✦ Preferințe salvate
TRACE / CPR / BREȘĂ NAȚIONALĂ DE DATE DE IDENTITATE / CAZ DESCHIS
05 OCTOMBRIE 2026 / CAPTURĂ PUBLICĂ DE PROBE

8,8 MILIOANE DE OAMENI. NUME. ADRESE. NUMERE CPR. LUATE.

Aproximativ zece zile de interogări automate prin accesul legal la CPR al unei singure firme private. Controalele nu au oprit activitatea la timp. Firma încă nu are nume public.

CPR confirmă că persoane neautorizate au obținut nume, adrese, numere CPR și alte informații despre aproximativ 8,8 milioane de persoane înregistrate prin accesul legal al unei singure firme private. Notificarea Datatilsynet confirmă interogări automate masive folosite pentru identificarea numerelor CPR valide. Ministrul spune că securitatea din jurul acelui acces nu a fost suficient de bună. Niciuna dintre aceste declarații nu pune datele copiate înapoi sub control și nu spune ce control a cedat.

DE CE SUNT PE CAZUL ĂSTA TRĂIESC ȘI EU SUB SISTEMUL ĂSTA.

CPR-ul meu este în aceeași infrastructură națională de identitate. Îmi câștig traiul în afara IT-ului, îmi plătesc singur uneltele și fac investigația independent. Nu am minister, birou de presă sau buget de consultanță în spate. Am documentele lor, timestampurile lor, regulile lor și probele pe care le pot păstra.

8,8MPERSOANE ÎNREGISTRATE
~10APROXIMATIV ZECE ZILE
02 OCTACTIVITATEA NEREGULATĂ DETECTATĂ
NUFIRMA NUMITĂ PUBLIC
ACCES CPR PRIVAT LEGAL
INTEROGĂRI AUTOMATE
NUMERE CPR VALIDE IDENTIFICATE
DATE PERSONALE OBȚINUTE
ACTIVITATEA NEREGULATĂ OBSERVATĂ DUPĂ ABUZUL DIN SEPTEMBRIE
01 / DOSARUL CONFIRMAT

BREȘA E CONFIRMATĂ. EȘECUL DE CONTROL ÎNCĂ NU ARE O EXPLICAȚIE TEHNICĂ COMPLETĂ.

CPR confirmă expunerea datelor. Notificarea autorității de supraveghere confirmă enumerarea automată masivă. Ministrul confirmă că securitatea din jurul accesului nu a fost suficient de bună. Ce lipsește este dosarul operațional: produs, traseul credentialului, curba de requesturi, baseline, prima anomalie, prima alertă și controlul care trebuia să oprească totul.

01

NUME + ADRESE + NUMERE CPR PENTRU APROXIMATIV 8,8 MILIOANE DE PERSOANE

CPR spune că persoane neautorizate au obținut acces la nume, adrese, numere CPR și alte date privind aproximativ 8,8 milioane de persoane înregistrate. Registrul include și persoane decedate sau mutate în străinătate.

02

ABUZUL A RULAT APROXIMATIV ZECE ZILE

Ministrul a declarat pentru Ritzau că abuzul a continuat aproximativ zece zile în septembrie. CPR spune că administrația a observat comportamentul neregulat în seara de 2 octombrie.

03

UȘA ABUZATĂ A FOST ACCESUL LEGAL AL UNEI FIRME PRIVATE

Calea de acces a fost dreptul legal al unei firme private daneze de a căuta în CPR. Autoritățile nu au identificat public firma și nici produsul CPR folosit.

04

INTEROGĂRILE AUTOMATE AU FOST FOLOSITE PENTRU IDENTIFICAREA NUMERELOR CPR VALIDE

Datatilsynet spune că notificarea descrie un număr foarte mare de interogări automate către CPR cu scopul de a identifica numere CPR valide.

05

MINISTRUL: SECURITATEA DIN JURUL ACCESULUI NU A FOST SUFICIENT DE BUNĂ

Christina Egelund a spus că măsurile de securitate din jurul acestui tip de acces nu au fost suficient de solide și că alertele trebuiau să apară mai devreme.

06

DATATILSYNET A FOST NOTIFICAT PE 4 OCTOMBRIE. ANUNȚUL PUBLIC A VENIT PE 5 OCTOMBRIE.

