= Dybdeanalyse

Danmarks CPR-register lækket: hvad ved vi, og hvad betyder det?

Et læk af oplysninger fra Danmarks centrale personregister rejser alvorlige spørgsmål om infrastruktursikkerhed, statslig hybridkrigføring og borgernes retsstilling.

Konklusion først

Et læk af oplysninger fra CPR-registret er ikke blot et teknisk sikkerhedsbrud. Det rammer kernen i den danske velfærdsstats digitale fundament. Politikere fra flere partier kræver nu svar fra regeringen, og sagen rejser tre ufravigelige spørgsmål: Hvem står bag? Hvad er det konkrete omfang? Og hvad kan de borgere, hvis data er kompromitteret, egentlig stille op?

Svarene er endnu ikke fulde — og det er i sig selv et problem.


Baggrund

CPR-registret, Det Centrale Personregister, er rygraden i den danske digitale stat. Alle danskere tildeles ved fødslen eller indrejse et ti-cifret personnummer, der bruges som nøgle til sundhedsvæsenet, skatteforvaltningen, folkeregistret, bankerne, NemID og MitID og en lang række private tjenester. Registret administreres af Indenrigs- og Sundhedsministeriet og indeholder oplysninger om navn, adresse, fødselsdato, civilstand og slægtskab for hele befolkningen.

Systemet er unikt i international sammenhæng. Meget få lande har et tilsvarende centraliseret, universelt personregistreringssystem, der er så dybt integreret i alle dele af den offentlige og private sektor. Det gør det enormt effektivt — og enormt attraktivt som mål.

Som forskning i civile registreringssystemer understreger, er nationale identitetsregistre fundamentale for staters evne til at levere ydelser og skabe demografiske databaser, men de udgør samtidig kritiske sårbarheder, fordi et enkelt brud kan kompromittere data for en hel befolkning (Okoth, 2023).

Danmark har tidligere oplevet brud på offentlige datasystemer. Angrebet på DTU og det seneste hack af Novo Nordisk viser, at ingen organisation er immun. Men CPR-registret er af en anden kategori: det er ikke én institutions data, det er statens register over alle borgere.


Hvad sker der

Ifølge Politikens dækning kræver politikere fra flere partier i Folketinget nu konkrete svar fra regeringen om hændelsens omfang, årsag og konsekvenser. Artiklen beskriver, at der er sket et læk af CPR-oplysninger, og at sagen har udløst politisk alarm.

Det præcise tekniske forløb er på nuværende tidspunkt ikke fuldt offentliggjort. Det er ikke bekræftet, om der er tale om et eksternt angreb, en intern fejl, en leverandørfejl i en tredjepartsintegration, eller noget helt fjerde. Myndighederne har ikke offentliggjort, præcis hvilke felter i registret der er eksponeret, hvor mange borgere der er berørt, eller hvor længe et eventuelt brud har stået åbent.

Det er i den forbindelse værd at bemærke, at Indenrigs- og Sundhedsministeriet ikke er alene om at tilgå CPR-data. Tusindvis af offentlige myndigheder, kommuner og godkendte private aktører har adgang til registret eller dele af det via CPR-webservicen. Hvert af disse adgangspunkter er i princippet en potentiel sårbarhed.


De centrale spørgsmål

1. Er det et statsligt angreb?

Spørgsmålet om hybridkrigføring — altså statslig destabilisering gennem cyberangreb, desinformation og sabotage — er politisk brændstof i disse uger. Danmark og NATO-alliancen har de seneste år gentagne gange peget på Rusland, Kina og Nordkorea som aktører bag angreb på vestlig kritisk infrastruktur.

Et angreb på CPR-registret ville have en destabiliserende logik: det skaber usikkerhed om statens evne til at beskytte sine borgere, og de stjålne data kan bruges til identitetsbedrageri, målrettet phishing og kortlægning af enkeltpersoner — herunder embedsmænd, militærpersoner og efterretningsfolk.

