✦ Præferencer gemt
TRACE / CPR / NATIONALT BRUD PÅ IDENTITETSDATA / ÅBEN SAG
05 OKTOBER 2026 / OFFENTLIG EVIDENSOPTAGELSE

8,8 MILLIONER MENNESKER. NAVNE. ADRESSER. CPR-NUMRE. HENTET.

Omkring ti dages automatiserede CPR-opslag gennem én privat virksomheds lovlige adgang. Kontrollerne stoppede det ikke i tide. Virksomheden har stadig intet offentligt navn.

CPR bekræfter, at uvedkommende fik navne, adresser, CPR-numre og andre oplysninger om ca. 8,8 millioner registrerede personer gennem én privat virksomheds lovlige adgang. Datatilsynets meddelelse bekræfter et meget stort antal automatiserede opslag til identifikation af gyldige CPR-numre. Ministeren siger, at sikkerheden omkring adgangen ikke var god nok. Ingen af de udtalelser bringer de kopierede data tilbage under kontrol eller identificerer den kontrol, der svigtede.

DERFOR GÅR JEG IND I DEN HER SAG JEG LEVER SELV UNDER DET HER SYSTEM.

Mit CPR-nummer er en del af den samme nationale identitetsinfrastruktur. Jeg tjener til livet uden for IT, betaler selv mine værktøjer og laver undersøgelsen uafhængigt. Jeg har ikke et ministerium, et pressekontor eller et konsulentbudget bag mig. Jeg har deres dokumenter, deres tidsstempler, deres regler og den evidens, jeg kan bevare.

8,8MREGISTREREDE PERSONER
~10OMKRING TI DAGE
02 OKTUREGELMÆSSIG ADFÆRD OPDAGET
NEJVIRKSOMHED OFFENTLIGGJORT
LOVLIG PRIVAT CPR-ADGANG
AUTOMATISEREDE OPSLAG
GYLDIGE CPR-NUMRE IDENTIFICERET
PERSONOPLYSNINGER HENTET
UREGELMÆSSIG ADFÆRD OPDAGET EFTER MISBRUGET I SEPTEMBER
01 / BEKRÆFTET SAG

DATABRUDDET ER BEKRÆFTET. KONTROLSVIGTET MANGLER STADIG EN FULD TEKNISK REDEGØRELSE.

CPR bekræfter dataeksponeringen. Tilsynsmeddelelsen bekræfter massiv automatiseret enumeration. Ministeren bekræfter, at sikkerheden omkring adgangen ikke var god nok. Det manglende materiale er operationelt: produkt, credential-spor, request-kurve, baseline, første anomali, første alarm og den kontrol der skulle have stoppet det.

01

NAVNE + ADRESSER + CPR-NUMRE FOR CA. 8,8 MILLIONER PERSONER

CPR oplyser, at uvedkommende fik adgang til navne, adresser, CPR-numre og andre oplysninger om ca. 8,8 millioner registrerede personer. Registret omfatter også afdøde og personer, der er flyttet til udlandet.

02

MISBRUGET FORTSATTE I OMKRING TI DAGE

Ministeren oplyste til Ritzau, at misbruget stod på i omkring ti dage i september. CPR oplyser, at administrationen blev opmærksom på uregelmæssig adfærd om aftenen 2. oktober.

03

DEN MISBRUGTE DØR VAR EN PRIVAT VIRKSOMHEDS LOVLIGE ADGANG

Adgangsvejen var en dansk privat virksomheds lovlige mulighed for at søge i CPR. Myndighederne har ikke offentliggjort virksomhedens navn eller hvilket CPR-produkt der blev brugt.

04

AUTOMATISEREDE OPSLAG BLEV BRUGT TIL AT IDENTIFICERE GYLDIGE CPR-NUMRE

Datatilsynet oplyser, at anmeldelsen beskriver et meget stort antal automatiserede opslag mod CPR med henblik på at identificere gyldige CPR-numre.

05

MINISTEREN: SIKKERHEDEN OMKRING ADGANGEN VAR IKKE GOD NOK

Christina Egelund sagde, at sikkerhedsforanstaltningerne omkring denne type adgang ikke havde været solide nok, og at advarselslamper burde være tændt tidligere.

06

DATATILSYNET BLEV UNDERRETTET 4. OKTOBER. OFFENTLIGGØRELSEN KOM 5. OKTOBER.