CPR a publicat incidentul pe 5 octombrie. Datatilsynet spune că a primit notificarea breșei duminică, 4 octombrie.

ZECE ZILE DE ABUZ. APOI DETECTARE. APOI ANUNȚ PUBLIC.

SEPTEMBRIE

Activitatea automată neautorizată are loc aproximativ zece zile, conform declarației ministrului pentru Ritzau.

02 OCT

Un angajat al administrației CPR observă activitate neregulată seara.

03 OCT

În weekend se conturează clar că este vorba despre un incident de securitate.

04 OCT

Datatilsynet primește notificarea breșei din partea CPR.

05 OCT

Incidentul este anunțat public. Poliția investighează, iar o revizuire de securitate este în curs.

05 OCT / 11:57

CPR publică faptul că accesul firmelor private la CPR a fost restabilit.

DISCIPLINĂ DE SCOP
Comunicatul oficial confirmă nume, adrese, numere CPR și „alte informații”. Nu publică lista completă de câmpuri. Dosarul nu transformă în tăcere „alte informații” în toate câmpurile păstrate în CPR.
02 / PROPRIA LOR URMĂ DE CONTROL

LE LOGAȚI. LE NUMĂRAȚI. CEREȚI CONTROL. ARĂTAȚI URMA.

Propriile condiții CPR descriu loguri, statistici de tranzacții, responsabilitate de securitate nominală și verificări recurente pentru căile private de acces. Exact de asta contează acum: descriu înregistrări care ar trebui să poată reconstrui incidentul. Produsul folosit în breșă încă nu este public, deci produsul trebuie numit înainte ca urma exactă de audit să poată fi judecată.

LOGATÎNREGISTRAREA CARE AR TREBUI SĂ EXISTE
CONTORIZATPERSOANE ÎNREGISTRATE
VERIFICATREGULA LOR
SUNT PROPRIILE LOR CERINȚE DE CONTROL. URMA INCIDENTULUI TREBUIE SĂ ARATE CE S-A ÎNTÂMPLAT.
CTRL 01
REGULA LORDATAFORDELER: CĂUTĂRILE ȘI INTEROGĂRILE SUNT ÎNREGISTRATE

Pentru accesul privat prin Datafordeler, condițiile CPR spun că sunt înregistrate utilizatorul sau certificatul clientului, tipul tranzacției, data și ora, precum și datele vizate de căutare. Utilizatorii de securitate desemnați pot genera rapoarte pentru căutări selectate sau pentru toate căutările și pot vedea statistici de tranzacții.

ÎNREGISTRAREA CARE AR TREBUI SĂ EXISTE

Export Logpoint cu utilizator sau certificat, tip de tranzacție, dată și oră, datele vizate, plus rapoarte pentru căutări selectate sau toate căutările și statisticile de tranzacții.

GOL PUBLIC

Dacă ruta a fost Datafordeler, publicați urma Logpoint din perioada incidentului, istoricul alertelor și înregistrarea controlului de securitate.

CTRL 02
REGULA LORSYSTEM-TO-SYSTEM: STATISTICI LUNARE ȘI CONTROL DE SECURITATE

Pentru livrările private system-to-system din afara Datafordeler, clientul trebuie să desemneze un responsabil de securitate, să producă lunar statistici pe tipuri de tranzacții și să le verifice prin acel responsabil. Aceleași condiții spun că accesul system-to-system nu poate fi folosit pentru batch-uri online fără aprobarea prealabilă a CPR.

ÎNREGISTRAREA CARE AR TREBUI SĂ EXISTE

Statisticile din septembrie pe tipuri de tranzacții, verificarea responsabilului de securitate, atribuirea angajaților în sistemul clientului și orice aprobare CPR pentru batch online.

GOL PUBLIC

Dacă a fost folosită o altă rută system-to-system, publicați statisticile lunare și maparea utilizatorilor pe care clientul trebuia să o păstreze.

CTRL 03
REGULA LORCPRWEB: UTILIZATORUL, ORA ȘI ȚINTA INTEROGĂRII SUNT LOGATE

Condițiile CPRWeb pentru privați spun că fiecare interogare este logată cu ID-ul utilizatorului, data și ora, precum și datele la care se referă interogarea. Responsabilul de securitate trebuie să verifice lunar statisticile fiecărui utilizator și poate cere traficul detaliat pentru o perioadă definită.

