Kendt fly-selskab får millionbøde: Fri adgang i årevis til ni millioner kunders pas, navne og adresser

Der har i årevis været fri adgang for hackere til en lang række personfølsomme data for alle kunderne hos flyselskabet Cathay Pacific, der nu får kæmpebøde i Storbritannien.

Artikel top billede

(Foto: Dan Jensen)

500.000 pund eller hvad der svarer til 4,4 millioner kroner. Så meget skal fly-selskabet Cathay Pacific betale i bøde for i årevis at have undladt at sikre milioner af kunders data.

Bøden kommer fra det britiske ICO - Information Commissioners Office - der svarer lidt til det danske Datatilsynet.

Her faldt man i en stikprøve-kontrol over en række alvorlige fejl og mangler i flyselskabets cybersikkerheds-setup.

Blandt andet var beskyttelsen af kundesystemet med data på 9,5 millioner kunder stærkt mangefuldt.

Det har betydet, at vejen har været banet for uautoriseret adgang til de mange millioner kunders data i en årelang periode fra oktober 2014 til maj 2018, hvor den alvorlige sikkerhedsbrist blev opdaget og lukket.

I perioden har hackere og andre således haft adgang til vigtige personlige informationer på de enkelte kunder, som pas-data, navn, fødselsdato, adresser, telefonnummer og rejse-informationer i lange baner.

Ifølge ICO har det alene kunnet ske, fordi Cathay Pacifics backup hverken har været beskyttet af password eller krypteret, mens servere, der har været rettet direkte mod internettet, ikke har været patchet på trods af en kendt sårbarhed. Systemerne har heller haft antivirus, fremgår det.

Cathay Pacific blev først opmærksom på problemet i marts 2018, da den pågældende database blev udsat for et brute force-angreb.

Cathay Pacific beklager fejlen.

“Selskabet vil gerne igen udtrykke sin fortrydelse og undskylde inderligt for denne incident. Vi har investeret betydelige beløb i it-infrastruktur og it-sikkerhed i de seneste tre år [efter fejlen blev opdaget, red] og vil fortsætte med at investere i disse områder,” lyder det i en meddelelse fra Cathay Pacific.

Sagen tog sin begyndelse før GDPR blev indført. Det er grunden til, at bøden ‘kun’ er på en halv million pund, som er den maksimale bøde i den daværende lov, Data Protection Act 1998.

Var det sket efter GDPR, ville bøden sandsynligvis have været markant højere.

Du finder hele afgørelsen fra ICO her.

Læses lige nu

    Annonceindlæg fra Academic Work Denmark A/S

    Accele­rated learning har løst samfund­skri­tiske udfordringer hos vores nordiske naboer

    Med akut mangel på blandt andet IT- og Tech kompetencer er det nødvendigt at gøre op med traditionel uddannelsestænkning.

    Netcompany A/S

    Data Management Consultant

    Københavnsområdet

    Forsvarsministeriets Materiel- og Indkøbsstyrelse

    Cyberdivisionen søger AI forretningskonsulent i Ballerup

    Københavnsområdet

    Politiets Efterretningstjeneste

    Bliv IT-supporter i PET's IT Servicedesk

    Københavnsområdet

    Navnenyt fra it-Danmark

    Trafikstyrelsen har pr. 1. maj 2026 ansat Nihad Hodzic som IT og Digitaliseringschef. Han skal især beskæftige sig med med IT-projekter og digital transformation, herunder især det strategiske løft af Trafikstyrelsens digitale niveau. Han kommer fra en stilling som Kontorchef hos Udviklings og Forenklingsstyrelsen. Han er uddannet i statskundskab og har en lederuddannelse fra MIT Sloan, samt en igangværende Master i IT-Ledelse. Han har tidligere beskæftiget sig med IT-udvikling og større projekter på momsområdet, hvor han har ledet et projekt- og udviklingskontor. Nyt job

    Nihad Hodzic

    Trafikstyrelsen

    Renewtech ApS har pr. 15. marts 2026 ansat Jouni Salo som Account Manager for Sverige. Han skal især beskæftige sig med med at styrke Renewtechs nordiske tilstedeværelse med fokus primært på det svenske marked. Han kommer fra en stilling som Key Account Manager hos GoGift. Han har tidligere beskæftiget sig med udvikling af salgsaktiviter og kunderelationer på tværs af flere markeder. Nyt job

    Jouni Salo

    Renewtech ApS

    Khaled Zamzam, er pr. 1. marts 2026 ansat hos Immeo som Consultant. Han er nyuddannet i Informationsteknologi fra DTU. Nyt job
    Den danske eID-virksomhed Idura har pr. 1. april 2026 ansat Kari Lehtimäki som Country Manager. Han skal især beskæftige sig med at styrke kendskabet til Iduras løsninger i Finland samt fremme samarbejdet med økosystemet omkring det finske Trust Network. Han kommer fra en stilling som Salgschef hos Telia Finland. Han er uddannet uddannet civilingeniør (M.Sc. Tech.) og medbringer ledelse, markedsindsigt og praktisk erfaring. Han har tidligere beskæftiget sig med salg og forretningsudvikling inden for Telias trust services-forretning. Nyt job

    Kari Lehtimäki

    Den danske eID-virksomhed Idura