Rapportér en sikkerhedshændelse
Ingen systemer er fuldstændig sikre. Opdager du noget, der ser forkert ud i MainFoundry – eller har du fundet en sårbarhed – vil vi gerne høre om det så tidligt som muligt.
Senest gennemgået: september 2026
Skriv til
security@mainfoundry.comVi bekræfter modtagelsen inden for to arbejdsdage og giver dig en første vurdering inden for ti.
Kan du ikke bruge e-mail, eller haster det, så ring på +45 60 53 25 27.
Vi læser den på hverdage. Dansk eller engelsk. Anonyme henvendelser er velkomne.
Hvem siden er til
- Du bruger MainFoundry og har set noget mistænkeligt
- En uventet login-advarsel, data, der ikke er jeres, en ændring, ingen har foretaget, en mail, der udgiver sig for at være fra os. Skriv til os – og skift din adgangskode, afslut de sessioner og tilbagekald de tokens, du ikke genkender.
- Du er sikkerhedsforsker og har fundet en sårbarhed
- Rapportér den til samme adresse. Giv os de detaljer, du selv ville ønske dig, så arbejder vi sammen med dig om en rettelse og om, hvordan og hvornår den offentliggøres.
Partnere, leverandører og alle andre, der opdager noget, er velkomne til at bruge samme adresse. Medarbejdere og eksterne konsulenter hos MainFoundry rapporterer via den interne procedure, ikke via denne side.
Rapportér først. Detaljerne kan vente.
Du behøver ikke være sikker på, at noget er en sikkerhedshændelse. Rapportér det, du har set, så hurtigt du kan – så vurderer og klassificerer vi det og afgør, hvad det er. Hastighed er vigtigere end en fuldstændig rapport.
- Hændelse
- Noget observeret, der kan påvirke fortroligheden, integriteten eller tilgængeligheden af oplysninger eller et system. Mange af dem viser sig at være harmløse.
- Sikkerhedshændelse
- En eller flere hændelser, der sandsynligvis kompromitterer oplysninger eller forretningsdriften. Enhver sikkerhedshændelse starter som en observeret hændelse.
- Brud på persondatasikkerheden
- Et brud på sikkerheden, der fører til hændelig eller ulovlig tilintetgørelse, tab, ændring, uautoriseret videregivelse af eller adgang til personoplysninger.
Hvad du skal rapportere
Alt på denne liste – og alt, der føles, som om det hører til på den.
- En sikkerhedsforanstaltning, der ikke ser ud til at virke
- Single sign-on, der kan omgås, rettigheder, der ikke slår igennem, eller en begrænsning, du kan komme uden om.
- Data, du ikke burde kunne se – eller data, der har ændret sig
- Poster fra en anden organisation, data, der ser ændrede ud eller mangler, en tjeneste, der er utilgængelig eller opfører sig unormalt.
- En fejl
- Din egen eller en kollegas – oplysninger sendt til den forkerte modtager, et dokument delt med den forkerte organisation, en agent, der har fået adgang, den ikke burde have.
- En mistet eller stjålet enhed
- En computer eller telefon, der er logget ind i MainFoundry, eller som har en session eller et token liggende.
- Ændringer, ingen har foretaget
- Nye brugere, ændrede integrationer, ændrede rettigheder eller opsætning, som ingen i jeres organisation kender til.
- Systemet gør noget, det ikke burde
- Især omkring login, rettigheder, godkendelser eller data.
- Mistænkelig adgang
- Login-advarsler, du ikke selv har udløst, ukendte sessioner eller nogen, der bruger en konto, som ikke er deres.
- En sårbarhed
- En svaghed, du har fundet i MainFoundrys website, app, API eller integrationer.
- Phishing eller malware
- Mails eller sider, der udgiver sig for at være MainFoundry, eller en fil eller et link, der ser skadeligt ud og har forbindelse til os.
- Noget, der bryder et krav, I er afhængige af
- Et vilkår i jeres aftale med os eller et sikkerhedskrav, jeres egen compliance bygger på.
Er du i tvivl, så rapportér det. Vi afgør, om det er en sikkerhedshændelse.
Hvad du skal tage med
Så meget af dette, som du har. En kort rapport nu er bedre end en fuldstændig i morgen.
- Hvad du observerede, med dine egne ord
- Hvornår – dato, klokkeslæt og tidszone
- Hvor – den URL, det modul, den organisation og den bruger, det drejer sig om
- Hvordan du lagde mærke til det
- Den påvirkning, du har set indtil nu
- Dokumentation – skærmbilleder, den oprindelige mail, uddrag af logs. Lad originalerne være uændrede.
- Om der ser ud til at være personoplysninger involveret
- Hvordan vi kan kontakte dig – eller at du foretrækker at være anonym
Lad være med at
Disse regler beskytter vores kunders data, dokumentationen – og dig.
- Forsøge at bevise eller udnytte en formodet sårbarhed. Rapportér den, og stop.
- Bruge konti, der ikke er dine egne, eller tilgå flere data, end du behøver for at opdage problemet.
- Fortsætte, hvis du støder på personoplysninger eller kundedata. Stop, og fortæl os, hvad du så.
- Ændre, downloade eller slette data, der ikke er dine.
- Udføre denial-of-service- eller belastningstest, social engineering, phishing eller fysiske indtrængningsforsøg.