ÎNREGISTRAREA CARE AR TREBUI SĂ EXISTE

ID utilizator per interogare, timestamp, ținta interogării, statistici lunare per utilizator și traficul detaliat pentru utilizatorii și perioada relevante.

GOL PUBLIC

Dacă ruta a fost CPRWeb, publicați raportul de interogări folosit pentru analiza abuzului suspectat și statisticile utilizatorilor din septembrie.

CTRL 04
REGULA LORCLIENTUL ESTE IDENTIFICAT ÎNAINTE DE ACCES

Pagina CPR de aplicare cere CVR-ul solicitantului, operatorul de date, un responsabil de securitate nominalizat cu date de contact, un contact de facturare și produsele CPR solicitate. Firma poate fi nenominalizată public, dar modelul de acces pornește de la un client identificat și persoane responsabile identificate.

ÎNREGISTRAREA CARE AR TREBUI SĂ EXISTE

Cererea clientului, CVR, scopul aprobat, produsul solicitat, responsabilul de securitate nominalizat și contactele responsabile.

GOL PUBLIC

Publicul încă nu are numele firmei, numele produsului sau contactul de securitate responsabil pentru calea de acces aflată în centrul incidentului.

CTRL 05
REGULA LORPLATFORMA NUMĂRĂ DEJA UTILIZAREA

Tarifele publice pentru privați contorizează căutările CPRWeb, interogările CPR Direkte, tranzacțiile CPR Services și utilizarea Datafordeler. REST numără inclusiv tranzacțiile care întorc zero persoane. GraphQL este tarifat după obiectele persoană returnate. Aceste contoare trebuie confruntate cu telemetria incidentului.

ÎNREGISTRAREA CARE AR TREBUI SĂ EXISTE

Contoare de utilizare și facturare pentru căutări, lookup-uri, tranzacții REST sau obiecte persoană returnate prin GraphQL, în funcție de produs.

GOL PUBLIC

Publicați baseline-ul clientului, curba de utilizare din septembrie și punctul în care volumul s-a desprins de comportamentul normal.

CTRL 06
REGULA LORNUMIȚI PRODUSUL. APOI ARĂTAȚI URMA DE AUDIT.

Dacă ruta a fost Datafordeler, trebuie publicate logurile relevante și statisticile de tranzacții. Dacă a fost CPRWeb, trebuie publicate logul interogărilor și statisticile pe utilizator. Dacă a fost alt produs system-to-system, trebuie publicate statisticile lunare, system user-ul și atribuirea utilizatorilor din sistemul clientului. Identitatea produsului stabilește ce urmă de control ar trebui să existe.

ÎNREGISTRAREA CARE AR TREBUI SĂ EXISTE

Identitatea produsului, semantica tranzacțiilor, limitele, aprobările, istoricul IP sau certificat și calea exactă de control aplicabilă în timpul incidentului.

GOL PUBLIC

Fără produs, orice concluzie despre controlul care a cedat rămâne incompletă. Numiți ruta, apoi arătați urma ei.

Nu cer CPR să inventeze probe noi după incident. Propriile lor condiții spun deja ce înregistrări ar trebui să existe. Publicați produsul, logurile relevante, curba de utilizare, prima anomalie, istoricul alertelor, calea credentialului, atribuirea utilizatorilor și schimbările făcute înainte ca accesul privat să fie restabilit.
03 / SCARĂ

8,8 MILIOANE ÎN APROXIMATIV ZECE ZILE ESTE SCARA. PUBLICAȚI CURBA REALĂ DE REQUESTURI.

Publicul încă nu are numărul exact de requesturi, vârful, baseline-ul normal și produsul CPR exact folosit. Fără cifrele astea nu putem verifica momentul în care activitatea a ieșit din comportamentul normal al clientului și cât a durat până a reacționat lanțul de detecție.

PRAG DE SCENARIU, NU AFIRMAȚIE DESPRE RATA REALĂ DE REQUESTURIDacă o interogare reușită ar fi întors o singură persoană, ritmul mediu pentru 8,8 milioane de persoane în zece zile ar fi fost:
880.000persoane / zi
36.667persoane / oră
611persoane / minut
10,2persoane / secundă
8.800.000 / (10 x 24 x 60 x 60) = 10,185 persoane pe secundă

În funcție de produs și interogare, un request poate întoarce zero, una sau mai multe persoane. Încercările nereușite de enumerare ar crește numărul real de requesturi. Firma și produsul trebuie făcute publice înainte ca rata exactă să poată fi calculată din date publice.

