Læk af næsten 9 millioner CPR-numre bør være et vendepunkt
Efter uvedkommende brugere har fået adgang til navne, adresser og CPR-numre på omkring 8,8 millioner personer, opfordrer Dansk IT til at erkende, hvor vi står. Det handler både om at styrke beskyttelsen og om at tænke grundlæggende anderledes.
7. oktober 2026

I september udnyttede ukendte gerningsmænd en dansk virksomheds lovlige adgang til CPR-registeret til at hente oplysninger om stort set alle, der nogensinde har haft et dansk CPR-nummer. Det gælder både nulevende, døde og udrejste. Sagen blev opdaget 2. oktober. Siden er virksomhedens adgang blevet lukket, politiet efterforsker sagen, og ministeren har bestilt et sikkerhedstjek af hele CPR-systemet.
For Dansk IT er sagen alvorlig, men ikke overraskende.
"Det er naivt at tro, at man helt kan undgå databrud, hvad enten de skyldes kriminelle eller andre aktører, der vil skabe usikkerhed. Vi bliver hele tiden dygtigere, men det gør de også. Vi kan bygge muren højere og højere, men dem vi er oppe imod, bygger længere stiger hurtigere, så det kan være svært at følge med. Det er selvfølgelig ikke et argument for at lade være med at forstærke muren. Men vi bliver også nødt til at tænke anderledes," siger Jacob Herbst, medlem af Dansk IT's udvalg for it i den offentlige sektor.
Dansk IT har påpeget problematiske sider af CPR i over 15 år. Nu stiller alle spørgsmål som: Hvorfor var der ikke en alarmklokke, der advarede om så usædvanlige mønstre i datatrafikken? Kan noget lignende ske med andre af vores store grundregistre?
Syv krav til forandring
1. Borgernes tillid kræver ordentlig beskyttelse. Ordentlig beskyttelse af borgernes data hos det offentlige er en forudsætning for, at borgerne har tillid til den offentlige sektor og til digitaliseringen.
2. Store udtræk skal kunne stoppes. Man kan ikke beskytte sig mod alt. Det viste sagen fra Københavns Kommune, hvor en medarbejder lavede ulovlige opslag i CPR. Men udtræk af den enorme størrelse, vi har set her, skal kunne opdages og stoppes meget tidligere.
3. Øget kontrol med virksomheder, der har adgang til følsomme data. Der skal følges op på sikkerheden hos de virksomheder, der har adgang til CPR-registeret eller andre følsomme offentlige data. Der skal strammes på regulering og kontrol.
4. Bredere fokus på sikkerhed. Sagen må ses som et tydeligt vink med en vognstang om at gennemgå og styrke sikkerheden i de øvrige offentlige it-systemer, så noget lignende ikke sker andre steder.
5. Opstramning på aftaler med leverandører af offentlig it. Mange aftaler med leverandører til det offentlig tager ikke ordentlig højde for sikkerhed, som bør være en central del af alle offentlige it-kontrakter.
6. CPR-nummeret bør helt udfases som sikkerhedsfaktor. CPR-nummeret bør kun anvendes til personlig identifikation og intet andet. I 2026 kan man ikke bygge sikkerhed på, at fire cifre holdes hemmelige – og som i øvrigt er blevet lækket gentagende gange gennem årene.
7. Begræns skaden, når den er sket. Desværre er det store datalæk ikke enestående. Vi skal derfor også tænke mere i at begrænse skaden, når lækager har fundet sted.