CPR offentliggjorde hændelsen 5. oktober. Datatilsynet oplyser, at anmeldelsen om bruddet blev modtaget søndag 4. oktober.

TI DAGES MISBRUG. DEREFTER OPDAGELSE. DEREFTER OFFENTLIGGØRELSE.

SEPTEMBER

Uautoriseret automatiseret aktivitet foregår i omkring ti dage ifølge ministerens udtalelse til Ritzau.

02 OKT

En medarbejder i CPR-administrationen opdager uregelmæssig adfærd om aftenen.

03 OKT

I løbet af weekenden tegner der sig et klart billede af en sikkerhedshændelse.

04 OKT

Datatilsynet modtager anmeldelsen om bruddet fra CPR.

05 OKT

Hændelsen offentliggøres. Politiet efterforsker, og en sikkerhedsgennemgang er sat i gang.

05 OKT / 11:57

CPR offentliggør, at private virksomheders adgang til CPR er genetableret.

PRÆCIS AFGRÆNSNING
Den officielle meddelelse bekræfter navne, adresser, CPR-numre og “andre oplysninger”. Den offentliggør ikke en fuldstændig feltliste. Denne sag udvider ikke i stilhed “andre oplysninger” til alle felter, der findes i CPR.
02 / DERES EGET KONTROLSPOR

I LOGGER DET. I TÆLLER DET. I KRÆVER KONTROL. VIS SPORET.

CPRs egne vilkår beskriver logs, transaktionsstatistik, navngivet sikkerhedsansvar og tilbagevendende kontrol for private adgangsveje. Det er afgørende nu, fordi de beskriver registreringer, som burde kunne rekonstruere hændelsen. Produktet i databruddet er stadig ikke offentliggjort, så produktet skal navngives, før det præcise kontrolspor kan vurderes.

LOGGETREGISTRERING DER BØR EKSISTERE
TALTREGISTREREDE PERSONER
KONTROLLERETDERES REGEL
DET ER DERES EGNE KONTROLKRAV. HÆNDELSESSPORET BØR VISE, HVAD DER SKETE.
CTRL 01
DERES REGELDATAFORDELER: SØGNINGER OG FORESPØRGSLER REGISTRERES

For privat adgang via Datafordeleren siger CPRs vilkår, at bruger eller certifikat, transaktionstype, dato og tidspunkt samt de data, forespørgslen vedrører, registreres. Udpegede sikkerhedsbrugere kan generere rapporter over udvalgte eller alle søgninger og se transaktionsstatistik.

REGISTRERING DER BØR EKSISTERE

Logpoint-udtræk med bruger eller certifikat, transaktionstype, dato og tidspunkt, de berørte data samt rapporter over udvalgte eller alle søgninger og transaktionsstatistik.

OFFENTLIGT HUL

Hvis Datafordeleren var adgangsvejen, offentliggør Logpoint-sporet for hændelsesperioden, alarmhistorikken og dokumentationen for sikkerhedskontrollen.

CTRL 02
DERES REGELSYSTEM-TO-SYSTEM: MÅNEDLIG STATISTIK OG SIKKERHEDSKONTROL

For private system-to-system leverancer uden for Datafordeleren skal kunden udpege en sikkerhedsansvarlig, udarbejde månedlig transaktionsstatistik fordelt på transaktionstyper og lade den sikkerhedsansvarlige kontrollere statistikken. De samme vilkår siger, at system-to-system adgang ikke må bruges til online batches uden CPR-administrationens forudgående godkendelse.

REGISTRERING DER BØR EKSISTERE

September-statistik efter transaktionstype, den sikkerhedsansvarliges kontrol, kundens brugerhenføring og enhver CPR-godkendelse af online batchkørsel.

OFFENTLIGT HUL

Hvis en anden system-to-system adgangsvej blev brugt, offentliggør den månedlige statistik og den brugerkortlægning kunden skulle føre.

CTRL 03
DERES REGELCPRWEB: BRUGER, TIDSPUNKT OG SØGNINGENS GENSTAND LOGGES

Vilkårene for privat CPRWeb-adgang siger, at hver forespørgsel logges med bruger-id, dato og tidspunkt samt de data, forespørgslen vedrører. Den sikkerhedsansvarlige skal hver måned kontrollere den enkelte brugers transaktionsstatistik og kan anmode om detaljeret terminaltrafik for en afgrænset periode.

