Gå direkte til indhold

Hjælp, jeg er blevet hacket. Hvad gør jeg? Guide til de første timer

Læsetid i minutter: 5

Skrevet d. 07-10-2026 af

En kollega spørger, hvorfor du har sendt en mail, du aldrig har skrevet. Eller en besked kræver løsepenge for at låse dine filer op.

Uanset hvordan angrebet viser sig, er det afgørende, hvad du gør nu.

Står du midt i et angreb lige nu? Så vent ikke – kontakt straks vores Incident Response-team.

De første timer handler ikke om at finde årsagen eller placere ansvaret. De handler om at begrænse skaden, bevare vigtige spor og få de rette personer involveret. Her får du en konkret guide til, hvad du bør gøre – og hvad du bør undgå – umiddelbart efter et cyberangreb.

blevet-hacket-hvad-goer-jeg

Hvorfor de første timer efter et hackerangreb er afgørende

Mange cyberangreb udvikler sig trin for trin. En konto eller en enhed bliver kompromitteret, og derfra kan angriberen forsøge at få adgang til flere systemer, konti og data. I andre tilfælde kan angrebet sprede sig hurtigt på tværs af virksomheden.

Jo tidligere angrebet bliver opdaget og begrænset, desto mindre skade kan det nå at gøre. Derfor er målet i de første timer enkelt: Begræns angrebets udbredelse uden at ødelægge de spor, der senere kan hjælpe med at fastslå, hvad der er sket.

Undgå derfor at slette filer, nulstille systemer eller foretage andre større ændringer på egen hånd. Isolér berørte systemer, hvis det kan gøres sikkert, dokumentér det, du ser, og få de rette personer eller incident response-specialister involveret så hurtigt som muligt.

De første beslutninger kan være forskellen på en afgrænset sikkerhedshændelse og et angreb, der spreder sig til resten af virksomheden.

 

Er du blevet hacket? Sådan handler du i de første timer

Følg trinnene herunder som udgangspunkt. Den konkrete håndtering afhænger af angrebets karakter og omfang.

  1. Skab overblik. Hvad er ramt – en enkelt konto, en computer eller flere systemer? Notér, hvad du ser, og hvornår du opdagede det.
  2. Isolér berørte enheder. Afbryd netværksforbindelsen ved at fjerne netværkskablet eller slå wi-fi fra. Lad som udgangspunkt enheden være tændt, så værdifulde spor ikke går tabt. Kan enheden ikke isoleres på anden måde, kan det være nødvendigt at slukke den for at forhindre yderligere spredning.
  3. Sikr kompromitterede konti fra en ren enhed. Skift adgangskoder til berørte konti fra en enhed, du har tillid til. Prioritér eksempelvis e-mail og administrative konti, og aktivér MFA, hvor det er relevant.
  4. Tilkald hjælp. Kontakt jeres it-ansvarlige, sikkerhedsteam eller en professionel Incident Response-partner. Undgå at begynde en større oprydning, før hændelsen er vurderet.
  5. Dokumentér hændelsen. Notér tidspunkter, fejlmeddelelser og andre observationer, og tag relevante skærmbilleder. Dokumentationen kan være vigtig både for den tekniske undersøgelse og en eventuel anmeldelse.
  6. Afklar jeres anmeldelsespligt. Hvis personoplysninger er berørt, skal I vurdere, om hændelsen skal anmeldes til Datatilsynet. Er virksomheden omfattet af f.eks. NIS2, kan der også gælde andre og kortere frister.
  7. Informér de rette personer. Sørg for, at ledelsen og relevante medarbejdere er orienteret. Koordinér kommunikationen, og hold jer til det, I faktisk ved.

 

Det skal du undgå, hvis du er blevet hacket

Lige så vigtigt som de første handlinger er det at undgå at gøre oprydningen og undersøgelsen vanskeligere.