Datatilsynet confirmă deja modelul esențial: activitate automată, volum foarte mare și identificarea numerelor CPR valide. Publicați numărul exact de requesturi, vârful, baseline-ul normal, prima anomalie și prima alertă.
04 / MODELUL DE ACCES

NUMIȚI PRODUSUL. PRODUSUL STABILEȘTE CE LOGURI TREBUIE SĂ EXISTE.

CPR documentează mai multe căi private de acces. Unele sunt manuale, unele program-la-program, unele susțin fluxuri recurente sau populații mari. Produsul stabilește ce credentiale, loguri, aprobări, contoare și obligații de control se aplicau în timpul incidentului.

CPRWEB

Căutări web pentru companii private. CPR descrie căutări pe baza datelor de identificare și returnarea numelui curent, adresei și a altor date permise.

CPR DIREKTE

Comunicare program-la-program între sistemul clientului și CPR. Clientul trimite o tranzacție cu date de identificare și primește înapoi date CPR relevante.

CPR SERVICES

Integrare de servicii pentru sistemele clienților prin requesturi structurate către serviciile CPR.

DATAFORDELER

Date CPR despre persoane expuse prin serviciile Datafordeler. CPR listează REST și GraphQL pentru clienții privați. Prețurile sunt legate de tranzacții sau de obiectele persoană returnate.

EXTRAGERI ȘI FTP

Extragerile de status și modificări pot livra fișiere plate, inclusiv actualizări recurente pentru populații definite.

FĂRĂ NUMELE PRODUSULUI, POVESTEA TEHNICĂ RĂMÂNE INCOMPLETĂ.
Ce produs a folosit firma? Ce tip de credential a fost abuzat? Ce semantică a interogărilor a produs activitatea descrisă de Datatilsynet? Până când linia asta devine publică, explicația oficială nu poate fi verificată independent față de controalele aplicabile traseului real.
PROCESAREA UNOR POPULAȚII MARI ESTE DEJA UN CAZ DE UTILIZARE DOCUMENTAT DE CPR.
Documentația CPR pentru Adressematch recomandă o analiză de match pe până la 5.000 dintre persoanele unei firme înainte de potrivirea unei populații mari. Asta contează pentru proiectarea controalelor: volumul brut singur nu poate separa lucrul bulk legitim de abuz. Produsul, scopul aprobat, baseline-ul clientului, patternul cererilor, viteza și autorizarea trebuie să intre în povestea detectării.
05 / DATELE SUNT DEJA AFARĂ

DATELE SUNT DEJA ÎN AFARA LIMITEI DE CONTROL AUTORIZAT.

Nume, adrese, numere CPR și alte informații au fost obținute de persoane neautorizate. Accesul poate fi închis. Copiile deja obținute nu pot fi trase înapoi prin dezactivarea contului. Riscul continuă după containment și poate dura mult după incident.

NUME
ADRESE
NUMERE CPR
ALTE INFORMAȚII
AVERTISMENT OFICIAL

FAPTUL CĂ CINEVA ÎȚI ȘTIE NUMELE, ADRESA ȘI CPR-UL NU MAI POATE FI TRATAT CA DOVADĂ DE LEGITIMITATE.

Ministerul le spune cetățenilor să nu ofere parole sau informații confidențiale doar fiindcă un apel, email sau mesaj pare să cunoască aceste date de identitate. Aceleași date pot face tentativele de phishing, impersonare și inginerie socială mai credibile mult timp după dezactivarea unei căi de acces.

ACCESUL FIRMELOR PRIVATE LA CPR A FOST RESTABILIT LA 11:57 PE 5 OCTOMBRIE.

CPR a publicat un anunț potrivit căruia accesul firmelor private la CPR fusese restabilit la 11:57. Materialul public verificat pentru această captură nu identifică modificările concrete de monitorizare, limitare, suspendare automată sau control al accesului finalizate înainte de restabilire. Publicați modificările și orele la care au intrat în vigoare.