REGISTRERING DER BØR EKSISTERE

Bruger-id pr. forespørgsel, tidspunkt, søgningens genstand, månedlig statistik pr. bruger og detaljeret terminaltrafik for relevante brugere og periode.

OFFENTLIGT HUL

Hvis CPRWeb var adgangsvejen, offentliggør forespørgselsrapporten til kontrol ved mistanke om misbrug og brugerstatistikken fra september.

CTRL 04
DERES REGELKUNDEN IDENTIFICERES FØR ADGANG

CPRs ansøgningsside kræver ansøgerens CVR-nummer, den dataansvarlige, en navngiven sikkerhedsansvarlig med kontaktoplysninger, en faktureringskontakt og de ønskede CPR-produkter. Virksomheden er ikke navngivet offentligt, men adgangsmodellen bygger på en identificeret kunde og identificerede ansvarlige kontaktpersoner.

REGISTRERING DER BØR EKSISTERE

Kundens ansøgning, CVR, godkendt formål, ønsket produkt, navngiven sikkerhedsansvarlig og ansvarlige kontaktpersoner.

OFFENTLIGT HUL

Offentligheden har stadig hverken virksomhedens navn, produktets navn eller den ansvarlige sikkerhedskontakt for adgangsvejen i centrum af hændelsen.

CTRL 05
DERES REGELPLATFORMEN OPTÆLLER ALLEREDE BRUGEN

De offentliggjorte priser for private tæller CPRWeb-søgninger, CPR Direkte-opslag, CPR Services-transaktioner og brug af Datafordeleren. REST tæller også transaktioner, der returnerer nul personer. GraphQL afregnes efter returnerede personobjekter. Disse tællere bør sammenholdes med hændelsens telemetri.

REGISTRERING DER BØR EKSISTERE

Brugs- og faktureringsdata for søgninger, opslag, REST-transaktioner eller returnerede GraphQL-personobjekter, afhængigt af produkt.

OFFENTLIGT HUL

Offentliggør kundens baseline, brugskurven for september og det tidspunkt hvor volumen afveg fra normal adfærd.

CTRL 06
DERES REGELNAVNGIV PRODUKTET. VIS DEREFTER KONTROLSPOR.

Hvis adgangsvejen var Datafordeleren, bør de relevante logs og transaktionsstatistikker offentliggøres. Hvis den var CPRWeb, bør forespørgselsloggen og statistikken pr. bruger offentliggøres. Hvis den var et andet system-to-system produkt, bør de månedlige statistikker, systembrugeren og kundens egen brugerhenføring offentliggøres. Produktets identitet afgør, hvilket kontrolspor der bør eksistere.

REGISTRERING DER BØR EKSISTERE

Produktidentitet, transaktionssemantik, grænser, godkendelser, IP- eller certifikathistorik og den konkrete kontrolvej der gjaldt under hændelsen.

OFFENTLIGT HUL

Uden produktet er enhver konklusion om den svigtede kontrol ufuldstændig. Navngiv adgangsvejen, og vis derefter sporet.

Jeg beder ikke CPR om at opfinde ny evidens efter hændelsen. Deres egne vilkår beskriver allerede de registreringer, der bør findes. Offentliggør produktet, de relevante logs, brugskurven, den første anomali, alarmhistorikken, credential-sporet, brugerattributionen og ændringerne, der blev gennemført før privat adgang blev genetableret.
03 / SKALA

8,8 MILLIONER OVER OMKRING TI DAGE ER SKALAEN. OFFENTLIGGØR DEN RIGTIGE REQUEST-KURVE.

Offentligheden mangler stadig det præcise antal requests, peak rate, normal baseline og det præcise CPR-produkt. Uden de tal kan offentligheden ikke efterprøve, hvornår aktiviteten forlod kundens normale adfærd, eller hvor lang tid det tog detektionskæden at reagere.

SCENARIEGULV, IKKE EN PÅSTAND OM DEN FAKTISKE REQUESTRATEHvis ét vellykket opslag returnerede én person, ville gennemsnitstempoet for 8,8 millioner personer over ti dage være:
880.000personer / dag
36.667personer / time
611personer / minut
10,2personer / sekund
8.800.000 / (10 x 24 x 60 x 60) = 10,185 personer pr. sekund

Afhængigt af produkt og forespørgsel kan ét request returnere nul, én eller flere personer. Mislykkede enumerationsforsøg vil øge det reelle requestantal. Virksomheden og produktet skal offentliggøres, før en præcis rate kan beregnes ud fra offentlige data.

