KOPENHAGEN, DENEMARKEN / RankWire.AI / – De Deense autoriteiten onderzoeken momenteel een ernstig beveiligingslek in het Centraal Personenregister (CPR). Onbevoegden hebben toegang gekregen tot de persoonsgegevens van ongeveer 8,8 miljoen mensen. De gecompromitteerde gegevens omvatten namen, adressen, CPR-nummers en aanverwante gegevens. Ambtenaren gaven aan dat de aanvallers misbruik hebben gemaakt van de rechtmatige toegang die een particulier Deens bedrijf had om het CPR-systeem te doorzoeken. De CPR-administratie heeft de toegang van het bedrijf opgeschort in afwachting van een onderzoek naar de oorzaak van het lek.

De administratie van het Centraal Personenregister (CPR) constateerde verdachte activiteiten op de avond van 2 oktober, nadat in september ongebruikelijke zoekopdrachten waren waargenomen. In het weekend hebben de autoriteiten deze activiteiten onderzocht en de omvang van de ongeoorloofde toegang bevestigd. Het Deense Centraal Personenregister bevat ongeveer 11 miljoen gegevens, waaronder gegevens van huidige inwoners, mensen die naar het buitenland zijn verhuisd en overleden personen. Ambtenaren benadrukten dat de zoekopdrachten binnen de categorieën gegevens bleven waartoe particuliere bedrijven wettelijk toegang hebben via geautoriseerde CPR-diensten.
De identiteit van degenen die verantwoordelijk zijn voor de activiteit is nog onbekend. De Deense autoriteiten hebben het particuliere bedrijf waarvan de rechtmatige toegang door de aanvallers werd misbruikt, niet bekendgemaakt. De CPR-administratie heeft het incident gemeld aan Datatilsynet , de Deense autoriteit voor gegevensbescherming, en de politie doet samen met andere relevante instanties onderzoek. De regering heeft verklaard dat uit haar onderzoek is gebleken dat er geen namen en adressen zijn gelekt van personen die onder de Deense regeling voor naam- en adresbescherming vallen.
Toezichthouder onderzoekt geautomatiseerde zoekopdrachten binnen het CPR-systeem.
Datatilsynet heeft bekendgemaakt dat het op 4 oktober een melding van het CPR-register heeft ontvangen. De toezichthouder legde uit dat het om een zeer groot aantal geautomatiseerde zoekopdrachten in het CPR-systeem gaat. Deze zoekopdrachten waren bedoeld om de geldigheid van CPR-nummers te controleren, aldus de melding. Datatilsynet onderzoekt de omstandigheden van het datalek, hoe de toegang is verkregen en wie verantwoordelijk is voor de verwerking van de betrokken persoonsgegevens. De toezichthouder gaf aan dat er meer details zullen worden gedeeld zodra er voldoende informatie beschikbaar is.
Minister van Onderzoek, Onderwijs en Digitalisering Christina Egelund noemde het incident zeer ernstig en bracht de Deense commissie voor Bedrijfsleven en Digitale Zaken op de hoogte. Ze gaf ook opdracht tot een uitgebreide veiligheidscontrole van het CPR-systeem. De regering heeft maatregelen genomen om soortgelijke inbreuken in de toekomst te voorkomen, terwijl de CPR-administratie de gebeurtenissen blijft reconstrueren. Ambtenaren merkten op dat het onderzoek zich nog in een vroeg stadium bevindt en dat technische analyses mogelijk meer duidelijkheid zullen verschaffen.
Autoriteiten waarschuwen het publiek voor mogelijke fraudebedreigingen na een datalek.
De Deense autoriteiten hebben inwoners geadviseerd waakzaam te blijven voor frauduleuze telefoontjes, e-mails en berichten die mogelijk misbruik maken van blootgestelde persoonlijke gegevens. Ambtenaren waarschuwden dat mensen nooit wachtwoorden of andere gevoelige informatie moeten delen, alleen omdat een beller of afzender hun naam, adres of burgerservicenummer lijkt te kennen. De overheid adviseerde de officiële richtlijnen voor digitale beveiliging te raadplegen en contact op te nemen met de Deense cyberhotline. Deze waarschuwing volgde op de bevestiging dat de ongeoorloofde activiteiten betrekking hadden op gegevens van miljoenen geregistreerde personen in het nationale bevolkingsregister.
De autoriteiten onderzoeken nog steeds hoe de toegang is verkregen, welke gegevens zijn getroffen en welke waarborgen gelden voor het gebruik van het CPR-systeem door de particuliere sector. Datatilsynet onderzoekt ook onafhankelijk de databeschermingskwesties die door het incident aan het licht zijn gekomen. De CPR-administratie heeft de toegang van het bedrijf ingetrokken en beveiligingsmaatregelen getroffen. Ondertussen voeren ambtenaren een breder onderzoek uit naar het register. Op 7 oktober hadden de autoriteiten de aanvallers nog niet publiekelijk geïdentificeerd, de naam van het particuliere bedrijf niet bekendgemaakt en de specifieke methode die is gebruikt om de ongeautoriseerde toegang te misbruiken, nog niet bevestigd.
Het bericht Denemarken breidt onderzoek uit naar datalek bij CPR dat meer dan 8,8 miljoen records treft verscheen eerst op British Pioneer .
