Sammenhængen med de øvrige sager står under udstyret i kanten af netværket, sag for sag.
63.000 betjentes data i hænderne på russiske hackere
63.000 betjente. Alle deres navne, telefonnumre og mailadresser. I hænderne på russiske hackere.
Og det var kun begyndelsen.
Angrebet på det hollandske politi
Landet var Holland. Efterretningstjenesten vurderede, at en fremmed stat stod bag angrebet i september 2024. Politichefen sagde det selv: “Jeg er chokeret over, at dette kunne ske.”
Eksperter pegede på motivet: Adgang til efterforskningsdata. Identiteter på informanter. Oplysninger om krigsforbrydelsessager mod Rusland. Holland efterforsker blandt andet MH17-nedskydningen, hvor 298 mennesker omkom, da et passagerfly blev skudt ned over Ukraine i 2014.
Men det stoppede ikke der.
Hele anklagemyndigheden gik offline
I juli 2025 gik hele den hollandske anklagemyndighed offline. Årsagen var en sårbarhed i Citrix, som de var blevet advaret om syv dage tidligere.
Syv dage. En uge med en kendt, kritisk sårbarhed. Uden at patche.
Da de endelig patchede, var hackerne allerede inde. De havde haft adgang i uger, måske siden maj.
Anklagere kunne ikke sende mails. Retssager blev udsat. Fartbøder hobede sig op. Systemerne var nede i ugevis, og hele retskæden fra politi til domstole til fængsler blev ramt.
En sikkerhedsekspert kaldte det “ikke en bagdør, der stod åben. Det var hoveddøren.”
Årsagen: Årevis af forsømt vedligeholdelse
En fortrolig Ernst & Young-revision afslørede baggrunden: Hollands politi mangler over 300 millioner euro til IT-reparationer.
Alle ti kritiske IT-projekter er forsinkede og overbudgetterede. De sammenlagde IT fra 24 regionale afdelinger, og vedligeholdelsen er kørt af sporet. De kæmper med daglige cyberangreb og akut mangel på IT-folk.
Det er historien om en organisation, der har skubbet problemerne foran sig i årevis. Indtil problemerne blev til en krise.
Danmark står i samme situation
Det er ikke kun et hollandsk problem.
Herhjemme har Rigspolitiet skåret 83 IT-projekter ned til 45. Resten er udskudt eller droppet. Et af de centrale systemer, POLDISP, er tre år forsinket og 188 millioner kroner over budget. Justitsministeren taler om “vanskelige prioriteringer” og manglende rammer.
Ifølge SAMSIK har 40 procent af danske SMV’er et sikkerhedsniveau, der ikke matcher deres risikoprofil. Og 41 procent laver ikke løbende risikoanalyser.
PwC’s Cybercrime Survey 2025 viser, at hver tredje danske virksomhed blev ramt af en sikkerhedshændelse det seneste år. Over halvdelen af lederne er mere bekymrede end for bare et år siden.
Jeres leverandørs huller bliver jeres huller
Forældet IT og langsom patching er ikke et problem, der stopper ved myndighedernes mure. Det er et leverandørkædeproblem.
Jeres IT-leverandørs huller bliver jeres huller. Jeres revisors manglende opdateringer bliver jeres eksponering. Jeres hostingudbyders forsinkede patching bliver jeres risiko.
Det hollandske Citrix-angreb ramte ikke kun anklagemyndigheden. Det ramte alle, der var afhængige af deres systemer. Hele retskæden gik i stå, fordi én organisation ikke patchede i tide.
Tænk over, hvem I er afhængige af. Og tænk over, om de har styr på deres sikkerhed.
Tre konkrete skridt
Sæt en patching-deadline. Kritiske sårbarheder skal patches inden 48 timer, ikke syv dage. Dokumentér hvornår I patcher, og hvem der er ansvarlig. Det er et NIS2-krav, men det er også sund fornuft.
Kortlæg jeres IT-alder. Hvilke systemer får ikke længere sikkerhedsopdateringer? De er åbne døre. Prioritér interneteksponerede systemer først. Et system, der ikke kan patches, skal enten isoleres, udskiftes eller accepteres som en bevidst risiko.
Stil krav om ekstern audit. Spørg jeres leverandører: “Hvornår fik I sidst en uafhængig gennemgang af jeres IT-sikkerhed, og hvad viste den?” Hvis svaret er vagt, er det et rødt flag. En leverandøraudit kan hjælpe jer med at stille de rigtige spørgsmål.
NIS2 stiller krav til hele leverandørkæden
Det er ikke længere nok at have styr på egen butik.
NIS2-direktivet, som træder i kraft i Danmark, stiller krav til, at virksomheder har overblik over og stiller krav til deres leverandører. Det betyder, at I ikke bare skal dokumentere jeres egen sikkerhed. I skal også kunne dokumentere, at jeres kritiske leverandører lever op til et acceptabelt niveau.
For mange virksomheder er det en ny disciplin. Men det er en nødvendig en.
Få et uafhængigt blik på jeres sikkerhed
En cybersikkerhedsaudit giver jer et ærligt billede af, hvor I står. Ikke fra jeres egen IT-afdeling, som måske har blinde vinkler. Ikke fra jeres leverandør, som har en interesse i at sige, at alt er fint. Men fra en uafhængig part, der tør stille de ubehagelige spørgsmål.
En teknisk sikkerhedsgennemgang identificerer de konkrete sårbarheder i jeres systemer. Forældede systemer, manglende patches, fejlkonfigurationer.
Det handler ikke om at finde fejl for fejlenes skyld. Det handler om at finde dem, før andre gør.
Hvornår fik I sidst en uafhængig part til at kigge jeres IT-sikkerhed efter i sømmene?
Har du brug for et uafhængigt blik på jeres IT-sikkerhed og leverandørkæde? Kontakt Nielco IT på telefon 70 13 63 23 eller via kontaktformularen.