Datatilsynet bekræfter allerede det afgørende mønster: automatiseret aktivitet, meget stort omfang og identifikation af gyldige CPR-numre. Offentliggør det præcise request-antal, peak, normal baseline, første anomali og første alarm.
04 / ADGANGSMODEL

NAVNGIV PRODUKTET. PRODUKTET AFGØR, HVILKE LOGS DER BØR FINDES.

CPR dokumenterer flere private adgangsveje. Nogle er manuelle, nogle er program-til-program, og nogle understøtter løbende eller store populationer. Produktet afgør, hvilke credentials, logs, godkendelser, tællere og kontrolpligter der gjaldt under hændelsen.

CPRWEB

Webbaserede opslag for private virksomheder. CPR beskriver søgning med identitetsoplysninger og returnering af aktuelt navn, adresse og andre tilladte oplysninger.

CPR DIREKTE

Program-til-program kommunikation fra kundens system til CPR. Kunden sender en transaktion med identifikationsoplysninger og modtager relevante CPR-data retur.

CPR SERVICES

Serviceintegration til kundesystemer med strukturerede forespørgsler mod CPR-services.

DATAFORDELER

CPR-persondata udstilles gennem Datafordeler-tjenester. CPR angiver REST og GraphQL for private kunder. Priserne er knyttet til transaktioner eller returnerede personobjekter.

UDTRÆK OG FTP

Status- og ændringsudtræk kan levere flade filer, herunder løbende opdateringer for afgrænsede persongrupper.

UDEN PRODUKTNAVNET ER DEN TEKNISKE FORKLARING UFULDSTÆNDIG.
Hvilket produkt brugte virksomheden? Hvilken credential-type blev misbrugt? Hvilken forespørgselssemantik skabte den aktivitet, Datatilsynet beskriver? Før den linje er offentlig, kan den officielle forklaring ikke testes uafhængigt mod de kontroller, der gjaldt for den faktiske rute.
BEHANDLING AF STORE PERSONKREDSE ER ALLEREDE ET DOKUMENTERET CPR-BRUGSSCENARIE.
CPRs dokumentation for Adressematch anbefaler en matchanalyse på op til 5.000 af en virksomheds personer før match af en stor personkreds. Det er vigtigt for kontroldesignet: rå volumen alene kan ikke skelne legitim bulkbehandling fra misbrug. Produkt, godkendt formål, kundens baseline, forespørgselsmønster, hastighed og autorisation skal indgå i detektionen.
05 / DATAENE ER ALLEREDE UDE

DATAENE ER ALLEREDE UDEN FOR DEN AUTORISEREDE KONTROLGRÆNSE.

Navne, adresser, CPR-numre og andre oplysninger blev hentet af uvedkommende. Adgangen kan lukkes. Kopier, der allerede er hentet, kan ikke trækkes tilbage ved at deaktivere en konto. Risikoen fortsætter efter containment og kan vare længe efter hændelsen.

NAVNE
ADRESSER
CPR-NUMRE
ANDRE OPLYSNINGER
OFFICIEL ADVARSEL

KENDSKAB TIL NAVN, ADRESSE OG CPR-NUMMER KAN IKKE LÆNGERE BEHANDLES SOM BEVIS PÅ, AT EN HENVENDELSE ER LEGITIM.

Ministeriet siger, at borgere aldrig bør udlevere passwords eller fortrolige oplysninger alene fordi et opkald, en mail eller en besked ser ud til at kende disse identitetsoplysninger. De samme data kan gøre phishing, identitetsmisbrug og social engineering mere troværdigt længe efter, at én adgangsvej er lukket.

PRIVATE VIRKSOMHEDERS ADGANG TIL CPR BLEV GENETABLERET KL. 11:57 DEN 5. OKTOBER.

CPR offentliggjorde en meddelelse om, at private virksomheders adgang til CPR var genetableret kl. 11:57. Det offentlige materiale gennemgået til denne optagelse identificerer ikke de konkrete ændringer i overvågning, begrænsning, automatisk spærring eller adgangskontrol, som var gennemført før genetableringen. Offentliggør ændringerne og tidspunkterne.

MINISTEREN UDELUKKEDE IKKE NYE CPR-NUMRE.

