Комуникации в сферата на киберсигурността VOL 8

Дали е хакерска атака, а може ли да се окаже, че не е точно неоторизиран достъпът до информация за населението на Дания?

Министерството на изследванията, образованието и дигитализацията разказа известната информация до момента:

„Администрацията на CPR е установила, че неупълномощени лица са получили неоторизиран достъп, наред с други неща, до имена и адреси, както и CPR номера на приблизително 8,8 милиона регистрирани лица (живи, починали, и др.)

Централният регистър на населението (CPR) е установил сериозен инцидент със сигурността. Чрез злоупотреба с легалния достъп на датска компания за търсене на информация в системата CPR, неупълномощени лица са получили достъп до имената, адресите, CPR номерата и др. на приблизително 8,8 милиона регистрирани граждани в системата CPR.

Извършеният преглед показва, че неупълномощеният достъп не включва имената и адресите на лицата, които са избрали да се регистрират със защита на името и адреса.

Администрацията на CPR е спряла достъпа на компанията и заедно със специалисти и власти е в процес на картографиране на хода на инцидента. Администрацията на CPR е докладвала инцидента на Датския орган за защита на данните, а случаят се разследва от полицията в сътрудничество със съответните органи.

В светлината на инцидента се напомня, че никога не трябва да предоставяте пароли или друга поверителна информация във връзка с телефонни запитвания, запитвания по имейл и др., и че това важи дори ако получателят очевидно знае вашето име, адрес и CPR номер.

Министърът на изследванията, образованието и дигитализацията Кристина Егелунд казва:

– Това е изключително сериозен инцидент, за който информирах и Комисията по бизнес и дигитализация на датския парламент. Заедно с всички съответни органи сме в процес на картографиране на пълния обхват на инцидента. Вече стартирахме инициативи във връзка с CPR, за да предотвратим подобни инциденти. Също така поисках задълбочен преглед на сигурността на системата за CPR. Бих искал да насърча всички граждани да бъдат осведомени сега и в бъдеще и да научат повече на sikkerdigital.dk.

Конкретният инцидент все още се разследва в сътрудничество със съответните органи и са предприети редица специфични мерки.

Помощ и насоки могат да бъдат потърсени и на sikkerdigital.dk и на кибер линията за цифрова сигурност на +45 33 37 00 37, която е с удължено работно време от 8:00 до полунощ през следващите дни.

Факти

  • Вечерта на петък, 2 октомври 2026 г., администрацията на CPR узнава за нередно поведение в системата CPR през септември.
  • През уикенда администрацията на CPR узнава, че неупълномощени лица са получили неоторизиран достъп до имената, адресите и CPR номерата на приблизително 8,8 милиона регистрирани лица (живи, починали и др.) в CPR.
  • Системата за CPR в момента съдържа приблизително 11 милиона регистрирани граждани, които освен тези, които са живи и пребивават тук, включват и починалите, и гражданите, които са се преместили в чужбина.
  • Неоторизираният достъп е възникнал, когато неупълномощени лица са използвали законния достъп на частна датска компания, за да търсят информация в системата CPR в рамките на информацията, до която частните компании имат достъп.
  • Вследствие на инцидента бяха стартирани инициативи във връзка с CPR за предотвратяване на подобни инциденти.
  • Започва се обстоен преглед на сигурността на CPR, който ще формира основата за всякакви по-нататъшни инициативи.
  • Фактите по случая все още се картографират в сътрудничество със съответните органи. Следователно трябва да се отбележи, че по-нататъшното картографиране на хода на събитията може да доведе до консолидиране на конкретната информация.
  • Разследването е в начален етап. В момента не е възможно да се каже нищо за това кой стои зад него.

Факти относно достъпа на частните компании до CPR

  • Частните компании с легитимен интерес имат право, съгласно член 38 от датския Закон за гражданската регистрация, да получават информация от Датския регистър за гражданска регистрация относно по-голяма, ограничена група лица, които компанията е идентифицирала предварително индивидуално, или чрез номер на социална осигуровка, дата на раждане и име, или име и адрес. Освен това е изискване частната компания да има право да получава информация съгласно Общия регламент относно защитата на данните и датския Закон за защита на данните.
  • В чл. 38(2) от Закона за строителните разпоредби е посочено по-подробно до коя информация частните дружества с легитимен интерес обикновено имат достъп.

За допълнителна информация:

Запитвания от пресата могат да бъдат насочени към телефонния номер за пресата на Министерството на изследванията, образованието и дигитализацията: 72 31 81 81 или по имейл: presse@ufm.dk“

Датската агенция за защита на данните Datatilsynet написа:

Datatilsynet е запозната със случай, при който голям брой CPR номера са били извлечени чрез автоматизирано търсене. Датската агенция за защита на данните е получила сигнал за инцидента и сега разследва случая.

В неделя, 4 октомври, датският орган за защита на данните получи уведомление от регистъра на CPR за инцидента.

От известието става ясно, че в системата за CPR са извършени много голям брой автоматизирани търсения с цел идентифициране на валидни CPR номера.

Датската агенция за защита на данните е разгледала случая и сега проучва инцидента, включително какво точно се е случило, как е могло да се случи и кой е отговорен за обработката на личните данни, за които се отнася случаят.

Тъй като случаят е получен току-що и все още е в процес на обработка, Датската агенция за защита на данните в момента не е в състояние да оцени конкретните обстоятелства или да коментира допълнително случая.

Датската агенция за защита на данните следи отблизо въпроса и ще съобщи допълнително, когато има основания за това.“