Hjælp, jeg er blevet hacket. Hvad gør jeg? Guide til de første timer
Læsetid i minutter: 5
itm8 07-10-2026
Skrevet d. 07-10-2026 af itm8
En kollega spørger, hvorfor du har sendt en mail, du aldrig har skrevet. Eller en besked kræver løsepenge for at låse dine filer op.
Uanset hvordan angrebet viser sig, er det afgørende, hvad du gør nu.
Står du midt i et angreb lige nu? Så vent ikke – kontakt straks vores Incident Response-team.
De første timer handler ikke om at finde årsagen eller placere ansvaret. De handler om at begrænse skaden, bevare vigtige spor og få de rette personer involveret. Her får du en konkret guide til, hvad du bør gøre – og hvad du bør undgå – umiddelbart efter et cyberangreb.
Hvorfor de første timer efter et hackerangreb er afgørende
Mange cyberangreb udvikler sig trin for trin. En konto eller en enhed bliver kompromitteret, og derfra kan angriberen forsøge at få adgang til flere systemer, konti og data. I andre tilfælde kan angrebet sprede sig hurtigt på tværs af virksomheden.
Jo tidligere angrebet bliver opdaget og begrænset, desto mindre skade kan det nå at gøre. Derfor er målet i de første timer enkelt: Begræns angrebets udbredelse uden at ødelægge de spor, der senere kan hjælpe med at fastslå, hvad der er sket.
Undgå derfor at slette filer, nulstille systemer eller foretage andre større ændringer på egen hånd. Isolér berørte systemer, hvis det kan gøres sikkert, dokumentér det, du ser, og få de rette personer eller incident response-specialister involveret så hurtigt som muligt.
De første beslutninger kan være forskellen på en afgrænset sikkerhedshændelse og et angreb, der spreder sig til resten af virksomheden.
Er du blevet hacket? Sådan handler du i de første timer
Følg trinnene herunder som udgangspunkt. Den konkrete håndtering afhænger af angrebets karakter og omfang.
- Skab overblik. Hvad er ramt – en enkelt konto, en computer eller flere systemer? Notér, hvad du ser, og hvornår du opdagede det.
- Isolér berørte enheder. Afbryd netværksforbindelsen ved at fjerne netværkskablet eller slå wi-fi fra. Lad som udgangspunkt enheden være tændt, så værdifulde spor ikke går tabt. Kan enheden ikke isoleres på anden måde, kan det være nødvendigt at slukke den for at forhindre yderligere spredning.
- Sikr kompromitterede konti fra en ren enhed. Skift adgangskoder til berørte konti fra en enhed, du har tillid til. Prioritér eksempelvis e-mail og administrative konti, og aktivér MFA, hvor det er relevant.
- Tilkald hjælp. Kontakt jeres it-ansvarlige, sikkerhedsteam eller en professionel Incident Response-partner. Undgå at begynde en større oprydning, før hændelsen er vurderet.
- Dokumentér hændelsen. Notér tidspunkter, fejlmeddelelser og andre observationer, og tag relevante skærmbilleder. Dokumentationen kan være vigtig både for den tekniske undersøgelse og en eventuel anmeldelse.
- Afklar jeres anmeldelsespligt. Hvis personoplysninger er berørt, skal I vurdere, om hændelsen skal anmeldes til Datatilsynet. Er virksomheden omfattet af f.eks. NIS2, kan der også gælde andre og kortere frister.
- Informér de rette personer. Sørg for, at ledelsen og relevante medarbejdere er orienteret. Koordinér kommunikationen, og hold jer til det, I faktisk ved.
Det skal du undgå, hvis du er blevet hacket
Lige så vigtigt som de første handlinger er det at undgå at gøre oprydningen og undersøgelsen vanskeligere.
- Slet ikke filer, mails eller logs på egen hånd. De kan indeholde vigtige spor.
- Nulstil ikke berørte systemer med det samme. Det kan fjerne information, som er nødvendig for at forstå angrebets omfang og årsag.
- Brug ikke en kompromitteret enhed til at skifte adgangskoder. Brug i stedet en enhed, som vurderes at være ren.
- Betal ikke løsesum som en spontan løsning. Betaling giver ingen garanti for, at data bliver gendannet, og beslutningen bør altid håndteres sammen med relevante specialister og ledelsen.
- Kommunikér ikke ukontrolleret om hændelsen. Informér dem, der har behov for at vide det, og koordinér eventuel kommunikation til kunder, samarbejdspartnere og myndigheder.
Skal et hackerangreb anmeldes – og til hvem?
Det afhænger af hændelsen og af, hvilke regler virksomheden er omfattet af.
Hvis angrebet har medført et brud på persondatasikkerheden, skal den dataansvarlige som udgangspunkt anmelde bruddet til Datatilsynet uden unødig forsinkelse og om muligt inden 72 timer efter at være blevet bekendt med det. Undtagelsen er, hvis det er usandsynligt, at bruddet medfører en risiko for de berørte personers rettigheder og frihedsrettigheder.
