CSC og politi blev advaret om hacker-angreb - men reagerede ikke

Hverken politiet eller CSC reagerede på en kritisk rapport om it-sikkerheden hos statens største it-leverandør.

Artikel top billede

Danmarkshistoriens største hackerangreb kunne være blevet opdaget og delvist afværget, hvis Rigspolitiet og statens største it-leverandør, CSC, havde reageret på en kritisk revisionsrapport fra Deloitte i juni 2012.

Det mener tre it-tekniske eksperter, der har læst rapporten, der blev bestilt af CSC. Det skriver Politiken, som har fået aktindsigt i rapporten.

På det tidspunkt, hvor rapporten om it-kontrollen af Rigspolitiets data hos CSC forelå, boltrede hackerne sig nemlig i CSC's systemer og kopierede følsomme oplysninger i Rigspolitiets kørekortregister, kriminalregister og i Schengens informationssystem om efterlyste personer.

Hackerne trak gennem mindst fire en halv måned i 2012 blandt andet fire millioner danske kørekortnumre fra systemerne, mener politiet. Men forseelsen blev først opdaget flere måneder senere.

Elendig sikkerhed

"Revisionsrapporten er en rygende pistol i forhold til den elendige it-sikkerhed, som gjorde hackerangrebet muligt. Der sker simpelthen det, at Deloitte sender et stykke papir og fortæller CSC og Rigspolitiet, at de står med et helt hus, hvor døre og vinduer står åbne. På samme tidspunkt render de ubudne gæster rundt og tager, hvad de vil have i huset. Men CSC og Rigspolitiet reagerer ikke," siger Peter Kruse, direktør i sikkerhedsfirmaet CSIS, til Politiken.

Først ni måneder efter at revisionsrapporten kom, i marts 2013, gik alvoren op for Rigspolitiet og it-leverandøren efter et tip fra svensk politi.

Rapporten fra Deloitte oplister syv konkrete it-sikkerhedsbrister og nævner blandt andet et "stort antal kritiske sårbarheder" og "manglende aftale med CSC om opfølgning på logs".

Med så alvorlige brister burde Rigspolitiet og CSC ifølge it-eksperterne have foretaget en konsekvensanalyse for at afdække, om sikkerhedshullerne var blevet udnyttet.

"Hackerne har kunnet holde deres egen lille fest og hive informationer ud af systemerne i længere tid, end man skulle tro muligt. Jo længere tid man er om at undersøge konsekvenserne af sårbarhederne, desto længere tid giver man hackerne til at hive informationer ud af systemerne, gemme dem væk og slette spor," siger Thomas Bo Nielsen, it-sikkerhedskonsulent i C-Cure, til Politiken.

Rigspolitiets it-direktør, Michael Steen Hansen, ønsker ikke at lade sig interviewe, men medgiver i en mail til Politiken, at der ikke blev foretaget en konsekvensanalyse.

CSC skriver, at selskabet ikke umiddelbart kunne forhindre hackerangrebet i 2012, da det blev udført gennem en dengang ukendt it-sårbarhed:

"Vi ser frem til de danske myndigheders grundige undersøgelser og anbefalinger, som vil vise sig værdifulde til at mindske den stigende trussel fra cyberangreb," skriver kommunikationschef Richard C. Adamonis ifølge avisen.

Først nu, to år efter gerningstidspunktet, kan politiet fremvise et anklageskrift mod de to tiltalte i sagen, der begynder i Retten på Frederiksberg i september.

Læs også:

Overblik: Det store CPR-hack - så alvorligt er det

Pengene vælter ud af CSC: Så slemt står det til

Julian Assange: Danmark har en politisk it-fange

Læses lige nu
    Computerworld Events

    Vi samler hvert år mere end 6.000 deltagere på mere end 70 events for it-professionelle.

    Ekspertindsigt – Lyt til førende specialister og virksomheder, der deler viden om den nyeste teknologi og de bedste løsninger.
    Netværk – Mød beslutningstagere, kolleger og samarbejdspartnere på tværs af brancher.
    Praktisk viden – Få konkrete cases, værktøjer og inspiration, som du kan tage direkte med hjem i organisationen.
    Aktuelle tendenser – Bliv opdateret på de vigtigste dagsordener inden for cloud, sikkerhed, data, AI og digital forretning.

    It-løsninger | Nordhavn

    SAP Excellence Day 2026

    Få konkrete erfaringer med S/4HANA, automatisering og AI i praksis. Hør hvordan danske virksomheder realiserer gevinster og etablerer effektive SAP-løsninger. Vælg fysisk deltagelse hos SAP eller deltag digitalt.

    Infrastruktur | København

    Datacenterstrategi 2026

    Denne konference bidrager med viden om, hvordan du balancerer cloud, on-premise og hybrid infrastruktur med fokus på kontrol, compliance og forretning.

    Sikkerhed | Aarhus C

    Identity Festival 2026 - Aarhus

    Er du klar til en dag, der udfordrer din forståelse af, hvad Identity & Access Management kan gøre for din organisation? En dag fyldt med indsigt, inspiration og løsninger, der sætter kursen for, hvordan vi arbejder med IAM i de kommende år.

    Se alle vores events inden for it

    Navnenyt fra it-Danmark

    Simple Agency Group A/S har pr. 1. januar 2026 ansat Allan Bo Christiansen, 38 år,  som CCO. Han skal især beskæftige sig med kommercielle partnerskaber og digitalisering af koncernens aktiviteter. Han kommer fra en stilling som Director for eCommerce & Customer Platforms hos Atea A/S. Han er uddannet MSc in economics and business administration, Strategy, Organisation and Leadership. Han har tidligere beskæftiget sig med drift og udvikling af større eCommece teams med fokus på kundeoplevelsen. Nyt job

    Allan Bo Christiansen

    Simple Agency Group A/S

    Adeno K/S har pr. 2. februar 2026 ansat Rikke Badsberg som ServiceNow Specialist. Hun kommer fra en stilling som ServiceNow administrator and developer hos Kamstrup. Nyt job

    Rikke Badsberg

    Adeno K/S

    Adeno K/S har pr. 2. februar 2026 ansat Casper Barner Kristensen som ServiceNow Expert. Han kommer fra en stilling som Senior Automation Architect. Nyt job