MINISTRUL NU A EXCLUS POSIBILITATEA UNOR NUMERE CPR NOI.

Mai târziu pe 5 octombrie, după informarea unor comisii parlamentare, Christina Egelund a spus că este prea devreme pentru a spune dacă unii cetățeni ar putea avea nevoie de numere CPR noi după breșă. Nu a fost anunțată o decizie de înlocuire. Simplul fapt că posibilitatea este evaluată arată gravitatea remedierii care încă se analizează.

DOWNSTREAM / 05 OCTBREȘA SCHIMBĂ DEJA MODUL ÎN CARE SERVICIILE PUBLICE VERIFICĂ IDENTITATEA.

Municipalitatea Herning spune că, pentru moment, numărul CPR nu trebuie folosit ca unic temei pentru identificarea unui cetățean și a înăsprit verificările de identitate. Aceasta este o consecință concretă a breșei, nu un risc teoretic.

CINE CARĂ URMĂRILE

ACCESUL SE POATE ÎNCHIDE. TIMPUL, BĂTAIA DE CAP ȘI RISCUL RĂMÂN LA OAMENI.

O rută poate fi dezactivată în câteva minute. O copie a datelor de identitate deja obținută nu devine secretă din nou prin apăsarea unui buton. Urmările pot însemna verificări de identitate mai grele, timp pierdut ca să demonstrezi cine ești, raportarea tentativelor de fraudă, discuții cu bănci sau autorități și ani de atenție la impersonări credibile. Dosarul public verificat aici nu spune cine suportă timpul și costul când povara cade pe oamenii ale căror date au fost luate.

VERIFICĂRI DE IDENTITATE ÎN PLUS
MONITORIZARE + RAPORTARE FRAUDĂ
TIMP PIERDUT CU REMEDIEREA
CONTAINMENTUL OPREȘTE O RUTĂ. NU FACE CA DATELE DEJA OBȚINUTE SĂ NU FI FOST COPIATE.
06 / CINE A FOST LOVIT EXACT

8,8 MILIOANE ESTE UN TOTAL. FIECARE OM MERITĂ UN DA SAU NU DESPRE PROPRIA ÎNREGISTRARE.

Paginile oficiale dau cifra agregată și o excepție de protecție. Încă nu îi dau unei persoane un răspuns specific incidentului: a fost interogată înregistrarea mea, ce câmpuri au fost întoarse, când s-a întâmplat și prin ce produs?

CUNOSCUT

POPULAȚIA DESCRISĂ OFICIAL

Cifra de 8,8 milioane include persoane în viață, persoane mutate în străinătate și persoane decedate. CPR spune că numele și adresele persoanelor cu protecție de nume și adresă au fost excluse din accesul neautorizat.

LIPSEȘTE

CONFIRMARE PERSOANĂ CU PERSOANĂ

Pentru un individ, întrebările de bază rămân: a fost interogată înregistrarea mea, ce câmpuri au fost returnate, când s-a întâmplat, prin ce produs și de câte ori?

AUDITABILITATE

PROPRIILE LOR CONDIȚII DESCRIU LOGURI ȘI ÎNREGISTRĂRI DE UTILIZARE

În funcție de produs, condițiile CPR descriu loguri per interogare, înregistrări Logpoint, statistici lunare de tranzacții și atribuirea utilizatorilor. Produsul încă nepublicat stabilește ce urmă poate lega incidentul de persoane și requesturi concrete.

07 / SUPRAVEGHERE

DATATILSYNET SUPRAVEGHEAZĂ PROTECȚIA DATELOR. CE A VĂZUT SUPRAVEGHEREA ÎNAINTE DE 8,8 MILIOANE?

CPR este operat prin administrația CPR. Datatilsynet este autoritatea independentă de supraveghere. Comunicatul din 5 octombrie spune că dosarul este investigat și că răspunderea nu a fost încă stabilită. Asta este începutul, nu finalul răspunderii. Dosarul public verificat aici încă nu spune ce controale anterioare de supraveghere au testat accesul firmelor private la CPR, interogările automate de volum mare sau mecanismele care trebuiau să detecteze abuzul.

ROL

ROLUL DE SUPRAVEGHERE

Propria descriere Datatilsynet spune că supraveghează respectarea regulilor de protecție a datelor, tratează plângeri și face controale la autorități și firme. Calea breșei ține de CPR și de accesul privat folosit. Istoricul supravegherii este un dosar separat de răspundere care trebuie și el publicat.