  • Slet ikke filer, mails eller logs på egen hånd. De kan indeholde vigtige spor.
  • Nulstil ikke berørte systemer med det samme. Det kan fjerne information, som er nødvendig for at forstå angrebets omfang og årsag.
  • Brug ikke en kompromitteret enhed til at skifte adgangskoder. Brug i stedet en enhed, som vurderes at være ren.
  • Betal ikke løsesum som en spontan løsning. Betaling giver ingen garanti for, at data bliver gendannet, og beslutningen bør altid håndteres sammen med relevante specialister og ledelsen.
  • Kommunikér ikke ukontrolleret om hændelsen. Informér dem, der har behov for at vide det, og koordinér eventuel kommunikation til kunder, samarbejdspartnere og myndigheder.

 

Skal et hackerangreb anmeldes – og til hvem?

Det afhænger af hændelsen og af, hvilke regler virksomheden er omfattet af.

Hvis angrebet har medført et brud på persondatasikkerheden, skal den dataansvarlige som udgangspunkt anmelde bruddet til Datatilsynet uden unødig forsinkelse og om muligt inden 72 timer efter at være blevet bekendt med det. Undtagelsen er, hvis det er usandsynligt, at bruddet medfører en risiko for de berørte personers rettigheder og frihedsrettigheder.

Et cyberangreb kan desuden anmeldes til politiet. Vores holdning er at cyberangreb bør anmeldes for at mindske mørketal. For hver gang et angreb ikke bliver anmeldt til politiet, mister myndighederne et datapunkt. Og i cybersikkerhed er datapunkter ikke bare “nice to have”, de er fundamentet for at forstå trusselsbilledet.

Der kan også gælde andre krav til underretning, afhængigt af hvilken virksomhed I er, og hvilke regler I er omfattet af. Det gælder f.eks. virksomheder, der falder ind under NIS2. Derfor er det vigtigt hurtigt at få afklaret, hvilke data og systemer der er berørt, så I ved, hvem der skal informeres og hvornår.

 

Hvornår skal du have professionel hjælp ved hacking?

Nogle hændelser kan du selv håndtere. Et enkelt kompromitteret kodeord eller en mailkonto, der skal sikres. Men når flere systemer er ramt, når data er låst af ransomware, eller når du er i tvivl om, hvor langt angriberen nåede, bør du tilkalde specialister med det samme.

Et professionelt beredskab ved, hvordan man inddæmmer angrebet, sikrer beviser og hjælper jer trygt i drift igen – uden at gøre skaden større undervejs. Har I ikke selv den kapacitet internt, er hurtig adgang til professionel Incident Response afgørende. Jo tidligere de rette kompetencer kommer på sagen, desto større er chancen for at begrænse både skaden og nedetiden.

 

Sådan mindsker du risikoen for at blive hacket igen

Når angrebet er under kontrol, bør I finde ud af, hvad der gjorde det muligt, og hvad der skal ændres, før den næste hændelse opstår.

Det kan være en kompromitteret konto, manglende MFA, et system, der ikke var opdateret, eller en medarbejder, der blev narret af en overbevisende phishing-mail. Men pointen er ikke kun at lukke det konkrete hul, angriberen brugte. I bør også se på, om de samme svagheder findes andre steder i organisationen.

Start med det grundlæggende. Beskyt konti med MFA, hold systemer opdaterede, sørg for testede backups, der ikke kan rammes sammen med resten af miljøet, og begræns adgangen til systemer og data til dem, der faktisk har brug for den.

Samtidig bør I kunne opdage, når noget afviger fra normalen. Selv et stærkt forsvar kan ikke forhindre alle angreb. Med løbende sikkerhedsovervågning kan mistænkelig aktivitet opdages tidligere. Det giver jer bedre mulighed for at reagere, før en enkelt kompromitteret konto eller enhed udvikler sig til en større hændelse.

 

Fra panik til plan: vær forberedt på et hackerangreb

At blive hacket føles kaotisk, men det behøver ikke ende i kaos. Med en rolig, struktureret indsats i de første timer kan du begrænse skaden, bevare sporene og komme hurtigere tilbage i normal drift. Det vigtigste er, at du har en plan før uheldet er ude.

Er du i tvivl om, hvor godt rustet I er? Så er du altid velkommen til at kontakte os. Vi hjælper både før, under og efter et angreb.

Skal vi tage en snak?

Udfyld formularen, så kontakter vi dig.