Adgangen var godkendt. Oplysningerne var det ikke.

Parkeringsfirmaer, inkassobureauer og genbrugspladser har lovhjemlet adgang til et nationalt bilregister for at finde ejeren bag en nummerplade. Borgere med navne- og adressebeskyttelse skal være undtaget. Det var de ikke. I næsten fire år kunne virksomhederne slå beskyttede navne og adresser op. 71.080 borgere var berørt.

En systemopdatering åbnede. Ingen opdagede det.

En systemopdatering i oktober 2021 åbnede for opslagene. De fortsatte til juli 2025. Ifølge det ansvarlige ministerium var det 26 genbrugspladser, 22 parkeringsvirksomheder, fire inkassofirmaer, fire finansieringsselskaber og tre andre. Alle med godkendt adgang. Ingen af dem burde have kunnet se de beskyttede oplysninger.

Fejlen blev anmeldt til Datatilsynet i juli 2025. Elleve dage senere blev adgangen lukket. Men borgerne skulle ifølge myndighedernes egen vurdering ikke have besked. Risikoen blev vurderet som lav.

Ni måneder. Forkerte breve.

Datatilsynet krævede underretning. I april 2026, ni måneder efter opdagelsen, fik borgerne brev. Men brevene ramte skævt. Ved ministeriets tekniske gennemgang for Folketinget var status: 15.261 havde fået brev uden at være berørt. 13.430 berørte manglede brev. 57.650 havde fået en underretning, der ikke var retvisende.

Også køn og fødselsdato var udleveret. Visningen af fødselsdatoer stod stadig åben i september, tre måneder efter gennemgangen.

Utilstrækkelig kontrol siden 2019

Rigsrevisionen konstaterede i sin beretning om statsregnskabet, at ministeriet har utilstrækkelig kontrol med adgange og ændringer i registret, og at 59 virksomheder har fået uberettiget adgang til at ændre data. Kontrollen med adgange i ministeriets systemer har Rigsrevisionen kritiseret siden 2019.

Virksomhederne havde godkendt adgang. Alligevel så de oplysninger, de ikke havde ret til. Et gyldigt login var ikke bevis på, at adgangen var korrekt.

Mønsteret går igen

Kunder, leverandører og partnere med login eller API-nøgler, hvor ingen har testet, om adgangen kun viser det, den skulle. Den kontrol, der manglede her, mangler i mange virksomheder. Forskellen er, at det her blev opdaget. Hos jer er spørgsmålet, om nogen kigger efter.

Tre ting at gøre nu

Skriv alle eksterne parter med adgang til jeres systemer op med, hvad de kan se og ændre. Kan I ikke svare for én af dem, så luk adgangen, indtil I kan.

Test én adgang, som modtageren ser den. Log ind med en partners rettigheder, og prøv at finde noget, de ikke burde kunne se. Gør det, før I forlænger aftalen.

Skriv ind i beredskabsplanen, hvem der afgør, om berørte skal have besked, hvornår og på hvilket grundlag. Her brugte myndighederne ni måneder og ramte forkert. Den proces kan jeres virksomhed ikke gentage.

En uafhængig cybersikkerhedsaudit kan afdække, om jeres partnere ser mere, end de burde, og om jeres adgangskontrol matcher de data, der ligger bag. En leverandøraudit tester adgangen, som partneren ser den.

Hvornår har I sidst tjekket, hvad jeres partnere faktisk kan se i jeres systemer?

Har du brug for en gennemgang af jeres adgangsstyring?
Kontakt Nielco IT på telefon 70 13 63 23 eller via kontaktformularen.

John Nielsen

Skal jeg kontakte dig?

Eller kontakt os på

+45 70 13 63 23

info@nielcoit.dk

Udfyld formularen - så tager vi en hurtig og uforpligtende snak om, hvordan jeg kan hjælpe.

Seneste på bloggen

To ønsker, der trækker i hver sin retning

To ønsker, der trækker i hver sin retning

Regeringsgrundlaget nævner digital suverænitet flere gange. Det er den rigtige retning. Men der er en revne i fundamentet. Først det positive Grundlaget vil styrke EU's digitale handlefrihed, udvikle egne europæiske løsninger, investere i supercomputerkapacitet og i...

Politikken dækker ikke AI-værktøjerne

Politikken dækker ikke AI-værktøjerne

Jeres persondatapolitik dækker oplysninger i kundesystemet og i databaserne. Den dækker ikke det, en medarbejder tastede ind i et AI-værktøj i går. Politikkerne er ældre end værktøjerne De fleste er skrevet før generativ AI. De dækker persondata i systemer,...

Appen installeres. Ingen bruger bliver spurgt

Appen installeres. Ingen bruger bliver spurgt

En stor softwareleverandør har genoptaget automatisk installation af sin AI-app på virksomheders pc'er. Europa er undtaget. Ikke som en service. Hvad der sker Appen installeres i baggrunden via den almindelige systemopdatering på alle kommercielle maskiner med...