Men: på nuværende tidspunkt foreligger der ingen offentlig attribuering. Det ville være journalistisk uansvarligt at konkludere, at der er tale om et statsligt angreb, blot fordi det politisk og kontekstuelt føles sandsynligt. Usikkerheden er reel og skal respekteres.

2. Hvad kan de kompromitterede data bruges til?

Et personnummer i sig selv er ikke hemmeligt i juridisk forstand — det bruges dagligt i klinker og kommunikation. Men kombineret med navn, adresse og familierelationer udgør CPR-data et detaljeret identitetsprofil, der kan misbruges på flere måder:

Identitetsbedrageri: Data kan bruges til at oprette falske konti, optage lån eller bestille varer i andres navn.

Phishing og social engineering: Med præcis viden om en persons adresse, alder og familieforhold kan kriminelle udforme overbevisende bedrageri-henvendelser, der er meget sværere at gennemskue end generiske svindelforsøg.

Kortlægning af nøglepersoner: For en fremmed efterretningsorganisation er en komplet befolkningsdatabase et ekstraordinært redskab til at identificere og kortlægge targets.

Forskning i beskyttelsen af nationale identitetsnumre slår fast, at disse numre er særligt følsomme, netop fordi de fungerer som master-nøgler på tværs af systemer — og fordi et kompromitteret nummer ikke uden videre kan ændres som en adgangskode (Sembiring, Manongga & Dwi, 2023).

3. Hvad er borgernes retsstilling?

Her er billedet mudret. GDPR giver borgere ret til at vide, om deres data er kompromitteret, og myndighederne har i udgangspunktet underretningspligt over for Datatilsynet inden for 72 timer ved et brud. Men borgerne selv underrettes kun, hvis bruddet "sandsynligvis medfører høj risiko for fysiske personers rettigheder og friheder".

Det skøn — om risikoen er høj nok til individuel underretning — træffes af den dataansvarlige myndighed. Det giver myndigheder et vist råderum til at undlade direkte borgernotifikation, selv ved alvorlige hændelser.

Forskning i civil databeskyttelse peger på, at der er en strukturel udfordring i de fleste retssystemer: borgerne er svagt stillet i praksis, fordi de sjældent kan bevise direkte årsagssammenhæng mellem et datalæk og den skade, de efterfølgende lider (Azzahra & Rizkianti, 2024). Selv hvis en dansker bliver offer for identitetsbedrageri i kølvandet på CPR-lækket, vil det i praksis være vanskeligt at bevise, at netop dette læk var årsagen — og dermed vanskeligt at gøre erstatningskrav gældende.


Analyse

Et spørgsmål om arkitektur

Det grundlæggende sikkerhedsproblem ved CPR-registret er ikke nødvendigvis at systemet er dårligt beskyttet i teknisk forstand. Det er, at systemet er designet til maksimal tilgængelighed. CPR-data flyder kontinuerligt til tusindvis af systemer — og hver integration er en potentiel sårbarhed.

Det er klassikernes dilemma i informationssikkerhed: jo mere et system bruges, jo større angrebsflade. Et register, der er tæt integreret i alle sektorer, er pr. definition sværere at beskytte end et, der kun tilgås af få, strengt kontrollerede systemer.

Forskning i sikkerhedsudfordringer ved civile registreringssystemer peger på, at den hurtige digitalisering af vitale registre har skabt nye sårbarhedsflader, som mange stater endnu ikke har udviklet tilstrækkelige modforanstaltninger imod — og at den menneskelige faktor, insidertrusler og leverandørkæder er mindst lige så vigtige som teknisk hærdning af selve kernesystemet (Okoth, 2023).

I dansk kontekst betyder det, at svaghederne muligvis ikke sidder i CPR-systemets egne servere, men i de mange offentlige og private systemer, der trækker på det.