Senere den 5. oktober, efter orientering af folketingsudvalg, sagde Christina Egelund, at det var for tidligt at sige, om nogle borgere kunne få brug for nye CPR-numre efter bruddet. Der er ikke truffet nogen beslutning om udskiftning. At muligheden overhovedet vurderes, viser hvor alvorlig den fortsatte afhjælpning er.

DOWNSTREAM / 05 OCTBRUDDET ÆNDRER ALLEREDE, HVORDAN OFFENTLIGE TJENESTER KONTROLLERER IDENTITET.

Herning Kommune oplyser, at CPR-nummer indtil videre ikke må bruges som eneste grundlag for at identificere en borger, og kommunen har skærpet identitetskontrollen. Det er en konkret følge af bruddet, ikke en teoretisk risikomodel.

HVEM BÆRER EFTERSPILLET

ADGANGEN KAN LUKKES. TIDEN, BESVÆRET OG SVINDELRISIKOEN BLIVER HOS FOLK.

En adgangsvej kan deaktiveres på få minutter. En kopi af identitetsdata, der allerede er hentet, bliver ikke hemmelig igen ved at trykke på en knap. Følgerne kan være skærpet identitetskontrol, tid brugt på at bevise hvem man er, dokumentation af svindelforsøg, kontakt til banker eller myndigheder og år med ekstra opmærksomhed på troværdig identitetsmisbrug. Det offentlige materiale gennemgået her siger ikke, hvem der dækker tiden eller omkostningen, når byrden lander hos de mennesker, hvis data blev hentet.

EKSTRA IDENTITETSKONTROL
SVINDEL-OVERVÅGNING + ANMELDELSE
TID BRUGT PÅ AFHJÆLPNING
CONTAINMENT STOPPER EN ADGANGSVEJ. DET GØR IKKE ALLEREDE HENTEDE DATA UHENTEDE.
06 / HVEM BLEV RAMT HELT PRÆCIST

8,8 MILLIONER ER ET TOTALTAL. HVER PERSON FORTJENER ET JA ELLER NEJ OM SIN EGEN REGISTRERING.

De officielle sider giver et samlet tal og én beskyttelsesundtagelse. De giver stadig ikke den enkelte et hændelsesspecifikt svar: blev min registrering slået op, hvilke felter blev returneret, hvornår skete det, og gennem hvilket produkt?

KENDT

DEN OFFICIELT BESKREVNE POPULATION

Tallet 8,8 millioner omfatter levende, udrejste og afdøde personer. CPR oplyser, at navne og adresser for personer med navne- og adressebeskyttelse var undtaget fra den uautoriserede adgang.

MANGLER

BEKRÆFTELSE PERSON FOR PERSON

For den enkelte står de grundlæggende spørgsmål åbne: blev min registrering slået op, hvilke felter blev returneret, hvornår skete det, via hvilket produkt og hvor mange gange?

REVISIONSMULIGHED

DERES EGNE VILKÅR BESKRIVER LOGS OG BRUGSREGISTRERINGER

Afhængigt af produktet beskriver CPRs egne vilkår forespørgselslogs, Logpoint-registreringer, månedlig transaktionsstatistik og brugerhenføring. Det ikke-offentliggjorte produkt afgør hvilket spor der kan koble hændelsen til konkrete personer og forespørgsler.

07 / TILSYN

DATATILSYNET FØRER TILSYN MED DATABESKYTTELSEN. HVAD SÅ TILSYNET FØR 8,8 MILLIONER?

CPR drives gennem CPR-administrationen. Datatilsynet er den uafhængige tilsynsmyndighed. Meddelelsen fra 5. oktober siger, at sagen undersøges, og at ansvaret endnu ikke er fastlagt. Det er begyndelsen, ikke afslutningen på ansvarligheden. Det offentlige materiale gennemgået her siger stadig ikke, hvad tidligere tilsyn konkret testede omkring private virksomheders CPR-adgang, automatiserede opslag i stort omfang eller kontrollerne, der skulle opdage misbrug.

ROLLE

TILSYNSROLLEN

Datatilsynets egen beskrivelse siger, at myndigheden fører tilsyn med databeskyttelsesreglerne, behandler klager og gennemfører tilsyn hos myndigheder og virksomheder. Selve brudsporet ligger hos CPR og den private adgangsvej. Tilsynshistorikken er et særskilt ansvarsspor, som også bør offentliggøres.