- Kræve betaling eller gøre rapporten betinget.
- Dele problemet offentligt, før vi har svaret og aftalt en tidsplan.
Følger du disse retningslinjer og holder dig til de systemer, der er nævnt under Omfang, betragter vi din undersøgelse som autoriseret og udført i god tro. Vi tager ikke retslige skridt mod dig for undersøgelser i god tro udført på den måde – og gør en tredjepart det, gør vi det klart, at du har handlet i overensstemmelse med denne side.
Hvad der sker bagefter
Alle henvendelser følger samme forløb, uanset om de kommer fra en kunde, en sikkerhedsforsker eller vores egen overvågning.
- Modtaget og registreret
Din henvendelse får et referencenummer og et tidsstempel. Kan vi få fat i dig, bekræfter vi modtagelsen inden for to arbejdsdage.
- Vurderet og klassificeret
Vi afgør, om der er tale om en sikkerhedshændelse, hvor alvorlig den er, og om der er personoplysninger involveret. Du får vores første vurdering inden for ti arbejdsdage.
- Inddæmmet og udbedret
Vi begrænser skaden først og retter derefter årsagen. Dokumentationen bevares hele vejen igennem.
- Kunder underrettet
Kunder, hvis data eller tjeneste er berørt, hører direkte fra os. Myndigheder informeres, hvor loven kræver det.
- Afsluttet, med tilbagemelding
Vi fortæller dig udfaldet, i det omfang vi kan.
- Læring
Enhver sikkerhedshændelse spores tilbage til sin grundårsag og bruges til at forbedre vores foranstaltninger, så det er mindre sandsynligt, at det sker igen.
Til vores kunder: sådan underretter vi jer
For data i jeres MainFoundry-organisation er I dataansvarlig, og MainFoundry er databehandler. Det afgør, hvem der gør hvad, når noget går galt.
Bliver vi bekendt med et brud på persondatasikkerheden, der berører jeres data, underretter vi jer uden unødig forsinkelse – vi venter ikke med at fortælle jer det, til risikovurderingen er færdig. Hver berørt kunde underrettes individuelt.
Underretningen beskriver bruddets karakter, kategorierne og det omtrentlige antal berørte registrerede og registreringer, de sandsynlige konsekvenser, de trufne eller foreslåede foranstaltninger og et kontaktpunkt. Har vi ikke alt på én gang, sender vi det, vi har, og følger op trinvis.
Vi hjælper jer med at opfylde jeres egne forpligtelser: en tidslinje, udtræk af de berørte data og relevante logs på forespørgsel samt støtte til jeres anmeldelse til Datatilsynet, som I som dataansvarlig skal foretage uden unødig forsinkelse og om muligt inden 72 timer, efter at I er blevet bekendt med bruddet – medmindre bruddet sandsynligvis ikke indebærer en risiko for de berørte personer.
Ved sikkerhedshændelser, der påvirker tjenestens tilgængelighed eller integritet uden at involvere personoplysninger, informerer vi ligeledes berørte kunder uden unødig forsinkelse.
Er dine egne personoplysninger berørt, og er du ikke kunde hos MainFoundry, skal du kontakte den organisation, der bruger MainFoundry – den er ansvarlig for dine oplysninger og for at informere dig, hvor loven kræver det. Datatilsynet forklarer dine muligheder som berørt person: Omfattet af et sikkerhedsbrud? (Datatilsynet)
Omfang, offentliggørelse og anerkendelse
Omfattet
- www.mainfoundry.com
- app.mainfoundry.com
- api.mainfoundry.com
Ikke omfattet
- Tjenester, vi integrerer med – Microsoft, Google, e-conomic, Stripe. Rapportér fund i dem direkte til udbyderen.
- Systemer, der ejes af vores kunder.
- Fund uden påvist sikkerhedsmæssig betydning: manglende headers, cookie-flag, self-XSS, clickjacking på ikke-følsomme sider, output fra automatiske scannere, bemærkninger om best practice for e-mail eller DNS.
- Denial of service i enhver form.
Giv os 90 dage fra din henvendelse, før du offentliggør noget, og hold detaljerne fortrolige, indtil en rettelse er på plads, og vi har aftalt tidspunktet.
Vi har ikke et bug bounty-program og betaler ikke for henvendelser. Ønsker du det, nævner vi dig som finder, når problemet er løst.
Din henvendelse og din identitet deles kun med dem, der har brug for at kende dem. Vi kan gemme din henvendelse og de tilhørende logs som dokumentation, så længe sagen kræver det. Vi videregiver ikke dine personoplysninger til tredjepart uden din tilladelse, medmindre loven kræver det.
Sådan indgår det i vores sikkerhedsarbejde
Denne side er den offentlige del af MainFoundrys procedure for hændelsesrapportering. Proceduren er udformet med udgangspunkt i ISO/IEC 27001:2022, anneks A, foranstaltningerne 5.24–5.28 og 6.8 – dem, der dækker planlægning af hændelseshåndtering, vurdering, reaktion, læring, bevissikring og rapportering af hændelser. MainFoundry arbejder hen imod ISO/IEC 27001-certificering, men er ikke certificeret i dag.
Intern reference: 5.2 HændelsesrapporteringVersion 1.0Senest gennemgået: september 2026Ejer: Sikkerhedsansvarlig Spørgsmål til denne side: security@mainfoundry.com
