Amerikansk IT-mastodont gav nøglen til cpr-registeret til kriminelle

Et datalæk har sendt oplysninger om 8,8 millioner registrerede personer (levende, udrejste, døde m.fl.) til kriminelle hackere. Det er altså cpr-numre på alle mennesker i Danmark, samt deres navne og adresser. Skandalen er toppen af isbjerget. Det begyndte, da man solgte håndteringen af sikkerheden tilbage i 90’erne under den socialdemokratiske Nyrup-regering, til det amerikanske it-firma CSC. Siden er al dansk data og datasikkerhed blevet en guldgrube for private aktører med tætte forbindelser til amerikanske efterretningsvæsner.

Hos CPR opdagede ingen, at alle de data blev suget ud, fordi det skete gennem en privat virksomhed, der havde fået forhåndsgodkendelse til at køre automatiserede dataforespørgsler.

Lovgivning om at give private virksomheder udvidet ret til at trække data ud af registeret blev vedtaget i 2017, hvor der allerede var mange eksempler på, hvordan cpr-data kunne være meget værdifulde for kriminelle. Til lovgivningen kom flere kritiske høringssvar. Men de blev fejet af med: ”Det er Justitsministeriets vurdering, at betingelserne for behandling af oplysninger om personnumre i lovforslaget ligger inden for rammerne af forordningens krav i artikel 87 om, at oplysninger om personnummer udelukkende kan behandles med de fornødne garantier for den registreredes rettigheder og frihedsrettigheder i henhold til forordningen.”

Hvordan svindelen kunne ske, vides ikke endnu. En normal forespørgsel kan bestå i, at en virksomhed sender et personnummer ind og får navn og adresse retur. Men man kan jo komme til at skrive et forkert nummer, og så kan man prøve igen. Hvis en virksomhed har en forhåndsgodkendelse, kan dette automatiseres. De kriminelle sætter computeren til at lave en liste over alle mulige personnumre, og sender forespørgsler afsted. Når der kommer positivt svar retur, har man bekræftet et rigtigt personnummer og får samtidig fulde navn og adresse. I dette tilfælde sendte de kriminelle mere end 14 millioner forespørgsler over et par uger og fik bekræftet 8,8 mio. cpr-numre.

Dagbladet Politiken skriver, at en hacker overfor dem har bekræftet, at det er denne metode, der er brugt.

Ingen skal sige, at det kommer som en total overraskelse.

For ganske få måneder siden var der en tilsvarende sag, bare i lidt mindre format. Her blev en ansat dømt for at trække data ud af cpr-registeret og sælge oplysningerne til kriminelle. Under retssagen gav et ekspertvidne forklaring og sagde bl.a., at flere hundrede private virksomheder også har adgang til cpr-registeret. Og at kontrollen med de enkelte myndigheders og private virksomheders håndhævelse af sikkerheden er begrænset.

Der er flere politiske partier, der forsøger at gøre selve cpr-systemet til problemet, og ikke de private aktørers jagt på profit, og myndighedernes totale mangel på kontrol. Intet system kan gøres sikkert under disse betingelser. Det nytter ikke at opfinde et nyt system og smide cpr ud, hvis man ikke løser de fundamentale problemer: at private virksomheder har adgang til systemerne, og private it-virksomheder styrer systemerne. Og det vil heller ikke løse problemet at overlade det til EU at udstede et personligt identitetskort, tværtimod vil det åbne en række nye problemer.

Et centralt krav må være, at man reducerer mængden af information, der indhentes og kan trækkes ud af centrale systemer. At private virksomheder smides helt ud. Sikkerhed handler også om, at data ikke forlader dansk jord, og at der bruges åbne standarder, og et uafhængigt tilsyn, der kan magte opgaven.

Læs også: Læs også: Data om danskerne til salg

 

Uddrag af vidneforklaring ved retssag i april 2026:

”Adspurgt af forsvareren forklarede vidnet, at private aktører, som har adgang til CPR-registeret, er alle erhvervsdrivende. Det som disse som udgangspunkt får adgang til er kun navn, adresse, beskyttelsesoplysning og værgemåls oplysninger, aldrig historiske oplysninger. Private kan ikke foretage navnesøgning på samme måde. Hvert individ skal identificeres enkeltvis. Han har ikke det præcise tal, men der er flere hundrede private virksomheder, som har adgang til CPR-registeret. Han har ikke tal på, hvor mange individuelle brugere, der har adgang.

Det er ikke alle offentligt ansatte, som har adgang til CPR. Det er den pågældende myndighed selv, der tildeler personkoderne og dermed autoriserer deres medarbejdere til at tilgå CPR. Han har ikke et præcis tal på, hvor mange individuelle personkoder, der er tilknyttet systemet, men det er omkring 20-30.000. Traditionelt har alle i politiet adgang til CPR. Det er dog ikke alle, der benytter sig af deres adgang. Det ved man ud fra en bruger autorisering, som blev lavet for nyligt. Der er tale om ca. 3-4.000 politimænd som jævnligt benytter adgangen til CPR.

Det er ikke alle medarbejdere i Skat, der har adgang til CPR. Skatteforvaltningen består af en række styrelser. Det er skatteforvaltningens ansvar at autorisere den enkelte medarbejder, men det er langt fra alle medarbejdere i Skat, der har adgang. Der skal være et arbejdsbetinget behov. Han ved ikke konkret, hvor mange medarbejdere fra Skat, der har adgang til CPR. I kommunerne skal der ligeledes være et arbejdsbetinget behov, før en medarbejder kan få adgang til CPR. Han har ikke det totale antal for, hvor mange medarbejdere i kommunerne, der har adgang til CPR. Det vil selvsagt afhænge af kommunens størrelse.

Man kan anmode om indsigt i sikkerhedslog for ens eget personnummer, hvis man vil se, hvem der har slået en op. CPR-registeret har ikke alarmer hvad angår mulige uautoriserede opslag, men hver enkelt enhed med adgang til CPR har pligt til at udarbejde egne sikkerhedsforanstaltninger afhængig af lokale forhold. CPR-kontoret laver stikprøvekontroller hos kommunerne om sikkerhedsforanstaltningerne. Han kan ikke svare på, om de inden for de sidste fem år har ført stikprøvekontrol hvad angår Arbejdspladsen.”

27-årig dømt for at muliggøre personfarlig kriminalitet ved CPR-opslag

Omfattende uautoriseret adgang til borgeres CPR-oplysninger

 


Dette er en artikel fra KPnet. Se flere artikler og følg med på
KPNET.DK – NYHEDER HVOR DER KÆMPES – eller på FACEBOOK
Udgives af APK – Arbejderpartiet Kommunisterne

Ingen resultater