Jeres IT-leverandør har admin-adgang til jeres sky. Den er ikke tidsbegrænset, ikke overvåget og ikke begrænset til det nødvendige.
Hvis leverandøren kompromitteres, er I det også.
Adgang der sjældent gennemgås
De fleste danske SMV’er har givet deres IT-leverandør fuld adgang til deres cloud-miljø eller kontorpakke. Det giver mening i hverdagen. Leverandøren skal kunne hjælpe hurtigt.
Men den adgang er sjældent begrænset til det, der faktisk er nødvendigt. Sjældent tidsbegrænset. Og næsten aldrig overvåget.
Det er ikke teoretisk
Det er ikke et teoretisk problem.
I januar 2026 blev en IT-leverandør kompromitteret, og 200 svenske kommuner mistede adgang til deres systemer.
I et andet tilfælde blev en leverandørs cloud-portal hacket, og firewall-konfigurationer fra 80 banker og 823.000 kunder blev stjålet.
Begge gange var indgangen leverandørens adgang til kundens miljø.
276 dage at opdage
Ifølge analyser tager brud, der involverer data på tværs af flere miljøer, i gennemsnit 276 dage at identificere og inddæmme.
Når leverandørens adgang er indgangen, er det sjældent bare én kunde, der rammes. Det er alle de kunder, leverandøren har adgang til.
Bekymring er ikke handling
Ifølge brancheundersøgelser er 56% af organisationer bekymrede over overprivilegeret API-adgang.
Men bekymring er ikke det samme som handling.
De fleste ved, at deres leverandør har for bred adgang. De færreste har gjort noget ved det.
Den mest oversete dør
I denne serie har jeg beskrevet, hvordan stjålne nøgler, glemte DNS-poster, fejlkonfigurationer og shadow IT åbner døren til jeres sky.
Men den mest oversete dør er den, I selv har givet nøglen til: jeres IT-leverandørs permanente admin-adgang.
Den adgang blev oprettet for år siden. Den er aldrig blevet gennemgået. Og den venter bare på at blive udnyttet.
40% har ikke balancen på plads
Ifølge Styrelsen for Samfundssikkerhed har 40% af danske SMV’er ikke den rette balance mellem sikkerhedsniveau og risikoprofil.
Jeres leverandørs adgang til jeres sky bør være en del af den balance.
Fem ting du kan gøre nu
Kortlæg præcis hvilke rettigheder jeres IT-leverandør har i jeres cloud-miljø. Har de admin-adgang til alt, eller er det begrænset til det, de faktisk har brug for? Hvis I ikke ved det, er svaret sandsynligvis “alt”.
Indfør tidsbegrænset adgang. Leverandøren bør ikke have permanent admin. Just-in-time access, hvor rettigheder tildeles ved behov og udløber automatisk, reducerer risikoen markant.
Overvåg leverandørens aktivitet med de samme logningsstandarder, I bruger internt. Hvis I ikke kan se, hvad leverandøren gør i jeres miljø, kan I heller ikke opdage, hvis nogen misbruger deres adgang.
Inkludér leverandørens cloud-adgang i jeres sikkerhedspolitik. Hvem godkender adgangen? Hvem gennemgår den? Hvor tit? Hvis svaret er “aldrig”, er det tid til en ændring.
Hav en beredskabsplan for leverandørkompromittering. Hvad gør I, hvis jeres IT-leverandør bliver hacket i morgen? Kan I afbryde deres adgang hurtigt? Ved I, hvem der ringer til hvem?
I har givet nøglen væk
Leverandøradgang er nødvendig. Men permanent, uovervåget admin-adgang er ikke.
Forskellen mellem de to er forskellen mellem en kontrolleret risiko og en åben dør.
Få kortlagt leverandørernes adgang
Et leverandøraudit kortlægger præcis hvilke rettigheder jeres IT-leverandører har i jeres miljø, og om de overholder princippet om mindst nødvendig adgang.
En teknisk sikkerhedsgennemgang afslører, om leverandørens aktivitet logges, og om I ville opdage misbrug.
Og en cybersikkerhedsaudit giver jer det samlede billede af jeres sikkerhedsposition, inklusiv den leverandøradgang, ingen har gennemgået i årevis.
Jeres leverandør har admin. Permanent. Uovervåget. Hvornår gennemgik I det sidst?
Har du brug for at kortlægge jeres leverandørers adgang?
Kontakt Nielco IT på telefon 70 13 63 23 eller via kontaktformularen.



