Adgangen var godkendt. Oplysningerne var det ikke.

Parkeringsfirmaer, inkassobureauer og genbrugspladser har lovhjemlet adgang til et nationalt bilregister for at finde ejeren bag en nummerplade. Borgere med navne- og adressebeskyttelse skal være undtaget. Det var de ikke. I næsten fire år kunne virksomhederne slå beskyttede navne og adresser op. 71.080 borgere var berørt.

En systemopdatering åbnede. Ingen opdagede det.

En systemopdatering i oktober 2021 åbnede for opslagene. De fortsatte til juli 2025. Ifølge det ansvarlige ministerium var det 26 genbrugspladser, 22 parkeringsvirksomheder, fire inkassofirmaer, fire finansieringsselskaber og tre andre. Alle med godkendt adgang. Ingen af dem burde have kunnet se de beskyttede oplysninger.

Fejlen blev anmeldt til Datatilsynet i juli 2025. Elleve dage senere blev adgangen lukket. Men borgerne skulle ifølge myndighedernes egen vurdering ikke have besked. Risikoen blev vurderet som lav.

Ni måneder. Forkerte breve.

Datatilsynet krævede underretning. I april 2026, ni måneder efter opdagelsen, fik borgerne brev. Men brevene ramte skævt. Ved ministeriets tekniske gennemgang for Folketinget var status: 15.261 havde fået brev uden at være berørt. 13.430 berørte manglede brev. 57.650 havde fået en underretning, der ikke var retvisende.

Også køn og fødselsdato var udleveret. Visningen af fødselsdatoer stod stadig åben i september, tre måneder efter gennemgangen.

Utilstrækkelig kontrol siden 2019

Rigsrevisionen konstaterede i sin beretning om statsregnskabet, at ministeriet har utilstrækkelig kontrol med adgange og ændringer i registret, og at 59 virksomheder har fået uberettiget adgang til at ændre data. Kontrollen med adgange i ministeriets systemer har Rigsrevisionen kritiseret siden 2019.

Virksomhederne havde godkendt adgang. Alligevel så de oplysninger, de ikke havde ret til. Et gyldigt login var ikke bevis på, at adgangen var korrekt.

Mønsteret går igen

Kunder, leverandører og partnere med login eller API-nøgler, hvor ingen har testet, om adgangen kun viser det, den skulle. Den kontrol, der manglede her, mangler i mange virksomheder. Forskellen er, at det her blev opdaget. Hos jer er spørgsmålet, om nogen kigger efter.

Tre ting at gøre nu

Skriv alle eksterne parter med adgang til jeres systemer op med, hvad de kan se og ændre. Kan I ikke svare for én af dem, så luk adgangen, indtil I kan.

Test én adgang, som modtageren ser den. Log ind med en partners rettigheder, og prøv at finde noget, de ikke burde kunne se. Gør det, før I forlænger aftalen.

Skriv ind i beredskabsplanen, hvem der afgør, om berørte skal have besked, hvornår og på hvilket grundlag. Her brugte myndighederne ni måneder og ramte forkert. Den proces kan jeres virksomhed ikke gentage.

En uafhængig cybersikkerhedsaudit kan afdække, om jeres partnere ser mere, end de burde, og om jeres adgangskontrol matcher de data, der ligger bag. En leverandøraudit tester adgangen, som partneren ser den.

Hvornår har I sidst tjekket, hvad jeres partnere faktisk kan se i jeres systemer?

Har du brug for en gennemgang af jeres adgangsstyring?
Kontakt Nielco IT på telefon 70 13 63 23 eller via kontaktformularen.

John Nielsen

Skal jeg kontakte dig?

Eller kontakt os på

+45 70 13 63 23

info@nielcoit.dk

Udfyld formularen - så tager vi en hurtig og uforpligtende snak om, hvordan jeg kan hjælpe.

Seneste på bloggen

Sporene gik tilbage til marts. Angrebet kom den 29. december.

Sporene gik tilbage til marts. Angrebet kom den 29. december.

Sporene i kraftvarmeværkets netværk gik tilbage til marts. Den 29. december forsøgte en angriber at ødelægge data på tværs af netværket, mens landet lå i frost og snestorm. Landets nationale IT-beredskab udgav rapporten en måned senere. Mindst 30 anlæg. Ingen løsesum....

Skiftegebyret forsvinder. Afhængigheden gør ikke.

Skiftegebyret forsvinder. Afhængigheden gør ikke.

Fra 12. januar 2027 må cloud-udbydere ikke opkræve skiftegebyrer. Heller ikke for at trække data ud. Reglerne gælder direkte i Danmark, også for amerikanske udbydere med kunder i EU. Men retten til at gå hjælper ikke meget, hvis jeres systemer ikke kan flyttes. Kun 2...

Adressen blev indsamlet. Nu bruges den

Adressen blev indsamlet. Nu bruges den

En stor amerikansk annonceplatform indsamler allerede jeres besøgendes IP-adresser. Fra august bruger den dem til reklamer i EU. Og europæiske annoncører bærer ansvaret. Hvad der ændrer sig Platformen sendte i juni 2026 en mail til alle annoncører i Europa. Fra den 3....