Massivt datalæk rammer CPR: Uvedkommende har fået adgang til 8,8 millioner CPR-numre
Et omfattende sikkerhedsbrud i Det Centrale Personregister har givet uvedkommende adgang til CPR-numre, navne, adresser og andre oplysninger om omkring 8,8 millioner registrerede personer.
CPR-administrationen opdagede fredag aften den 2. oktober uregelmæssig aktivitet i systemet. I løbet af weekenden stod det klart, at uvedkommende havde misbrugt en privat dansk virksomheds lovlige adgang til CPR og derigennem fået adgang til oplysninger i et meget stort omfang. UFM
Sagen er anmeldt til Datatilsynet og bliver efterforsket af politiet i samarbejde med relevante myndigheder. Det er endnu ikke offentliggjort, hvem der står bag.
8,8 millioner personer berørt
Omfanget gør sikkerhedshændelsen usædvanligt stor.
CPR-systemet indeholder oplysninger om omkring 11 millioner personer. Tallet omfatter ikke kun personer, der aktuelt bor i Danmark, men også blandt andre udrejste og afdøde.
Ifølge Forsknings-, Uddannelses- og Digitaliseringsministeriet har uvedkommende fået adgang til oplysninger om cirka 8,8 millioner registrerede personer. UFM
Personer med navne- og adressebeskyttelse ser dog ud til at være delvist skærmet. Den foreløbige gennemgang viser, at deres navne og adresser ikke er omfattet af den uautoriserede adgang.
Lovlig virksomhedsadgang blev misbrugt
Der er efter de foreløbige oplysninger ikke tale om, at uvedkommende direkte har skaffet sig adgang til hele CPR-systemet på normal vis.
Adgangen er sket gennem en privat dansk virksomhed, der havde en lovlig adgang til at søge oplysninger i CPR. Denne adgang er blevet misbrugt af uvedkommende.
CPR-administrationen har efterfølgende lukket virksomhedens adgang.
Private virksomheder med en berettiget interesse kan efter CPR-loven få adgang til bestemte oplysninger, når en person på forhånd kan identificeres. Hvilken virksomhed der er involveret i den aktuelle sag, fremgår ikke af ministeriets oplysninger. UFM
Minister kalder sagen dybt alvorlig
Forsknings-, uddannelses- og digitaliseringsminister Christina Egelund har orienteret Folketingets Erhvervs- og Digitaliseringsudvalg om sagen.
Hun kalder hændelsen “dybt alvorlig” og oplyser, at myndighederne fortsat arbejder på at kortlægge det fulde omfang.
Samtidig har ministeren bedt om en grundig sikkerhedsgennemgang af CPR-systemet. Der er allerede iværksat tiltag, som skal mindske risikoen for, at en lignende hændelse kan ske igen. UFM
Myndigheder advarer danskerne om svindel
Selv om et CPR-nummer ikke i sig selv giver adgang til eksempelvis MitID eller en bankkonto, kan kombinationen af CPR-nummer, navn og adresse gøre svindelforsøg betydeligt mere troværdige.
Sikkerdigital opfordrer derfor danskerne til at være ekstra opmærksomme på uventede telefonopkald, sms’er og mails i den kommende tid.
Svindlere kan eksempelvis kende både navn, adresse og CPR-nummer og bruge oplysningerne til at forsøge at overbevise offeret om, at henvendelsen kommer fra en bank, myndighed eller anden legitim aktør.
Myndighedernes råd er blandt andet, at man aldrig udleverer MitID-oplysninger, engangskoder, adgangskoder eller kortoplysninger på baggrund af en uventet henvendelse. Man bør heller ikke klikke på uventede links i sms’er eller mails. Sikkerdigital
Danskere kan oprette en kreditadvarsel
Sikkerdigital anbefaler desuden, at borgere overvejer at oprette en kreditadvarsel i CPR.
En kreditadvarsel er en markering, der signalerer til virksomheder, at de bør være særligt opmærksomme, før de yder lån eller kredit i personens navn. Det kan dermed gøre identitetsmisbrug vanskeligere.
En kreditadvarsel kan samtidig betyde, at det bliver mere besværligt selv at få lån eller kredit, mens advarslen er aktiv. Sikkerdigital
Borgere, der er bekymrede eller har brug for hjælp, kan kontakte Cyberhotline for digital sikkerhed på 33 37 00 37. I de kommende dage har hotlinen ifølge myndighederne udvidet åbningstid fra klokken 8 til 24.
Politiet efterforsker sagen
Det fulde hændelsesforløb er endnu ikke klarlagt.
CPR-administrationen oplyser, at den usædvanlige aktivitet fandt sted i løbet af september, mens administrationen først blev opmærksom på problemet fredag aften den 2. oktober.
Efterforskningen er fortsat i en indledende fase, og myndighederne kan på nuværende tidspunkt ikke sige, hvem der står bag den uautoriserede adgang. UFM
