Tanska ilmoitti maanantaina 5. lokakuuta 2026 tietomurrosta, joka koskee noin 8,8 miljoonaa henkilöä maan väestörekisterissä, CPR:ssä (Centrale Personregister). Luvattomat tahot pääsivät käsiksi nimiin, osoitteisiin ja henkilötunnuksiin väärinkäyttämällä yhden pienen tanskalaisyrityksen laillista hakuoikeutta järjestelmään. Tapaus on yksi Pohjoismaiden suurimmista julkishallinnon tietomurroista, ja se nostaa esiin kysymyksen, jonka myös Suomen ja Ruotsin viranomaisten on pakko kohdata: kuinka turvassa kansalliset henkilörekisterit ovat, kun niihin annetaan pääsy lukuisille yksityisille yrityksille.

Tanskan tutkimus-, koulutus- ja digitalisaatioministeriö sekä CPR-hallinto kertoivat, että luvaton toiminta oli jatkunut noin kymmenen vuorokauden ajan syyskuussa 2026 ennen kuin se huomattiin. Tapaus tuli julki vain viikkoja sen jälkeen, kun Euroopan tietosuojaneuvosto EDPB hyväksyi uuden sakko-ohjeistuksensa hallinnollisten sakkojen yhtenäistämiseksi, ja se osuu ajankohtaan, jolloin Pohjoismaiden tietosuojaviranomaiset ovat juuri yhdenmukaistamassa valvontakäytäntöjään. BleepingComputer raportoi tapauksesta ensimmäisten joukossa, ja SecurityWeek vahvisti laajuuden myöhemmin samana viikkona.

Mitä Tanskan CPR-rekisterissä tapahtui

CPR-hallinto huomasi epäilyttävää toimintaa 2. lokakuuta 2026, ja tapauksen koko laajuus selvisi seuraavan viikonlopun aikana. Datatilsynet, Tanskan tietosuojavaltuutetun virasto, saatiin ilmoitus 4. lokakuuta, ja julkinen tiedote seurasi seuraavana päivänä. Viranomaisten mukaan kyse ei ollut suorasta murrosta CPR-järjestelmän ytimeen, vaan luvattomat henkilöt hyödynsivät pienen tanskalaisyrityksen lainmukaista, aiemmin myönnettyä hakuoikeutta rekisteriin. Yritys sai käyttää CPR-tietoja osana normaalia liiketoimintaansa, ja juuri tätä oikeutta väärinkäytettiin tietojen keräämiseen laajassa mittakaavassa.

Yrityksen nimeä ei ole julkistettu, eikä viranomaisilla ollut lokakuun alussa tietoa siitä, kuka toiminnan takana oli. Yrityksen pääsyoikeus CPR-järjestelmään on katkaistu, ja yhteistyösopimus sen kanssa on päätetty. Se, miten tunkeutujat onnistuivat hyödyntämään yrityksen pääsyoikeutta, eli oliko kyse tunnusten kalastelusta, haittaohjelmasta, sisäpiiriläisestä vai suoraan yrityksen omien järjestelmien murtamisesta, ei ole julkisessa tiedossa. Infosecurity Magazine nosti tapauksen esimerkiksi siitä, miten toimitusketjun pituus kasvattaa riskiä: rekisterin ylläpitäjä voi tehdä kaiken oikein, ja silti tieto vuotaa yhden ulkopuolisen kumppanin heikon lenkin kautta.

Aikajana: tapahtumat 2.–9. lokakuuta 2026

Seuraava taulukko kokoaa tapauksen julkisesti vahvistetut päävaiheet syyskuun lopulta lokakuun yhdeksänteen päivään asti.

PäivämääräTapahtuma
Syyskuu 2026 (noin 10 vrk)Luvattomat tahot käyttivät yrityksen hakuoikeutta kerätessään CPR-tietoja
2.10.2026CPR-hallinto havaitsi epäilyttävää toimintaa järjestelmässä
3.–4.10.2026Tapauksen täysi laajuus selvitettiin viikonlopun aikana
4.10.2026Datatilsynet (tietosuojaviranomainen) vastaanotti ilmoituksen
5.10.2026Ministeriö ja CPR-hallinto julkistivat tietomurron, poliisi aloitti tutkinnan
5.–7.10.2026Kansainväliset tietoturvamediat uutisoivat tapauksesta laajasti
8.10.2026Copenhagen Post: lähes miljoona tanskalaista lisännyt luottovaroituksen tietoihinsa
9.10.2026Tekijää ei yhä tunnisteta, yrityksen nimeä ei ole julkistettu

Henkilötunnus Tanskan digitaalisen yhteiskunnan selkärankana

Tanskan CPR-numero vastaa toiminnallisesti Suomen henkilötunnusta: sitä käytetään pankkiasioinnissa, terveydenhuollossa, verotuksessa ja käytännössä kaikessa julkisen ja yksityisen sektorin tunnistamisessa. Numero on pysyvä ja seuraa ihmistä koko elämän, ja se liitetään moniin eri järjestelmiin, joten se toimii avaimena, joka yhdistää tietoja eri tietokantojen välillä. Juuri tämä pysyvyys tekee vuodosta vaarallisen: CPR-numero itsessään ei ole salasana, mutta yhdistettynä nimeen ja osoitteeseen se riittää usein läpäisemään kevyen henkilöllisyyden tarkistuksen esimerkiksi puhelinpalvelussa tai verkkolomakkeessa.

