Dänemark: CPR-Firmenzugang für 8,8 Millionen Personen missbraucht
Dänemark meldet unbefugte Zugriffe auf CPR-Daten von rund 8,8 Millionen registrierten Personen. Missbraucht wurde ein Firmenzugang. Für Unternehmen stehen jetzt Berechtigungen, Abfrageprotokolle und die Erkennung ungewöhnlicher Datenabrufe im Vordergrund.

Unternehmen mit einem Zugang zum dänischen Personenregister CPR sollten ihre Berechtigungen und Abfrageprotokolle jetzt prüfen. Die Behörden haben am 5. Oktober 2026 unbefugte Zugriffe auf Informationen zu rund 8,8 Millionen registrierten Personen bestätigt. Missbraucht wurde der rechtmäßige Zugang einer privaten dänischen Firma. Ein technischer Fehler im Register ist damit nicht nachgewiesen; ein bestimmtes Produkt, eine betroffene Softwareversion oder ein Sicherheitsupdate wird nicht genannt.
Für Betriebe ohne CPR-Anbindung ergibt sich aus der Meldung kein konkreter Patchbedarf. Relevant bleibt der Vorfall für IT-Verantwortliche, die personenbezogene Daten über externe Register oder Partnerkonten abrufen. Dort sollte die Kontrolle ungewöhnlicher Abfragemengen kurzfristig erfolgen, nicht erst im nächsten allgemeinen Wartungsfenster. Bei eigenen Auffälligkeiten ist eine gezielte Untersuchung erforderlich, keine pauschale Abschaltung sämtlicher Partnerdienste.
Was die dänischen Behörden bestätigt haben
Nach Angaben des Ministeriums für Forschung, Bildung und Digitalisierung bemerkte die CPR-Verwaltung am Abend des 2. Oktober unregelmäßiges Verhalten, das bereits während des Septembers aufgetreten war. Über das Wochenende wurde der Umfang des unbefugten Zugriffs bekannt. Die öffentliche Mitteilung folgte am 5. Oktober. Betroffen sind unter anderem Namen, Adressen und CPR-Nummern, also die dänischen Personenkennnummern.
Die Verwaltung hat den Firmenzugang gesperrt und den Vorfall der Datenschutzbehörde Datatilsynet gemeldet. Die Polizei ermittelt mit weiteren Behörden. Zusätzlich wurde eine gründliche Sicherheitsüberprüfung des CPR angekündigt. Welche technischen Änderungen bereits umgesetzt wurden, lässt die Mitteilung offen. Die Behörden weisen ausdrücklich darauf hin, dass die laufende Aufklärung die bisherigen Angaben noch präzisieren kann.
Warum 8,8 Millionen nicht die aktuelle Bevölkerung bedeuten
Das CPR umfasst laut Ministerium ungefähr elf Millionen registrierte Personen. Neben lebenden Einwohnern enthält es auch Verstorbene und Menschen, die ins Ausland gezogen sind. Die Größenordnung des Vorfalls lässt sich deshalb nicht unmittelbar mit der heutigen Einwohnerzahl Dänemarks vergleichen. Auch die betroffene Gruppe umfasst diese unterschiedlichen Registerkategorien.
- Bestätigt ist unbefugter Zugriff auf Informationen zu ungefähr 8,8 Millionen registrierten Personen.
- Namen und Adressen von Personen mit eingetragenem Namens- und Adressschutz sind laut Behörden nicht umfasst.
- Diese Ausnahme belegt nicht, dass sämtliche übrigen Daten geschützter Personen unangetastet blieben.
Missbrauch eines Zugangs, keine bestätigte Registerlücke
Private Unternehmen mit berechtigtem Interesse dürfen nach Paragraph 38 des dänischen CPR-Gesetzes bestimmte Informationen zu einem abgegrenzten Personenkreis erhalten. Die Personen müssen zuvor einzeln identifiziert worden sein; außerdem müssen die datenschutzrechtlichen Voraussetzungen vorliegen. Dieser rechtliche Rahmen ist keine allgemeine Freigabe für beliebige Registerabfragen.
Die Behörden beschreiben den Vorfall als Missbrauch eines solchen rechtmäßigen Unternehmenszugangs. Sie benennen weder die betroffene Firma noch die Täter. Ob Zugangsdaten gestohlen, vorhandene Sitzungen übernommen oder andere Wege genutzt wurden, ist öffentlich nicht geklärt. Ebenso fehlen technische Angaben zu Abfrageraten, Schnittstellen und möglichen Exporten. Ein unbegrenzter API-Zugang oder eine umgangene Schutzfunktion darf daraus nicht als Tatsache abgeleitet werden.
Welche Prüfung für Admins jetzt Vorrang hat
Die folgenden Schritte sind eine betriebliche Einordnung für vergleichbare Datenzugänge, keine von CPR veröffentlichte Reparaturanweisung. Entscheidend ist die Verbindung aus Identität, zulässigem Zweck und tatsächlich beobachtetem Abrufverhalten.
- Zuerst sämtliche CPR-Anbindungen, verantwortlichen Personen und eingesetzten Firmenkonten inventarisieren.
- Abfrageprotokolle auf ungewöhnliche Mengen, Zeiträume und Abweichungen vom üblichen Geschäftszweck prüfen.
- Anmeldungen und Datenabrufe zeitlich korrelieren; neue Herkunftsnetze oder ungewöhnliche Sitzungen gesondert bewerten.
- Nicht mehr benötigte Berechtigungen entziehen und gemeinsam genutzte Konten durch nachvollziehbare Zuständigkeiten ersetzen.
- Für jeden Partnerzugang einen Verantwortlichen, einen dokumentierten Zweck und angemessene Abrufgrenzen festlegen.
- Bei konkretem Verdacht betroffene Zugänge kontrolliert sperren, Protokolle sichern und Datenschutzverantwortliche einbeziehen.
- Alarmierung für Massenabrufe erproben und festlegen, wer außerhalb der Geschäftszeiten reagieren kann.
Bekannte Personendaten ersetzen keinen Identitätsnachweis
Das Ministerium warnt vor Anrufen und E-Mails, bei denen Namen, Adressen oder CPR-Nummern als Vertrauensbeweis dienen. Selbst korrekt genannte Daten rechtfertigen keine Herausgabe von Passwörtern oder vertraulichen Informationen. Für Unternehmen ist das besonders bei Rücksetzungen von Konten und telefonischen Auskunftsprozessen relevant. Der mögliche Nutzen der Daten für Täuschungsversuche ist ein Risiko, keine Bestätigung bereits beobachteter Folgeangriffe.
Der Vorfall verdeutlicht damit eine Grenze reiner Anmeldekontrollen: Ein formal berechtigter Zugang kann für einen unzulässigen Zweck genutzt werden. Sicherheitsmaßnahmen müssen auch Umfang und Kontext des Datenabrufs erfassen. Zugleich bleibt die genaue Ursache dieses konkreten Vorfalls offen, bis die Ermittlungen belastbare Ergebnisse liefern.
Passende Anleitungen auf S-EDV
- Technische und organisatorische Datenschutzmaßnahmen in der Praxis: Verantwortlichkeiten und Schutzmaßnahmen für personenbezogene Daten dokumentieren.
- Zwei-Faktor-Authentifizierung im Unternehmen einführen: Kontenzugänge zusätzlich absichern, ohne damit die Kontrolle des Abrufzwecks zu ersetzen.