ÎNAINTE

CE A FOST VERIFICAT ÎNAINTE DE BREȘĂ?

Publicați ce inspecții, audituri sau acțiuni de supraveghere anterioare au acoperit accesul firmelor private la CPR, interogările automate în volum mare, detectarea anomaliilor, revizuirea accesului și urmele de audit descrise chiar în condițiile CPR. Dacă nimic din astea nu a fost verificat, spuneți asta direct.

ACUM

ANCHETA TREBUIE SĂ SE TERMINE CU UN DOSAR

Datatilsynet spune că verifică ce s-a întâmplat, cum a fost posibil și cine poartă răspunderea. Rezultatul trebuie să identifice rolurile responsabile, controalele care au cedat, eventualele ordine sau sancțiuni și remedierea care poate fi verificată efectiv.

UN COMUNICAT NU ESTE UN AUDIT DE SUPRAVEGHERE.
Publicați și cronologia supravegherii: ce a fost verificat înainte de septembrie, ce probe sunt cerute acum, ce constatări urmează și ce măsuri sunt impuse. Oamenii au nevoie de mai mult decât sfaturi după ce paguba s-a produs.
08 / GDPR + RISC PE TERMEN LUNG

GDPR NU DEVINE MAI BLÂND CÂND O DĂ ÎN BARĂ INFRASTRUCTURA PUBLICĂ.

Chiar ghidul Datatilsynet cere ca riscul unei breșe să includă folosirea abuzivă viitoare după ce datele ies din controlul operatorului. Deciziile anterioare recunosc că numerele personale combinate cu alte informații pot crea risc ridicat. Același standard se aplică aici. Sfaturile date oamenilor nu răspund la notificare, maparea persoanelor afectate, remediere sau răspundere.

GDPR 01

ARTICOLUL 33: NOTIFICAREA DATATILSYNET

CPR spune că a observat comportamentul neregulat pe 2 octombrie. Datatilsynet spune că a primit notificarea pe 4 octombrie. Datele publice disponibile nu susțin o acuzație că termenul de 72 de ore pentru notificarea autorității a fost depășit.

GDPR 02

ARTICOLUL 34: INFORMAREA PERSOANELOR AFECTATE

Când o breșă este probabil să producă risc ridicat, GDPR cere informarea persoanelor afectate fără întârziere nejustificată, sub rezerva excepțiilor din articolul 34. În anumite situații, un anunț public poate înlocui comunicarea individuală dacă aceasta ar necesita un efort disproporționat, dar informarea trebuie să fie la fel de eficientă.

GDPR 03

CINE SUNT CELE 8,8 MILIOANE, PERSOANĂ CU PERSOANĂ?

Paginile oficiale ale incidentului citate aici oferă în continuare o cifră agregată, nu o verificare specifică incidentului pentru fiecare persoană. Întrebarea este operațională: pot logurile incidentului lega o persoană de interogările și câmpurile returnate și când vor primi oamenii afectați acel răspuns?

GDPR 04

NUME ȘI ADRESE PROTEJATE

CPR spune că accesul neautorizat nu a inclus numele și adresele persoanelor cu protecție de nume și adresă. Comunicatul nu spune clar dacă numerele CPR ale acelui grup protejat au fost accesate. Punctul trebuie clarificat explicit.

GDPR 05

DATELE DEJA OBȚINUTE RĂMÂN ÎN AFARA CONTROLULUI CPR.

Revocarea rutei unei firme oprește folosirea ulterioară a acelei rute. Nu recuperează copiile deja obținute și nu identifică toate copiile ulterioare. Chiar ghidul Datatilsynet recunoaște că abuzul poate apărea la ani după ce datele ies din controlul operatorului.

09 / FIRMA FĂRĂ NUME

ACCESUL UNEI SINGURE FIRME. 8,8 MILIOANE DE OAMENI. PUBLICUL ÎNCĂ NU ARE NUMELE.

Modelul de acces CPR pornește de la un client identificat, CVR, produs solicitat și responsabilitate de securitate nominală. Firma aflată în centrul incidentului rămâne nenominalizată public cât timp investigația continuă. Oamenii ale căror date au fost obținute rămân fără un fapt elementar de răspundere.

