Interessant.
Dann dürfte das keine "normale" Anmeldung von einem PC (IP-Adresse) oder Workstation (DSPxx) sein, denn sonst sollte das ja dort stehen.
Könnte also zB auch durch Anmeldeversuche in einer FTP-Sitzung oder aber zB der Gebrauch des APIs QSYGETPH usw.. gewesen sein - damit kann man nämlich genauso das Profil nach x Anmeldeversuchen sperren.

Wobei die Sache mit FTP würde mir am meisten Sorgen machen, da dieses "Hintertürchen" ja gerne zum Ausprobieren genutzt wird ...

Evtl. mal das Historylog (DSPLOG) vor der CPF1393 genauer durchforsten, ob da irgendwelche zusätzlichen Hinweise rauskommen (und immer gilt: Cursor auf die entsprechende Meldung und "F1" drücken bringt zusätzlichen Text mit div. Details!!!)