Svindlen
Svindlen udnytter ikke teknikken. Den udnytter, at I gerne vil hjælpe
Direktørsvindel, eller CEO fraud, er gammel. En mail, der ser ud til at komme fra chefen, beder bogholderen om at overføre et beløb, hurtigt og diskret, fordi der er en handel på vej. Eller en "leverandør" skriver, at de har skiftet bank, og sender et nyt kontonummer til næste faktura. Det virker, fordi det rammer tre ting på én gang: respekt for hierarkiet, travlhed, og ønsket om at være til hjælp.
Det nye er, at mailen nu kan følges op af et opkald med chefens stemme, eller af et videomøde med chefens ansigt. AI-genereret lyd og video, deepfakes, er blevet så gode og så billige, at det, der før krævede en hel svindlerorganisation, nu kan laves af én person med et par minutters optagelse fra et webinar eller en podcast.
Det betyder, at "jeg genkendte stemmen" ikke længere er en kontrol. Det er præcis det, angrebet regner med.
Reglen
Reglen: ingen penge, koder eller adgange på én kanal alene
Reglen er én sætning: Ingen udbetaling, ingen ændring af kontonummer, ingen udlevering af adgangskoder og ingen ny adgang, på baggrund af en henvendelse på én kanal alene. Bekræft altid på en anden kanal, som I selv vælger.
"Som I selv vælger" er det afgørende. Ringer I tilbage på det nummer, der står i mailen, ringer I til svindleren. Ringer I til det nummer, I har i jeres eget system fra før henvendelsen, eller går I hen til kontoret, taler I med den rigtige. Kanalen skal være jeres, ikke afsenderens.
Reglen gælder uden undtagelser, og det er undtagelserne, der er pointen. Svindlen lever af "men det hastede", "men det var chefen", "men han sagde, jeg ikke måtte forstyrre nogen". En regel, der kan fraviges, når det haster, er ikke en regel. Det skal siges højt af ledelsen: I vil hellere have en forsinket overførsel end en forkert.
Deepfakes
Deepfakes: gør det ligegyldigt, om videoen er ægte
Der findes lister over, hvordan man spotter en deepfake: unaturlige blink, forkert lys, læber der ikke passer. De er forældede, inden de er trykt. Kvaliteten stiger hver måned, og på et videomøde med dårlig forbindelse kan selv en middelmådig deepfake ikke skelnes fra en ægte person. At træne medarbejdere i at afsløre falske videoer er derfor en dårlig investering.
Den gode investering er at gøre det ligegyldigt. Hvis reglen er, at ingen beslutning om penge eller adgange træffes på mødet, men altid bekræftes bagefter på en kanal, I selv vælger, så er det uden betydning, om personen på skærmen var ægte. Svindleren kan lave chefens ansigt. Svindleren kan ikke svare på chefens rigtige telefon.
Det er samme princip som flerfaktor-login, bare for mennesker: én kanal er aldrig nok. Læs også Det ene tiltag, der stopper flest angreb.
Regelsæt
Hvor kravet står
Ring-tilbage-reglen lyder som sund fornuft, og det er den. Men den er også et krav. GDPR's artikel 32 kræver organisatoriske foranstaltninger, ikke kun tekniske, og en procedure mod social manipulation er en organisatorisk foranstaltning. NIS2's minimumskrav omfatter både adgangskontrol og grundlæggende cyberhygiejne og uddannelse. ISO 27001 forventer procedurer, der beskytter mod social manipulation, som en del af bevidsthedsarbejdet.
Og så er der det praktiske: mister I penge til direktørsvindel, er det et tab. Udleverer en medarbejder en adgangskode eller giver en adgang, er det et brud på persondatasikkerheden, der skal vurderes og måske anmeldes inden for 72 timer. Læs også 72 timer: hvornår starter uret?
Indførelsen
Sådan indfører I reglen, så den holder
- 1. Skriv den nedÉn side: hvad reglen er, hvilke handlinger den dækker, og hvilke kanaler der tæller som "jeres egen". Ikke en politik på ti sider.
- 2. Ledelsen siger det højtDirektøren skal selv sige til alle: "Hvis I får en besked fra mig om penge eller adgange, så ring til mig på mit rigtige nummer, også hvis jeg skriver, at I ikke skal." Uden det holder reglen ikke, for den strider mod hierarkiet.
- 3. Gør det nemtKendte numre på leverandører og ledelse i ét system, ikke i den enkeltes telefon. Bekræftelse skal tage to minutter, ellers springes den over.
- 4. KvittérAlle, der kan flytte penge, ændre kontonumre eller give adgange, læser siden og kvitterer med navn og dato. Det er dokumentationen.
- 5. Test denSend en falsk hastebesked fra "chefen" til bogholderiet en gang om året. Ikke for at fange nogen, men for at se, om der bliver ringet tilbage. Bliver der det, er reglen i drift. Bliver der ikke, ved I det nu, og ikke den dag, det koster.
Og når en medarbejder ringer tilbage og forsinker en ægte overførsel, så sig tak. Højt, og foran de andre. Det er den ene gang, hvor forsinkelsen er beviset på, at sikkerheden virker.
Kilder
Om kilderne
GDPR. Databeskyttelsesforordningen artikel 32 (tekniske og organisatoriske foranstaltninger). Forordningen på dansk hos EUR-Lex →
NIS2. NIS2-direktivet (EU) 2022/2555, artikel 21, stk. 2, litra g (cyberhygiejne og uddannelse) og litra i (adgangskontrol), gennemført i den danske NIS2-lov fra 1. juli 2025. Direktivet på dansk hos EUR-Lex →
Vejledning. Sikkerdigital.dk og Center for Cybersikkerhed om direktørsvindel, fakturasvindel og social manipulation. sikkerdigital.dk →
Deepfakes og loven. AI-forordningens artikel 50 kræver, at den, der udgiver deepfakes, oplyser om det. Svindlere gør det ikke, og reglen beskytter derfor ikke mod svindel. Den er nævnt for fuldstændighedens skyld. Læs også Skal jeres chatbot oplyse, at den er en AI?
Artiklen er generel vejledning og ikke juridisk rådgivning. Hvilke krav der præcist gælder for jeres virksomhed, afhænger af sektor, størrelse og risiko.