeringsvirksomheder, fire inkassofirmaer, fire finansieringsselskaber og tre andre. Alle med godkendt adgang. Ingen af dem burde have kunnet se de beskyttede oplysninger.
Fejlen blev anmeldt til Datatilsynet i juli 2025. Elleve dage senere blev adgangen lukket. Men borgerne skulle ifølge myndighedernes egen vurdering ikke have besked. Risikoen blev vurderet som lav.
Ni måneder. Forkerte breve.
Datatilsynet krævede underretning. I april 2026, ni måneder efter opdagelsen, fik borgerne brev. Men brevene ramte skævt. Ved ministeriets tekniske gennemgang for Folketinget var status: 15.261 havde fået brev uden at være berørt. 13.430 berørte manglede brev. 57.650 havde fået en underretning, der ikke var retvisende.
Også køn og fødselsdato var udleveret. Visningen af fødselsdatoer stod stadig åben i september, tre måneder efter gennemgangen.
Utilstrækkelig kontrol siden 2019
Rigsrevisionen konstaterede i sin beretning om statsregnskabet, at ministeriet har utilstrækkelig kontrol med adgange og ændringer i registret, og at 59 virksomheder har fået uberettiget adgang til at ændre data. Kontrollen med adgange i ministeriets systemer har Rigsrevisionen kritiseret siden 2019.
Virksomhederne havde godkendt adgang. Alligevel så de oplysninger, de ikke havde ret til. Et gyldigt login var ikke bevis på, at adgangen var korrekt.
Mønsteret går igen
Kunder, leverandører og partnere med login eller API-nøgler, hvor ingen har testet, om adgangen kun viser det, den skulle. Den kontrol, der manglede her, mangler i mange virksomheder. Forskellen er, at det her blev opdaget. Hos jer er spørgsmålet, om nogen kigger efter.
Tre ting at gøre nu
Skriv alle eksterne parter med adgang til jeres systemer op med, hvad de kan se og ændre. Kan I ikke svare for én af dem, så luk adgangen, indtil I kan.
Test én adgang, som modtageren ser den. Log ind med en partners rettigheder, og prøv at finde noget, de ikke burde kunne se. Gør det, før I forlænger aftalen.
Skriv ind i beredskabsplanen, hvem der afgør, om berørte skal have besked, hvornår og på hvilket grundlag. Her brugte myndighederne ni måneder og ramte forkert. Den proces kan jeres virksomhed ikke gentage.
En uafhængig cybersikkerhedsaudit kan afdække, om jeres partnere ser mere, end de burde, og om jeres adgangskontrol matcher de data, der ligger bag. En leverandøraudit tester adgangen, som partneren ser den.
Hvornår har I sidst tjekket, hvad jeres partnere faktisk kan se i jeres systemer?
Har du brug for en gennemgang af jeres adgangsstyring?
Kontakt Nielco IT på telefon 70 13 63 23 eller via kontaktformularen.




