Penetrationstest kan stride med arbejdsretten: Brug af skjult kamera og falsk identitet kan være et ’psykisk overgreb’

En såkaldt penetrationstest, hvor it-sikkerhedsfolk forsøgte at trænge ind i kommunale systemer, sår nu tvivl om de anvendte metoders lovlighed.

Artikel top billede

En it-sikkerhedskontrol af 4kløverskolen i Nyborg sår tvivl om det juridiske grundlag for at udføre såkaldte ’penetrationstest’ i forbindelse med it-sikringen af kommunale institutioner.

DR TV Avisen kunne 5. februar dokumentere, hvordan en medarbejder fra it-sikkerhedsfirmaet Prueba Cybersecurity havde benyttet både dækhistorie, skjult kamera og falsk identitet for at få adgang til personfølsomme oplysninger på skolens maskiner.

It-sikkerhedsfirmaet var blevet hyret af Nyborg Kommune.

For at få adgang udgiver medarbejderen sig for at være hasteudsendt af Nyborgs skole-it afdeling og fortæller til skolelederen, at der er opdaget et datalæk, som skal stoppes. Under armen har han, på opfordring fra Nyborg Kommunes it-chef, et skjult kamera som foreviger hele seancen.

Kommunaldirektør Lars Svenningsen var ikke bekendt med og tager afstand fra de benyttede metoder og har efterfølgende stoppet samarbejdet med firmaet.

Læs også: "Godt nok havde de hyrede sikkerhedskonsulenter ikke held med at trænge ind i datacenteret, men til gengæld kunne de efter få dage komme ind på hovedkontoret"

Kan stride med arbejdsretten

Ifølge adjunkt ved Juridisk Institut på Syddansk Universitet er penetrationstesten på kant med den aftale som KL og lønmodtagerorganisationerne har indgået, når det gælder håndtering af it-sikkerhed:

”Det er en voldsom presset situation at blive sat i som medarbejder, at man pludselig hører om, at der er sket læk af fortrolige oplysninger. Den karakter, som foranstaltningen havde, mener jeg godt kan berettige en bod fra Arbejdsretten. I sidste ende er det et spørgsmål om, hvor langt man må gå for at sikre it-sikkerheden,” siger han til DR.

For den skoleleder, som er blevet manipuleret af it-sikkerhedsmedarbejderen, har sagen været så stort et tillidsbrud, at han siden episoden i november stadig er sygemeldt. I en intern mail sendt dagen efter stresstesten, beskriver han forløbet som mindende om et ’psykisk overgreb’.

I følge DR, har Prueba Cybersecurity oplyst til Nyborg kommune, at lignende aktioner er blevet udført i tre andre danske kommuner.

Se også: Bryd tavsheden når din virksomhed bliver hacket: “Det er en gave for virksomheder, hvis nogen påpeger en sårbarhed”

Event: Strategisk It-sikkerhedsdag 2026 - Aarhus

Sikkerhed | Aarhus C

Få overblik over cybersikkerhedens vigtigste teknologier, trusler og strategiske valg. Hør skarpe oplæg om AI-risici, forsvar, compliance og governance. Vælg mellem tre spor og styrk både indsigt og netværk. Deltag i Aarhus 22. januar.

22. januar 2026 | Gratis deltagelse

Forsvarsministeriets Materiel- og Indkøbsstyrelse

Kickstart din karriere og bliv IT-supporterelev hos Haderslev Kaserne

Sydjylland

AK Techotel A/S

Positiv systemadministrator

Københavnsområdet

Navnenyt fra it-Danmark

Norriq Danmark A/S har pr. 1. september 2025 ansat Thea Scheuer Gregersen som Finace accountant. Hun skal især beskæftige sig med håndteringer af bl.a. bogføring og finansiel rapportering på tværs af selskaberne. Hun er uddannet Bachelor´s degree i Business Administration & Economics og en Master of Sustainable Business degree. Nyt job

Thea Scheuer Gregersen

Norriq Danmark A/S

Norriq Danmark A/S har pr. 1. september 2025 ansat Alexander Bendix som Consultant. Han skal især beskæftige sig med tilføre nye, friske perspektiver og værdifuld viden til NORRIQS Data & AI-afdeling. Nyt job

Alexander Bendix

Norriq Danmark A/S

Netip A/S har pr. 15. september 2025 ansat Peter Holst Ring Madsen som Systemkonsulent ved netIP's kontor i Holstebro. Han kommer fra en stilling som Team Lead hos Thise Mejeri. Nyt job