CUNOSCUT PUBLIC

Firmă privată daneză. Acces legal de căutare în CPR. Accesul a fost abuzat de persoane neautorizate. Accesul firmei a fost oprit.

NEDEZVĂLUIT PUBLIC

Numele firmei. Produsul CPR. Tipul de credential. Mecanismul compromiterii. Numărul exact de requesturi. Rata maximă. Baseline-ul normal. Pragurile de alertă. Primul timestamp anormal. Harta completă a persoanelor afectate. Destinația datelor după extragere.

Numele firmei este doar unul dintre câmpurile lipsă. Dosarul public mai are nevoie de produs, scop aprobat, calea credentialului, volumul interogărilor, prima anomalie, istoricul alertelor, verificările de control și schimbările exacte făcute înainte de restabilirea accesului privat.
10 / ÎNTREBĂRI CARE CER ÎNREGISTRĂRI

SFATURILE NU ȚIN LOC DE AUDIT. PUBLICAȚI ÎNREGISTRĂRILE.

Oamenilor li se poate spune să fie atenți la fraudă, dar asta nu explică de ce accesul a mers zile întregi, ce produs a fost folosit, ce a văzut monitorizarea, cine a fost afectat sau ce s-a schimbat înainte de restabilirea accesului. Răspunsurile ar trebui să existe în loguri, contracte, configurație, tichete de incident și evaluări formale de risc.

Accesul cărei firme private a fost abuzat?
Ce produs și ce interfață CPR au fost folosite în timpul activității neautorizate?
Ce credential sau identitate a fost folosită și cum a fost obținută sau abuzată?
Care sunt timestampurile exacte de început, sfârșit și ale primului eveniment anormal?
Câte requesturi au fost făcute în total, inclusiv interogările fără rezultat?
Câte înregistrări unice de persoane au fost returnate și ce câmpuri au fost returnate pe fiecare cale de produs?
Care erau baseline-ul normal, rata maximă și deviația pentru acest client înainte de incident?
Ce rate limits, cote, controale anti-enumerare și reguli de suspendare automată existau pe acea cale de acces?
Ce alerte s-au declanșat înainte de 2 octombrie, dacă s-a declanșat vreuna, și cine le-a primit?
De ce a fost nevoie ca un angajat să observe activitatea după aproximativ zece zile?
Poate fiecare persoană afectată să obțină o înregistrare care arată dacă numărul său CPR a fost interogat în timpul incidentului?
Au fost accesate numerele CPR ale persoanelor cu protecție de nume și adresă, chiar dacă numele și adresele lor au fost excluse?
Ce evaluare juridică și de risc susține metoda aleasă pentru informarea persoanelor afectate conform articolului 34 GDPR?
Ce inspecții, audituri sau acțiuni anterioare ale Datatilsynet au acoperit accesul firmelor private la CPR, interogările automate de volum mare, detectarea anomaliilor sau urmele de audit descrise în propriile condiții CPR?
Ce controale concrete au fost schimbate, testate și aprobate înainte ca accesul firmelor private la CPR să fie restabilit la 11:57 pe 5 octombrie?
RĂSPUNS PUBLIC ÎN AȘTEPTARE
11 / PROBE PĂSTRATE / PROBA ÎNTÂI.

SURSĂ, TIMESTAMP, HASH, LIMITĂ.

Pachetul public este intenționat îngust: dosarul oficial al incidentului, matricea controalelor, constatările scrise și hashurile. Am scos din pachetul public matricele operaționale de hardening, inventarul căilor de eroare, detaliile de workflow preprod/parolă și indexul complet al crawlului, fiindcă nu sunt dovedite ca traseu al breșei și adaugă detalii utile unui atacator fără să întărească răspunderea publică.

Un hash SHA-256 verifică identitatea fișierului. Nu dovedește de ce s-a produs un incident. Fiecare afirmație rămâne dependentă de sursa de bază și de limita declarată.
12 / SURSE

DOSARUL ÎNCEPE CU PROPRIILE LOR DECLARAȚII ȘI PROPRIA LOR DOCUMENTAȚIE PUBLICĂ.

