I sidste uge fik jeg adgang til Erhvervsstyrelsens CVR-data som system-til-system-bruger. Det lyder tørt. Det er det også. Men det gav mig mulighed for at gøre noget, jeg længe har haft lyst til: i stedet for at gætte på, hvordan mailsikkerheden ser ud hos virksomhederne omkring mig, kunne jeg måle det.

Så det gjorde jeg. Alle aktive virksomheder i Fredensborg, Hørsholm, Helsingør, Hillerød og Rudersdal. Min egen kommune først.

Resultatet er ikke en skandale. Det er noget mere almindeligt: rigtig mange har gjort det halve arbejde og tror, de er færdige.

Det, jeg målte — og det, jeg ikke målte

Jeg har ikke kigget ind i nogens mail. Jeg har slået offentlige DNS-oplysninger op — de samme, som enhver modtagende mailserver slår op, hver gang der kommer en mail fra jeres domæne. Det er den del af jeres opsætning, der er synlig for hele verden, og som afgør, hvordan Gmail, Outlook og alle andre behandler mails, der påstår at komme fra jer.

Det er ikke en måling af jeres samlede mailsikkerhed. Det siger ikke noget om jeres adgangskoder, jeres backup eller om nogen har fået fat i en konto. Det siger én ting: har I fortalt omverdenen, hvad der skal ske med mails i jeres navn?

Tallene

CVR-grundlaget var 42.125 aktive virksomheder i de fem kommuner. Langt fra alle har et eget domæne — mange bruger gmail eller hotmail, og mange har hverken mail eller hjemmeside registreret. Tilbage var 14.442 virksomheder med eget domæne, hvor opslagene lykkedes. Det er dem, tallene handler om.

3 ud af 4 har SPF. Det er den ældste og mest kendte af de tre DNS-records, og 75 % har den. Det er faktisk flot. Nogen har gjort noget.

6 ud af 10 har ingen DMARC-record. 8.369 af de 14.442 — 57,9 %. Og det er her, det halve arbejde bliver synligt. SPF fortæller, hvilke servere der må sende for jer. DMARC fortæller, hvad modtageren skal gøre, når en mail ikke kommer derfra. Uden DMARC har I sat en liste op, men ikke sagt, hvad der skal ske med dem, der ikke står på den.

I Fredensborg Kommune, hvor ITNU holder til, fandt jeg ingen DMARC-record hos 1.280 af de 2.173 målte virksomheder — 58,9 %. Det er hverken bedre eller værre end resten af Nordsjælland. Det er bare tættere på.

Fordelt på kommuner ser det sådan ud. Kommunerne står i alfabetisk rækkefølge; forskellene mellem dem er små, og fundet går igen i alle fem.

KommuneMålte virks.Ingen DMARC-recordAndel
Fredensborg2.1731.28058,9 %
Helsingør3.7322.05955,2 %
Hillerød2.6861.53457,1 %
Hørsholm1.7801.11162,4 %
Rudersdal4.0712.38558,6 %
I alt14.4428.36957,9 %

Pr. virksomhed (CVR-enhed) på det domæne, der er knyttet til den. "Ingen DMARC-record" betyder, at der ikke blev fundet nogen record på _dmarc.<domæne>. Kilde: ITNU's DNS-screening, 13. september 2026.

Hvad en DMARC-record egentlig er

Én linje i jeres DNS. Den fortæller alle modtagende mailservere, hvad de skal gøre med en mail fra jeres domæne, som hverken består SPF- eller DKIM-kontrollen: ingenting (p=none), læg den i karantæne (p=quarantine) eller afvis den (p=reject).

Microsoft beskriver det sådan: DMARC-politikken angiver, hvad der skal ske med beskeder, der fejler DMARC — afvis, sæt i karantæne, eller ingen instruks. Findes linjen ikke, er der ingen instruks. Så beslutter modtageren selv. Og modtageren kender ikke jer.

Blandt de virksomheder, der har en DMARC-record, står omkring hver tredje på p=none — overvågning uden handling. Det er et fornuftigt sted at starte. Det er et dårligt sted at blive.

