Penetrationstest kan stride med arbejdsretten: Brug af skjult kamera og falsk identitet kan være et ’psykisk overgreb’

En såkaldt penetrationstest, hvor it-sikkerhedsfolk forsøgte at trænge ind i kommunale systemer, sår nu tvivl om de anvendte metoders lovlighed.

Artikel top billede

En it-sikkerhedskontrol af 4kløverskolen i Nyborg sår tvivl om det juridiske grundlag for at udføre såkaldte ’penetrationstest’ i forbindelse med it-sikringen af kommunale institutioner.

DR TV Avisen kunne 5. februar dokumentere, hvordan en medarbejder fra it-sikkerhedsfirmaet Prueba Cybersecurity havde benyttet både dækhistorie, skjult kamera og falsk identitet for at få adgang til personfølsomme oplysninger på skolens maskiner.

It-sikkerhedsfirmaet var blevet hyret af Nyborg Kommune.

For at få adgang udgiver medarbejderen sig for at være hasteudsendt af Nyborgs skole-it afdeling og fortæller til skolelederen, at der er opdaget et datalæk, som skal stoppes. Under armen har han, på opfordring fra Nyborg Kommunes it-chef, et skjult kamera som foreviger hele seancen.

Kommunaldirektør Lars Svenningsen var ikke bekendt med og tager afstand fra de benyttede metoder og har efterfølgende stoppet samarbejdet med firmaet.

Læs også: "Godt nok havde de hyrede sikkerhedskonsulenter ikke held med at trænge ind i datacenteret, men til gengæld kunne de efter få dage komme ind på hovedkontoret"

Kan stride med arbejdsretten

Ifølge adjunkt ved Juridisk Institut på Syddansk Universitet er penetrationstesten på kant med den aftale som KL og lønmodtagerorganisationerne har indgået, når det gælder håndtering af it-sikkerhed:

”Det er en voldsom presset situation at blive sat i som medarbejder, at man pludselig hører om, at der er sket læk af fortrolige oplysninger. Den karakter, som foranstaltningen havde, mener jeg godt kan berettige en bod fra Arbejdsretten. I sidste ende er det et spørgsmål om, hvor langt man må gå for at sikre it-sikkerheden,” siger han til DR.

For den skoleleder, som er blevet manipuleret af it-sikkerhedsmedarbejderen, har sagen været så stort et tillidsbrud, at han siden episoden i november stadig er sygemeldt. I en intern mail sendt dagen efter stresstesten, beskriver han forløbet som mindende om et ’psykisk overgreb’.

I følge DR, har Prueba Cybersecurity oplyst til Nyborg kommune, at lignende aktioner er blevet udført i tre andre danske kommuner.

Se også: Bryd tavsheden når din virksomhed bliver hacket: “Det er en gave for virksomheder, hvis nogen påpeger en sårbarhed”

Capgemini Danmark A/S

Presales Lead End User Services

Københavnsområdet

Netcompany A/S

IT Consultant

Midtjylland

Forsvarsministeriets Materiel- og Indkøbsstyrelse

Applikationsarkitekter til program Digital og Operativ Transformation

Københavnsområdet

Capgemini Danmark A/S

Salesforce CTO - Nordics (Denmark)

Københavnsområdet

Navnenyt fra it-Danmark

Netip A/S har pr. 1. november 2025 ansat Kristian Kveiborg Yde som BI-konsulent ved netIP's kontor i Thisted. Han er uddannet med en Cand.merc. i økonomistyring. Nyt job
Sentia har pr. 1. oktober 2025 ansat Morten Jørgensen som Chief Commercial Officer. Han skal især beskæftige sig med udbygning af Sentias markedsposition og forretningsområder med det overordnede ansvar for den kommercielle organisation. Han kommer fra en stilling som Forretningsdirektør hos Emagine. Nyt job
Netip A/S har pr. 1. november 2025 ansat Nikolaj Vesterbrandt som Datateknikerelev ved netIP's afdeling i Rødekro. Han er uddannet IT-supporter ved Aabenraa Kommune og videreuddanner sig nu til Datatekniker. Nyt job
Norriq Danmark A/S har pr. 1. september 2025 ansat Thea Scheuer Gregersen som Finace accountant. Hun skal især beskæftige sig med håndteringer af bl.a. bogføring og finansiel rapportering på tværs af selskaberne. Hun er uddannet Bachelor´s degree i Business Administration & Economics og en Master of Sustainable Business degree. Nyt job

Thea Scheuer Gregersen

Norriq Danmark A/S