Kun 26 procent af sårbarheder bliver fikset af leverandørerne: “Det er alarmerende og viser bare, at de kriminelle får lettere adgang”

Det er kun lidt over hver fjerde af alle de sårbarheder, som sikkerhedsfirmaet NCC Group har observeret igennem de sidste ni år, der er blevet udbedret af leverandøren. Sikkerhedsrådgiver kalder resultatet for alarmerende.

Artikel top billede

Hvis du hører om en sårbarhed hos din it-leverandør, så skal du ikke nødvendigvis regne med, at den bliver fikset i den næste opdatering.

Det viser en opgørelse, som sikkerhedsfirmaet NCC Group har lavet. Her har man undersøgt de 1108 sårbarheder, man har fundet siden 2009.

På baggrund af undersøgelsen har NCC Group fundet ud af, at kun 26 procent af sårbarheder er blevet udbedret af leverandøren.

Læs også: Hackernes foretrukne mål: Nu angriber de it-kriminelle dine it-leverandører istedet for dig - og sådan skal du tackle det

“Jeg synes, at det er alarmerende, og det viser bare, at de kriminelle får lettere ved at arbejde, hvis ikke der bliver taget hånd om det her på en ordentlig måde,” siger Michael Moltke, der er chef for teknisk sikkerhedsrådgivning hos FortConsults, der er NCC Groups danske datterselskab.

De manglende udbedringer betyder, at selvom der er blevet påvist en sårbarhed, der giver hackerne adgang til systemet, så er det kun i 26 procent af tilfældene at leverandøren selv lukker for adgangen igen.

“Der hviler et ansvar på leverandørerne”

Ifølge undersøgelsen er 94 af de undersøgte sårbarheder kategoriseret som ’kritiske’ i forhold til sikkerheden, mens 457 af sårbarhederne har en ’høj’ risikovurdering.

Det er afgjort et resultat man ikke skal acceptere som kunde hos leverandørerne, mener Michael Moltke.

Læs også: Skær ned for antallet af sikkerhedsprogrammer og undgå at spilde penge: "Du behøver ikke have de bedste sikkerhedssystemer"

“Jeg synes der hviler et ansvar på leverandørerne for at sikre, at det de sender ud også er i orden.”

Derfor lyder anbefalingen også, at man som kunde bør stille krav til leverandørerne på det her område.

“Normalt anbefaler jeg, at hvis man skal købe et nyt produkt, så er det altid godt at bede leverandøren om de penetrationstestrapporter der er og hvordan de har håndteret de sårbarheder der er blevet identificeret,” siger Michael Moltke.

Sårbarhederne er fundet blandt 354 forskellige leverandører inden for OS, hardware, netværks-, cloud- og webservices.

74 dage om at lukke for kritiske sårbarheder

Men undersøgelsen har flere dystre konklusioner.

Ikke nok med at det kun er 26 procent af sårbarhederne, der bliver fikset, så bruger leverandørerne også langt mere end de 30 dage, der anses for at være rimeligt i sikkerhedsbranchen på at få fikset de sårbarheder, de rent faktisk ordner.

Læs også: Her er KMD's komplette redegørelse til Roskilde Kommune: Derfor mistede vi 82.500 borger-filer

For de 94 kritiske sårbarheder NCC Group har undersøgt, er der i gennemsnit gået 74 dage, før leverandøren har lukket for sårbarheden.

“Jeg synes det er enormt alvorligt. Hastigheden hvormed de her sårbarheder bliver udbedret er alarmerende lav. Så det har en alvorlig konsekvens fordi angrebsfladen bare bliver større,” siger Michael Moltke.

Løsningen kommer dog i samarbejde med alle parter, mener Michael Moltke.

“Der skal være et større fokus fra alle parter for at få et større fokus på det her. Jeg tror at et af problemerne er at der historisk set har været et tabu omkring når en virksomhed er blevet hacket eller har nogle sårbarheder.”

Læs også: Fem gode råd: Undgå it-sikkerhedsproblemer, når din virksomhed går i clouden

Han forstår ikke, hvorfor flere leverandører ikke ser muligheden for at være lidt mere offensive og proaktive på det her område.

