Din revisor ringer tirsdag morgen. Ikke om regnskabet.
Hackere har stjålet alle kunders data. Dine omsætningstal. Dine lønoplysninger. Medarbejdernes CPR-numre.
Ikke fra jer. Fra revisoren.
Det er ikke et scenarie
Det lyder som et tænkt eksempel. Det er det ikke.
I juli 2025 angreb ransomware-gruppen Nova det hollandske laboratorium Clinical Diagnostics. Ikke fordi laboratoriet var målet. Men fordi det opbevarede 850.000 patienters sundhedsdata for det nationale screeningsprogram for livmoderhalskræft.
Hackerne stjal 300 GB data. Fulde navne, adresser, CPR-ækvivalenter, testresultater. Mindst én minister og ét parlamentsmedlem var blandt de ramte.
Laboratoriet betalte millioner i løsesum. Hackerne offentliggjorde data alligevel.
Mønstret bag den er beskrevet under seksten sager om angreb gennem tredjepart.
Retssager og politianmeldelser
I dag har 118 personer indgivet politianmeldelse. Over 70.000 har tilmeldt sig et kollektivt erstatningssøgsmål.
Og Nova stoppede ikke der. I september gik de efter det hollandske softwarefirma FysioRoadmap. 20.000 patienters data stjålet. I januar 2026 påstod de at have stjålet 500 GB fra KPMG Netherlands.
KPMG afviser, at deres systemer blev kompromitteret. Men mønsteret er tydeligt: Nova går systematisk efter organisationer, der opbevarer andres data.
Jeres rådgivere er jeres svage punkt
Det er præcis det, jeres revisor gør. Jeres advokat. Jeres IT-leverandør. Jeres lønbureau.
De sidder med jeres mest følsomme forretningsdata. Og et angreb mod dem er et angreb mod jer, uden at jeres egen IT-sikkerhed overhovedet bliver testet.
Sikkerheden antages bare
De fleste virksomheder bruger tid og penge på at sikre egne systemer. Firewall, backup, awareness-træning.
Men spørg jer selv: Hvornår stillede I sidst de samme krav til jeres revisor? Til jeres advokat? Til det lønbureau, der behandler samtlige medarbejderes CPR-numre hver måned?
De færreste spørger til rådgiverens IT-sikkerhed, når de vælger samarbejdspartner. Prisen, kompetencen og kemien afgør. Sikkerheden antager man bare er på plads.
I er stadig ansvarlige
Under GDPR er I stadig ansvarlige for de persondata, I deler med jeres rådgivere. En databehandleraftale er lovkrav.
Og Datatilsynet har varslet skærpet tilsyn i 2026 med fokus på netop store databehandlere.
Spørgsmålet er ikke længere, om tilsynet kommer. Det er, om I kan dokumentere, at I stillede kravene.
Tre ting du bør gøre nu
Gennemgå jeres databehandleraftaler med revisor, advokat og IT-leverandør. Indeholder de konkrete sikkerhedskrav, audit-ret og notifikationspligt ved brud? Hvis aftalen er fra 2018 og aldrig opdateret, er det tid nu.
Kortlæg hvem der har adgang til jeres mest følsomme data. Lønoplysninger, CPR-numre, regnskaber, kundelister. Ofte er svaret flere eksterne parter, end I tror. Hver af dem er et potentielt angrebspunkt.
Hav en plan for, hvad I gør, når jeres rådgivers systemer kompromitteres. Ikke jeres egne. De fleste beredskabsplaner dækker kun egne systemer. Men hvis revisoren rammes, hvad er så jeres næste skridt?
Tillid er ikke en sikkerhedskontrol
I stoler på jeres revisor. Det skal I også. Men tillid er ikke en sikkerhedskontrol.
Clinical Diagnostics var et respekteret laboratorium. De havde sandsynligvis også kunder, der stolede på dem. Nu står 850.000 menneskers sundhedsdata på det åbne internet.
Løsesummen hjalp ikke. Databehandleraftalen hjalp ikke. Det, der manglede, var kontrol.
Få styr på jeres leverandørrisiko
Et leverandøraudit kortlægger, hvilke eksterne parter der har adgang til jeres følsomme data, og om deres sikkerhed lever op til det, I antager.
En cybersikkerhedsaudit giver jer det samlede billede af jeres sikkerhedsposition, inklusiv de rådgivere og leverandører, I deler data med.
Og uvildig IT-rådgivning hjælper jer med at formulere konkrete sikkerhedskrav i jeres databehandleraftaler, så I kan dokumentere over for Datatilsynet, at I stillede kravene.
Jeres revisor sidder med jeres mest følsomme data. Hvornår stillede I sidst krav til deres sikkerhed?
Har du brug for at kortlægge jeres leverandørrisiko? Kontakt Nielco IT på telefon 70 13 63 23 eller via kontaktformularen.




