Tilbage til alle artikler

CPR-databrud i Danmark: Det kan du gøre nu

Uvedkommende har fået adgang til millioner af CPR-oplysninger. Få overblik over sagen, og læs, hvordan borgere og virksomheder kan mindske risikoen for svindel.

11. oktober 2026·4 min. læsetid·Skrevet af Cybercrime
EnglishRead in English
Del artiklen
X (Twitter)LinkedInFacebook
CPR-databrud i Danmark: Det kan du gøre nu

Hvad er der sket i CPR-sagen?

Den 5. oktober 2026 oplyste CPR-administrationen, at uvedkommende havde fået adgang til navne, adresser, CPR-numre og andre oplysninger om cirka 8,8 millioner registrerede personer. Adgangen skete gennem misbrug af en dansk virksomheds lovlige adgang til Det Centrale Personregister. Administrationen lukkede virksomhedens adgang og anmeldte hændelsen til Datatilsynet. Politiet efterforsker sagen, fremgår det af CPR-administrationens meddelelse.

For dig er det nærliggende spørgsmål, hvad andre kan bruge oplysningerne til. En person, der ringer og kender dit navn og CPR-nummer, kan virke troværdig. De oplysninger bør aldrig være nok til, at du stoler på vedkommende.

Hvad dækker antallet og adressebeskyttelsen over?

Tallet omfatter både nulevende, afdøde og udrejste personer. Det betyder altså ikke, at 8,8 millioner mennesker med bopæl i Danmark er berørt. Myndighederne blev den 2. oktober opmærksomme på uregelmæssig aktivitet i september, fremgår det af ministeriets meddelelse.

Ifølge meddelelsen var beskyttede navne og adresser ikke omfattet. Det er ikke det samme som, at samtlige oplysninger om personer med navne- og adressebeskyttelse var uberørte. Meddelelsen fastslår heller ikke, hvordan uvedkommende oprindeligt fik fat i virksomhedens adgang, eller at oplysningerne blev offentliggjort.

De forskelle har betydning for, hvordan man reagerer. Den bekræftede uautoriserede adgang er i sig selv grund nok til at gennemgå sin identitetskontrol. Det kræver ikke, at man antager, at alle tænkelige følger allerede er indtruffet.

Personlige oplysninger kan gøre svindel overbevisende

Forestil dig et uventet opkald fra en person, der tilbyder at hjælpe dig efter databruddet. Vedkommende læser din adresse op og beder dig derefter godkende et login eller udlevere en kode for at “sikre” din konto. Eksemplet er tænkt, men viser problemet: Korrekte oplysninger kan få en falsk anmodning til at virke ægte.

At personen kender dine oplysninger, siger noget om, hvilke data vedkommende har. Det siger meget lidt om, hvem personen er, eller om du bør følge instruktionerne. Det gælder også, når en besked indeholder et officielt udseende logo eller henviser til en virkelig nyhed.

Det er den menneskelige side af phishing: Nogen giver dig en troværdig grund til at gøre noget, der gavner dem. Efter et databrud skal medarbejdere derfor vide, at en besked stadig skal kontrolleres, selv om de personlige oplysninger i den er korrekte.

Det kan du gøre nu

De officielle råd mod svindel, som Arbejdstilsynet har delt, opfordrer til ekstra opmærksomhed ved uventede beskeder og opkald, hvor afsenderen bruger oplysninger om dig.

  • Undersøg selv, hvem du er i kontakt med. Gå direkte til organisationens officielle hjemmeside, eller ring til hovednummeret. Undgå links i uventede beskeder.
  • Hold dine loginoplysninger for dig selv. Udlever ikke MitID-oplysninger, adgangskoder, engangskoder eller kortoplysninger til nogen, der uventet ringer til dig.
  • Overvej en kreditadvarsel. Læs vejledningen, før du beslutter, om du vil tilføje en markering i CPR.

En kreditadvarsel beder långivere være ekstra omhyggelige, før de yder kredit i dit navn. Den spærrer ikke automatisk for al kredit: Det er frivilligt for virksomheder at modtage advarslen, og den kan også gøre dine egne kreditansøgninger vanskeligere. Borger.dk forklarer på engelsk, hvordan ordningen virker, og hvilke begrænsninger den har.

Vil du forstå forskellen mellem eksponerede oplysninger og konkret misbrug af din identitet, kan du læse vores guide til identitetstyveri, og hvordan du skal håndtere det.

Virksomheder bør gennemgå deres identitetskontrol

Den 6. oktober opfordrede Styrelsen for Samfundssikkerhed organisationer til at supplere deres identitetskontrol. Styrelsen anbefaler blandt andet selvbetjening med login, tilbagekald til et allerede registreret telefonnummer og manuel kontrol eller en karensperiode ved ændringer med væsentlige konsekvenser.

Begynd med de situationer, hvor en fejl kan få størst betydning: udlevering af personoplysninger, ændring af betalingsoplysninger eller hjælp til at få adgang til en konto igen. Bed medarbejderne gennemgå, hvad de ville gøre, hvis en person ringede og oplyste korrekt navn, adresse og CPR-nummer.

Hvis de oplysninger alene er nok til at gennemføre anmodningen, skal kontrollen styrkes. Giv medarbejderne en konkret fremgangsmåde og mulighed for at få hjælp, når de er i tvivl. En generel besked om at “være forsigtig” overlader det til den enkelte at finde en løsning under pres.

Et nyttigt næste skridt er at vælge én arbejdsgang i kundeservice eller ved genoprettelse af kontoadgang og undersøge, hvad der tæller som dokumentation for identitet. Personoplysninger kan hjælpe med at finde den rigtige sag. Adgang til sagen kræver en særskilt kontrol.

Sarah Krarup

Sarah Krarup

Sarah studerer innovation og entrepreneurship og har en dyb interesse for IT og hvordan cybersikkerhed påvirker virksomheder og private. Hun har stor erfaring med copywriting og en passion for at formidle viden om cybersikkerhed på en engagerende måde.

Se alle artikler af Sarah Krarup
Book en demo

Se, hvordan Moxso kan fungere hos jer

Vi tager udgangspunkt i jeres organisation og jeres nuværende setup og viser, hvordan Moxso kan bruges hos jer.

  • Se, hvordan træning, simulationer og opfølgning hænger sammen.
  • Se Human Risk på tværs af organisationen og helt ned på den enkelte medarbejder.
  • Se, hvad der sker, når risikoen ændrer sig.

Ved at sende formularen accepterer I vores Privacy Policy.

ISO 27001-certificeret ISMSGennemgå certifikatet og dets scope.
Hostet i EUJeres data bliver i EU.