Kort svar: Når et kundesite kompromitteres, er rollerne typisk: bureauet tager teknikken (isolér sitet, skift adgange, ryd op, dokumentér) og koordineringen; kunden tager forretningsbeslutningerne og er som dataansvarlig den, der skal vurdere og eventuelt anmelde bruddet til Datatilsynet – uden unødig forsinkelse og så vidt muligt inden 72 timer; hostingudbyderen leverer logs, isolering og infrastruktur. Skriv rollefordelingen ind i driftsaftalen før hændelsen – midt i branden er det for sent at forhandle om, hvem der holder slangen.
Fagligt gennemgået: 2. oktober 2026
Sikkerhedshændelser på kundesites har to spor, og det tekniske er det nemme. Det svære spor er ansvaret: kunden er i panik, lovbestemte frister løber, og alle kigger på dig. Selve oprydningen er dækket i hacket WordPress-hjemmeside: hvad gør du? og malware-oprydning i WordPress.
Her handler det om rollerne: hvem gør hvad, hvornår, og hvad du som bureau skal have på plads, inden det sker. Artiklen er ikke juridisk rådgivning – ved tvivl om anmeldelsespligten bør kunden kontakte en rådgiver eller læse Datatilsynets vejledning.
Før du ændrer noget: Tag kopier af logs, skærmbilleder af det, du ser, og notér klokkeslæt. En oprydning, der sletter sporene, gør det umuligt at finde indgangen – og at dokumentere forløbet over for kunden og en eventuel myndighed.
1. Den første time
Uanset hvordan hændelsen opdages – overvågning, kunden selv eller en advarsel fra Google – er rækkefølgen den samme:
- Bekræft, at der faktisk er sket noget, og tag skærmbilleder og logkopier, før du rører noget.
- Isolér: sæt sitet i vedligeholdelsestilstand eller bloker trafikken, skift alle adgange (WordPress, hosting, SFTP, database) og tjek de øvrige sites på samme konto. Din adgangsstyring afgør, hvor stor skaden kan blive.
- Varsl kunden med det samme, også før du kender omfanget: „vi har opdaget X, sitet er isoleret, vi undersøger og vender tilbage kl. Y“.
Kunden må aldrig høre om hændelsen fra andre end dig. Det øjeblik koster mere tillid end selve hacket.
2. Rollefordelingen: bureau, kunde og host

| Rolle | Ejer | Konkrete opgaver |
|---|---|---|
| Bureau | Teknik og koordinering | Undersøgelse, oprydning, gendannelse, tidslinje, én samlet kommunikationskanal til kunden |
| Kunde | Forretning og myndighedsspor | Beslutninger med omkostninger, information til egne kunder, vurdering og evt. anmeldelse af brud på persondatasikkerheden |
| Hostingudbyder | Infrastruktur | Serverlogs, isolering på platformsniveau, svar på om hændelsen stammer fra serveren |
Bureauet ejer teknikken og koordineringen. Det betyder også dokumentationen: en tidslinje med klokkeslæt, som du får brug for, både i rapporten og hvis Datatilsynet spørger.
Kunden ejer forretningen: beslutninger med omkostninger (skal shoppen lukkes? skal der gendannes fra backup med tab af nogle timers ordrer?), information til deres egne kunder – og myndighedssporet, se næste afsnit.
Hostingudbyderen ejer infrastrukturen: serverlogs, isolering på platformsniveau og svar på, om hændelsen kommer derfra. Vælg derfor et hosting-lag, hvor du kan få fat i fagfolk hurtigt – læs mere i bureau-hosting til WordPress og WooCommerce. Skriv hele fordelingen ind i SLA’en eller driftsaftalen, inklusive hvad akut arbejde koster, hvis hændelsen skyldes noget uden for din kontrol.
3. GDPR-sporet og 72-timersfristen
Er der persondata på sitet – kundekonti, ordrer, formulardata – skal hændelsen vurderes som et muligt brud på persondatasikkerheden. Det er der næsten altid på et kundesite.
Ifølge databeskyttelsesforordningens artikel 33 skal den dataansvarlige anmelde bruddet til tilsynsmyndigheden uden unødig forsinkelse og så vidt muligt senest 72 timer efter at være blevet bekendt med det – medmindre det er usandsynligt, at bruddet indebærer en risiko for personers rettigheder. Databehandleren skal underrette den dataansvarlige uden unødig forsinkelse. Indebærer bruddet en høj risiko, skal de registrerede ifølge artikel 34 også underrettes.
Rollerne er derfor faste: kunden er dataansvarlig og træffer beslutningen om anmeldelse. Du er typisk databehandler og skal underrette kunden straks og levere den tekniske redegørelse: hvad skete, hvilke data var berørt, og hvad er gjort. Den fordeling – og din underretningspligt – skal stå i jeres databehandleraftale. Læs mere i bureauets GDPR-ansvar.
