
Tre af fire EU-ansatte ser cybertrusler – kun 45 pct. får løbende info

Europa-Kommissionen offentliggjorde 30. september 2026 sin Eurobarometer-måling om cybersikkerhed på arbejdspladsen: Tre ud af fire ansatte i EU oplyste, at de havde mødt mistænkelige e-mails, beskeder eller links på jobbet; 39 pct. angav phishing og 15 pct. AI-genereret svindel. For danske arbejdspladser peger svarene på en rækkefølge i træningen: afsenderkontrol først, derefter rapportering af mistænkelige henvendelser og til sidst uafhængig bekræftelse af usædvanlige anmodninger.
I ENISAs gennemgang af målingen er andelen med mistænkelige henvendelser angivet til 74 pct. for de foregående seks måneder – afrundet til tre ud af fire – mens kun 45 pct. siger, at de får regelmæssig information eller opdateringer om cybersikkerhed fra deres organisation; 26 pct. nævner manglende tid og 16 pct. omkostninger som hindringer for træning. Det gør det relevant at øve handlinger, der kan udføres, mens arbejdet er i gang, og gentages uden et langt kursus hver gang.
EU-svarene måler oplevelser og vaner
I Eunews' gennemgang af undersøgelsen fremgår det, at 25.747 EU-borgere i alle 27 medlemslande svarede online fra 27. april til 8. maj 2026; 72 pct. mente, at de kunne genkende mistænkelige e-mails, men 54 pct. sagde, at de kontrollerer afsenderen, før de åbner links. Forskellen mellem opfattet evne og oplyst vane gør afsenderkontrol til et mere præcist udgangspunkt end endnu en generel advarsel om phishing.
Svarene beskriver, hvad medarbejdere husker at have set, og hvad de siger, at de gør. En mistænkelig besked kan være blevet stoppet, før nogen klikkede, og en medarbejder kender ikke nødvendigvis alle hændelser i sin organisation. Arbejdspladsens hændelsesdata kommer fra egne indberetninger og tekniske registreringer; et bredere trusselsbillede bygger på analyser af observerede hændelser på tværs af sektorer. EU-svarene kan derfor bruges til at vælge øvelser, men de giver ikke en dansk angrebsrate.
Afsenderkontrol før linket
Den første øvelse bør lægge beslutningen dér, hvor phishing typisk kræver den: før et link åbnes, eller oplysninger afgives. I et tænkt scenarie får medarbejderen en besked, der udgiver sig for at komme fra en kendt samarbejdspartner og beder om login via et link. Deltageren skal kontrollere den faktiske afsenderadresse, sammenholde anmodningen med den normale arbejdsgang og selv åbne den kendte tjeneste eller kontakte den kendte person, hvis beskeden virker relevant.
Øvelsen skal afsluttes med et valg frem for et gæt på, om en mail ser professionel ud. En velformuleret besked kan stadig føre til en forkert adresse, og et kendt afsendernavn er ikke det samme som en verificeret afsender. Ved at variere både den påståede afsender og typen af opgave kan organisationen se, om medarbejderen bruger den samme kontrol, når henvendelsen ligner almindeligt arbejde. Målet er en handling, der også kan udføres under tidspres.
Rapportering skal trænes som en del af hændelsen
Næste øvelse begynder, når medarbejderen har opdaget en mistænkelig henvendelse. Deltageren skal bruge arbejdspladsens faktiske rapporteringskanal, sende beskeden eller linket med og kort beskrive, hvad der skete. Opgaven bør også omfatte situationen, hvor et link allerede er åbnet: Det ændrer, hvad den ansvarlige funktion skal undersøge, og gør hurtig rapportering vigtigere. Medarbejderen skal ikke først selv afgøre, om episoden er alvorlig nok til at blive meldt.
En rapporteringsvej, som er svær at finde i en travl arbejdssituation, kan forsinke den information, sikkerhedsfolkene har brug for. Derfor bør øvelsen bruge den samme kanal og de samme modtagere som en reel hændelse, ikke blot spørge deltageren, om vedkommende kender proceduren. Organisationen kan derefter se, om meldingen nåede frem med de oplysninger, der gør den brugbar. Det lokale resultat fortæller mere om kanalens funktion end et ja til, at instruktionen er læst.
AI-svindel kræver bekræftelse uden for beskeden
Den sidste øvelse bør handle om en usædvanlig anmodning, som virker troværdig, selv når den påståede afsender eller formuleringen er overbevisende. I et tænkt scenarie beder en tilsyneladende kendt kontakt om at ændre betalingsoplysninger eller give adgang med det samme. Medarbejderen stopper handlingen og bekræfter anmodningen via et nummer eller en kanal, der allerede findes i organisationens egne oplysninger. Kontaktoplysninger, som følger med selve henvendelsen, kan ikke bruges som uafhængig kontrol.
Den arbejdsgang er også relevant ved svindel, som ikke bruger AI. Det centrale er beslutningen om at fravige en normal godkendelse, fordi en stemme, et navn eller en tone virker genkendelig. Øvelsen bør derfor tage udgangspunkt i de beslutninger, medarbejderne faktisk kan træffe, eksempelvis adgang, betaling eller deling af oplysninger, og lade dem bruge organisationens eksisterende godkendelsesvej. At genkende teknologien bag henvendelsen er mindre vigtigt end at standse en ubekræftet ændring.
Gentag øvelserne dér, hvor arbejdet foregår
Tid og omkostninger som barrierer taler for korte, adskilte forløb med én beslutning ad gangen. En besked kan først bruges til afsenderkontrol og senere til rapportering; en særskilt anmodning kan afprøve bekræftelse via en anden kanal. Brug de kontaktveje og godkendelser, der faktisk gælder på arbejdspladsen, og registrer, hvor deltagerne tøver. Hvis mange ikke kan finde rapporteringskanalen, er det kanalen eller instruktionen, der skal ændres, før næste øvelse giver mening. Dermed bliver træningen også en prøve af organisationens egne procedurer.
Læs også:
Relaterede artikler


DMARC uden mailnedbrud: Gå fra p=none til p=reject i trin

Mistanke om MitID-misbrug? Tjek aktiviteten før du spærrer alt

DTU-angreb kan ramme 200.000 – persondata går tilbage til 2003

Buffer eller Hootsuite? Tre kanaler koster mindre end ét teamsæde

Cybertruslen mod Danmark er høj – OT-systemer er i fokus
Tilmeld dig vores nyhedsbrev
Få de seneste nyheder om Web3, AI og krypto direkte i din indbakke.