Kort fortalt
- SAMSIK vurderer nu, at det er sandsynligt, at Rusland vil forsøge at udføre destruktive cyberangreb mod Danmark.
- Truslen gælder primært wiper-angreb, der sletter data, og angreb på OT, altså de systemer, der styrer fysiske anlæg. Energi, vand og transport er mest udsat.
- Pro-russiske grupper går efter svagt beskyttede systemer, der kan nås direkte fra internettet. Den del rammer bredt, også almindelige virksomheder.
- Mailsikkerhed stopper ikke en wiper. Men det er et af de billigste huller at lukke, og 42 % af de 4.281 danske domæner, vi har målt, er slet ikke beskyttet. Blandt fjernvarmeværkerne er det 76 %, og i forsvarsindustrien 52 %.
Hvad SAMSIK faktisk siger
Den 24. september 2026 hævede Styrelsen for Samfundssikkerhed (SAMSIK) trusselsniveauet for destruktive cyberangreb fra MIDDEL til HØJ. Det er det næsthøjeste trin på skalaen.
HØJ betyder, at en eller flere aktører både har kapaciteten og er i gang med specifik planlægning, eller allerede har gennemført eller forsøgt angreb. Det næste trin, MEGET HØJ, bruges først, når man kender til konkrete angreb med tid og mål.
Baggrunden er tre ting. Forsvarets Efterretningstjeneste vurderer, at Rusland de kommende måneder vil angribe Vesten og NATO hyppigere og med større konsekvenser. PET har konstateret konkret russisk planlægning af sabotage mod Danmark. Og der er inden for det seneste år gennemført destruktive angreb mod europæiske NATO-lande.
| Aktør | Hvad de typisk går efter |
|---|---|
| Russiske statslige hackere | Målrettede, koordinerede angreb, også mod velbeskyttet infrastruktur. Cyberspionage går ofte forud. |
| Pro-russiske hackergrupper | Simple angreb mod udstyr med lav beskyttelse, som kan nås direkte fra internettet. |
| Grupper med forbindelse til Iran | Primært israelske og amerikanske interesser, fx interneteksponeret OT og wiper-angreb mod virksomheder. |
Niveauet gælder hele det danske samfund, men særligt organisationer med ansvar for samfundsvigtige funktioner.
Hvad det betyder for jer
De fleste SMV’er er ikke det primære mål for en statslig wiper. Det skal siges ligeud, for et hævet trusselsniveau er ikke en grund til panik. Men der er tre veje, hvor det alligevel kan ramme jer.
I er let at komme ind hos. Pro-russiske grupper vælger ikke mål efter branche. De vælger efter, hvad der står åbent: en gammel router, en VPN der mangler en opdatering, en NAS på internettet.
I leverer til nogen, der er et mål. Er I underleverandør til energi, vand, transport, forsvaret eller en kommune, kan vejen ind hos dem gå gennem jer. SAMSIK skriver, at spionage ofte er forudsætningen for et målrettet angreb.
I bliver ramt af følgevirkninger. Et angreb på en leverandør eller en forsyning i udlandet kan stoppe jeres drift, selvom I aldrig var målet.
Hvor står forsyningen på mail?
SAMSIK nævner ikke mail direkte. Men angribere starter der, hvor det er nemmest, og falske mails er stadig en af de mest brugte veje ind i en virksomhed. Har jeres domæne ikke en håndhævet DMARC-politik, kan enhver sende mails, der ser ud til at komme fra jer. Til jeres kunder, jeres leverandører og jeres egne medarbejdere.
Vi måler selv løbende, hvordan danske domæner står. Af 4.281 tjekkede domæner er kun 30 % fuldt beskyttet, og 42 % er slet ikke beskyttet. Det interessante er, hvor hullerne ligger i de sektorer, SAMSIK peger på:
| Sektor | Domæner | Fuldt beskyttet | Ikke beskyttet |
|---|---|---|---|
| Energi og elnet | 75 | 52 % | 35 % |
| Kommuner | 98 | 80 % | 6 % |
| Vand og spildevand | 71 | 51 % | 27 % |
| Cybersikkerhed | 64 | 39 % | 23 % |
| Forsvar, rum og sikkerhed | 292 | 25 % | 52 % |
| Fjernvarme | 304 | 17 % | 76 % |
Netvirksomhederne og de store vandforsyninger er langt fremme, men ikke i mål. Inden for energi trækker elhandlerne ned: fire ud af ti er slet ikke beskyttet, og det er dem, der sender regninger til husstandene. Fjernvarmen er ikke: tre ud af fire værker er slet ikke beskyttet.
Forsvarsindustrien fortjener en særlig bemærkning. SAMSIK skriver, at spionage ofte er forudsætningen for et målrettet angreb, og leverandører til forsvaret er et oplagt sted at begynde. Alligevel er 52 % af de forsvars-, rum- og sikkerhedsvirksomheder, vi har målt, slet ikke beskyttet. En falsk ordre, en falsk faktura eller et link til en falsk login-side i deres navn kræver ingen adgang til deres systemer. Se hele opgørelsen sektor for sektor.
Mailsikkerhed er ikke et værn mod wipere eller OT-angreb. Det er ét lag. Men det er et lag, der kan lukkes på få uger, uden ny hardware og uden at røre jeres drift.
Fem ting I kan gøre i denne uge
- Tjek jeres domæne. Kør vores gratis DMARC-tjek. Står der p=none, beskytter politikken ingenting endnu.
- Find det, der står åbent. VPN, firewall, NAS, fjernadgang og routere. Opdatér eller luk det, I ikke bruger. Vores CVE-database viser de aktuelle huller på dansk.
- Slå MFA til overalt. Især på mail og fjernadgang.
- Prøv at gendanne fra backup. En wiper er præcis det scenarie, backup skal dække. Har I en kopi, der ikke kan slettes udefra, og ved I, hvor lang tid det tager?
- Aftal, hvem der ringer til hvem. Leverer I til kritisk infrastruktur, så spørg jeres kunde, om de har skærpede krav nu.
Sådan ser vi det hos Auroa
Et hævet trusselsniveau ændrer ikke, hvad der er god sikkerhed. Det ændrer, hvor længe man kan vente med det. Vi ser domæner, der har stået på p=none i to år, fordi ingen fik taget beslutningen om at stramme. Nu er et godt tidspunkt.
Daniel Maahr, Auroa ApS
Vil I have mailen lukket uden selv at gøre det?
E-mail Skjold er managed DMARC. Vi rydder op i jeres afsendere, læser rapporterne og fører domænet til p=reject, uden at jeres egne mails falder ned undervejs.
- 799 kr. pr. domæne pr. måned, ekskl. moms. Intet opstartsgebyr, ingen binding.
- Opsætning på 5 hverdage. Fuld beskyttelse typisk efter 4 til 8 uger.
- En ugentlig rapport, I kan bruge som dokumentation over for kunder og tilsyn.
Kilder og grundlag
- SAMSIK: HØJ trussel fra destruktive cyberangreb (trusselsvurdering, 24. september 2026)
- SAMSIK: Truslen fra destruktive cyberangreb hæves til høj
- SAMSIK: Skærpet trussel fra destruktive cyberangreb (juni 2026)
- Auroa: Mailsikkerhed i Danmark, opdateret 26. september 2026
Tallene om mailsikkerhed er Auroas egne målinger. Vi leverer selv DMARC-overvågning og har derfor en interesse i emnet. Metoden og kilderne står på målesiden, og alle tal kan eftertjekkes med et hvilket som helst DMARC-værktøj.