# TRACE CPR 2026: offentlige fund Optagelsesdato: 5. oktober 2026 Sagsstatus: ÅBEN ## 1. Bekræftet offentligt materiale CPR oplyser, at uvedkommende brugte en dansk privat virksomheds lovlige adgang og hentede navne, adresser, CPR-numre og andre oplysninger om ca. 8,8 millioner registrerede personer. Datatilsynet oplyser, at anmeldelsen beskriver et meget stort antal automatiserede opslag med henblik på at identificere gyldige CPR-numre. Ministeren har sagt, at sikkerheden omkring adgangen ikke var god nok, og at der burde være kommet advarsler tidligere. Fortsat ikke offentliggjort i det materiale, der bruges her: virksomhedens identitet, CPR-produkt/interface, credential-type, kompromis- eller misbrugsmekanisme, præcist request-antal, peak rate, normal baseline, alarmtærskler, fuld kortlægning af berørte og destinationen for de hentede kopier. ## 2. Minimumsskala, ikke faktisk request-antal Et konservativt scenarie med 8,8 millioner returnerede personer over ti dage svarer til 880.000 pr. dag, 36.667 pr. time, 611 pr. minut og ca. 10,2 pr. sekund. Det er ikke det faktiske antal requests. Produktets semantik og fejlede enumerationsforsøg kan ændre det reelle antal forespørgsler. ## 3. Deres eget kontrolspor CPRs standardvilkår beskriver produktafhængige kontrolspor. Afhængigt af ruten omfatter de forespørgselslogning, navngivet sikkerhedsansvar, månedlig transaktionsstatistik, tilbagevendende kontrol og Datafordeler Logpoint-registreringer. Produktet i databruddet er stadig ikke offentliggjort, så det relevante kontrolspor kan endnu ikke vælges med sikkerhed. Når produktet navngives, bør det relevante kontrolspor sammenholdes med hændelsens tidslinje: bruger/credential-attribution, request-kurve, første anomali, første alarm, sikkerhedskontrol og ændringerne før private virksomheders adgang til CPR blev genetableret kl. 11:57 den 5. oktober. ## 4. Tilsynet skal også kunne dokumenteres CPR drives gennem CPR-administrationen. Datatilsynet er den uafhængige tilsynsmyndighed. Meddelelsen fra 5. oktober siger, at sagen undersøges, og at ansvaret stadig fastlægges. Det offentlige materiale gennemgået her siger ikke, hvilke tidligere tilsyn eller kontrolhandlinger der testede private virksomheders CPR-adgang, automatiserede opslag i stort omfang eller de relevante kontrolspor. Det spørgsmål skal holdes adskilt fra spørgsmålet om selve brudoperatøren. ## 5. Folk bærer efterspillet En adgangsvej kan lukkes. Kopier, der allerede er hentet, bliver ikke hemmelige igen ved at deaktivere den vej. Herning Kommune har allerede skærpet identitetskontrollen og siger, at CPR-nummer midlertidigt ikke må bruges alene til at identificere en borger. Den fremtidige byrde kan omfatte ekstra identitetskontrol, overvågning og anmeldelse af svindel og tid brugt på afhjælpning. Det betyder ikke, at alle berørte vil opleve alle konsekvenser. ## 6. Sikkerhedsregel for offentliggørelse Den offentlige pakke udelader bevidst hele crawlindekset, security-header-matricen, fejlruteinventaret, cookie/header-inventarer og preprod/password-workflowdetaljer. De observationer er ikke dokumenteret som databruddets vej og er ikke nødvendige for ansvarssagen. ## Integritetsregel SHA-256 verificerer filidentitet, ikke årsag. Hver påstand skal forblive knyttet til sin kilde og skrevne begrænsning.