DMARC i Danmark har stadig lang vej igen

Klumme: 1. juli træder et omfattende sæt af nye retningslinjer og bestemmelser i kraft for offentlige myndigheder, som sætter standarder for sikker håndtering af endpoints, websider, netværk og e-mails. Men der er meget lang vej igen.

Artikel top billede

(Foto: Dan Jensen)

Denne klumme er et debatindlæg og er alene udtryk for skribenternes synspunkter.

1. juli, tager Danmark et velkomment og nødvendigt skridthenimod bedre beskyttelse af borgerne mod cyberkriminalitet. På denne dato træder et omfattende sæt af nye retningslinjer og bestemmelser i kraft for offentlige myndigheder og sætter standarder for sikker håndtering af endpoints, websider, netværk og e-mails.

Du kan læse mere om disse retningslinier her.

E-mail er i dag den primære smittebærer, når det gælder cyberkriminalitet - både mod borgere og virksomheder.

Mens termen "hacking” for 10 år siden hovedsageligt var forbundet med angreb på infrastrukturer, går hackere i dag efter mennesker. Social engineering-angreb er også blevet mere og mere sofistikerede, og antallet er støt stigende.

I dag er phishing blevet "personlig", og er i mange tilfælde resultatet af omfattende research af enkeltpersoner.

Myndigheder er hovedmål

Offentlige myndigheder over hele verden er hovedmål for cyberkriminelle, der ofte svindler med deres identitet for at stjæle personlige oplysninger eller penge fra personer, virksomheder eller endda fra myndighederne selv.

I disse usikre tider kan en tredjepart, der udgiver sig for at være en officiel myndighed, naturligvis også forvolde skade på samfundet ved at sprede fejlagtige oplysninger, der ser ud til at komme fra en officiel kilde.

En nøgle til at sikre integriteten af officiel e-mailkommunikation, og som er anerkendt af Danmarks nye retningslinjer, er DMARC, en domænebaseret godkendelsesstandard, som blev etableret af en sammenslutning af førende e-mailvirksomheder i februar 2012.

DMARC er udviklet til at sikre ægtheden af en e-mailafsender, og er til dato fortsat et af de stærkeste og mest proaktive våben i kampen mod phishing og identitetsspoofing.

I dag er det nemt for en ondsindet aktør – som ikke engang behøver at være ekspert – at sende en e-mail, der ser ud, som om den kommer fra en anden kilde (eksempelvis et ministerium).

Det er det, DMARC kan stoppe, hvis det er korrekt implementeret, ved at krydstjekke og validere alle transmissioner i forhold til domænet.

De falske e-mails kan stadig sendes, men når DMARC Reject-protokollen er aktiveret, stoppes meddelelserne, før de når deres måls indbakke.

Det er opmuntrende, at Danmark ser DMARC som en væsentlig del af sin nationale strategi for cybersikkerhed, men med en måneds tid igen har myndighederne stadig et stykke arbejde at gøre.

En gennemgang af e-maildomænerne i 18 danske ministerier med et simpelt værktøj, udført af Proofpoint i begyndelsen af juni, viser, at mens 16 af ministerierne har oprettet en DMARC-post mod deres domæne, har kun to ministerier gennemført deres DMARC-implementering med en "Reject"-politik aktiveret.

Størstedelen af de andre ministerier er i overvågningstilstand, hvilket betyder, at svigagtige e-mails ses – men ikke stoppes.

Ingen beskytter mod svigagtige mails

Proofpoint undersøgte også de officielle domæner for de fem regioner i Danmark og kunne konstatere, at mens tre af dem har en DMARC-post, beskytter ingen af dem borgerne mod svigagtige e-mails, der giver sig ud for at komme fra regionerne.

Der er kendte udfordringer forbundet med at implementere DMARC, og alle med praktisk erfaring vil sandsynligvis betragte de deadlines, der er udstedt af den danske regering, som udfordrende – organisationer uden erfaring eller ekspertise risikerer at blokere legitime e-mails eller skabe forstyrrelser i informationskæden.

Når det er sagt, så er fordelene klare: Den britiske skattemyndighed (HMRC) var en af de første offentlige myndigheder i verden, der implementerede e-mailgodkendelseskontroller for at genopbygge forbrugernes tillid til deres e-mailkanal. HMRC, der engang var den organisation i Storbritannien, der blev udsat for flest phishing-angreb, kunne i november 2016 annoncere, at implementeringen af DMARC var gennemført, og at man havde blokeret mere end 300 millioner phishing-mails.

En enkelt svigagtig e-mail kan forårsage stor skade både økonomisk på en myndigheds omdømme og i forhold til befolkningens tillid.

