Дали е хакерска атака, а може ли да се окаже, че не е точно неоторизиран достъпът до информация за населението на Дания?
Министерството на изследванията, образованието и дигитализацията разказа известната информация до момента:
„Администрацията на CPR е установила, че неупълномощени лица са получили неоторизиран достъп, наред с други неща, до имена и адреси, както и CPR номера на приблизително 8,8 милиона регистрирани лица (живи, починали, и др.)
Централният регистър на населението (CPR) е установил сериозен инцидент със сигурността. Чрез злоупотреба с легалния достъп на датска компания за търсене на информация в системата CPR, неупълномощени лица са получили достъп до имената, адресите, CPR номерата и др. на приблизително 8,8 милиона регистрирани граждани в системата CPR.
Извършеният преглед показва, че неупълномощеният достъп не включва имената и адресите на лицата, които са избрали да се регистрират със защита на името и адреса.
Администрацията на CPR е спряла достъпа на компанията и заедно със специалисти и власти е в процес на картографиране на хода на инцидента. Администрацията на CPR е докладвала инцидента на Датския орган за защита на данните, а случаят се разследва от полицията в сътрудничество със съответните органи.
В светлината на инцидента се напомня, че никога не трябва да предоставяте пароли или друга поверителна информация във връзка с телефонни запитвания, запитвания по имейл и др., и че това важи дори ако получателят очевидно знае вашето име, адрес и CPR номер.
Министърът на изследванията, образованието и дигитализацията Кристина Егелунд казва:
– Това е изключително сериозен инцидент, за който информирах и Комисията по бизнес и дигитализация на датския парламент. Заедно с всички съответни органи сме в процес на картографиране на пълния обхват на инцидента. Вече стартирахме инициативи във връзка с CPR, за да предотвратим подобни инциденти. Също така поисках задълбочен преглед на сигурността на системата за CPR. Бих искал да насърча всички граждани да бъдат осведомени сега и в бъдеще и да научат повече на sikkerdigital.dk.
Конкретният инцидент все още се разследва в сътрудничество със съответните органи и са предприети редица специфични мерки.
Помощ и насоки могат да бъдат потърсени и на sikkerdigital.dk и на кибер линията за цифрова сигурност на +45 33 37 00 37, която е с удължено работно време от 8:00 до полунощ през следващите дни.
Факти
- Вечерта на петък, 2 октомври 2026 г., администрацията на CPR узнава за нередно поведение в системата CPR през септември.
- През уикенда администрацията на CPR узнава, че неупълномощени лица са получили неоторизиран достъп до имената, адресите и CPR номерата на приблизително 8,8 милиона регистрирани лица (живи, починали и др.) в CPR.
- Системата за CPR в момента съдържа приблизително 11 милиона регистрирани граждани, които освен тези, които са живи и пребивават тук, включват и починалите, и гражданите, които са се преместили в чужбина.
- Неоторизираният достъп е възникнал, когато неупълномощени лица са използвали законния достъп на частна датска компания, за да търсят информация в системата CPR в рамките на информацията, до която частните компании имат достъп.
- Вследствие на инцидента бяха стартирани инициативи във връзка с CPR за предотвратяване на подобни инциденти.
- Започва се обстоен преглед на сигурността на CPR, който ще формира основата за всякакви по-нататъшни инициативи.
- Фактите по случая все още се картографират в сътрудничество със съответните органи. Следователно трябва да се отбележи, че по-нататъшното картографиране на хода на събитията може да доведе до консолидиране на конкретната информация.
- Разследването е в начален етап. В момента не е възможно да се каже нищо за това кой стои зад него.
Факти относно достъпа на частните компании до CPR
- Частните компании с легитимен интерес имат право, съгласно член 38 от датския Закон за гражданската регистрация, да получават информация от Датския регистър за гражданска регистрация относно по-голяма, ограничена група лица, които компанията е идентифицирала предварително индивидуално, или чрез номер на социална осигуровка, дата на раждане и име, или име и адрес. Освен това е изискване частната компания да има право да получава информация съгласно Общия регламент относно защитата на данните и датския Закон за защита на данните.
- В чл. 38(2) от Закона за строителните разпоредби е посочено по-подробно до коя информация частните дружества с легитимен интерес обикновено имат достъп.
За допълнителна информация:
Запитвания от пресата могат да бъдат насочени към телефонния номер за пресата на Министерството на изследванията, образованието и дигитализацията: 72 31 81 81 или по имейл: presse@ufm.dk“
Датската агенция за защита на данните Datatilsynet написа:
Datatilsynet е запозната със случай, при който голям брой CPR номера са били извлечени чрез автоматизирано търсене. Датската агенция за защита на данните е получила сигнал за инцидента и сега разследва случая.
В неделя, 4 октомври, датският орган за защита на данните получи уведомление от регистъра на CPR за инцидента.
От известието става ясно, че в системата за CPR са извършени много голям брой автоматизирани търсения с цел идентифициране на валидни CPR номера.
Датската агенция за защита на данните е разгледала случая и сега проучва инцидента, включително какво точно се е случило, как е могло да се случи и кой е отговорен за обработката на личните данни, за които се отнася случаят.
Тъй като случаят е получен току-що и все още е в процес на обработка, Датската агенция за защита на данните в момента не е в състояние да оцени конкретните обстоятелства или да коментира допълнително случая.
Датската агенция за защита на данните следи отблизо въпроса и ще съобщи допълнително, когато има основания за това.“


