To læk på 9 måneder. Begge via leverandører.

Et af verdens største sportsbrand har lige mistet 815.000 rækker kundedata i et læk. Det andet på ni måneder.

To forskellige leverandører. Samme svar: “Det var ikke vores systemer.”

Men det var deres kunders data.

Første brud: Kundeservice-udbyder

I maj 2025 blev kundeoplysninger stjålet fra en ekstern kundeserviceudbyder, der håndterede brandets helpdesk. Navne, e-mails, telefonnumre.

Virksomheden bekræftede bruddet og understregede, at egne systemer ikke var berørt.

Den hører til gennemgangen af mønstret bag leverandørangreb.

Andet brud: Licenspartner

Ni måneder senere, i februar 2026, hævdede en hackergruppe at have hentet 815.000 rækker fra virksomhedens extranet og postede dem på et hackerforum.

Ifølge gruppen indeholdt data navne, e-mails, passwords, fødselsdatoer og tekniske data.

Virksomheden har bekræftet, at en uafhængig licenspartner er kompromitteret, men har ikke bekræftet omfanget.

Samme svar. Næsten ordret.

Svaret var næsten ordret det samme som ni måneder før: uafhængig virksomhed, egne IT-systemer, ingen indikation af brud i vores infrastruktur.

Det er teknisk set korrekt. Men fuldstændig irrelevant for de kunder, hvis data nu ligger frit tilgængeligt.

Størrelse beskytter ikke

Det her er ikke en lille virksomhed. 60.000 ansatte. Over 150 milliarder kroner i årlig omsætning. Et af verdens mest genkendelige brands.

Og alligevel er det en partner med svagere sikkerhed, der afgør, om kundernes data er beskyttet.

Det er ikke et enkeltstående tilfælde. Det er et mønster.

Tredjepartsbrud fordoblet

Ifølge Verizon DBIR 2025 involverede 30% af alle databrud en tredjepart. En fordobling fra 15% året før.

Angribere går ikke længere efter din hoveddør. De går efter den leverandør, du glemte at auditere.

Hvor mange partnere har adgang?

For danske virksomheder er spørgsmålet konkret: Hvor mange eksterne partnere har adgang til jeres systemer eller data lige nu?

Konsulenter, bureauer, softwareudbydere, IT-leverandører, bogføringsplatforme, lønbureauer?

De fleste virksomheder kan ikke svare præcist. Og de færreste har stillet sikkerhedskrav til mere end en brøkdel af dem.

Tre ting du bør gøre nu

Kortlæg alle leverandører med adgang til jeres systemer eller data. Ikke kun IT-leverandøren, men også bureauet, bogholderen og rekrutteringsfirmaet. Hvis de kan logge ind, skal de være på listen.

Brug databehandleraftalen aktivt. Den er ikke en GDPR-formalitet. Den skal indeholde audit-ret, notifikationspligt inden for timer og konkrete sikkerhedskrav. Og den skal faktisk bruges, ikke bare arkiveres.

Segmentér adgangen. Ingen partner skal kunne se mere, end de har brug for. I denne sag havde licenspartneren adgang til en partnerportal. Spørgsmålet er, om de overhovedet havde brug for adgang til alt det, der lå der.

Én gang kan ske. To gange er et mønster.

Ét brud kan ske for enhver virksomhed. Men når det sker to gange via to forskellige partnere på ni måneder, er det værd at spørge, om leverandørstyringen er god nok.

Virksomheden kan pege på, at deres egne systemer var sikre. Men det er en kold trøst for de kunder, hvis data nu handles på hackerfora.

Få styr på jeres leverandørrisiko

Et leverandøraudit kortlægger, hvilke eksterne parter der har adgang til jeres systemer og data, og om deres sikkerhed lever op til det, I antager.

En cybersikkerhedsaudit giver jer det samlede billede af jeres sikkerhedsposition, inklusiv de leverandører og partnere, I deler data med.

Og uvildig IT-rådgivning hjælper jer med at formulere konkrete sikkerhedskrav i jeres leverandøraftaler, så “det var ikke vores systemer” ikke bliver jeres eneste forsvar.

To brud på ni måneder. Begge via partnere. Hvor mange partnere har adgang til jeres data?

Har du brug for at kortlægge jeres leverandørrisiko? Kontakt Nielco IT på telefon 70 13 63 23 eller via kontaktformularen.

John Nielsen

Skal jeg kontakte dig?

Eller kontakt os på

+45 70 13 63 23

info@nielcoit.dk

Udfyld formularen - så tager vi en hurtig og uforpligtende snak om, hvordan jeg kan hjælpe.

Seneste på bloggen

70 mio. i omsætning. To år senere 8 ansatte

70 mio. i omsætning. To år senere 8 ansatte

70 millioner euro i omsætning og 170 ansatte. Så krypterede ransomware alt. To år senere var der otte ansatte tilbage. Morgenen det skete Koncernen i det vestlige Tyskland solgte mobilforsikringer og reparationer i samarbejde med to store teleselskaber. I marts 2023...

At hoste et selskab i EU flytter ét lag

At hoste et selskab i EU flytter ét lag

Et af Europas første officielle svar på amerikansk eksportkontrol af AI afslører, at selv regeringer misforstår, hvad suverænitet kræver. Hvad der skete Den 12. juni 2026 lukkede amerikansk eksportkontrol en leverandørs mest avancerede AI-modeller for alle brugere...

88 kameraer udfaset fra skibene. 1.000 hænger endnu

88 kameraer udfaset fra skibene. 1.000 hænger endnu

Søværnet besluttede at udfase 88 kinesiske kameraer fra danske krigsskibe. I midt- og vestjyske kommuner alene hænger der stadig over 1.000. Restriktionerne breder sig Det amerikanske telemyndighed udvidede i sommeren 2026 sine import- og markedsføringsrestriktioner...