Hvis du kan bevise, at du tager sikkerhed seriøst, og de patcher de sårbarheder, der er, så giver det jo et stærkt konkurrenceparameter,” siger Michael Moltke.

Nogle er værre end andre

Michael Moltke vil ikke pege på nogle konkrete sektorer eller leverandører, der er særligt slemme, men han vil ikke udelukke at der kan være enkeltebrådne kar.

Læs også: Statens it-sikkerhed er langt bedre end sit rygte: “Vi er i en situation, hvor staten er normsættende for sikkerhedsniveauet”

“Internationalt set, så er det rimelig gennemsnitligt. Men der er nogle segmenter eller områder, hvor vi ser, at den samme type fejl opstår igen og igen,” siger han og fortsætter:

“Hvis man eksempelvis har outsourcet sin udviklingen og får lavet et framework, som du så selv kan bygge ovenpå, og der er en lille fejl i det, så hver eneste gang, du laver en ny lille feature, så tager du den fejl med ud,” forklarer han.

Du kan læse hele rapporten fra NCC Group her.

Læses lige nu
    Computerworld Events

    Vi samler hvert år mere end 6.000 deltagere på mere end 70 events for it-professionelle.

    Ekspertindsigt – Lyt til førende specialister og virksomheder, der deler viden om den nyeste teknologi og de bedste løsninger.
    Netværk – Mød beslutningstagere, kolleger og samarbejdspartnere på tværs af brancher.
    Praktisk viden – Få konkrete cases, værktøjer og inspiration, som du kan tage direkte med hjem i organisationen.
    Aktuelle tendenser – Bliv opdateret på de vigtigste dagsordener inden for cloud, sikkerhed, data, AI og digital forretning.

    Sikkerhed | København

    Strategisk It-sikkerhedsdag 2026 - København

    Få overblik over cybersikkerhedens vigtigste teknologier, trusler og strategiske valg. Hør skarpe oplæg om AI-risici, forsvar, compliance og governance. Vælg mellem to spor og styrk både indsigt og netværk. Deltag i København 20. januar.

    Andre events | København

    Executive Conversations: Fra hype til afkast – her er vinderne af AI-ræset

    Få et klart overblik over AI’s reelle effekt i danske virksomheder. Arrangementet giver unge talenter og ambitiøse medarbejdere viden, der løfter karrieren, skærper beslutninger og gør dig klar til at præge den digitale udvikling. Læs mere og...

    Sikkerhed | Aarhus C

    Strategisk It-sikkerhedsdag 2026 - Aarhus

    Få overblik over cybersikkerhedens vigtigste teknologier, trusler og strategiske valg. Hør skarpe oplæg om AI-risici, forsvar, compliance og governance. Vælg mellem tre spor og styrk både indsigt og netværk. Deltag i Aarhus 22. januar.

    Se alle vores events inden for it

    TD SYNNEX Denmark ApS

    Business Development Manager Nordics - Circular IT Services

    Uspecificeret arbejdssted

    Capgemini Danmark A/S

    Presales Lead Cloud

    Københavnsområdet

    Netcompany A/S

    IT Manager

    Københavnsområdet

    Navnenyt fra it-Danmark

    Netip A/S har pr. 15. september 2025 ansat Benjamin Terp som Supportkonsulent ved netIP's kontor i Odense. Han er uddannet IT-Supporter hos Kjaer Data. Nyt job

    Benjamin Terp

    Netip A/S

    Circle Of Bytes ApS har pr. 1. maj 2025 ansat Jeanette Kristiansen som Account Manager. Hun skal især beskæftige sig med at opbygge og styrke relationer til kunder og samarbejdspartnere, samt sikre det rette match mellem kunder og konsulenter. Nyt job

    Jeanette Kristiansen

    Circle Of Bytes ApS

    Norriq Danmark A/S har pr. 1. september 2025 ansat Katrine Køpke Rasmussen som Consultant. Hun skal især beskæftige sig med sikre vækst i NORRIQS kunders forretninger gennem hendes skarpe rapporteringer. Nyt job

    Katrine Køpke Rasmussen

    Norriq Danmark A/S

    Netip A/S har pr. 1. november 2025 ansat Kristian Kveiborg Yde som BI-konsulent ved netIP's kontor i Thisted. Han er uddannet med en Cand.merc. i økonomistyring. Nyt job