
En af Danmarks største virksomheder bekræfter i dag, at hackere har haft adgang til interne systemer. Patientdata fra kliniske forsøg er kopieret ud af virksomheden. Børsmeddelelsen kom her til morgen. Men hændelsen er ældre. Og håndteringen er det interessante.
En måned mellem alarm og offentlighed
Ifølge et dansk teknisk medie lukkede virksomheden allerede den 11. maj IT-medarbejdernes adgang til centrale udviklingsplatforme. Siden har den genopbygget interne udviklingsmiljøer fra bunden.
En måned mellem intern alarm og offentlig melding lyder måske voldsomt. Men det er sådan professionel hændelseshåndtering kan se ud. Man kommunikerer, når man ved noget. Ikke når man gætter.
Hvad vi ved
De berørte data omfatter patient-ID, fødselsår, køn og helbredsoplysninger fra deltagere i kliniske forsøg. Virksomheden oplyser, at data ikke er direkte koblet til navne. Kerneforretningen kører videre, og berørte parter informeres. Ingen gruppe har taget ansvar, og virksomheden har ikke oplyst, hvordan hackerne kom ind.
Hvad de gjorde rigtigt
Da alarmen gik, tog virksomheden systemer offline med det samme. Eksterne cybersikkerhedseksperter blev hentet ind. Myndighederne kontaktet. Og produktionen blev holdt adskilt fra de ramte miljøer.
Gevinsten er konkret. Hurtig nedlukning begrænser skaden. Eksterne eksperter forkorter opklaringen. Tidlig myndighedskontakt giver ro til at undersøge i stedet for at forsvare sig. Og tilliden hos patienter og partnere overlever, fordi meldingen bygger på fakta, ikke på gætteri.
Grundigt. Og præcis der, de fleste snubler.
Håndteringen var velforberedt. Og det er præcis her, de fleste virksomheder ville falde igennem. Ikke fordi de er dummere. Men fordi de aldrig har øvet sig. En virksomhed med næsten 68.000 ansatte har et beredskab, der matcher størrelsen. De fleste har ikke de ressourcer. Men fem ting fra håndteringen kan kopieres uanset størrelse.
Fem ting du kan kopiere
Skriv jeres dag-ét-meddelelse på forhånd. Hvad siger I til kunder og medarbejdere, hvis I i morgen må lukke systemer ned? Den store virksomhed havde svaret klar. De færreste har. Skriv den nu, mens der er tid til at tænke den igennem.
Tjek om jeres drift kan køre adskilt fra udviklings- og administrationssystemer. Produktionen i denne sag kørte videre, fordi miljøerne ikke hang sammen. Den adskillelse er forskellen på et afgrænset problem og et totalt driftsstop.
Find nummeret på et eksternt beredskabsfirma, før I får brug for det. Midt i et angreb er det for sent at søge efter hjælp. En aftale på forhånd betyder assistance inden for timer. Uden aftale kan det tage dage.
Kortlæg hvilke persondata I reelt opbevarer, og hvor. I kan ikke underrette berørte, hvis I ikke ved, hvad der lå i de systemer, der blev ramt. Overblikket skal eksistere, før bruddet sker.
Aftal hvem der udtaler sig, og hvem der anmelder til Datatilsynet. 72-timers fristen løber fra det øjeblik, I opdager bruddet. Ikke fra I forstår det fulde omfang. Rollerne skal være fordelt på forhånd.
En uafhængig cybersikkerhedsaudit kan teste, om jeres beredskab holder, når scenariet er reelt, og om adskillelsen mellem drift og udviklingsmiljøer faktisk er på plads.
Hvornår fik I sidst jeres beredskab evalueret af en ekstern specialist, der ikke selv har bygget det?
Har du brug for en beredskabsevaluering eller en gennemgang af jeres hændelseshåndtering?
Kontakt Nielco IT på telefon 70 13 63 23 eller via kontaktformularen.



