Syv dage uden patch. Så var hackerne inde

Sammenhængen med de øvrige sager står under udstyret i kanten af netværket, sag for sag.

63.000 betjentes data i hænderne på russiske hackere

63.000 betjente. Alle deres navne, telefonnumre og mailadresser. I hænderne på russiske hackere.

Og det var kun begyndelsen.

Angrebet på det hollandske politi

Landet var Holland. Efterretningstjenesten vurderede, at en fremmed stat stod bag angrebet i september 2024. Politichefen sagde det selv: “Jeg er chokeret over, at dette kunne ske.”

Eksperter pegede på motivet: Adgang til efterforskningsdata. Identiteter på informanter. Oplysninger om krigsforbrydelsessager mod Rusland. Holland efterforsker blandt andet MH17-nedskydningen, hvor 298 mennesker omkom, da et passagerfly blev skudt ned over Ukraine i 2014.

Men det stoppede ikke der.

Hele anklagemyndigheden gik offline

I juli 2025 gik hele den hollandske anklagemyndighed offline. Årsagen var en sårbarhed i Citrix, som de var blevet advaret om syv dage tidligere.

Syv dage. En uge med en kendt, kritisk sårbarhed. Uden at patche.

Da de endelig patchede, var hackerne allerede inde. De havde haft adgang i uger, måske siden maj.

Anklagere kunne ikke sende mails. Retssager blev udsat. Fartbøder hobede sig op. Systemerne var nede i ugevis, og hele retskæden fra politi til domstole til fængsler blev ramt.

En sikkerhedsekspert kaldte det “ikke en bagdør, der stod åben. Det var hoveddøren.”

Årsagen: Årevis af forsømt vedligeholdelse

En fortrolig Ernst & Young-revision afslørede baggrunden: Hollands politi mangler over 300 millioner euro til IT-reparationer.

Alle ti kritiske IT-projekter er forsinkede og overbudgetterede. De sammenlagde IT fra 24 regionale afdelinger, og vedligeholdelsen er kørt af sporet. De kæmper med daglige cyberangreb og akut mangel på IT-folk.

Det er historien om en organisation, der har skubbet problemerne foran sig i årevis. Indtil problemerne blev til en krise.

Danmark står i samme situation

Det er ikke kun et hollandsk problem.

Herhjemme har Rigspolitiet skåret 83 IT-projekter ned til 45. Resten er udskudt eller droppet. Et af de centrale systemer, POLDISP, er tre år forsinket og 188 millioner kroner over budget. Justitsministeren taler om “vanskelige prioriteringer” og manglende rammer.

Ifølge SAMSIK har 40 procent af danske SMV’er et sikkerhedsniveau, der ikke matcher deres risikoprofil. Og 41 procent laver ikke løbende risikoanalyser.

PwC’s Cybercrime Survey 2025 viser, at hver tredje danske virksomhed blev ramt af en sikkerhedshændelse det seneste år. Over halvdelen af lederne er mere bekymrede end for bare et år siden.

Jeres leverandørs huller bliver jeres huller

Forældet IT og langsom patching er ikke et problem, der stopper ved myndighedernes mure. Det er et leverandørkædeproblem.

Jeres IT-leverandørs huller bliver jeres huller. Jeres revisors manglende opdateringer bliver jeres eksponering. Jeres hostingudbyders forsinkede patching bliver jeres risiko.

Det hollandske Citrix-angreb ramte ikke kun anklagemyndigheden. Det ramte alle, der var afhængige af deres systemer. Hele retskæden gik i stå, fordi én organisation ikke patchede i tide.

Tænk over, hvem I er afhængige af. Og tænk over, om de har styr på deres sikkerhed.

Tre konkrete skridt

Sæt en patching-deadline. Kritiske sårbarheder skal patches inden 48 timer, ikke syv dage. Dokumentér hvornår I patcher, og hvem der er ansvarlig. Det er et NIS2-krav, men det er også sund fornuft.

Kortlæg jeres IT-alder. Hvilke systemer får ikke længere sikkerhedsopdateringer? De er åbne døre. Prioritér interneteksponerede systemer først. Et system, der ikke kan patches, skal enten isoleres, udskiftes eller accepteres som en bevidst risiko.

Stil krav om ekstern audit. Spørg jeres leverandører: “Hvornår fik I sidst en uafhængig gennemgang af jeres IT-sikkerhed, og hvad viste den?” Hvis svaret er vagt, er det et rødt flag. En leverandøraudit kan hjælpe jer med at stille de rigtige spørgsmål.

NIS2 stiller krav til hele leverandørkæden

Det er ikke længere nok at have styr på egen butik.

NIS2-direktivet, som træder i kraft i Danmark, stiller krav til, at virksomheder har overblik over og stiller krav til deres leverandører. Det betyder, at I ikke bare skal dokumentere jeres egen sikkerhed. I skal også kunne dokumentere, at jeres kritiske leverandører lever op til et acceptabelt niveau.

For mange virksomheder er det en ny disciplin. Men det er en nødvendig en.

Få et uafhængigt blik på jeres sikkerhed

En cybersikkerhedsaudit giver jer et ærligt billede af, hvor I står. Ikke fra jeres egen IT-afdeling, som måske har blinde vinkler. Ikke fra jeres leverandør, som har en interesse i at sige, at alt er fint. Men fra en uafhængig part, der tør stille de ubehagelige spørgsmål.

En teknisk sikkerhedsgennemgang identificerer de konkrete sårbarheder i jeres systemer. Forældede systemer, manglende patches, fejlkonfigurationer.

Det handler ikke om at finde fejl for fejlenes skyld. Det handler om at finde dem, før andre gør.

Hvornår fik I sidst en uafhængig part til at kigge jeres IT-sikkerhed efter i sømmene?

Har du brug for et uafhængigt blik på jeres IT-sikkerhed og leverandørkæde? Kontakt Nielco IT på telefon 70 13 63 23 eller via kontaktformularen.

John Nielsen

Skal jeg kontakte dig?

Eller kontakt os på

+45 70 13 63 23

info@nielcoit.dk

Udfyld formularen - så tager vi en hurtig og uforpligtende snak om, hvordan jeg kan hjælpe.

Seneste på bloggen

At hoste et selskab i EU flytter ét lag

At hoste et selskab i EU flytter ét lag

Et af Europas første officielle svar på amerikansk eksportkontrol af AI afslører, at selv regeringer misforstår, hvad suverænitet kræver. Hvad der skete Den 12. juni 2026 lukkede amerikansk eksportkontrol en leverandørs mest avancerede AI-modeller for alle brugere...

88 kameraer udfaset fra skibene. 1.000 hænger endnu

88 kameraer udfaset fra skibene. 1.000 hænger endnu

Søværnet besluttede at udfase 88 kinesiske kameraer fra danske krigsskibe. I midt- og vestjyske kommuner alene hænger der stadig over 1.000. Restriktionerne breder sig Det amerikanske telemyndighed udvidede i sommeren 2026 sine import- og markedsføringsrestriktioner...

Tre måneder uopdaget hos en underleverandør

Tre måneder uopdaget hos en underleverandør

Tre måneder. Så længe havde angriberne adgang til systemerne, før nogen opdagede det. I den tid kopierede de 8,5 terabyte sundhedsdata om over 25 millioner borgere. En virksomhed, patienterne aldrig havde hørt om Selskabet håndterer administration, afregning og...