Penetrationstest kan stride med arbejdsretten: Brug af skjult kamera og falsk identitet kan være et ’psykisk overgreb’

En såkaldt penetrationstest, hvor it-sikkerhedsfolk forsøgte at trænge ind i kommunale systemer, sår nu tvivl om de anvendte metoders lovlighed.

Artikel top billede

En it-sikkerhedskontrol af 4kløverskolen i Nyborg sår tvivl om det juridiske grundlag for at udføre såkaldte ’penetrationstest’ i forbindelse med it-sikringen af kommunale institutioner.

DR TV Avisen kunne 5. februar dokumentere, hvordan en medarbejder fra it-sikkerhedsfirmaet Prueba Cybersecurity havde benyttet både dækhistorie, skjult kamera og falsk identitet for at få adgang til personfølsomme oplysninger på skolens maskiner.

It-sikkerhedsfirmaet var blevet hyret af Nyborg Kommune.

For at få adgang udgiver medarbejderen sig for at være hasteudsendt af Nyborgs skole-it afdeling og fortæller til skolelederen, at der er opdaget et datalæk, som skal stoppes. Under armen har han, på opfordring fra Nyborg Kommunes it-chef, et skjult kamera som foreviger hele seancen.

Kommunaldirektør Lars Svenningsen var ikke bekendt med og tager afstand fra de benyttede metoder og har efterfølgende stoppet samarbejdet med firmaet.

Læs også: "Godt nok havde de hyrede sikkerhedskonsulenter ikke held med at trænge ind i datacenteret, men til gengæld kunne de efter få dage komme ind på hovedkontoret"

Kan stride med arbejdsretten

Ifølge adjunkt ved Juridisk Institut på Syddansk Universitet er penetrationstesten på kant med den aftale som KL og lønmodtagerorganisationerne har indgået, når det gælder håndtering af it-sikkerhed:

”Det er en voldsom presset situation at blive sat i som medarbejder, at man pludselig hører om, at der er sket læk af fortrolige oplysninger. Den karakter, som foranstaltningen havde, mener jeg godt kan berettige en bod fra Arbejdsretten. I sidste ende er det et spørgsmål om, hvor langt man må gå for at sikre it-sikkerheden,” siger han til DR.

For den skoleleder, som er blevet manipuleret af it-sikkerhedsmedarbejderen, har sagen været så stort et tillidsbrud, at han siden episoden i november stadig er sygemeldt. I en intern mail sendt dagen efter stresstesten, beskriver han forløbet som mindende om et ’psykisk overgreb’.

I følge DR, har Prueba Cybersecurity oplyst til Nyborg kommune, at lignende aktioner er blevet udført i tre andre danske kommuner.

Se også: Bryd tavsheden når din virksomhed bliver hacket: “Det er en gave for virksomheder, hvis nogen påpeger en sårbarhed”

Event: Strategisk It-sikkerhedsdag 2026 - Aarhus

Sikkerhed | Aarhus C

Få overblik over cybersikkerhedens vigtigste teknologier, trusler og strategiske valg. Hør skarpe oplæg om AI-risici, forsvar, compliance og governance. Vælg mellem tre spor og styrk både indsigt og netværk. Deltag i Aarhus 22. januar.

22. januar 2026 | Gratis deltagelse

Navnenyt fra it-Danmark

Norriq Danmark A/S har pr. 1. september 2025 ansat Hans Christian Thisen som AI Consultant. Han skal især beskæftige sig med at bidrage til udvikling og implementering af AI- og automatiseringsløsninger. Nyt job

Hans Christian Thisen

Norriq Danmark A/S

Netip A/S har pr. 1. november 2025 ansat Christian Homann som Projektleder ved netIP's kontor i Thisted. Han kommer fra en stilling som Digitaliseringschef hos EUC Nordvest. Han er uddannet med en Cand.it og har en del års erfaring med projektledelse. Nyt job

Christian Homann

Netip A/S

Norriq Danmark A/S har pr. 1. september 2025 ansat Alexander Bendix som Consultant. Han skal især beskæftige sig med tilføre nye, friske perspektiver og værdifuld viden til NORRIQS Data & AI-afdeling. Nyt job

Alexander Bendix

Norriq Danmark A/S

Tanja Schmidt Larsen, Director, Legal & Compliance hos Sentia A/S, er pr. 1. december 2025 forfremmet til Chief Operations Officer (COO). Hun skal fremover især beskæftige sig med synergi mellem kommercielle og tekniske processer samt sikre en sammenhængende kunderejse og fortsat driftsstabilitet. Forfremmelse