KØBENHAVN, DANMARK / RankWire.AI / – Et betydeligt brud på Danmarks Centrale Personregister har ført til en undersøgelse, efter at personoplysninger for cirka 8,8 millioner personer er blevet kompromitteret. De afslørede oplysninger omfattede navne, adresser, CPR-numre og relaterede registre. Myndighederne oplyste, at gerningsmændene udnyttede lovlig adgang givet til en privat dansk virksomhed til at søge i CPR-databasen. CPR-administrationen har suspenderet virksomhedens adgang, mens myndighederne undersøger omstændighederne omkring bruddet.

CPR-administrationen identificerede mistænkelig aktivitet om aftenen den 2. oktober efter usædvanlige søgemønstre i september. I weekenden analyserede myndighederne aktiviteten og bekræftede omfanget af den uautoriserede adgang. Det Centrale Personregister indeholder omkring 11 millioner optegnelser, herunder oplysninger om nuværende beboere, personer, der er flyttet til udlandet, og afdøde personer. Embedsmænd understregede, at søgningerne forblev inden for rammerne af de oplysninger, som private virksomheder har adgang til via autoriserede CPR-tjenester.
Undersøgelsen har til dato ikke fastslået, hvem der var ansvarlig for at udføre aktiviteten. Danske embedsmænd har ikke oplyst navnet på den private virksomhed, hvis autoriserede adgang blev udnyttet. CPR-administrationen anmeldte hændelsen til Datatilsynet , Danmarks databeskyttelsesmyndighed, og politiet foretager undersøgelser sammen med andre relevante myndigheder. Regeringen bekræftede, at dens gennemgang ikke fandt nogen eksponering af navne og adresser, der er beskyttet under Danmarks navne- og adressebeskyttelsesordning.
Tilsynsmyndighed undersøger automatiserede søgninger i CPR-system
Datatilsynet meddelte, at de modtog hændelsesrapporten fra CPR-registeret den 4. oktober. Myndigheden forklarede, at sagen involverede et meget stort antal automatiserede søgninger rettet mod CPR-systemet. Disse søgninger havde til formål at validere CPR-numre, ifølge anmeldelsen. Datatilsynet undersøger nu detaljerne om, hvad der skete, hvordan adgangen blev muliggjort, og hvem der kan være ansvarlig for håndteringen af de involverede personoplysninger. Tilsynsmyndigheden oplyste, at de vil give yderligere opdateringer, når der er tilstrækkelige oplysninger til at gøre det.
Forsknings-, uddannelses- og digitaliseringsminister Christina Egelund beskrev hændelsen som meget alvorlig og orienterede Folketingets Erhvervs- og Digitaliseringsudvalg. Hun pålagde også en omfattende sikkerhedsgennemgang af CPR-infrastrukturen. Regeringen har iværksat foranstaltninger for at forhindre lignende hændelser, mens CPR-administrationen fortsat arbejder på at sammenfatte hændelsesforløbet. Embedsmænd bemærkede, at efterforskningen stadig er i en tidlig fase, og at tekniske vurderinger kan forfine de indledende resultater.
Offentligheden opfordres til at være på vagt over for svindel
Danske myndigheder opfordrede borgerne til at være opmærksomme på potentielle svindelnumre, der involverer falske opkald, e-mails eller beskeder, der kan bruge afslørede personlige oplysninger. Embedsmænd frarådede at dele adgangskoder eller andre følsomme oplysninger, blot fordi en opkalder eller afsender tilsyneladende kender deres navn, adresse eller CPR-nummer. Regeringen henviste borgerne til officielle digitale sikkerhedsressourcer og Danmarks cyber-hotline. Denne advarsel fulgte efter bekræftelse af, at den uautoriserede aktivitet involverede data, der tilhørte millioner af registrerede personer i det nationale folkeregister.
Myndighederne fortsætter med at evaluere, hvordan bruddet opstod, hvilke registre der blev påvirket, og de sikkerhedsforanstaltninger, der gælder for private virksomheders adgang til CPR-systemet. Datatilsynet gennemgår også separat de databeskyttelsesproblemer, som hændelsen har rejst. CPR-administrationen har deaktiveret virksomhedens adgang og implementeret sikkerhedsforanstaltninger, mens en bredere gennemgang af registret er i gang. Pr. 7. oktober havde embedsmændene ikke offentligt identificeret angriberne, oplyst navnet på den involverede private virksomhed eller bekræftet den specifikke metode, der blev brugt til at misbruge den autoriserede adgang.
Opslaget CPR-databrud i Danmark fører til efterforskning af over 8,8 millioner afslørede optegnelser blev først vist på Bedworth Echo .