Det hjælper kunden, hvis din redegørelse følger de oplysninger, en anmeldelse efter artikel 33 skal indeholde: bruddets karakter (hvilke kategorier og omtrent hvor mange personer og registreringer), kontaktpunkt hos den dataansvarlige, de sandsynlige konsekvenser og de foranstaltninger, der er truffet eller foreslået. Oplysningerne må gives trinvist, hvis ikke alt kendes inden for fristen – så vent ikke med at levere det, du ved.
Den dataansvarlige skal desuden dokumentere alle brud, også dem, der ikke anmeldes. Din tidslinje og din rapport er derfor nyttige for kunden, uanset hvad de beslutter om anmeldelse.
Hjælp kunden med at nå fristen, men lad beslutningen om anmeldelse være deres – og få den på skrift.
4. Kommunikationen med kunden
Tre regler bærer kommunikationen:
- Fast kadence: „ny status hver anden time, også hvis intet er nyt“. Stilhed skaber panik.
- Ærlighed uden spekulation: sig, hvad I ved, og hvad I undersøger. Gæt aldrig på årsag eller omfang, før I kan dokumentere det.
- Sprog uden jargon: „der er placeret fremmed kode, som sender besøgende videre“ er bedre end „JS-injection i header.php“ – se forklar teknik uden jargon.
Påtag dig aldrig skylden, før årsagen er fundet – men lov ejerskab: „vi finder ud af det, og vi løser det“ er det, kunden har brug for at høre.
5. Efterspillet
Når sitet er rent og oppe, skriver du en kort hændelsesrapport til kunden. Den skal indeholde:
- tidslinje med klokkeslæt fra opdagelse til løsning;
- årsag, så vidt den kan dokumenteres;
- berørte data og systemer;
- hvad der er gjort for at rydde op;
- hvad der gøres for at forebygge en gentagelse.
Rapporten lukker sagen professionelt og er samtidig dokumentationen, hvis Datatilsynet spørger. Gennemfør derefter hærdningen, så samme dør ikke står åben: opdateringer, totrinslogin, oprydning i plugins og adgange. Tag læringen med ind i jeres standardopsætning, så alle kundesites får gavn af den – og hold en kort post mortem internt.
En håndteret hændelse med en ordentlig rapport styrker ofte relationen, fordi kunden nu har set, hvad de betaler for.
6. Hvem betaler oprydningen?
Det spørgsmål skal være afklaret, før hændelsen sker. En almindelig model er at skelne mellem to situationer:
- Inden for bureauets ansvar: fx en sårbarhed i et plugin, som bureauet efter aftalen skulle have opdateret. Her dækker driftsaftalen typisk oprydningen.
- Uden for bureauets ansvar: fx kundens egne ændringer, genbrugte adgangskoder eller plugins installeret uden om aftalen. Her faktureres oprydningen som akut arbejde til en aftalt takst.
Skriv taksten og afgrænsningen ind i aftalen. Så skal der ikke forhandles, mens sitet er nede – og kunden ved på forhånd, hvad der sker.
7. Øv beredskabet
Et beredskab, der aldrig øves, findes kun på papir. Kør én årlig skrivebordsøvelse, hvor teamet spiller en hændelse igennem på en time: hvem opdager, hvem isolerer, hvem ringer til kunden, og hvor ligger skabelonen til tidslinjen?
Øvelsen afslører hullerne – den mistede adgang, det forældede telefonnummer, den backup ingen har testet – mens de er gratis at lukke. Kombinér gerne med en gendannelsestest, så I ved, hvor lang tid en gendannelse reelt tager.
Læs også
- Hub: For bureauer og freelancere
- Hacket WordPress hjemmeside: hvad gør du?
- Bureauets GDPR-ansvar
- SLA for små bureauer
- Malware-oprydning i WordPress
- WordPress hosting hos Hostious – daglig og manuel backup med selvbetjent gendannelse og dansk support 24/7
Ofte stillede spørgsmål om hacket kundesite og ansvar
Hvem har ansvaret, når et kundesite bliver hacket?
Det afhænger af årsagen og aftalen. Typisk tager bureauet teknik og koordinering, kunden er dataansvarlig over for myndighederne, og hosten tager infrastrukturen. Derfor skal fordelingen stå i driftsaftalen på forhånd.
Skal et hack anmeldes til Datatilsynet?
Hvis persondata kan være berørt, og det ikke er usandsynligt, at bruddet indebærer en risiko for de registrerede: ja, af den dataansvarlige (kunden) uden unødig forsinkelse og så vidt muligt inden 72 timer. Bureauet underretter kunden straks og leverer den tekniske redegørelse.
Hvad koster oprydningen – og hvem betaler?
Aftal det før: mange driftsaftaler dækker hændelser inden for bureauets ansvar, mens hændelser uden for (kundens egne ændringer, genbrugte adgangskoder) faktureres som akut arbejde til en aftalt takst.
Hvad skal en hændelsesrapport til kunden indeholde?
En tidslinje med klokkeslæt, årsagen så vidt den kan dokumenteres, berørte data og systemer, hvad der er gjort, og hvad der gøres for at forebygge en gentagelse.
Udgivet 2. september 2026Opdateret 3. oktober 2026Fagligt gennemgået 2. oktober 2026
