Mailen bestod alle kontroller. Banken udleverede pas, selfies og transaktioner.

En mail fra en myndighed bad om kundeoplysninger. Alle tekniske kontroller sagde god for den, så pas, selfies og fulde transaktionshistorikker blev udleveret. Til en uautoriseret tredjepart.

Gyldigt domæne. Forkert person.

En stor europæisk fintech-bank bekræftede i september 2026, at følsomme kundedata blev udleveret efter en anmodning, der kom fra en myndigheds eget maildomæne. Kommunikationen bar gyldige domæneautentifikationsoplysninger. Banken kaldte selv antagelsen rimelig.

Varslet til de berørte kunder lister fulde navne, fødselsdatoer, stillingsbetegnelser, adresser, mailadresser, telefonnumre, kopier af pas eller kørekort, verifikationsselfies, kontoudtog med kontonumre, hævehistorik og fuld transaktionshistorik inklusive kryptovaluta.

Og det er der, den knækker.

Kontrollerne svigtede ikke. De svarede på det forkerte spørgsmål.

SPF, DKIM og DMARC besvarer ét spørgsmål: kommer denne mail reelt fra det domæne, den påstår? Svaret var ja. Postkassen lå inde i myndighedens egen infrastruktur. Det er præcis det, kontrollerne er designet til at verificere.

De siger intet om, hvorvidt personen bag postkassen havde ret til at bede om data. Domæneautentifikation verificerer afsenderdomænet. Den verificerer ikke afsenderens autoritet.

Den danske vejledning har samme blinde vinkel

Datatilsynet udgav i januar 2021 vejledningen “Udveksling af personoplysninger med politiet”, udarbejdet sammen med Rigspolitiet og Justitsministeriet. Budskabet er, at man trygt kan imødekomme politiets ønske.

I et eksempel får et teleselskab en hastende henvendelse. Politiet oplyser, at retten har afsagt kendelse, og at den eftersendes skriftligt. Vejledningens svar: udlever oplysningerne. Du behøver ikke kendelsen på skrift. Det er ikke dit ansvar at efterprøve, om politiet har fulgt reglerne.

Vejledningen besvarer et lovlighedsspørgsmål, og den besvarer det korrekt. Den hviler bare på én uudtalt forudsætning: at afsenderen faktisk er politiet. Der står ingenting om, hvordan du fastslår det.

Det gælder ikke kun teleselskaber. Det gælder forsikring, webshops, klinikker og kommuner. Enhver organisation, der modtager myndighedsanmodninger om persondata.

Intet system bliver hacket

For en direktør eller økonomichef er pointen enkel. Intet system bliver hacket. Medarbejderen følger proceduren, udleverer data til en kriminel, og virksomheden står tilbage som dataansvarlig. GDPR skelner ikke mellem et teknisk brud og en procedurefejl. Begge udløser anmeldelsespligt.

Tre ting at gøre nu

Indfør tilbagekald ad kendt kanal. Enhver myndighedsanmodning om kundedata besvares først efter opkald til myndighedens officielle hovednummer eller bekræftelse via Digital Post. Aldrig til svaradressen i mailen. Domæneautentifikation bekræfter domænet. Den bekræfter ikke personen.

Log alle myndighedsanmodninger. Afsender, dato, indhold og hvem der frigav. Uden loggen kan I ikke søge bagud, når næste sag dukker op.

Indfør fire øjne. Udlevering af kundedata til en myndighed godkendes af to personer. Aldrig alene af den, der modtog mailen.

En uafhængig cybersikkerhedsaudit kan gennemgå jeres procedure for myndighedsanmodninger og afdække, om den verificerer afsenderen eller kun domænet. En awareness-træning giver medarbejderne de konkrete redskaber til at genkende en anmodning, der består de tekniske kontroller men ikke de menneskelige.

Hvornår fik I sidst gennemgået jeres procedure for myndighedsanmodninger af en uafhængig specialist?

Har du brug for en gennemgang af jeres dataudleveringsprocedurer?
Kontakt Nielco IT på telefon 70 13 63 23 eller via kontaktformularen.

John Nielsen

Skal jeg kontakte dig?

Eller kontakt os på

+45 70 13 63 23

info@nielcoit.dk

Udfyld formularen - så tager vi en hurtig og uforpligtende snak om, hvordan jeg kan hjælpe.

Seneste på bloggen

Angriberne var inde længe før handlen

Angriberne var inde længe før handlen

En hotelkoncern købte en anden for at blive verdens største. To år senere opdagede de, at hackere sad i det opkøbte netværk længe før handlen, og at regningen nu var deres. Hvad gennemgangen ikke fangede Under handlen gennemgik køberen den opkøbte kædes økonomi,...

100 procent europæisk holdt ikke i vilkårene

100 procent europæisk holdt ikke i vilkårene

Digital suverænitet er ikke et tillægsord. Det er noget, man kan efterprøve. Jeg har fået spørgsmålet om en dansk lanceret AI-tjeneste, der markedsføres som et europæisk alternativ. Så det gjorde jeg. Ambitionen er rigtig Lad mig sige det klart. Europa har brug for...