Kendt fly-selskab får millionbøde: Fri adgang i årevis til ni millioner kunders pas, navne og adresser

Der har i årevis været fri adgang for hackere til en lang række personfølsomme data for alle kunderne hos flyselskabet Cathay Pacific, der nu får kæmpebøde i Storbritannien.

Artikel top billede

(Foto: Dan Jensen)

500.000 pund eller hvad der svarer til 4,4 millioner kroner. Så meget skal fly-selskabet Cathay Pacific betale i bøde for i årevis at have undladt at sikre milioner af kunders data.

Bøden kommer fra det britiske ICO - Information Commissioners Office - der svarer lidt til det danske Datatilsynet.

Her faldt man i en stikprøve-kontrol over en række alvorlige fejl og mangler i flyselskabets cybersikkerheds-setup.

Blandt andet var beskyttelsen af kundesystemet med data på 9,5 millioner kunder stærkt mangefuldt.

Det har betydet, at vejen har været banet for uautoriseret adgang til de mange millioner kunders data i en årelang periode fra oktober 2014 til maj 2018, hvor den alvorlige sikkerhedsbrist blev opdaget og lukket.

I perioden har hackere og andre således haft adgang til vigtige personlige informationer på de enkelte kunder, som pas-data, navn, fødselsdato, adresser, telefonnummer og rejse-informationer i lange baner.

Ifølge ICO har det alene kunnet ske, fordi Cathay Pacifics backup hverken har været beskyttet af password eller krypteret, mens servere, der har været rettet direkte mod internettet, ikke har været patchet på trods af en kendt sårbarhed. Systemerne har heller haft antivirus, fremgår det.

Cathay Pacific blev først opmærksom på problemet i marts 2018, da den pågældende database blev udsat for et brute force-angreb.

Cathay Pacific beklager fejlen.

“Selskabet vil gerne igen udtrykke sin fortrydelse og undskylde inderligt for denne incident. Vi har investeret betydelige beløb i it-infrastruktur og it-sikkerhed i de seneste tre år [efter fejlen blev opdaget, red] og vil fortsætte med at investere i disse områder,” lyder det i en meddelelse fra Cathay Pacific.

Sagen tog sin begyndelse før GDPR blev indført. Det er grunden til, at bøden ‘kun’ er på en halv million pund, som er den maksimale bøde i den daværende lov, Data Protection Act 1998.

Var det sket efter GDPR, ville bøden sandsynligvis have været markant højere.

Du finder hele afgørelsen fra ICO her.

Læses lige nu

    Event: Cyber Security Festival 2026

    Sikkerhed | København

    Mød Danmarks skrappeste it-sikkerhedseksperter og bliv klar til at planlægge og eksekvere en operationel og effektiv cybersikkerhedsstrategi, når vi åbner dørene for +1.700 it-professionelle. Du kan glæde dig til oplæg fra mere end 70 talere og møde mere end 50 leverandører over to dage.

    18 & 19 november 2026 | Gratis deltagelse

    Forsvarsministeriets Materiel- og Indkøbsstyrelse

    Cyberdivisionen søger IT-konsulent til VMware server

    Københavnsområdet

    Everllence

    Software Engineer

    Københavnsområdet

    Forsvarsministeriets Materiel- og Indkøbsstyrelse

    IT-supporter til Lokal IT i Slagelse

    Region Sjælland

    Beredskabsstyrelsen

    Teknologi og IT-arkitekt til Beredskabsstyrelsen

    Københavnsområdet

    Navnenyt fra it-Danmark

    Netip A/S har pr. 1. maj 2026 ansat Ida Hyllested Friis som Key Account Manager ved netIP's kontor i Thisted. Hun kommer fra en stilling som Key Account Manager hos Københavns erhvervshus. Nyt job
    Immeo har pr. 16. marts 2026 ansat Honey Arora som Senior Manager. Han kommer fra en stilling som Data Product Owner hos Centrica Energy. Nyt job

    Honey Arora

    Immeo

    Elbek & Vejrup A/S har pr. 1. juni 2026 ansat Mikkel Bernt Buchvardt som AI Architect & Product Manager. Han skal især beskæftige sig med udviklingen af AI-Services og AI-Agenter i og omkring Business Central. Han kommer fra en stilling som Lead Data & Analytics hos IBM. Han er uddannet MSc. i softwareudvikling fra ITU. Han har tidligere beskæftiget sig med Data og BI hos KMD og Seges Innovation. Nyt job

    Mikkel Bernt Buchvardt

    Elbek & Vejrup A/S