Med dette in mente er den danske regerings nye mandat en velkommen opfordring til handling og følger i andre landes fodspor, der også har pålagt brugen af DMARC på tværs af offentlige institutioner.

Under hensyntagen til den aktuelle globale pandemi og det dynamiske trussellandskab er det af afgørende betydning at sikre den offentlige kommunikation til borgerne og sikre dem mod cyberkriminelle, og dette nye direktiv udgør en mulighed for at skabe større kollektiv sikkerhed for e-mail- og webteknologier.

Klummer er læsernes platform på Computerworld til at fortælle de bedste historier, og samtidig er det vores meget populære og meget læste forum for videndeling.

Har du en god historie eller har du specialviden, som du synes trænger til at blive delt?

Læs vores klumme-guidelines og send os din tekst, så kontakter vi dig - måske bliver du en del af vores hurtigt voksende korps af klummeskribenter.

Læses lige nu

    Politiets Efterretningstjeneste

    MLOps engineer i PET

    Københavnsområdet

    Schilling ApS

    Support Specialist

    Københavnsområdet

    Jyske Bank

    AI-backend udvikler

    Københavnsområdet

    Computerworld Events

    Vi samler hvert år mere end 6.000 deltagere på mere end 70 events for it-professionelle.

    Ekspertindsigt – Lyt til førende specialister og virksomheder, der deler viden om den nyeste teknologi og de bedste løsninger.
    Netværk – Mød beslutningstagere, kolleger og samarbejdspartnere på tværs af brancher.
    Praktisk viden – Få konkrete cases, værktøjer og inspiration, som du kan tage direkte med hjem i organisationen.
    Aktuelle tendenser – Bliv opdateret på de vigtigste dagsordener inden for cloud, sikkerhed, data, AI og digital forretning.

    Sikkerhed | København

    Strategisk It-sikkerhedsdag 2026 - København

    Få overblik over cybersikkerhedens vigtigste teknologier, trusler og strategiske valg. Hør skarpe oplæg om AI-risici, forsvar, compliance og governance. Vælg mellem to spor og styrk både indsigt og netværk. Deltag i København 20. januar.

    Andre events | København

    Executive Conversations: Fra hype til afkast – her er vinderne af AI-ræset

    Få et klart overblik over AI’s reelle effekt i danske virksomheder. Arrangementet giver unge talenter og ambitiøse medarbejdere viden, der løfter karrieren, skærper beslutninger og gør dig klar til at præge den digitale udvikling. Læs mere og...

    Sikkerhed | Aarhus C

    Strategisk It-sikkerhedsdag 2026 - Aarhus

    Få overblik over cybersikkerhedens vigtigste teknologier, trusler og strategiske valg. Hør skarpe oplæg om AI-risici, forsvar, compliance og governance. Vælg mellem tre spor og styrk både indsigt og netværk. Deltag i Aarhus 22. januar.

    Se alle vores events inden for it

    Navnenyt fra it-Danmark

    Circle Of Bytes ApS har pr. 1. maj 2025 ansat Jeanette Kristiansen som Account Manager. Hun skal især beskæftige sig med at opbygge og styrke relationer til kunder og samarbejdspartnere, samt sikre det rette match mellem kunder og konsulenter. Nyt job

    Jeanette Kristiansen

    Circle Of Bytes ApS

    Industriens Pension har pr. 3. november 2025 ansat Morten Plannthin Lund, 55 år,  som it-driftschef. Han skal især beskæftige sig med it-drift, it-support og samarbejde med outsourcingleverandører. Han kommer fra en stilling som Head of Nordic Operations Center hos Nexi Group. Han er uddannet HD, Business Management på Copenhagen Business School. Han har tidligere beskæftiget sig med kritisk it-infrastruktur og strategiske it-projekter. Nyt job

    Morten Plannthin Lund

    Industriens Pension

    Norriq Danmark A/S har pr. 1. oktober 2025 ansat Rasmus Stage Sørensen som Operations Director. Han kommer fra en stilling som Partner & Director, Delivery hos Impact Commerce. Han er uddannet kandidat it i communication and organization på Aarhus University. Han har tidligere beskæftiget sig med med at drive leveranceorganisationer. Nyt job

    Rasmus Stage Sørensen

    Norriq Danmark A/S

    Tanja Schmidt Larsen, Director, Legal & Compliance hos Sentia A/S, er pr. 1. december 2025 forfremmet til Chief Operations Officer (COO). Hun skal fremover især beskæftige sig med synergi mellem kommercielle og tekniske processer samt sikre en sammenhængende kunderejse og fortsat driftsstabilitet. Forfremmelse