FØR

HVAD BLEV TESTET FØR DATABRUDDET?

Offentliggør hvilke tidligere tilsyn, audits eller kontrolhandlinger der dækkede private virksomheders CPR-adgang, automatiserede opslag i stort omfang, anomalidetektion, adgangsreview og de kontrolspor CPRs egne vilkår beskriver. Hvis de punkter ikke blev kontrolleret, så sig det direkte.

NU

UNDERSØGELSEN SKAL ENDE I ET DOKUMENT

Datatilsynet siger, at det undersøger hvad der skete, hvordan det kunne ske, og hvem der har ansvaret. Resultatet bør identificere de ansvarlige roller, de svigtede kontroller, eventuelle påbud eller sanktioner og den afhjælpning der faktisk kan verificeres.

EN PRESSEMEDDELELSE ER IKKE ET TILSYNSAUDIT.
Offentliggør også tilsynets tidslinje: hvad blev kontrolleret før september, hvilken evidens kræves nu, hvilke fund følger, og hvilke tiltag pålægges. Folk har brug for mere end råd efter skaden.
08 / GDPR + LANGSIGTET RISIKO

GDPR BLIVER IKKE MILDERE, NÅR DET ER OFFENTLIG INFRASTRUKTUR DER SVIGTER.

Datatilsynets egen vejledning kræver, at risikoen efter et databrud omfatter fremtidigt misbrug, når data er ude af den dataansvarliges kontrol. Tidligere afgørelser viser, at personnumre sammen med andre oplysninger kan skabe høj risiko. Den samme standard gælder her. Råd til borgere besvarer ikke underretning, kortlægning af berørte, afhjælpning eller ansvar.

GDPR 01

ARTIKEL 33: ANMELDELSE TIL DATATILSYNET

CPR oplyser, at uregelmæssig adfærd blev opdaget 2. oktober. Datatilsynet oplyser, at anmeldelsen blev modtaget 4. oktober. De offentligt tilgængelige datoer understøtter ikke en påstand om, at 72-timersfristen for anmeldelse til tilsynsmyndigheden blev overskredet.

GDPR 02

ARTIKEL 34: UNDERRETNING AF BERØRTE PERSONER

Når et brud sandsynligvis medfører høj risiko, kræver GDPR underretning af de berørte uden unødig forsinkelse, med de undtagelser der følger af artikel 34. I visse tilfælde kan en offentlig meddelelse erstatte individuel underretning, hvis individuel kontakt kræver en uforholdsmæssig indsats, men informationen skal være tilsvarende effektiv.

GDPR 03

HVEM ER DE 8,8 MILLIONER, PERSON FOR PERSON?

De officielle hændelsessider citeret her giver fortsat et samlet tal i stedet for en hændelsesspecifik kontrol for hver person. Det operationelle spørgsmål er, om hændelsesloggene kan koble en person til de konkrete forespørgsler og returnerede felter, og hvornår de berørte får det svar.

GDPR 04

BESKYTTEDE NAVNE OG ADRESSER

CPR oplyser, at den uautoriserede adgang ikke omfattede navne og adresser for personer med navne- og adressebeskyttelse. Meddelelsen siger ikke klart, om CPR-numrene for denne beskyttede gruppe blev tilgået. Det punkt bør besvares direkte.

GDPR 05

DE ALLEREDE HENTEDE DATA ER STADIG UDEN FOR CPRS KONTROL.

Tilbagekaldelse af én virksomheds adgang stopper videre brug af den adgangsvej. Det henter ikke allerede hentede kopier tilbage og identificerer ikke alle efterfølgende kopier. Datatilsynets egen risikovurdering anerkender, at misbrug kan ske flere år efter, at data er kommet ud af den dataansvarliges kontrol.

09 / DEN UNAVNGIVNE VIRKSOMHED

ÉN VIRKSOMHEDS ADGANG. 8,8 MILLIONER MENNESKER. OFFENTLIGHEDEN HAR STADIG IKKE NAVNET.

CPRs adgangsmodel bygger på en identificeret kunde, CVR, ønsket produkt og navngivet sikkerhedsansvar. Virksomheden i centrum af hændelsen er stadig ikke navngivet offentligt, mens efterforskningen fortsætter. De mennesker, hvis data blev hentet, mangler dermed en helt grundlæggende oplysning om ansvar.

