Nordea lukker 10 år gammelt sikkerhedshul i netbanken: Derfor har det taget så lang tid

Et sikkerhedshul hos Nordea har 10 års jubilæum. Det har en Computerworld-læser opdaget. Læs her, om du også kan være ramt af det 10 år gamle sikkerhedshul.

Artikel top billede

Illustration: Lene Sekjær.

Computerworld-læseren Ole Høvids Møller har i et årti haft et horn i siden på storbanken Nordea.

Hornet stammer fra en sikkerhedsbrist på bankens hjemmeside. 

Allerede tilbage i 2009 henvendte han sig til Computerworld angående sikkerhedsbristen, som vedrører, hvordan man som erhvervskunde logger ind på sin konto i bankens netbank.

Det kan du læse mere om her: Nordea lever med sikkerhedshul på tredje år

For nyligt konstaterede Ole Høvids Møller så, at sikkerhedshullet stadig står pivåbent, da han ikke benytter NemID for virksomheder, når han logger på sine fire virksomhedskonti i banken.

"Det har jo været valgfrit for virksomheder at gå på NemID, og det har jeg så ikke fået gjort af forskellige årsager. Men denne sikkerhedsbrist er godt nok bekymrende, så jeg bør nok få skiftet over til NemID," fortæller Ole Høvids Møller fra sin egen it-konsulentvirksomhed Ohm IT til Computerworld.

Derfor er der hul

Det 10 år gamle sikkerhedshul hos Nordea er ikke aktuelt for folk, der benytter NemID.

For hullet skyldes den gamle login-model med lokalt installerede nøglefiler på brugerens computer.

Når en bruger indtaster brugernavn og password via den login-metode, vil netbanken søge efter nøglefilen på computerens C-drev. Hvis brugernavn og password stemmer overens med nøglefilen, vil vedkommende være logget ind i netbanken.

Tager man en kopi af nøglefilen og giver til sin bogholder eller revisor, vil bogholderen og revisoren også kunne logge ind med ens brugernavn og password, såfremt han/hun har installeret nøglefils-kopien på sin lokale maskine.

"Hvis jeg nu bliver uvenner med min bogholder, har jeg dog et problem," siger Ole Høvids Møller.

Og det kan han have ret i. For ændrer han sit password på sin egen maskine i troen på at holde bogholderen ude fra netbanken, tager han fejl.

Nyt password og gammel nøgle

Fejlen skyldes, at passwordet kun bliver overskrevet på Ole Høvids Møllers lokale maskine tilknyttet hans egen nøglefil.

På bogholderens maskine vil nøglefils-kopien stadig skulle bruge det gamle brugernavn og password for at virke, da en ændring af password på én maskine ikke vil have indflydelse på password-ændringer på andre maskiner med lokalt installerede nøglefiler.

Dermed vil bogholderen med en kopi af en nøglefil altid have adgang til Ole Høvids Møllers konti og penge, lige meget hvor tosset Ole Høvids Møller skifter password på sin lokale maskine.

"Så hvis du har nøglefilen installeret på otte forskellige maskiner, kunne man i praksis have otte forskellige passwords på de maskiner. Det virker yderst besynderligt," siger Ole Høvids Møller om login-mystikken.

Nordea opmærksom på problemet

Hos Nordea fortæller senior pressekonsulent Laurits Harmer Lassen, at banken kender til problemstillingen, som der nu bliver gjort noget ved.

"Der er tale om et meget lille antal kunder, der benytter ældre login-metoder. Og vi har fokus på at reducere antallet yderligere og få alle kunder over på NemID," lyder det fra Nordea.

Men det ændrer jo ikke meget ved, at der er folk som Ole Høvids Møller, der i dag står med det reelle sikkerhedsproblem, når alle med deres nøglefil kan få adgang til formuen.

Hertil svarer Nordea, at banken er opmærksom på problemet og er i fuld gang med at løse det.

"Vi har startet en proces, hvor vi får de sidste erhvervskunder migreret til NemID. Af forskellige årsager har et mindre antal erhvervskunder oplevet udfordringer forbundet med migreringen."

"Vi anerkender, at det ikke er tilfredsstillende, men vi er som sagt i gang med at løse problemet," skriver Laurits Harmer Lassen til Computerworld.

Han forklarer, at processen med overflytning fra den gamle login-løsning til NemID til erhvervsdrivende gradvist sker i løbet af i år og til næste år. 

Læs også: 

Her kan den danske stat lære noget: Sådan skifter Nordea it-platform til 7,5 milliarder kroner

Sådan skifter bank it-platform: "En tjekliste er altid utilstrækkelig, for du har altid glemt noget"

Læses lige nu

    Annonceindlæg fra Axcess Nordic

    AI i kundeservice kræver mere end ny teknologi

    AI er på vej ind i danske kontaktcentre, men uklare mål, tunge processer og et opsplittet systemlandskab spænder mange steder ben for resultaterne.

    Netcompany A/S

    Microsoft Operations Engineer

    Københavnsområdet

    Netcompany A/S

    Network Engineer

    Nordjylland

    Netcompany A/S

    Erfaren Linux Operations Engineer

    Københavnsområdet

    Mibau Stema Danmark A/S

    ERP Analyst at Mibau Stema Group

    Sydjylland

    Navnenyt fra it-Danmark

    Den danske eID-virksomhed Idura har pr. 1. april 2026 ansat Kari Lehtimäki som Country Manager. Han skal især beskæftige sig med at styrke kendskabet til Iduras løsninger i Finland samt fremme samarbejdet med økosystemet omkring det finske Trust Network. Han kommer fra en stilling som Salgschef hos Telia Finland. Han er uddannet uddannet civilingeniør (M.Sc. Tech.) og medbringer ledelse, markedsindsigt og praktisk erfaring. Han har tidligere beskæftiget sig med salg og forretningsudvikling inden for Telias trust services-forretning. Nyt job

    Kari Lehtimäki

    Den danske eID-virksomhed Idura

    Alexander Hoffmann, SVP, Technology & IT hos GlobalConnect, er pr. 1. maj 2026 forfremmet til EVP, Tech, IT & Security. Han skal fremover især beskæftige sig med at lede den fortsatte udvikling af en mere integreret og software-drevet infrastrukturplatform. Forfremmelse

    Alexander Hoffmann

    GlobalConnect

    Renewtech ApS har pr. 1. april 2026 ansat Boris Sudar som Senior IT Specialist. Han skal især beskæftige sig med at sikre, at Renewtech cloudbaseret infrastruktur fortsætter på sit højeste niveau, mens han også skal drive system udvikling. Han kommer fra en stilling som Senior IT Specialist hos Eurowind Energy. Han har tidligere beskæftiget sig med Microsoft 365, Intune og sikker endepunktsstyring for hybrid og cloudbaseret infrastrukturer. Nyt job

    Boris Sudar

    Renewtech ApS

    Netip A/S har pr. 1. maj 2026 ansat Ida Hyllested Friis som Key Account Manager ved netIP's kontor i Thisted. Hun kommer fra en stilling som Key Account Manager hos Københavns erhvervshus. Nyt job