Penetrationstest kan stride med arbejdsretten: Brug af skjult kamera og falsk identitet kan være et ’psykisk overgreb’

En såkaldt penetrationstest, hvor it-sikkerhedsfolk forsøgte at trænge ind i kommunale systemer, sår nu tvivl om de anvendte metoders lovlighed.

Artikel top billede

En it-sikkerhedskontrol af 4kløverskolen i Nyborg sår tvivl om det juridiske grundlag for at udføre såkaldte ’penetrationstest’ i forbindelse med it-sikringen af kommunale institutioner.

DR TV Avisen kunne 5. februar dokumentere, hvordan en medarbejder fra it-sikkerhedsfirmaet Prueba Cybersecurity havde benyttet både dækhistorie, skjult kamera og falsk identitet for at få adgang til personfølsomme oplysninger på skolens maskiner.

It-sikkerhedsfirmaet var blevet hyret af Nyborg Kommune.

For at få adgang udgiver medarbejderen sig for at være hasteudsendt af Nyborgs skole-it afdeling og fortæller til skolelederen, at der er opdaget et datalæk, som skal stoppes. Under armen har han, på opfordring fra Nyborg Kommunes it-chef, et skjult kamera som foreviger hele seancen.

Kommunaldirektør Lars Svenningsen var ikke bekendt med og tager afstand fra de benyttede metoder og har efterfølgende stoppet samarbejdet med firmaet.

Læs også: "Godt nok havde de hyrede sikkerhedskonsulenter ikke held med at trænge ind i datacenteret, men til gengæld kunne de efter få dage komme ind på hovedkontoret"

Kan stride med arbejdsretten

Ifølge adjunkt ved Juridisk Institut på Syddansk Universitet er penetrationstesten på kant med den aftale som KL og lønmodtagerorganisationerne har indgået, når det gælder håndtering af it-sikkerhed:

”Det er en voldsom presset situation at blive sat i som medarbejder, at man pludselig hører om, at der er sket læk af fortrolige oplysninger. Den karakter, som foranstaltningen havde, mener jeg godt kan berettige en bod fra Arbejdsretten. I sidste ende er det et spørgsmål om, hvor langt man må gå for at sikre it-sikkerheden,” siger han til DR.

For den skoleleder, som er blevet manipuleret af it-sikkerhedsmedarbejderen, har sagen været så stort et tillidsbrud, at han siden episoden i november stadig er sygemeldt. I en intern mail sendt dagen efter stresstesten, beskriver han forløbet som mindende om et ’psykisk overgreb’.

I følge DR, har Prueba Cybersecurity oplyst til Nyborg kommune, at lignende aktioner er blevet udført i tre andre danske kommuner.

Se også: Bryd tavsheden når din virksomhed bliver hacket: “Det er en gave for virksomheder, hvis nogen påpeger en sårbarhed”

Læses lige nu

    Politiets Efterretningstjeneste

    Er du vores næste Android-ekspert?

    Københavnsområdet

    Forsvarsministeriets Materiel- og Indkøbsstyrelse

    Cyberdivisionen søger IT-Supporter til Flyvestation Karup

    Midtjylland

    Politiets Efterretningstjeneste

    Configuration Management i frontlinjen hos PET

    Københavnsområdet

    Epona A/S

    Senior Developer

    Sydjylland

    Navnenyt fra it-Danmark

    Netip A/S har pr. 1. november 2025 ansat Laura Bøjer som Consultant, GRC & Cybersecurity på afd. Thisted. Hun kommer fra en stilling som Assistant Consultant hos PwC i Hellerup. Hun er uddannet med en kandidat i Business Administration & Information System på Copenhagen Business School. Nyt job

    Laura Bøjer

    Netip A/S

    Adeno K/S har pr. 22. september 2025 ansat Steen Riis-Petersen som ServiceNow Expert. Han kommer fra en stilling som Senior Manager hos Devoteam A/S. Nyt job
    Netip A/S har pr. 1. november 2025 ansat Kristian Kveiborg Yde som BI-konsulent ved netIP's kontor i Thisted. Han er uddannet med en Cand.merc. i økonomistyring. Nyt job
    Norriq Danmark A/S har pr. 1. september 2025 ansat Alexander Bendix som Consultant. Han skal især beskæftige sig med tilføre nye, friske perspektiver og værdifuld viden til NORRIQS Data & AI-afdeling. Nyt job

    Alexander Bendix

    Norriq Danmark A/S