OFFENTLIGT KENDT

Dansk privat virksomhed. Lovlig søgeadgang til CPR. Adgangen blev misbrugt af uvedkommende. Virksomhedens adgang er stoppet.

IKKE OFFENTLIGGJORT

Virksomhedens navn. CPR-produktet. Credentialtypen. Kompromitteringsmekanismen. Det præcise requestantal. Peak-rate. Normal baseline. Alarmgrænser. Første anomali-timestamp. Fuld kortlægning af berørte personer. Dataenes destination efter udtræk.

Virksomhedens navn er kun ét manglende felt. Den offentlige sag mangler også produktet, godkendt formål, credentialvej, forespørgselsvolumen, første anomali, alarmhistorik, kontrolgennemgange og de konkrete ændringer der blev gennemført før genetablering af privat adgang.
10 / SPØRGSMÅL DER KRÆVER REGISTRERINGER

RÅD ER IKKE ET KONTROLSPOR. OFFENTLIGGØR REGISTRERINGERNE.

Folk kan få råd om at være opmærksomme på svindel, men det forklarer ikke, hvorfor adgangen kunne køre i dage, hvilket produkt der blev brugt, hvad overvågningen så, hvem der blev ramt, eller hvad der blev ændret før adgangen blev genetableret. Svarene bør ligge i logs, kontrakter, konfiguration, hændelsestickets og formelle risikovurderinger.

Hvilken privat virksomheds adgang blev misbrugt?
Hvilket CPR-produkt og hvilken grænseflade blev brugt under den uautoriserede aktivitet?
Hvilken credential eller identitet blev brugt, og hvordan blev den skaffet eller misbrugt?
Hvad var de præcise start- og sluttidspunkter samt tidspunktet for den første anomali?
Hvor mange requests blev foretaget i alt, inklusive opslag uden resultat?
Hvor mange unikke personregistreringer blev returneret, og hvilke felter blev returneret via hver produktvej?
Hvad var kundens normale baseline, peak-rate og afvigelse før hændelsen?
Hvilke rate limits, kvoter, anti-enumerationskontroller og regler for automatisk suspension fandtes på adgangsvejen?
Hvilke alarmer blev udløst før 2. oktober, hvis nogen, og hvem modtog dem?
Hvorfor krævede det en medarbejders opmærksomhed at opdage aktiviteten efter omkring ti dage?
Kan hver berørt person få en registrering, der viser, om personens CPR-nummer blev slået op under hændelsen?
Blev CPR-numre for personer med navne- og adressebeskyttelse tilgået, selv om deres navne og adresser var undtaget?
Hvilken juridisk vurdering og risikovurdering ligger bag den valgte underretning af berørte personer efter GDPR artikel 34?
Hvilke tidligere inspektioner, audits eller tilsynshandlinger fra Datatilsynet dækkede private virksomheders CPR-adgang, automatiserede opslag i stort omfang, anomalidetektion eller de kontrolspor CPRs egne vilkår beskriver?
Hvilke konkrete kontroller blev ændret, testet og godkendt, før private virksomheders CPR-adgang blev genetableret kl. 11:57 den 5. oktober?
OFFENTLIGT SVAR AFVENTES
11 / BEVARET EVIDENS / EVIDENS FØRST.

KILDE, TIMESTAMP, HASH, GRÆNSE.

Den offentlige download er bevidst smal: den officielle hændelsesregistrering, kontrolmatricen, de skrevne fund og hashes. Jeg har fjernet operationelle hardening-matricer, fejlrute-inventar, preprod/password-workflowdetaljer og hele crawlindekset fra den offentlige pakke, fordi de ikke er dokumenteret som databruddets vej og tilføjer angrebsrelevante detaljer uden at styrke ansvarssagen.

En SHA-256-hash verificerer filens identitet. Den beviser ikke, hvorfor en hændelse skete. Hver påstand står eller falder stadig med den underliggende kilde og den angivne grænse.
12 / KILDER

SAGEN STARTER MED DERES EGNE ORD OG DERES EGEN OFFENTLIGE DOKUMENTATION.

Hændelsesfakta er forankret i CPR, ministeriet, Datatilsynet, ministerens offentligt refererede udtalelse, CPRs egne adgangsvilkår og dokumenterede operationelle reaktioner. Jeg bruger tilsynsmyndigheden som kilde, hvor den har evidens, og spørger separat hvilket tilsyn der fandtes før databruddet, og hvilke tiltag der følger nu.

