Browserudvidelser kan læse med: sådan styrer I risikoen

1 september, 2026

Browserudvidelser

Browserudvidelser skal styres som software med dataadgang

Du får et overblik over, hvorfor browserudvidelser skal behandles som software med adgang til virksomhedens data.
Artiklen forklarer den aktuelle risiko og dens betydning i en dansk virksomhed.
Du får fem konkrete kontroller til godkendelse, overvågning og afvikling.
Til sidst får du en kort handleplan, hvis en mistænkelig udvidelse allerede er installeret.

En browserudvidelse kan ligne et lille produktivitetsværktøj, men teknisk er den software, der kan få adgang til sider, formularer og data i browseren. Derfor bør en udvidelse ikke godkendes alene ud fra navn, popularitet eller medarbejderens behov her og nu. Den bør indgå i samme risikobaserede styring som andre programmer, integrationer og cloudtjenester.

Det er aktuelt, fordi CERT-EU i sin Cyber Brief for juli 2026 beskrev en sårbarhedskæde i Adobe Acrobat-udvidelsen til Chrome. Ifølge briefen kunne kæden give adgang til viste WhatsApp Web-samtaler, når en bruger blev lokket til en angriberkontrolleret side. CERT-EU oplyste samtidig, at der ikke var observeret aktiv udnyttelse. Hændelsen er dermed ikke et argument for panik eller et generelt forbud, men et konkret eksempel på, at en tillidsværdig udvidelse kan udvide browserens angrebsflade.

Browserudvidelser er software med særlige rettigheder

Browserudvidelser kan blandt andet ændre indhold på websider, læse data på bestemte domæner, håndtere downloads eller kommunikere med andre tjenester. Den faktiske risiko afhænger af tilladelserne, browserens sikkerhedsmodel, virksomhedens data og den måde, udvidelsen bruges på. En begrænset udvidelse på en separat testprofil er noget andet end en udvidelse med bred adgang på den samme profil, hvor medarbejderen åbner økonomisystem, kundedata og intern kommunikation.

Tilladelser er heller ikke en engangsvurdering. En opdatering kan ændre funktionalitet, ejerskab eller databehandling. Derfor skal virksomheden kunne se, hvilke udvidelser der er installeret, hvilke rettigheder de har, hvem der har godkendt dem, og hvornår behovet skal genvurderes.

Skygge-IT bliver hurtigt et datastyringsproblem

Sikkerdigital advarede allerede i juni 2025 om, at AI-drevne browserudvidelser kan få adgang til og videregive data, uden at brugeren har det fulde overblik. Den danske myndighed anbefalede politikker for godkendte udvidelser, overvågning af tilladelser og træning om skygge-IT. Det er fortsat relevant, fordi nye assistenter til skrivning, mødenoter, oversættelse og dokumentanalyse ofte installeres direkte af den enkelte medarbejder.

Når en udvidelse kan se personoplysninger eller fortrolige virksomhedsdata, bliver spørgsmålet større end endpoint-sikkerhed. Datatilsynet understreger, at software skal styres og vedligeholdes sikkerhedsmæssigt, og at beskyttelsen skal afspejle den konkrete risiko. Det indebærer ikke, at alle browserudvidelser er ulovlige eller farlige. Det betyder, at formål, adgang, leverandør, databehandling og afvikling skal kunne forklares og dokumenteres.

Fem kontroller, der gør risikoen håndterbar

  1. Etabler et inventar. Registrér navn, version, browser, brugergruppe, forretningsformål, nødvendige tilladelser, dataadgang, ejer og næste revurderingsdato. Inventaret skal kunne sammenholdes med den faktiske installation på enhederne.
  2. Brug en godkendelsesliste. Tillad kun udvidelser med et dokumenteret behov og en navngiven ejer. Blokér eller begræns øvrige installationer centralt, hvor jeres browser- og enhedsstyring understøtter det.
  3. Vurder leverandør og databehandling. Undersøg, hvem der står bag udvidelsen, hvordan opdateringer leveres, hvilke data der sendes ud af browseren, hvor de behandles, og om vilkår eller underleverandører ændrer jeres risikobillede.
  4. Minimér rettigheder og eksponering. Vælg adgang til bestemte websteder frem for alle sider, når browseren tillader det. Brug særskilte profiler eller administrerede browsere til særlig følsomme arbejdsgange, hvis det reducerer risikoen men stadig passer til driften.
  5. Overvåg ændringer og afvikling. Genbesøg godkendelsen ved nye tilladelser, ejerskifte, manglende opdateringer eller ændret formål. Fjern udvidelsen ved fratrædelse eller når behovet ophører, og kontrollér at eventuelle tokens, integrationer og lagrede data også håndteres.

Kobl kontrollerne til ISMS og den daglige drift

Arbejdet bør ikke ende som en isoleret browserpolitik. Læg browserudvidelser ind i virksomhedens eksisterende proces for softwaregodkendelse, risikovurdering, leverandørstyring, ændringsstyring og hændelseshåndtering. Det gør kontrollen lettere at revidere og passer naturligt ind i et ledelsessystem for informationssikkerhed. Nesp.ONEs side om ISO 27001 giver den bredere ramme for at gøre sikkerhed til en styret og dokumenterbar proces.

For udviklings- og IT-teams er samme princip relevant i værktøjskæden: udvidelser til browsere og kodeeditorer kan få adgang til kildekode, sessionsdata eller interne systemer. Derfor bør kontrollen hænge sammen med virksomhedens arbejde med sikker softwareudvikling og ikke kun med awareness hos slutbrugerne.

Hvis I finder en mistænkelig udvidelse

Fjern ikke straks alle spor, hvis der er tegn på misbrug. Afgræns først de berørte brugere, browsere, profiler og tidsrum, og bevar relevante logs og oplysninger om version og tilladelser. Deaktivér eller isolér udvidelsen efter jeres hændelsesprocedure, tilbagekald berørte sessions- og integrationstokens, og vurder hvilke data der kan være set eller sendt videre. Hvis personoplysninger kan være kompromitteret, skal hændelsen vurderes efter virksomhedens proces for brud på persondatasikkerheden.

Afslut med en dokumenteret årsagsanalyse: Var installationen ikke styret, var rettighederne for brede, blev en ændring overset, eller manglede der en ejer? Den læring skal tilbage i godkendelseslisten, konfigurationen og medarbejdernes arbejdsgange. Dermed bliver browserudvidelser en kontrolleret del af driften i stedet for en usynlig undtagelse.

Klar til at styrke jeres cybersikkerhed?

Eller har I spørgsmål som ik blev besvaret. Bestil en 15 min gratis gennemgang med en cybersikkerhedsekspert