Hybridangreb eller ej: problemet er strukturelt

Uanset om bagmændene er en fremmed stat, organiserede kriminelle eller en menneskelig fejl internt i systemet, afslører hændelsen et strukturelt problem: den danske stat har centraliseret enormt følsomme data i et system, der af praktiske og historiske årsager er bygget til åbenhed frem for lukkethed.

Det er ikke en kritik, der kun gælder Danmark. Mange digitalt avancerede stater kæmper med den samme afvejning. Men Danmark er usædvanlig i, at CPR-nummeret bruges så universelt og som autentificeringsfaktor i så mange sammenhænge — herunder i kombination med MitID, der binder digital identitet direkte til personnummeret.

Forskning i kryptering og beskyttelse af nationale identitetsnumre via smartkontraktmekanismer viser, at selv avancerede teknologiske løsninger kun delvist løser problemet, hvis det grundlæggende arkitekturvalg — central opbevaring og bred adgang — fastholdes (Sembiring, Manongga & Dwi, 2023).

Den politiske reaktion er nødvendig — men ikke tilstrækkelig

At politikere i Folketinget kræver svar er naturligt og nødvendigt. Ministeren skal stå til ansvar. Datatilsynet skal undersøge, om reglerne er overholdt. Og offentligheden har krav på at vide, hvad der er sket.

Men den politiske samtale risikerer at fokusere på, hvem der bærer skylden for dette specifikke hændelsesforløb, frem for det strukturelle spørgsmål: Er CPR-registrets arkitektur — med sin kombination af central opbevaring, bred adgang og dyb integration — overhovedet holdbar i et trusselsbillede, der i stigende grad præges af statslige og kriminelle aktører med kapacitet til sofistikerede angreb?

Det spørgsmål kræver mere end en ministerredegørelse. Det kræver en grundlæggende gennemgang af, hvordan Danmark vil indrette sin digitale infrastruktur i de kommende årtier.

Sammenligning med internationale erfaringer

Erfaringerne fra andre lande med nationale identitetssystemer er blandede. Emiratisk lovgivning om civil databeskyttelse har forsøgt at balancere digitale identitetssystemers fordele med klare ansvarsregler for brud — men forskning peger på, at civilretligt ansvar alene ikke er tilstrækkeligt til at forebygge brud; det kompenserer blot efterfølgende (Alhefeiti, Aldahmani & Alyammahi, 2025).

Det er en erkendelse, der bør lande tungt i dansk politik: vi kan lovgive os til erstatning, men vi kan ikke lovgive os til sikkerhed. Sikkerhed kræver arkitektoniske valg.


Konklusion

CPR-lækket er ikke en isoleret hændelse. Det er et symptom på en strukturel sårbarhed, der er bagt ind i den måde, Danmark har digitaliseret sig på: med et centralt register som selve fundamentet for digital identitet og som nøgle til alle offentlige og mange private systemer.

De politiske krav om svar er berettigede. Men svarene må ikke stoppe ved redegørelsen for dette specifikke brud. Sagen bør udløse en bred og åben diskussion om, hvad Danmarks digitale infrastruktur skal tåle — og om de borgere, hvis data nu er ude i verden, har nogen reel mulighed for at blive kompenseret, hvis de lider skade.

Tre ting bør ske nu:

  1. Fuld åbenhed om hændelsens omfang — hvem er berørt, hvad er lækket, og hvornår skete det?
  2. Uafhængig teknisk gennemgang af adgangsarkitekturen til CPR-registret og alle dets integrationer.
  3. En politisk debat om, hvorvidt det nuværende system er bæredygtigt i et moderne trusselsbillede — ikke som angreb på digitaliseringen, men som ansvarlig forvaltning af et kritisk stykke national infrastruktur.

Danmark kan ikke beskytte sine borgere, hvis det ikke forstår præcis, hvad der er sket. Og det kan det tilsyneladende ikke endnu.


Kilder