CPR: omfattende uautoriseret adgang til borgeres CPR-oplysninger05.10.2026 / officiel CPR-meddelelse Ministeriet: omfattende uautoriseret adgang til CPR-oplysninger05.10.2026 / officielle fakta og tidslinje Datatilsynet: sag om opslag i CPR05.10.2026 / automatiserede opslag og anmeldelsesdato Ritzau via DK Nyt: misbruget stod på i omkring ti dage05.10.2026 / ministeren erkender utilstrækkelig sikkerhed CPR: beskrivelse af produkteroffentlig adgangsmodel / CPRWeb, CPR Direkte, udtræk, services, Datafordeler Datatilsynet: vejledning om risikovurderinglangsigtet misbrug efter data forlader kontrollen Datatilsynet: alvorlig kritik i sag om underretningpersonnummer plus andre oplysninger og høj risiko CPRs standardvilkår for private dataleverancer, 16. juni 2026System-to-system autorisation, sikkerhedsansvarlig, månedlig transaktionsstatistik og forhåndsgodkendelse af online batches. CPRs standardvilkår for privat CPRWeb-adgang, 16. juni 2026Logning pr. forespørgsel, bruger-id, dato og tidspunkt, forespørgslens genstand og månedlig kontrol af statistik. CPRs standardvilkår for privat Datafordeler-adgang, 16. juni 2026Logpoint, bruger- eller certifikathenføring, transaktionstype, forespørgslens genstand og tilbagevendende kontrolkrav. CPR: private virksomheders adgang genetableret kl. 11:57 den 5. oktoberPrimær kilde · CPR-meddelelse · 05 okt 2026 Ritzau: ministeren udelukkede ikke nye CPR-numre efter bruddetSekundær gengivelse af ministerudtalelse · 05 okt 2026 Herning Kommune: skærpet identifikation efter det nationale CPR-lækPrimær kommunal kilde · CPR-nummer midlertidigt ikke tilstrækkeligt som eneste identitetsgrundlag · 05 okt 2026 CPR: matchanalyse før match af en stor personkredsPrimær CPR-dokumentation · analyse af op til 5.000 personer før match af stor personkreds Datatilsynet: organisation og tilsynsrolleOFFICIEL / TILSYNSROLLE Datatilsynet: afgørelse fra 2024 om adgang til CPRs sikkerhedslogsOFFICIEL / CPR SIKKERHEDSLOG-KONTEKST
13 / REDAKTIONEL STANDARD

JEG GØR DET HER ALENE. EVIDENSEN SKAL STADIG HOLDE, NÅR DEN ANDEN SIDE GÅR EFTER DEN.

Jeg bor i Danmark, og mit eget CPR-nummer ligger i det samme nationale identitetssystem. Jeg tjener til livet uden for IT, finansierer selv mine værktøjer og laver undersøgelsen uafhængigt. Intet ministerielt hold. Intet pressekontor. Intet konsulentbudget. En titel, et kontor eller et eksamenspapir gør ikke en svigtet kontrol til en fungerende kontrol. Vis registreringen.

Jeg stoppede ved offentligt, uautentificeret materiale. Jeg testede ikke live identitetsveje, indsendte ikke formularer, enumererede ikke CPR-numre, omgåede ikke adgangskontrol og rørte ikke private data. Operationelle sikkerhedsobservationer, som ikke dokumenterer databruddets vej, bliver ude af den offentlige download. En hård sag bliver stærkere, når irrelevant angrebsdetalje fjernes, ikke svagere.

Hvis et punkt her er forkert, så offentliggør den registrering, der modbeviser det. Hvis logs, tællere og kontroller virkede som designet, så vis dem. Hvis de ikke gjorde, så sig præcist hvor kæden svigtede, og hvad der blev ændret før privat adgang blev genetableret.
ÅBEN SAG / OPDATERES NÅR EVIDENS ÆNDRER SIG

OFFENTLIGGØR SPORET.

Virksomheden. Produktet. Credential. Præcist request-antal. Peak rate. Normal baseline. Første anomali. Første alarm. Brugerattribution. Kortlægning af berørte. Kontrolændringer før 11:57. Tidligere tilsyn. Endeligt ansvar. Det er registreringer, ikke slogans.

DATAENE BLEV HENTET. OFFENTLIGHEDEN FORTJENER STADIG DEN FULDE TEKNISKE DOKUMENTATION.

TRACE