Faptele incidentului sunt ancorate în CPR, minister, Datatilsynet, declarația ministrului relatată public, propriile condiții de acces CPR și răspunsurile operaționale documentate. Folosesc autoritatea de supraveghere ca sursă acolo unde are probe și separat întreb ce supraveghere a existat înainte de breșă și ce măsuri urmează acum.

CPR: acces neautorizat extins la informațiile CPR ale cetățenilor05.10.2026 / comunicat oficial CPR Ministerul: acces neautorizat extins la informațiile CPR05.10.2026 / fapte oficiale și cronologie Datatilsynet: dosar privind interogările CPR05.10.2026 / interogări automate și data notificării Ritzau prin DK Nyt: abuzul a continuat aproximativ zece zile05.10.2026 / ministrul recunoaște securitate insuficientă CPR: descrierea produselormodel public de acces / CPRWeb, CPR Direkte, extrageri, servicii, Datafordeler Datatilsynet: ghid de evaluare a risculuiabuz pe termen lung după ieșirea datelor din control Datatilsynet: critică severă într-un caz de notificarenumăr personal plus alte date și risc ridicat Condițiile standard CPR pentru livrări de date către privați, 16 iunie 2026Autorizare system-to-system, responsabil de securitate, statistici lunare și aprobare prealabilă pentru batch-uri online. Condițiile standard CPR pentru acces privat CPRWeb, 16 iunie 2026Logare pe interogare, ID utilizator, dată și oră, ținta interogării și verificarea lunară a statisticilor. Condițiile standard CPR pentru acces privat Datafordeler, 16 iunie 2026Logpoint, atribuirea utilizatorului sau certificatului, tipul tranzacției, ținta interogării și controale recurente. CPR: accesul firmelor private restabilit la 11:57 pe 5 octombrieSursă primară · anunț CPR · 05 Oct 2026 Ritzau: ministrul nu a exclus numere CPR noi după breșăRelatare secundară a declarației ministrului · 05 Oct 2026 Municipalitatea Herning: verificări de identitate înăsprite după breșa națională CPRSursă municipală primară · CPR nu este acceptat temporar ca unic temei de identificare · 05 oct 2026 CPR: analiză de match înaintea potrivirii unei populații mariDocumentație CPR primară · analiză eșantion de până la 5.000 de persoane înaintea unui match pe populație mare Datatilsynet: organizație și rol de supraveghereOFICIAL / ROL DE SUPRAVEGHERE Datatilsynet: decizie 2024 privind accesul la logurile de securitate CPROFICIAL / CONTEXT LOG DE SECURITATE CPR
13 / STANDARD EDITORIAL

FAC ASTA SINGUR. PROBA TREBUIE SĂ ȚINĂ ȘI CÂND CEALALTĂ PARTE O ATACĂ.

Trăiesc în Danemarca, iar propriul meu CPR este în același sistem național de identitate. Îmi câștig traiul în afara IT-ului, îmi finanțez singur uneltele și fac investigația independent. Fără personal de minister. Fără birou de presă. Fără buget de consultanță. Funcția, biroul sau diploma nu transformă un control care a cedat într-un control care a funcționat. Arătați înregistrarea.

M-am oprit la material public și neautentificat. Nu am testat căi live de identitate, nu am trimis formulare, nu am enumerat numere CPR, nu am ocolit controale de acces și nu am atins date private. Observațiile de securitate operațională care nu dovedesc traseul breșei rămân în afara downloadului public. Un caz dur devine mai puternic când scoți detaliul de atac irelevant, nu mai slab.

Dacă un punct de aici este greșit, publicați înregistrarea care îl infirmă. Dacă logurile, contoarele și verificările au funcționat cum trebuie, arătați-le. Dacă nu, spuneți exact unde a cedat lanțul și ce s-a schimbat înainte ca accesul privat să fie restabilit.
CAZ DESCHIS / ACTUALIZAT CÂND APAR PROBE

PUBLICAȚI URMA.

Firma. Produsul. Credentialul. Numărul exact de requesturi. Vârful. Baseline-ul normal. Prima anomalie. Prima alertă. Atribuirea utilizatorului. Harta persoanelor afectate. Schimbările de control înainte de 11:57. Supravegherea anterioară. Răspunderea finală. Sunt înregistrări, nu sloganuri.

DATELE AU FOST OBȚINUTE. PUBLICUL ÎNCĂ MERITĂ DOSARUL TEHNIC COMPLET.

TRACE