Direktørsvindel: Når tillid bliver en sårbarhed

Direktørsvindel: Når tillid bliver en sårbarhed

Fredag kl. 15.43. Din bogholder modtager en mail fra dig: “Fik fakturaen for DI-konferencen i maj. Typisk mig, den forsvandt i indbakken. Betal den lige. Det haster.”

Hun ved, I er medlem. Hun kender dig. Alt for godt. Fakturaen er faktisk en rykker, hvor retorikken skrues op, og betalingsfristen er allerede overskredet.

Så hun overfører.

Men du har aldrig sendt den mail.

Velkommen til direktørsvindel

Direktørsvindel, også kaldet CEO-fraud, er den svindeltype, der udnytter det mest værdifulde i din virksomhed: tilliden mellem dig og dine medarbejdere.

Svindlerne har gjort deres research. De ved, I er DI-medlem, for det står på jeres hjemmeside. De kender din bogholders navn fra LinkedIn. De ved, du er til møde i dag, det lagde du op på sociale medier i tirsdags.

Og de ved, at fredag eftermiddag er der ingen, der ringer for at dobbelttjekke en faktura på 23.000 kr.

Tallene er dystre

IT-kriminalitet mod danske virksomheder er steget 42% siden 2019. Politiet modtager stadig daglige anmeldelser om direktørsvindel. Og det er kun de sager, der opdages.

To danske afdelinger af internationale virksomheder blev franarret svimlende 140 millioner kroner. En sydjysk virksomhed mistede 13,7 millioner. Statens Museum for Kunst overførte 805.000 kr. til svindlere i vinterferien.

Fællesnævneren er til at få øje på. I alle tilfælde var det loyale medarbejdere, der handlede i god tro på en mail, de troede kom fra chefen.

AI har gjort angrebene farligere

Med AI er angrebene blevet markant farligere. 40% af alle svindelmails er nu AI-genererede.

Perfekt dansk. Ingen stavefejl. Din skrivestil kopieret fra tidligere mails, som svindlerne har fundet i lækkede databaser eller via kompromitterede mailkonti.

Svindlere kan endda klone din stemme fra en YouTube-video, et podcast-interview eller en præsentation og ringe til bogholderen. Det tager under et minut at skabe en overbevisende stemmeklon med moderne AI-værktøjer.

De gamle råd om at kigge efter stavefejl og mærkelige formuleringer virker ikke længere.

Ferieperioder er højsæson

Sommerferie. Vinterferie. Påske. Alle tidspunkter, hvor du er svær at få fat på. Og hvor din medarbejder ikke vil forstyrre dig med et kontrolopkald.

“Chefen er på ferie. Hun skrev, det hastede. Jeg vil ikke ringe og forstyrre hende med noget så simpelt som en faktura.”

Det er præcis den tankegang, svindlerne regner med. De ved, at sociale normer arbejder for dem. At medarbejdere er opdraget til ikke at forstyrre unødigt. At de vil løse problemer selv.

De udnytter din virksomheds kultur mod dig.

En sag der siger alt

En teknisk direktør med 30 års anciennitet overførte 14,8 millioner til svindlere. Hun blev bortvist.

Sø- og Handelsretten kaldte svindlen “særdeles professionel og meget svær at gennemskue.”

Bortvisningen var ulovlig.

Retten anerkendte, at selv en erfaren medarbejder med årtiers erfaring kan blive snydt af en professionel svindel. Og at ansvaret ikke kun ligger hos den medarbejder, der trykker på knappen, men også hos den virksomhed, der ikke har etableret procedurer til at forhindre det.

Tre ting du skal gøre nu

Indfør fire-øjne-princippet. Alle overførsler over en fastsat grænse kræver godkendelse fra to personer. Ingen undtagelser. Heller ikke når det haster. Heller ikke når det kommer fra dig. Især ikke når det kommer fra dig. Sæt grænsen lavt nok til at fange de fleste svindelforsøg, men højt nok til at det er praktisk muligt.

Opret et hemmeligt kodeord. Aftal et ord med din bogholder og andre, der kan foretage overførsler, som skal bruges ved hastende betalingsanmodninger. Svindlerne kan kopiere din mailadresse, din skrivestil og endda din stemme. Men de kender ikke kodeordet. Skift det regelmæssigt.

Skab en kultur, hvor det er okay at tjekke. Din medarbejder skal aldrig føle, at hun forstyrrer dig ved at ringe og spørge: “Sendte du lige den mail?” Det kontrolopkald tager 30 sekunder. Det kan spare dig for millioner. Gør det klart, at du foretrækker at blive forstyrret 100 gange for ingenting frem for én gang at miste en formue.

Det handler ikke om kompetence

Spørgsmålet er ikke, om dine medarbejdere er kompetente nok til at gennemskue svindlen.

Den tekniske direktør med 30 års erfaring var kompetent. Bogholderen, der kender dig, er kompetent. De medarbejdere, der overførte 140 millioner, var kompetente.

De blev snydt alligevel. Fordi svindlen var professionel. Fordi den udnyttede tillid og sociale normer. Fordi der ikke var procedurer, der stoppede dem.

Spørgsmålet er: Har du givet dem procedurerne til at beskytte sig selv og dig?

Test jeres forsvar

Den bedste måde at vide, om jeres procedurer virker, er at teste dem.

En cybersecurity mystery shopping simulerer et realistisk angreb mod jeres organisation. Ikke for at fange medarbejdere i fejl, men for at afsløre, hvor procedurerne svigter. Reagerer medarbejderne, som de skal? Virker fire-øjne-princippet i praksis? Eller findes der genveje, som svindlere kan udnytte?

Awareness-træning kan hjælpe medarbejderne med at genkende tegnene på svindel og give dem selvtillid til at tjekke, også når det føles akavet.

Og en cybersikkerhedsaudit kan identificere, om jeres processer for betalingsgodkendelse er robuste nok til at modstå et professionelt angreb.

Har du givet dine medarbejdere procedurerne til at beskytte sig selv og dig?

Har du brug for at teste jeres forsvar mod direktørsvindel? Kontakt Nielco IT på telefon 70 13 63 23 eller via kontaktformularen.

John Nielsen

Skal jeg kontakte dig?

Eller kontakt os på

+45 70 13 63 23

info@nielcoit.dk

Udfyld formularen - så tager vi en hurtig og uforpligtende snak om, hvordan jeg kan hjælpe.

Seneste på bloggen

Tre nedbrud på tretten måneder. Ingen var et angreb

Tre nedbrud på tretten måneder. Ingen var et angreb

Tre gange på tretten måneder har hospitalerne i en af Danmarks største regioner aktiveret nødproceduren. To af gangene lå tre dage fra hinanden. Ingen af dem var et angreb. Første gang: Hele netværket nede I marts 2025 gik hele regionens interne netværk ned klokken...

Ti millioner kroner på to måneder. Medarbejderne overførte selv.

Ti millioner kroner på to måneder. Medarbejderne overførte selv.

På to måneder forsøgte svindlere at hente ti millioner kroner ud af virksomheders bankkonti. Ingen systemer blev hacket. Medarbejderne overførte pengene selv. Nordens største bank slår alarm Norges største bank slog alarm i begyndelsen af august. I juni og juli...

247 dage fra brud til opdagelse. Otte måneder i blinde.

247 dage fra brud til opdagelse. Otte måneder i blinde.

Hospitaler er stadig den dyreste branche at få et databrud i. Det har de været 13 år i træk. Men i år faldt prisen der, mens den steg for alle andre. Hvis I har brugt argumentet om, at I ikke er et hospital, er det argument blevet svagere. Det højeste gennemsnit...