VidenArtikler

DIREKTØRSVINDEL · DEEPFAKES · DEN ENE REGEL, DER STOPPER DET MESTE

Ring tilbage på et nummer, I kender.

En mail fra direktøren om en hasteoverførsel. Et opkald fra "banken". Et videomøde, hvor chefen beder om at få ændret et kontonummer. Stemmen og ansigtet kan være falske. Her er den ene regel, der gør det ligegyldigt, og hvordan man indfører den, så den holder.

Opdateret · Gennemgået af FAKTIVE · 5 min. læsning

Reglen
Ingen penge, koder eller adgange på én kanal
Gælder
Også når chefen har travlt
Regelsæt
GDPR art. 32, NIS2 art. 21
Deepfakes
Kan ikke afsløres på øjet
Beviset
Proceduren, kvitteret af alle

Svindlen

Svindlen udnytter ikke teknikken. Den udnytter, at I gerne vil hjælpe

Direktørsvindel, eller CEO fraud, er gammel. En mail, der ser ud til at komme fra chefen, beder bogholderen om at overføre et beløb, hurtigt og diskret, fordi der er en handel på vej. Eller en "leverandør" skriver, at de har skiftet bank, og sender et nyt kontonummer til næste faktura. Det virker, fordi det rammer tre ting på én gang: respekt for hierarkiet, travlhed, og ønsket om at være til hjælp.

Det nye er, at mailen nu kan følges op af et opkald med chefens stemme, eller af et videomøde med chefens ansigt. AI-genereret lyd og video, deepfakes, er blevet så gode og så billige, at det, der før krævede en hel svindlerorganisation, nu kan laves af én person med et par minutters optagelse fra et webinar eller en podcast.

Det betyder, at "jeg genkendte stemmen" ikke længere er en kontrol. Det er præcis det, angrebet regner med.

Reglen

Reglen: ingen penge, koder eller adgange på én kanal alene

Reglen er én sætning: Ingen udbetaling, ingen ændring af kontonummer, ingen udlevering af adgangskoder og ingen ny adgang, på baggrund af en henvendelse på én kanal alene. Bekræft altid på en anden kanal, som I selv vælger.

"Som I selv vælger" er det afgørende. Ringer I tilbage på det nummer, der står i mailen, ringer I til svindleren. Ringer I til det nummer, I har i jeres eget system fra før henvendelsen, eller går I hen til kontoret, taler I med den rigtige. Kanalen skal være jeres, ikke afsenderens.

Reglen gælder uden undtagelser, og det er undtagelserne, der er pointen. Svindlen lever af "men det hastede", "men det var chefen", "men han sagde, jeg ikke måtte forstyrre nogen". En regel, der kan fraviges, når det haster, er ikke en regel. Det skal siges højt af ledelsen: I vil hellere have en forsinket overførsel end en forkert.

Deepfakes

Deepfakes: gør det ligegyldigt, om videoen er ægte

Der findes lister over, hvordan man spotter en deepfake: unaturlige blink, forkert lys, læber der ikke passer. De er forældede, inden de er trykt. Kvaliteten stiger hver måned, og på et videomøde med dårlig forbindelse kan selv en middelmådig deepfake ikke skelnes fra en ægte person. At træne medarbejdere i at afsløre falske videoer er derfor en dårlig investering.

Den gode investering er at gøre det ligegyldigt. Hvis reglen er, at ingen beslutning om penge eller adgange træffes på mødet, men altid bekræftes bagefter på en kanal, I selv vælger, så er det uden betydning, om personen på skærmen var ægte. Svindleren kan lave chefens ansigt. Svindleren kan ikke svare på chefens rigtige telefon.

Det er samme princip som flerfaktor-login, bare for mennesker: én kanal er aldrig nok. Læs også Det ene tiltag, der stopper flest angreb.

Regelsæt

Hvor kravet står

Ring-tilbage-reglen lyder som sund fornuft, og det er den. Men den er også et krav. GDPR's artikel 32 kræver organisatoriske foranstaltninger, ikke kun tekniske, og en procedure mod social manipulation er en organisatorisk foranstaltning. NIS2's minimumskrav omfatter både adgangskontrol og grundlæggende cyberhygiejne og uddannelse. ISO 27001 forventer procedurer, der beskytter mod social manipulation, som en del af bevidsthedsarbejdet.

Og så er der det praktiske: mister I penge til direktørsvindel, er det et tab. Udleverer en medarbejder en adgangskode eller giver en adgang, er det et brud på persondatasikkerheden, der skal vurderes og måske anmeldes inden for 72 timer. Læs også 72 timer: hvornår starter uret?

Indførelsen

Sådan indfører I reglen, så den holder

  • 1. Skriv den nedÉn side: hvad reglen er, hvilke handlinger den dækker, og hvilke kanaler der tæller som "jeres egen". Ikke en politik på ti sider.
  • 2. Ledelsen siger det højtDirektøren skal selv sige til alle: "Hvis I får en besked fra mig om penge eller adgange, så ring til mig på mit rigtige nummer, også hvis jeg skriver, at I ikke skal." Uden det holder reglen ikke, for den strider mod hierarkiet.
  • 3. Gør det nemtKendte numre på leverandører og ledelse i ét system, ikke i den enkeltes telefon. Bekræftelse skal tage to minutter, ellers springes den over.
  • 4. KvittérAlle, der kan flytte penge, ændre kontonumre eller give adgange, læser siden og kvitterer med navn og dato. Det er dokumentationen.
  • 5. Test denSend en falsk hastebesked fra "chefen" til bogholderiet en gang om året. Ikke for at fange nogen, men for at se, om der bliver ringet tilbage. Bliver der det, er reglen i drift. Bliver der ikke, ved I det nu, og ikke den dag, det koster.

Og når en medarbejder ringer tilbage og forsinker en ægte overførsel, så sig tak. Højt, og foran de andre. Det er den ene gang, hvor forsinkelsen er beviset på, at sikkerheden virker.

Kilder

Om kilderne

GDPR. Databeskyttelsesforordningen artikel 32 (tekniske og organisatoriske foranstaltninger). Forordningen på dansk hos EUR-Lex →

NIS2. NIS2-direktivet (EU) 2022/2555, artikel 21, stk. 2, litra g (cyberhygiejne og uddannelse) og litra i (adgangskontrol), gennemført i den danske NIS2-lov fra 1. juli 2025. Direktivet på dansk hos EUR-Lex →

Vejledning. Sikkerdigital.dk og Center for Cybersikkerhed om direktørsvindel, fakturasvindel og social manipulation. sikkerdigital.dk →

Deepfakes og loven. AI-forordningens artikel 50 kræver, at den, der udgiver deepfakes, oplyser om det. Svindlere gør det ikke, og reglen beskytter derfor ikke mod svindel. Den er nævnt for fuldstændighedens skyld. Læs også Skal jeres chatbot oplyse, at den er en AI?

Artiklen er generel vejledning og ikke juridisk rådgivning. Hvilke krav der præcist gælder for jeres virksomhed, afhænger af sektor, størrelse og risiko.

Læs videre

Regelsæt og kravkort.

Artikler

Læs også.

Alle 20 artikler
Kontakt

Se jeres egen status på en demo.

Vi viser, hvor I står på de krav, artiklen handler om, og hvad der mangler dokumentation.

Vil I hellere ringe? 82 82 82 95

Tak. Vi har fået jeres besked og vender tilbage så hurtigt som muligt.