Hvorfor det er et spørgsmål om tillid, ikke teknik

Tænk på det fra jeres kundes side. Der lander en mail i indbakken med jeres navn som afsender. Kunden kan ikke se, om den er ægte. Kundens mailserver kan — hvis I har fortalt den, hvad den skal kigge efter. Har I ikke det, er den overladt til gæt.

Det går begge veje. Jeres ægte mails bliver også bedømt af den samme mekanisme. En opsætning, der ikke er fuldført, kan betyde, at jeres egen faktura eller jeres eget tilbud ender i spam hos en ny kunde. Ikke fordi nogen gjorde noget forkert — men fordi ingen fortalte modtageren, at den var i orden.

"Jeg møder ofte virksomheder, der tænker: det har vores IT-leverandør styr på. Tallene siger, at det er værd at spørge."

Hvem må sende mails i jeres navn?

Det er det spørgsmål, der gør DMARC svært — og det er også grunden til, at så mange stopper ved SPF.

For at kunne sige "afvis alt, der ikke er fra os", skal I vide, hvad "os" er. Og en virksomhed kan have flere afsendere, end ejeren tænker på: Outlook, ja. Men også faktureringssystemet, der sender fakturaer i jeres navn. Hjemmesidens kontaktformular. Nyhedsbrevsværktøjet. Måske kopimaskinen, der scanner til mail. Hver af dem skal være med på listen, ellers bliver de afvist den dag, I strammer op.

Derfor anbefaler Microsoft — og jeg — at man starter med p=none, læser rapporterne, finder alle sine afsendere, og først derefter går til karantæne og afvisning. Det er ikke et kvarters arbejde. Det er et overblik, I skal have, og som I får glæde af langt ud over mailen.

Hvad I kan gøre nu

Tjek jeres eget domæne. Det er offentlige oplysninger, og I kan slå dem op selv med ITNU's email-tjek. I får et resultat med det samme, uden at oplyse noget om jer.

Lav listen. Hvilke systemer sender mails med jeres domæne som afsender? Skriv dem ned. Det er det første skridt i enhver DMARC-opsætning, og det kræver ingen teknik — kun at spørge rundt i virksomheden.

Spørg, hvis resultatet ikke giver mening. Vil I have jeres resultat forklaret i almindeligt dansk, så skriv til mig. Jeg svarer ikke offentligt på enkeltvirksomheders opsætning — det er jeres, ikke alles. Skal der ændres noget, aftaler vi omfang og pris, før vi rører ved noget.

Vil I læse mere om, hvad de tre records hver især gør, har jeg skrevet en begynderguide til SPF, DMARC og DKIM.

Om undersøgelsen

Datagrundlag. Aktive virksomheder i Fredensborg, Hørsholm, Helsingør, Hillerød og Rudersdal Kommune fra Erhvervsstyrelsens CVR (system-til-system-adgang), udtrukket 13. september 2026: 42.125 virksomheder. Domænet er taget fra virksomhedens registrerede kontaktmail; hvor den er et fællesdomæne (gmail o.l.) eller mangler, er hjemmesidens domæne brugt. Virksomheder uden eget domæne, uden mailserver (MX) eller med domæner, der ikke findes, indgår ikke i procenterne.

Måling. Offentlige DNS-opslag (MX, SPF, DMARC, DKIM på almindelige selectors, MTA-STS, TLS-RPT), 13. september 2026 kl. 18:47–19:26 UTC. Ingen kontakt til virksomhedernes egne servere. 124 virksomheder fik DNS-fejl under målingen og er talt som "ikke målt", ikke som manglende opsætning.

Enheder. Tallene er pr. virksomhed (CVR-enhed) på det tilknyttede domæne: 14.442 virksomheder fordelt på 10.821 forskellige domæner. Flere virksomheder kan dele ét domæne, fx i koncerner, og tæller da hver for sig. "Ingen DMARC-record fundet" betyder, at der ikke var nogen record på _dmarc.<domæne>; det er ikke en vurdering af virksomhedens samlede mailsikkerhed. Metoden er rettet ad flere omgange før publicering; ændringer er dateret. Vil du se de samlede tabeller, så skriv.

Kilder