Statsligt register ignorerede i fem år brute force-sårbarhed

Statslig styrelse spillede i fem år velvidende hasard med følsomme informationer om borgere. Datatilsynet retter skarp kritik.

En myndighed har i flere år ignoreret en besked fra Datatilsynet om at sikre sig en strammere sikkerhed i et følsomt register, der var sårbart over for brute force-angreb.

Sagen er "meget besynderlig", lyder det fra Datatilsynet.

"Vi har selvfølgelig ikke fantasi til, at de ikke gør det. Det er det usædvanlige i denne sag," siger kontorchef Lena Andersen fra Datatilsynet.

Sagen drejer sig om Erhvervs- og Selskabsstyrelsens næringsbase. Når politiet har skullet finde informationer om personer, der eksempelvis har fået bøder og straf for at have behandlet fødevarer imod reglerne, har de blot skullet logge sig på registeret med et brugernavn og kodeord.

Systemet har ifølge Datatilsynet været bygget op, så det er følsomt over for brute force-angreb, hvor hackere igen og igen kan afprøve nye kodeord og metoder. En anden sårbarhed kunne være, at en hacker kunne gætte sig frem til et tyndt kodeord, akkurat som en person i sin tid gættede sig frem til cykelrytteren Michael Rasmussens email-kode.

Erhvervs- og Selskabsstyrelsen har fortalt til Datatilsynet, at adgangen til registeret er blokeret nu.

Syltet i fem år
Datamyndighedens kritik er ekstra skarp, fordi styrelsen har kendt til sårbarheden i fem år uden at have gjort noget ved problemet. Erhvervs- og Selskabsstyrelsen havde ellers fortalt, at de vil rette op på problemet.

"Det er efter Datatilsynets opfattelse uacceptabelt, at den henstilling, som tilsynet har givet i 2005 vedrørende politiets adgang til registeret, fortsat ikke er fulgt," skriver Datatilsynet i et brev til styrelsen.

Ukrypteret data
Ifølge Datatilsynet var der tre sikkerhedsproblemer. For det første, at adgangen ikke gives via digital signatur eller ved opslag fra kendte ip-adresser. Dernæst, at styrelsen ikke har kontrol med afviste adgangsforsøg som ellers er krævet i de statslige regler. Styrelsen har end ikke logget de afviste forsøg, så myndigheden har tilsyneladende ikke haft overblik over, om nogen forsøgte at kompromittere systemet. Til sidst er det et problem, at styrelsen ikke har krypteret informationer om strafbare forhold og personnumre, når de er blevet sendt over internettet i en emailkvittering. Det betyder, at det har været let at sniffe sig til informationerne.

"Efter Datatilsynets opfattelse må den nødvendige sikkerhed omkring politiets adgang til overtrædelsesregisteret etableres omgående, ellers må adgangen lukkes," skriver Datatilsynet i brevet - hvilket tilsyneladende også er sket.

Erhvervs- og Selskabsstyrelsen har tidligere i år oplyst til Datatilsynet, at styrelsen tidligere har forsøgt at få politiet til at anvende digital signatur, uden at det er lykkedes. Styrelsen har herefter været ved at undersøge mulighederne for i stedet at identificere de enkelte politikredse ud fra en fast ip-adresse, uden at der dog er blevet etableret en løsning.

Læses lige nu

    Region Midtjylland

    License Manager med blik for overblik

    Midtjylland

    Netcompany A/S

    Network Engineer

    Københavnsområdet

    Statens IT

    IT-projektleder hos Statens It

    Midtjylland

    TD SYNNEX Denmark ApS

    Inside Sales Specialist

    Københavnsområdet

    Annonceindlæg tema

    Forsvar & beredskab

    Cybersikkerhed, realtidsdata og robuste it-systemer er blevet fundamentet for moderne forsvar.

    Navnenyt fra it-Danmark

    IT Confidence A/S har pr. 1. oktober 2025 ansat Henrik Thøgersen som it-konsulent med fokus på salg. Han skal især beskæftige sig med rådgivende salg, account management og udvikling af kundeporteføljer på tværs af it-drift, sikkerhed og cloud-løsninger. Han kommer fra en stilling som freelancer i eget firma og client manager hos IT Relation og IT-Afdelingen A/S. Han er uddannet elektromekaniker. Han har tidligere beskæftiget sig med salg af it-løsninger, account management, it-drift og rådgivning samt undervisning og ledelse. Nyt job

    Henrik Thøgersen

    IT Confidence A/S

    Norriq Danmark A/S har pr. 1. september 2025 ansat Katrine Køpke Rasmussen som Consultant. Hun skal især beskæftige sig med sikre vækst i NORRIQS kunders forretninger gennem hendes skarpe rapporteringer. Nyt job

    Katrine Køpke Rasmussen

    Norriq Danmark A/S

    Netip A/S har pr. 15. september 2025 ansat Jimmi Overgaard som Key Account Manager ved netIP's kontor i Viborg. Han kommer fra en stilling som Sales Executive hos Globalconnect A/S. Nyt job

    Jimmi Overgaard

    Netip A/S

    Netip A/S har pr. 1. november 2025 ansat Nikolaj Vesterbrandt som Datateknikerelev ved netIP's afdeling i Rødekro. Han er uddannet IT-supporter ved Aabenraa Kommune og videreuddanner sig nu til Datatekniker. Nyt job