...
Ingen brød ind gennem jeres firewall. De kom ind gennem revisoren. Gennem lønbureauet. Gennem den leverandør, der har fjernadgang til jeres servere, fordi det var praktisk.
Verizon opgør i sin Data Breach Investigations Report for 2025, at 30 procent af alle bekræftede databrud nu involverer en tredjepart. Det er en fordobling.
Samtidig bruger 73 procent af danske SMV'er eksterne leverandører til IT-sikkerhed. Styrelsen for Samfundssikkerhed vurderer, at 40 procent af dem har et sikkerhedsniveau, der ikke matcher deres risikoprofil.
Angrebsfladen er altså flyttet ud af huset. Kontrollen er sjældent flyttet med.
Det gælder også den anden vej. Er I selv leverandør til en større kunde, er I nu det led, nogen andre bliver angrebet igennem.
Adgangen blev givet én gang og aldrig taget tilbage: Leverandøren fik administratorrettigheder under implementeringen. Projektet sluttede. Adgangen blev stående, permanent og uovervåget.
Én leverandør betjener mange kunder: Angriberen behøver ikke bryde ind hos jer. Det er billigere at bryde ind ét sted og komme videre til hundredvis. Det er samme regnestykke som en hovednøgle.
Leverandøren kontrollerer sit eget arbejde: Samme part leverer løsningen, vurderer sikkerheden og rapporterer resultatet. Det giver en grøn rapport og en ubesvaret risiko.
Ledelsen har ikke taget stilling: Styrelsen for Samfundssikkerhed har analyseret over 4.500 danske SMV'er. 17 procent af ledelserne tager ikke eller kun i lav grad stilling til leverandørsikkerhed.
Ingen ejer opgaven: Indkøb forhandler kontrakten. IT giver adgangen. Ledelsen hæfter. Ingen af de tre følger op bagefter, fordi det ikke står nogen steder, at de skal.
Fem sager. Fælles for dem er, at ingen brød ind hos offeret. De brød ind hos nogen, offeret havde en aftale med.
Her er skalaen pointen. Angriberen valgte det led i kæden, hvor ét brud gav flest mulige ofre.
Det er den del, der overrasker flest. Databehandleraftalen flytter opgaven. Den flytter ikke ansvaret.
NIS2 trådte i kraft i Danmark 1. juli 2025. Alle kommuner, regioner og statslige myndigheder er omfattet. Det samme er en lang række private virksomheder i de udpegede sektorer.
Direktivet kræver dokumentation for fire ting: risikostyring, håndtering af hændelser, forretningskontinuitet og leverandørstyring. Det sidste er det, de fleste er dårligst forberedt på.
Kravet vandrer desuden nedad. Er I leverandør til en omfattet kunde, kommer kravet til jer gennem kontrakten, uanset om I selv er omfattet af loven.
Ansvaret ligger hos ledelsen. Det kan ikke uddelegeres til den leverandør, der udfører arbejdet.
Databehandleraftalen bliver forvekslet med kontrol: Aftalen beskriver, hvad leverandøren skal. Den fortæller ikke, om leverandøren gør det. Det kræver en efterprøvning.
Kortlægningen stopper ved første led: I kender jeres leverandører. Færre kender leverandørernes leverandører. Butikskæden i sagen ovenfor blev lukket af et firma to led nede.
Adgangen bliver ikke gennemgået: Ingen holder løbende øje med, hvem der har hvilke rettigheder, og om de stadig er nødvendige. Rettigheder samler sig over år.
Exit er ikke beskrevet: Hvad sker der med jeres data, når samarbejdet slutter. Hvem sletter hvad, og hvem bekræfter det.
Der er ingen plan for leverandørens nedetid: Beredskabsplaner dækker som regel egne systemer. Går leverandøren ned, er det ikke jeres systemer, der fejler. I kan bare ikke arbejde alligevel.
En leverandøraudit kortlægger, hvem der har adgang til jeres data gennem nogen, I selv har hyret. Den ser på rettigheder, aftaler, varslingspligt og på, hvad der ligger i andet led.
Skal det dokumenteres over for et tilsyn eller en kunde, er en NIS2-audit det format, der bliver bedt om.
Jeg sælger ikke produkter og har ingen leverandørpartnerskaber. Vurderingen af jeres leverandører sker derfor uden hensyn til aftaler, jeg selv har.
Når leverandørangrebet er lykkedes, bliver spørgsmålet, hvor hurtigt I kan komme tilbage. Det behandles under ransomware og backup.
Alle ni mønstre ligger samlet under cybersikkerhed.
Ved I, hvilke eksterne konti der kan logge ind på jeres systemer lige nu? Og hvornår de sidst blev brugt?
Ring på 70 13 63 23 eller udfyld formularen.
Så tager vi en snak om jeres leverandører og finder ud af, om jeg kan hjælpe.