Alle nyheter
Teknologi og KI 23. september 2026 6 min

Forespørselen kom fra et ekte myndighetsdomene

Revolut utleverte identitetsdokumenter og kontohistorikk til noen som utga seg for å være en myndighet, fra en e-postadresse på et legitimt myndighetsdomene. Ingen brøt seg inn: det var verifiseringsrutinen som ga etter

Hva som skjedde

12. september 2026 bekreftet Revolut at en uautorisert tredjepart brukte en e-postadresse på et legitimt myndighetsdomene til å sende uriktige forespørsler om opplysninger. Selskapet beskriver ekstern identitetssvindel og ikke innbrudd i egne systemer; det opplyser å ha sperret adressen, varslet myndighetene og kontaktet de berørte kundene. Midler skal ikke være berørt.

Det som teller for et personvernombud er verken kundetallet eller selskapets navn. Det er at opplysningene gikk ut gjennom en legitim kanal, godkjent av en person som gjorde det hun var lært opp til: å svare på en forespørsel fra en myndighet. Ingen brannmur kunne stoppet det. Det som ga etter er en rutine, og i de fleste virksomheter står den rutinen ikke skrevet noe sted.

  • Fødselsdato, post- og e-postadresser, telefonnumre.
  • Kopier av identitetsdokumenter: pass og førerkort.
  • Selfier for identitetsverifisering.
  • Kontoutskrifter og transaksjonshistorikk.

Om klassifiseringen er det ingen tvil: dette er et brudd på personopplysningssikkerheten. Definisjonen i artikkel 4 nr. 12 omfatter uautorisert utlevering, og utlevert ble det — til en mottaker uten rett til det. At bedrageriet var godt laget, endrer ikke klassifiseringen: det påvirker på sin høyde vurderingen av aktsomhet, og den kommer etterpå.

Spørsmålet å stille klienten

Når en forespørsel kommer fra en myndighet — politi, påtalemyndighet, skatteetat, tilsynsmyndighet — hvem avgjør om den besvares, og hva kontrollerer vedkommende for å vite at den er ekte? Er svaret «det vurderer den som mottar den», finnes ikke rutinen. Et korrekt e-postdomene er ingen kontroll: det er nettopp elementet som her var ekte.

Mottiltakene er trivielle, og derfor hoppes de over. En uavhengig tilbakekanal: man ringer organet på nummeret som står på dets eget nettsted, ikke på det som er oppgitt i forespørselen. Én utpekt person godkjenner utleveringer til myndigheter, ikke den som tilfeldigvis åpner posten. Et register over mottatte og besvarte forespørsler, med dato, grunnlag og mottaker — nettopp det man trenger for å vise aktsomhet når noe går galt. Og regelen om at ingen hast påberopt av den som spør, forkorter kontrollen: hastverket er spaken dette bedrageriet hviler på.

Offisiell kilde:TechCrunch — Revolut confirms customer data breach through fake government requests (12/09/2026)Offisiell kilde:Finextra — Revolut hit by data breach after fake government email scam

Ser du etter et verktøy for arbeidet ditt som personvernombud?

DPO Workspace er bygget av et sertifisert personvernombud. 30 dager gratis.

Kom i gang gratis