"Vi har ikke set noget, der overraskede mig. Det er sådan set som forventet. Desværre."
Så klar er den nedslående melding fra Klaus Agnoletti, teamleder for cybersikkerhed hos KPMG, efter et hold hackere gennem tre måneder har testet cybersikkehden hos henholdsvis Haderslev kommune og Bornholms Regionskommune.
Danmark er et af de mest digitaliserede samfund i verden, men det stiller også krav til datasikkerheden, og TV2-dokumentaren 'Hackerne angriber os' viser, at der er store huller i it-sikkerheden i det offentlige Danmark.
I flere tilfælde har danskere fået stjålet deres oplysninger, når de brugte computerne på de kommunale biblioteker, ligesom det er lykkedes kriminelle at udnytte oplysningerne til at få adgang til ofrenes bankkonti, hvorfra de har samlet har stjålet et større millionbeløb gennem falske overførsler.
Derfor har TV2 kontaktet en række af landets kommuner for at få lov til at lade et hold af professionelle hackere under kyndig ledelse af rådgivningsfirmaet KPMG angribe kommunens it-systemer.
Kun Haderslev Kommune og Bornholms Regionskommune indvilgede i det projekt.
"Drillenissen er på spil"
Hackernes mål er at få adgang til danskernes mest følsomme oplysninger, og de lykkedes. Værst står det til i Haderslev Kommune.
"Drillenissen er på spil, vil du se, om drillenissen er hos dig, så log på".
Så simpel er ordlyden i den mail, hackerne sender ud til 700 ansatte i Haderslev Kommune.
38 medarbejdere klikker på linket i mailen, og så er der ellers fri adgang for hackerne til de pågældende medarbejderes mailkonti og de personfølsomme data, der ligger gemt i de ansattes indbakker.
Og det er ikke så lidt. Indbakkerne indeholder store mængder af CPR-numre og personfølsomme oplysninger.
En enkelt ansat ligger eksempelvis inde med 500 CPR-numre i sin indboks.
"Det viser sgu også, at det ikke behøver at være så kompliceret," lyder det i dokumentaren fra Klaus Agnoletti, efter han har konstateret, at der blot skulle en mail til at finde hullerne i datasikkerheden.
Hackerne finder også vej til kommunens økonomisystem, der indeholder betalingsoplysninger på medarbejdere og borgere.
"Pisseirriterende, rent ud sagt. Det er det, der kommer til mig først. Pisseirriterende, for det er jo ikke tilladeligt," siger Anne-Mette Michelsen, it-chef i Haderslev Kommune, da hun i dokumentaren bliver konfronteret med hullerne i kommunens it-sikkerhed.
Containere flyder med følsomme oplysninger
Også på Bornholm finder hackerne alvorlige huller, da de afprøver it-sikkerheden i regionskommunenes systemer.
Via et bibliotek lykkedes det hackerne at få adgang til regionskommunens it-systemer, ligesom hackerne også bruger mere gammeldags metoder.
Hackerne gennemroder simpelthen de containere, der står ved de bygninger, hvor it-afdelingen i Bornholms Regionskommune holder til.
Her finder hackerne frem til CPR-numre, navne og patientjournaler, der er dumpet ned i containerne.
"Pokkers også. Jeg kunne godt mærke i maven, at det ikke var det, jeg havde ønsket mig at se. Det var noget, vi havde fokus på for år tilbage, og jeg var af den overbevisning, at det ikke længere var et problem," siger Claus Munk, it-chef for Bornholms Regionskommune i dokumentaren, da han får forelagt oplysninger.
Selvom kommunernes manglende it-sikkerhed bliver udstillet, bidrager dokumentaren til, at kommunerne får lukket de sikkerhedshuller, som hackerne finder frem til, ligesom hackerne leverer alle oplysninger tilbage til kommunerne.
Det er modigt af de to kommuner at stille op, og man kan kun håbe på, at resten af landets kommuner og offentlige instanser, har nærstuderet dokumentaren, så lignende huller ikke kan udnyttes i fremtiden.
Opfordringen er hermed givet videre.
Hackerne angriber os kan ses på TV2 Play her, ligesom du kan læse mere om dokumentaren her.