Dane 8,8 mln osób w niepowołanych rękach. W Danii wystarczył dostęp jednej firmy
Dania ma około 6 mln mieszkańców, a nieuprawnione osoby uzyskały dostęp do danych około 8,8 mln osób w państwowym rejestrze CPR. Nie, to nie literówka. Najbardziej niepokojące jest jednak to, jak do tego doszło.
Duńskie władze poinformowały o poważnym naruszeniu bezpieczeństwa centralnego rejestru ludności CPR. Sprawa dotyczy między innymi nazwisk, adresów i numerów identyfikacyjnych.
Czyli zestawu danych, którego zdecydowanie nie chcielibyście widzieć w niepowołanych rękach.
Z oficjalnego komunikatu wynika, że wykorzystano legalny dostęp prywatnej firmy do wyszukiwania informacji w rejestrze. Ten dostęp został nadużyty przez osoby nieuprawnione.
Co to jest CPR i dlaczego liczby są tak duże?
CPR, czyli Det Centrale Personregister, to duński centralny rejestr ludności. Sam numer CPR można w uproszczeniu porównać do naszego PESEL-u.
W rejestrze znajduje się około 11 mln osób. Są w nim nie tylko obecni mieszkańcy, ale także osoby zmarłe oraz te, które wyjechały za granicę.
Właśnie dlatego liczba osób objętych incydentem jest większa niż dzisiejsza populacja Danii. Nie chodzi o 8,8 mln obecnych mieszkańców kraju.
Przy podanych przez władze liczbach mówimy o danych około 80% osób figurujących w rejestrze. Skala jest ogromna, nawet bez dokładania do niej sensacyjnych interpretacji.
Jak doszło do naruszenia? Przez dostęp jednej firmy
Według władz osoby nieuprawnione wykorzystały dostęp duńskiej firmy, która legalnie mogła wyszukiwać określone informacje w CPR.
Relacja agencji Ritzau opisuje ją jako małą firmę. Nieuprawniona aktywność miała trwać około dziesięciu dni we wrześniu.
Nieprawidłowości zauważono dopiero wieczorem 2 października. W kolejnych dniach ustalano skalę naruszenia, a 5 października sprawa została ogłoszona publicznie.
Na razie nie znamy pełnej odpowiedzi. Nie ujawniono nazwy firmy ani szczegółów tego, w jaki sposób nieuprawnione osoby zaczęły korzystać z jej dostępu.
Dlatego opowieści o konkretnym wykradzionym haśle, zainfekowanym komputerze czy pracowniku pomagającym sprawcom byłyby na tym etapie zgadywaniem.
Co wydarzyło się do tej pory?
Według relacji Ritzau aktywność trwała około dziesięciu dni.
Rozpoczyna się ustalanie, co wydarzyło się w systemie.
Według komunikatu władz dostęp dotyczył danych około 8,8 mln zarejestrowanych osób.
Informują o zablokowaniu dostępu firmy, zgłoszeniu do Datatilsynet i dochodzeniu policji.
Taki komunikat publikuje administracja CPR. Nie jest to informacja o przywróceniu uprawnień firmie wykorzystanej w incydencie.
Jakie dane były dostępne dla nieuprawnionych osób?
Władze wymieniają przede wszystkim:
- nazwiska,
- adresy,
- numery CPR.
Ważne zastrzeżenie dotyczy osób korzystających z ochrony nazwiska i adresu. Według dotychczasowego przeglądu nieuprawniony dostęp nie objął ich chronionych nazwisk i adresów.
To węższe stwierdzenie niż zapewnienie, że żadne informacje dotyczące tych osób nie zostały objęte incydentem.
Czy cała baza wyciekła do internetu?
Na podstawie przywołanego komunikatu nie można tak twierdzić.
Władze potwierdzają nieuprawniony dostęp do danych. Nie jest to automatycznie dowód, że pełna baza została opublikowana w internecie, wystawiona na sprzedaż albo udostępniona każdemu do pobrania.
Minister przyznaje: zabezpieczenia były niewystarczające
Minister Christina Egelund określiła sytuację jako bardzo poważną. W wypowiedzi dla Ritzau przyznała także, że zabezpieczenia wokół dostępu tej firmy nie były wystarczająco dobre.
Zwróciła również uwagę, że ostrzeżenia powinny pojawić się wcześniej, skoro aktywność trwała przez kilka dni.
Dostęp firmy został zablokowany. Sprawę zgłoszono do duńskiego organu ochrony danych Datatilsynet, a okoliczności bada policja. Zapowiedziano też przegląd bezpieczeństwa CPR.
Na tym etapie nie ma podstaw, żeby wskazywać konkretnych sprawców. Ustalanie pełnego przebiegu zdarzeń nadal trwa.
Dlaczego takie dane mogą pomóc oszustom?
Wyobraźcie sobie telefon od osoby, która przedstawia się jako pracownik banku albo urzędu. Zna Wasze nazwisko, adres i numer identyfikacyjny.
Od razu brzmi wiarygodniej, prawda?
Właśnie przed takim scenariuszem ostrzegają duńskie władze. Znajomość danych osobowych nie potwierdza, że rozmówca jest tym, za kogo się podaje.
Apelują, żeby nie przekazywać haseł ani innych poufnych informacji w odpowiedzi na telefony i wiadomości, nawet gdy kontaktująca się osoba zna dane z rejestru.
Nie oznacza to jednak, że sam komunikat władz potwierdza masową kampanię phishingową wykorzystującą ten konkretny incydent. To ostrzeżenie przed możliwymi konsekwencjami.
Cyfrowe państwo musi pilnować również dostępu swoich partnerów
Moim zdaniem najważniejsza lekcja z tej sprawy dotyczy tego, kto może sięgać po nasze dane, w jakim zakresie i jak szybko ktoś zauważy nadużycie.
Sam legalny dostęp prywatnych firm nie oznacza automatycznie wycieku. Problem zaczyna się wtedy, gdy zabezpieczenia i nadzór nie zatrzymują nieuprawnionej aktywności, zanim osiągnie ona ogromną skalę.
Można mieć rozbudowany cyfrowy system państwowy, ale dostęp podmiotów zewnętrznych też musi być odpowiednio ograniczany i monitorowany. Inaczej słabość jednego elementu może mieć konsekwencje dla milionów ludzi.
Łatwo po wszystkim powiedzieć obywatelom, żeby uważali na podejrzane telefony. Trudniej odpowiedzieć, dlaczego system nie zareagował wcześniej.
Firma dostaje dostęp.
A obywatel na końcu dostaje radę: „proszę uważać”.
I właśnie z tego instytucje powinny się porządnie wytłumaczyć. Przy danych dotyczących milionów osób sam komunikat o przeglądzie bezpieczeństwa to dopiero początek.
📡 Dołącz do społeczności HajsoHolicy
Chcesz być na bieżąco z newsami, komentarzami i tematami dotyczącymi krypto, finansów oraz bezpieczeństwa? Dołącz do kanału, porozmawiaj z nami na grupie albo zajrzyj na Discorda.
Źródła
- Oficjalny komunikat duńskiego ministerstwa z 5 października 2026 r.: Omfattende uautoriseret adgang til borgeres CPR-oplysninger
- Copenhagen Post / Ritzau — wypowiedzi minister, informacje o firmie i czasie trwania incydentu: Danish minister says security was inadequate after access to 8.8 million personal records
- Administracja CPR — komunikat o incydencie: Nieuprawniony dostęp do informacji z CPR
- Administracja CPR — aktualizacja dotycząca dostępu firm: Przywrócenie dostępu prywatnych firm 5 października 2026 r. o 11:57

