Angrebet var ikke mod jer, men revisoren. Jeres data tabt

Din revisor ringer tirsdag morgen. Ikke om regnskabet.

Hackere har stjålet alle kunders data. Dine omsætningstal. Dine lønoplysninger. Medarbejdernes CPR-numre.

Ikke fra jer. Fra revisoren.

Det er ikke et scenarie

Det lyder som et tænkt eksempel. Det er det ikke.

I juli 2025 angreb ransomware-gruppen Nova det hollandske laboratorium Clinical Diagnostics. Ikke fordi laboratoriet var målet. Men fordi det opbevarede 850.000 patienters sundhedsdata for det nationale screeningsprogram for livmoderhalskræft.

Hackerne stjal 300 GB data. Fulde navne, adresser, CPR-ækvivalenter, testresultater. Mindst én minister og ét parlamentsmedlem var blandt de ramte.

Laboratoriet betalte millioner i løsesum. Hackerne offentliggjorde data alligevel.

Mønstret bag den er beskrevet under seksten sager om angreb gennem tredjepart.

Retssager og politianmeldelser

I dag har 118 personer indgivet politianmeldelse. Over 70.000 har tilmeldt sig et kollektivt erstatningssøgsmål.

Og Nova stoppede ikke der. I september gik de efter det hollandske softwarefirma FysioRoadmap. 20.000 patienters data stjålet. I januar 2026 påstod de at have stjålet 500 GB fra KPMG Netherlands.

KPMG afviser, at deres systemer blev kompromitteret. Men mønsteret er tydeligt: Nova går systematisk efter organisationer, der opbevarer andres data.

Jeres rådgivere er jeres svage punkt

Det er præcis det, jeres revisor gør. Jeres advokat. Jeres IT-leverandør. Jeres lønbureau.

De sidder med jeres mest følsomme forretningsdata. Og et angreb mod dem er et angreb mod jer, uden at jeres egen IT-sikkerhed overhovedet bliver testet.

Sikkerheden antages bare

De fleste virksomheder bruger tid og penge på at sikre egne systemer. Firewall, backup, awareness-træning.

Men spørg jer selv: Hvornår stillede I sidst de samme krav til jeres revisor? Til jeres advokat? Til det lønbureau, der behandler samtlige medarbejderes CPR-numre hver måned?

De færreste spørger til rådgiverens IT-sikkerhed, når de vælger samarbejdspartner. Prisen, kompetencen og kemien afgør. Sikkerheden antager man bare er på plads.

I er stadig ansvarlige

Under GDPR er I stadig ansvarlige for de persondata, I deler med jeres rådgivere. En databehandleraftale er lovkrav.

Og Datatilsynet har varslet skærpet tilsyn i 2026 med fokus på netop store databehandlere.

Spørgsmålet er ikke længere, om tilsynet kommer. Det er, om I kan dokumentere, at I stillede kravene.

Tre ting du bør gøre nu

Gennemgå jeres databehandleraftaler med revisor, advokat og IT-leverandør. Indeholder de konkrete sikkerhedskrav, audit-ret og notifikationspligt ved brud? Hvis aftalen er fra 2018 og aldrig opdateret, er det tid nu.

Kortlæg hvem der har adgang til jeres mest følsomme data. Lønoplysninger, CPR-numre, regnskaber, kundelister. Ofte er svaret flere eksterne parter, end I tror. Hver af dem er et potentielt angrebspunkt.

Hav en plan for, hvad I gør, når jeres rådgivers systemer kompromitteres. Ikke jeres egne. De fleste beredskabsplaner dækker kun egne systemer. Men hvis revisoren rammes, hvad er så jeres næste skridt?

Tillid er ikke en sikkerhedskontrol

I stoler på jeres revisor. Det skal I også. Men tillid er ikke en sikkerhedskontrol.

Clinical Diagnostics var et respekteret laboratorium. De havde sandsynligvis også kunder, der stolede på dem. Nu står 850.000 menneskers sundhedsdata på det åbne internet.

Løsesummen hjalp ikke. Databehandleraftalen hjalp ikke. Det, der manglede, var kontrol.

Få styr på jeres leverandørrisiko

Et leverandøraudit kortlægger, hvilke eksterne parter der har adgang til jeres følsomme data, og om deres sikkerhed lever op til det, I antager.

En cybersikkerhedsaudit giver jer det samlede billede af jeres sikkerhedsposition, inklusiv de rådgivere og leverandører, I deler data med.

Og uvildig IT-rådgivning hjælper jer med at formulere konkrete sikkerhedskrav i jeres databehandleraftaler, så I kan dokumentere over for Datatilsynet, at I stillede kravene.

Jeres revisor sidder med jeres mest følsomme data. Hvornår stillede I sidst krav til deres sikkerhed?

Har du brug for at kortlægge jeres leverandørrisiko? Kontakt Nielco IT på telefon 70 13 63 23 eller via kontaktformularen.

John Nielsen

Skal jeg kontakte dig?

Eller kontakt os på

+45 70 13 63 23

info@nielcoit.dk

Udfyld formularen - så tager vi en hurtig og uforpligtende snak om, hvordan jeg kan hjælpe.

Seneste på bloggen

70 mio. i omsætning. To år senere 8 ansatte

70 mio. i omsætning. To år senere 8 ansatte

70 millioner euro i omsætning og 170 ansatte. Så krypterede ransomware alt. To år senere var der otte ansatte tilbage. Morgenen det skete Koncernen i det vestlige Tyskland solgte mobilforsikringer og reparationer i samarbejde med to store teleselskaber. I marts 2023...

At hoste et selskab i EU flytter ét lag

At hoste et selskab i EU flytter ét lag

Et af Europas første officielle svar på amerikansk eksportkontrol af AI afslører, at selv regeringer misforstår, hvad suverænitet kræver. Hvad der skete Den 12. juni 2026 lukkede amerikansk eksportkontrol en leverandørs mest avancerede AI-modeller for alle brugere...

88 kameraer udfaset fra skibene. 1.000 hænger endnu

88 kameraer udfaset fra skibene. 1.000 hænger endnu

Søværnet besluttede at udfase 88 kinesiske kameraer fra danske krigsskibe. I midt- og vestjyske kommuner alene hænger der stadig over 1.000. Restriktionerne breder sig Det amerikanske telemyndighed udvidede i sommeren 2026 sine import- og markedsføringsrestriktioner...