# TRACE CPR 2026: constatări publice Data capturii: 5 octombrie 2026 Starea cazului: DESCHIS ## 1. Dosarul public confirmat CPR spune că persoane neautorizate au folosit accesul legal al unei firme private daneze și au obținut nume, adrese, numere CPR și alte informații privind aproximativ 8,8 milioane de persoane înregistrate. Datatilsynet spune că notificarea descrie un număr foarte mare de interogări automate pentru identificarea numerelor CPR valide. Ministrul a spus că securitatea din jurul accesului nu a fost suficient de bună și că alertele ar fi trebuit să apară mai devreme. În dosarul public folosit aici rămân nepublicate: identitatea firmei, produsul/interfața CPR, tipul credentialului, mecanismul compromiterii sau abuzului, numărul exact de requesturi, vârful, baseline-ul normal, pragurile de alertare, maparea completă a persoanelor afectate și destinația copiilor obținute. ## 2. Prag de scară, nu număr real de requesturi Un scenariu conservator de 8,8 milioane de persoane returnate în zece zile înseamnă 880.000 pe zi, 36.667 pe oră, 611 pe minut și aproximativ 10,2 pe secundă. Acesta nu este numărul real de requesturi. Semantica produsului și încercările eșuate de enumerare pot schimba numărul real de cereri. ## 3. Propria lor urmă de control Condițiile standard CPR descriu urme de audit diferite după produs. În funcție de rută, acestea includ logare per interogare, responsabil de securitate nominalizat, statistici lunare de tranzacții, verificări recurente și înregistrări Datafordeler Logpoint. Produsul folosit în breșă rămâne nepublicat, deci urma aplicabilă nu poate fi selectată cu certitudine. După publicarea produsului, urma corespunzătoare trebuie pusă peste cronologia incidentului: atribuirea utilizatorului/credentialului, curba de requesturi, prima anomalie, prima alertă, verificările de securitate și schimbările făcute înainte ca accesul firmelor private la CPR să fie restabilit la 11:57 pe 5 octombrie. ## 4. Și supravegherea are nevoie de propriul dosar CPR este operat prin administrația CPR. Datatilsynet este autoritatea independentă de supraveghere. Comunicatul din 5 octombrie spune că dosarul este analizat și că răspunderea încă se stabilește. Dosarul public verificat aici nu spune ce inspecții sau acțiuni anterioare de supraveghere au testat accesul firmelor private la CPR, interogările automate de volum mare sau urmele de audit relevante. Întrebarea trebuie separată de întrebarea despre operatorul breșei. ## 5. Oamenii cară urmările O rută de acces poate fi închisă. Copiile deja obținute nu pot fi făcute din nou secrete prin dezactivarea acelei rute. Municipalitatea Herning a înăsprit deja verificarea identității și spune că, temporar, numărul CPR nu trebuie folosit singur pentru identificarea unui cetățean. Povara viitoare poate include verificări suplimentare, monitorizare și raportare a fraudelor și timp pierdut cu remedierea. Asta nu înseamnă că fiecare persoană afectată va suferi fiecare consecință. ## 6. Regula de siguranță pentru publicare Pachetul public exclude intenționat indexul complet al crawlului, matricea headerelor de securitate, inventarul căilor de eroare, inventarele de cookie/header și detaliile de workflow preprod/parolă. Aceste observații nu sunt stabilite ca traseu al breșei și nu sunt necesare pentru dosarul de răspundere. ## Regula de integritate SHA-256 verifică identitatea unui fișier, nu cauza incidentului. Fiecare afirmație trebuie să rămână legată de sursa ei și de limita scrisă.