Uvedkommende har uretmæssigt fået adgang til knap ni millioner menneskers CPR-numre i Danmark.
Det meddeler Forsknings-, Uddannelses- og Digitaliseringsministeriet mandag på sin hjemmeside.
Det Centrale Personregister (CPR) har konstateret »en alvorlig sikkerhedshændelse«, fremgår det.
Ved at misbruge en dansk virksomheds lovlige adgang til at søge oplysninger i CPR-systemet, har uvedkommende skaffet sig adgang til navne, adresser, CPR-numre og andet på cirka 8,8 millioner registrerede borgere i CPR-systemet. Det er en database med oplysninger om cirka 11 millioner registrerede borgere, der ud over nulevende og herboende også omfatter døde og borgere, der er flyttet til udlandet.
Man kan kun gisne om, hvilke konsekvenser det her kan få.
»Det er en dybt alvorlig hændelse, som jeg derfor også har orienteret Folketingets Erhvervs- og Digitaliseringsudvalg om. Sammen med alle relevante myndigheder er vi i gang med at kortlægge det fulde omfang af hændelsen«, siger Forsknings-, uddannelses og digitaliseringsminister Christina Egelund.
»Vi har allerede iværksat initiativer i forhold til CPR, der skal forhindre lignende hændelser. Jeg har derudover bedt om, at der bliver lavet en grundig sikkerhedsgennemgang af CPR-systemet«, siger hun.
I CPR-registret kan man – ud over navne og adresser – blandt andet læse om personers civilstand, fødselsregistreringsoplysninger, slægtskab, forhold til folkekirken og eventuelle oplysninger om umyndighed.
Afsløringerne er ifølge it-sikkerhedseksperten John Foley bekymrende: »Man kan kun gisne om, hvilke konsekvenser det her kan få. Det er kun fantasien, der sætter grænser for, hvad det kan bruges til og udnyttes til«.
»CPR-numre kombineret med navne og adresser kan bruges til meget overbevisende svindelhenvendelser, hvor gerningsmænd udgiver sig for at være en bank eller myndighed. Oplysningerne kan også indgå i identitetsmisbrug og forsøg på at oprette aftaler eller kredit i andres navn, hvis identitet kontrollen er utilstrækkelig. Et CPR-nummer giver dog ikke i sig selv adgang til MitID eller netbank«, understreger han.
»Det her rejser spørgsmålet om de mennesker, der er ansvarlige for det her, har gjort tilstrækkeligt. Det er en af vore mest sensible databaser«, mener Foley, der er selvstændig cybersikkerhedsrådgiver og blandt andet har en fortid i Forsvarets Efterretningstjenestes Center for Cybersikkerhed.
Efterforskes af politiet
Ministeren opfordrer alle borgere til at være opmærksomme nu og i den kommende tid og orientere sig på sikkerdigital.dk, der har en række råd til, hvordan danskerne nu skal beskytte sig efter det alvorlige sikkerhedsbrud på de fortrolige oplysninger.
Pas på nu
Det var fredag aften i sidste uge, at CPR-administrationen blev opmærksom på sikkerhedsbristen, der fandt sted »i løbet af september«.
John Foley hæfter sig med, at Digitaliseringsministeriet ikke rigtigt kommer nærmere ind på hændelsen og hvordan databruddet kunne finde sted: »Det afgørende spørgsmål er, hvordan én virksomheds adgang kunne misbruges i så stort et omfang. Det kan pege på utilstrækkelige begrænsninger af opslag, mangelfuld overvågning eller for sen reaktion på alarmer. Myndighederne bør forklare, hvilken adgang der blev brugt, hvilke oplysninger der faktisk blev udleveret, og hvornår misbruget blev opdaget og standset«.
»Borgernes risiko afhænger derfor både af, hvad der er kommet ud, og hvor effektivt virksomheder og myndigheder kontrollerer identiteten på den, der henvender sig«, finder han.
Den gennemgang, der hidtil er foretaget, viser, at navne og adresser på personer, som har valgt at lade sig registrere med navne- og adressebeskyttelse, ikke er blevet afsløret via den uautoriserede adgang. Det er en sikkerhed, borgerne kan få, hvis de selv søger om den via borger.dk.
Ministeriet meddeler, at CPR-forvaltningen har stoppet virksomhedens adgang. Den er i samarbejde med specialister og myndigheder ved at kortlægge hændelsesforløbet.
CPR-kontoret har anmeldt hændelsen til Datatilsynet, og sagen bliver efterforsket af politiet.
Ritzau og Politiken
fortsæt med at læse