Et cyberangreb kan desuden anmeldes til politiet. Vores holdning er at cyberangreb bør anmeldes for at mindske mørketal. For hver gang et angreb ikke bliver anmeldt til politiet, mister myndighederne et datapunkt. Og i cybersikkerhed er datapunkter ikke bare “nice to have”, de er fundamentet for at forstå trusselsbilledet.
Der kan også gælde andre krav til underretning, afhængigt af hvilken virksomhed I er, og hvilke regler I er omfattet af. Det gælder f.eks. virksomheder, der falder ind under NIS2. Derfor er det vigtigt hurtigt at få afklaret, hvilke data og systemer der er berørt, så I ved, hvem der skal informeres og hvornår.
Hvornår skal du have professionel hjælp ved hacking?
Nogle hændelser kan du selv håndtere. Et enkelt kompromitteret kodeord eller en mailkonto, der skal sikres. Men når flere systemer er ramt, når data er låst af ransomware, eller når du er i tvivl om, hvor langt angriberen nåede, bør du tilkalde specialister med det samme.
Et professionelt beredskab ved, hvordan man inddæmmer angrebet, sikrer beviser og hjælper jer trygt i drift igen – uden at gøre skaden større undervejs. Har I ikke selv den kapacitet internt, er hurtig adgang til professionel Incident Response afgørende. Jo tidligere de rette kompetencer kommer på sagen, desto større er chancen for at begrænse både skaden og nedetiden.
Sådan mindsker du risikoen for at blive hacket igen
Når angrebet er under kontrol, bør I finde ud af, hvad der gjorde det muligt, og hvad der skal ændres, før den næste hændelse opstår.
Det kan være en kompromitteret konto, manglende MFA, et system, der ikke var opdateret, eller en medarbejder, der blev narret af en overbevisende phishing-mail. Men pointen er ikke kun at lukke det konkrete hul, angriberen brugte. I bør også se på, om de samme svagheder findes andre steder i organisationen.
Start med det grundlæggende. Beskyt konti med MFA, hold systemer opdaterede, sørg for testede backups, der ikke kan rammes sammen med resten af miljøet, og begræns adgangen til systemer og data til dem, der faktisk har brug for den.
Samtidig bør I kunne opdage, når noget afviger fra normalen. Selv et stærkt forsvar kan ikke forhindre alle angreb. Med løbende sikkerhedsovervågning kan mistænkelig aktivitet opdages tidligere. Det giver jer bedre mulighed for at reagere, før en enkelt kompromitteret konto eller enhed udvikler sig til en større hændelse.
Fra panik til plan: vær forberedt på et hackerangreb
At blive hacket føles kaotisk, men det behøver ikke ende i kaos. Med en rolig, struktureret indsats i de første timer kan du begrænse skaden, bevare sporene og komme hurtigere tilbage i normal drift. Det vigtigste er, at du har en plan før uheldet er ude.
Er du i tvivl om, hvor godt rustet I er? Så er du altid velkommen til at kontakte os. Vi hjælper både før, under og efter et angreb.
-
Hvad er det første, jeg skal gøre, hvis jeg er blevet hacket?
Bevar roen og skab overblik over, hvad der er ramt. Afbryd de berørte enheder fra netværket, men lad være med at slukke dem, så vigtige spor bevares. Skift dine adgangskoder fra en ren enhed, slå totrinsgodkendelse til, og kontakt din it-ansvarlige eller en professionel incident response-partner.
-
Skal jeg slukke computeren, hvis jeg er blevet hacket?
Nej. Sluk ikke den ramte enhed, men afbryd den fra netværket ved at tage kablet ud eller slå wi-fi fra. Slukker du helt, risikerer du at slette spor i hukommelsen, som er vigtige for at forstå, hvad der er sket, og hvor langt angriberen nåede.
-
Skal et hackerangreb anmeldes til politiet eller Datatilsynet?
Begge dele kan være relevant. Er personoplysninger kompromitteret, og indebærer det en risiko for de berørte, skal bruddet anmeldes til Datatilsynet inden for 72 timer. Vi anbefaler at du anmelder den kriminelle handling til politiet. For hver gang et angreb ikke bliver anmeldt til politiet, mister myndighederne et datapunkt. Og i cybersikkerhed er datapunkter ikke bare “nice to have”, de er fundamentet for at forstå trusselsbilledet. Er I omfattet af NIS2, kan der gælde særlige krav om hurtig underretning.
-
Skal vi betale løsesum ved et ransomware-angreb?
Anbefalingen er som udgangspunkt at lade være. Der er ingen garanti for, at du får dine data igen, og en betaling kan finansiere og eventuelt opmuntre til nye angreb. Kontakt i stedet en professionel incident response-partner, og gå efter at gendanne fra jeres backup.
-
Hvordan ved jeg, om jeg er blevet hacket?
Typiske tegn er login fra ukendte steder, mails du ikke selv har sendt, nye mailregler du ikke har oprettet, filer der pludselig er låst eller omdøbt, eller kollegaer der modtager mærkelige beskeder fra din konto. Er du i tvivl, så behandl det som en hændelse og undersøg det frem for at afvente.