CSC og politi blev advaret om hacker-angreb - men reagerede ikke

Hverken politiet eller CSC reagerede på en kritisk rapport om it-sikkerheden hos statens største it-leverandør.

Artikel top billede

Danmarkshistoriens største hackerangreb kunne være blevet opdaget og delvist afværget, hvis Rigspolitiet og statens største it-leverandør, CSC, havde reageret på en kritisk revisionsrapport fra Deloitte i juni 2012.

Det mener tre it-tekniske eksperter, der har læst rapporten, der blev bestilt af CSC. Det skriver Politiken, som har fået aktindsigt i rapporten.

På det tidspunkt, hvor rapporten om it-kontrollen af Rigspolitiets data hos CSC forelå, boltrede hackerne sig nemlig i CSC's systemer og kopierede følsomme oplysninger i Rigspolitiets kørekortregister, kriminalregister og i Schengens informationssystem om efterlyste personer.

Hackerne trak gennem mindst fire en halv måned i 2012 blandt andet fire millioner danske kørekortnumre fra systemerne, mener politiet. Men forseelsen blev først opdaget flere måneder senere.

Elendig sikkerhed

"Revisionsrapporten er en rygende pistol i forhold til den elendige it-sikkerhed, som gjorde hackerangrebet muligt. Der sker simpelthen det, at Deloitte sender et stykke papir og fortæller CSC og Rigspolitiet, at de står med et helt hus, hvor døre og vinduer står åbne. På samme tidspunkt render de ubudne gæster rundt og tager, hvad de vil have i huset. Men CSC og Rigspolitiet reagerer ikke," siger Peter Kruse, direktør i sikkerhedsfirmaet CSIS, til Politiken.

Først ni måneder efter at revisionsrapporten kom, i marts 2013, gik alvoren op for Rigspolitiet og it-leverandøren efter et tip fra svensk politi.

Rapporten fra Deloitte oplister syv konkrete it-sikkerhedsbrister og nævner blandt andet et "stort antal kritiske sårbarheder" og "manglende aftale med CSC om opfølgning på logs".

Med så alvorlige brister burde Rigspolitiet og CSC ifølge it-eksperterne have foretaget en konsekvensanalyse for at afdække, om sikkerhedshullerne var blevet udnyttet.

"Hackerne har kunnet holde deres egen lille fest og hive informationer ud af systemerne i længere tid, end man skulle tro muligt. Jo længere tid man er om at undersøge konsekvenserne af sårbarhederne, desto længere tid giver man hackerne til at hive informationer ud af systemerne, gemme dem væk og slette spor," siger Thomas Bo Nielsen, it-sikkerhedskonsulent i C-Cure, til Politiken.

Rigspolitiets it-direktør, Michael Steen Hansen, ønsker ikke at lade sig interviewe, men medgiver i en mail til Politiken, at der ikke blev foretaget en konsekvensanalyse.

CSC skriver, at selskabet ikke umiddelbart kunne forhindre hackerangrebet i 2012, da det blev udført gennem en dengang ukendt it-sårbarhed:

"Vi ser frem til de danske myndigheders grundige undersøgelser og anbefalinger, som vil vise sig værdifulde til at mindske den stigende trussel fra cyberangreb," skriver kommunikationschef Richard C. Adamonis ifølge avisen.

Først nu, to år efter gerningstidspunktet, kan politiet fremvise et anklageskrift mod de to tiltalte i sagen, der begynder i Retten på Frederiksberg i september.

Læs også:

Overblik: Det store CPR-hack - så alvorligt er det

Pengene vælter ud af CSC: Så slemt står det til

Julian Assange: Danmark har en politisk it-fange

Computerworld Events

Vi samler hvert år mere end 6.000 deltagere på mere end 70 events for it-professionelle.

Ekspertindsigt – Lyt til førende specialister og virksomheder, der deler viden om den nyeste teknologi og de bedste løsninger.
Netværk – Mød beslutningstagere, kolleger og samarbejdspartnere på tværs af brancher.
Praktisk viden – Få konkrete cases, værktøjer og inspiration, som du kan tage direkte med hjem i organisationen.
Aktuelle tendenser – Bliv opdateret på de vigtigste dagsordener inden for cloud, sikkerhed, data, AI og digital forretning.

Sikkerhed | Aarhus C

Identity Festival 2026 - Aarhus

Er du klar til en dag, der udfordrer din forståelse af, hvad Identity & Access Management kan gøre for din organisation? En dag fyldt med indsigt, inspiration og løsninger, der sætter kursen for, hvordan vi arbejder med IAM i de kommende år.

It-løsninger | Online

Business Central 2026: AI, Power Apps og branchemoduler

Få hands-on viden om, hvordan du kan skalere din virksomhed med AI, Power Apps og branchemoduler i Dynamics 365 Business Central.

Sikkerhed | København S

Roundtable: Sådan forbereder du virksomheden på næste trusselsbillede

Verden er i opbrud. Voldsomme geopolitiske forandringer, fortsat krig i Europa og konstante cyberangreb stiller helt nye krav til danske virksomheder. Trusselsbilledet ændrer sig fra uge til uge - og det kræver både politisk forståelse,...

Se alle vores events inden for it

Navnenyt fra it-Danmark

Adeno K/S har pr. 2. februar 2026 ansat Casper Barner Kristensen som ServiceNow Expert. Han kommer fra en stilling som Senior Automation Architect. Nyt job
Lector ApS har pr. 2. februar 2026 ansat Jacob Pontoppidan som Sales Executive i Lectors TeamShare gruppe. Jacob skal især beskæftige sig med vækst af TeamShare med fokus på kommerciel skalering, mersalg og en stærk go to market eksekvering. Jacob har tidligere beskæftiget sig med salg og forretningsudvikling i internationale SaaS virksomheder. Nyt job

Jacob Pontoppidan

Lector ApS

Sourcing IT har pr. 2. februar 2026 ansat Susanne Sønderskov som Salgsdirektør. Hun skal især beskæftige sig med at styrke Sourcing IT’s kommercielle fundament, skalere salgsindsatsen og øge tilstedeværelsen bl.a. hos jyske kunder. Hun kommer fra en stilling som Salgsdirektør hos Right People Group ApS. Hun har tidligere beskæftiget sig med salgsledelse inden for IT-freelanceleverancer og komplekse kundeaftaler, både privat og offentligt. Nyt job

Susanne Sønderskov

Sourcing IT

Markus Dalsgaard Sisseck, Business Developer hos Martinsen Rådgivning & Revision, har pr. 21. januar 2026 fuldført uddannelsen Master i it, linjen i organisation på Aalborg Universitet via It-vest-samarbejdet. Færdiggjort uddannelse

Markus Dalsgaard Sisseck

Martinsen Rådgivning & Revision