Viranomaiset korostivat, että vuodetut tiedot koskivat nimiä, osoitteita ja CPR-numeroita – ei salasanoja, pankkitilitietoja, MitID-tunnistautumistietoja eikä terveystietoja. Rekisteriin kuuluvat myös kuolleet ja ulkomaille muuttaneet henkilöt, minkä takia 8,8 miljoonan luku ylittää Tanskan noin 6 miljoonan asukkaan väkiluvun selvästi. Osoitesuojan piirissä olevat kansalaiset, eli ne, joiden tiedot on erikseen suojattu esimerkiksi lähestymiskiellon tai vaaratilanteen perusteella, eivät SecurityWeekin mukaan kuuluneet vuotaneeseen aineistoon.

Tanskassa CPR-numeroa käytetään myös arkisissa tilanteissa, kuten kirjastokortin hakemisessa, lääkärin vastaanotolle ilmoittautumisessa tai vuokrasopimuksen solmimisessa, mikä tekee numerosta erityisen houkuttelevan kohteen. Koska numero on muuttumaton ja sama koko elämän, sitä ei voi vaihtaa samalla tavalla kuin vuotaneen salasanan tai pankkikortin voi uusia. Tämä on juuri se piirre, joka erottaa henkilötunnuspohjaiset identiteettivuodot tavallisista tilivuodoista: uhri joutuu elämään tiedon kanssa, että hänen pysyvä tunnisteensa on jonkun muun tiedossa, riippumatta siitä, vaihtaako hän salasanansa kuinka monta kertaa.

Toimitusketjun riski: kun kolmannen osapuolen oikeus pettää

CPR-tapaus on oppikirjaesimerkki toimitusketjuriskistä. Tanskan valtio ei itse menettänyt hallintaa omasta järjestelmästään, vaan riski materialisoitui yhden ulkopuolisen, nimeämättömän yrityksen kautta, jolla oli lainmukainen oikeus hakea tietoja rajatussa laajuudessa. Tällaisia oikeuksia on CPR-järjestelmään myönnetty lukuisille yrityksille esimerkiksi luottotietojen tarkistusta, vakuutusasiointia ja perintää varten. Jokainen näistä yrityksistä on käytännössä oma hyökkäyspintansa koko rekisterille, vaikka itse keskusjärjestelmä olisi kuinka hyvin suojattu.

Sama rakenne toistuu käytännössä kaikissa Pohjoismaissa. Suomessa Digi- ja väestötietovirasto DVV myöntää vastaavia hakuoikeuksia väestötietojärjestelmään esimerkiksi pankeille, vakuutusyhtiöille ja perintätoimistoille, ja Ruotsin Skatteverket hallinnoi henkilönumeroihin perustuvaa vastaavaa järjestelmää. Tanskan tapaus ei siis ole yksittäinen poikkeama, vaan se paljastaa rakenteellisen heikkouden, joka koskee koko pohjoismaista henkilötunnusmallia: keskitetty rekisteri on vain niin turvallinen kuin sen heikoin kolmannen osapuolen pääsyoikeus.

Viranomaisten reaktio ja Datatilsynetin rooli

Tanskan digitalisaatioministeriö kuvasi tapausta Euronewsin mukaan erittäin vakavaksi. CPR-hallinto ilmoitti pysäyttäneensä kyseisen yrityksen pääsyn järjestelmään ja ilmoittaneensa tapauksesta Datatilsynetille sekä poliisille. Poliisitutkinta on käynnissä, mutta lokakuun yhdeksänteen päivään mennessä ei ollut julkistettu epäiltyä, motiivia eikä teknistä selitystä sille, miten yrityksen pääsyoikeutta käytettiin väärin.

GDPR-sakkoa ei ole toistaiseksi määrätty, mutta Datatilsynetin ilmoitusvelvollisuus (GDPR:n 33 artikla) on täytetty, ja tutkinta jatkuu. Ajoitus on erityinen: EDPB hyväksyi 17. syyskuuta 2026 ohjeistuksen 04/2026 hallinnollisten sakkojen yhtenäistämisestä, ja lokakuun alussa EDPB ilmoitti myös viimeistelevänsä sakkometodologian sekä DSA–GDPR-rajapintaa koskevat ohjeet. Jos Datatilsynet päätyy sakottamaan sekä CPR-hallintoa teknisten ja organisatoristen suojatoimien puutteista että nimeämätöntä yritystä pääsyoikeuksien väärinkäytöstä, tapaus voi olla ensimmäisiä, joissa uutta yhtenäistä laskentatapaa sovelletaan käytännössä.

Lähes miljoona tanskalaista reagoi suojaamalla luottotietonsa

Copenhagen Post kertoi 8. lokakuuta, että lähes miljoona tanskalaista oli siihen mennessä lisännyt luottovaroituksen omiin tietoihinsa. Luottovaroitus ei tarkoita, että petos olisi tapahtunut, vaan se on ennaltaehkäisevä toimenpide: se pakottaa luotonantajat tarkistamaan henkilöllisyyden tavallista tarkemmin, ennen kuin kenen tahansa nimissä voidaan avata tili, hakea lainaa tai tehdä sopimus. Reaktion nopeus ja laajuus – lähes kuudesosa Tanskan väestöstä muutamassa päivässä – kertoo, miten vakavasti kansalaiset ottivat vuodon, vaikka salasanoja tai pankkitunnuksia ei vuotanut.

Käytännössä vuodon suurin riski ei ole suora tilivarkaus, vaan identiteettien yhdistely ja vakuuttavampi sosiaalinen manipulointi. Nimi, osoite ja henkilötunnus riittävät usein tekaistun puhelun, sähköpostin tai lomakkeen uskottavuuden rakentamiseen, kun rikollinen esiintyy pankin, veroviranomaisen tai vakuutusyhtiön edustajana. Juuri tätä varten luottovaroitukset ja identiteettivarkauden seurantapalvelut on suunniteltu.

Vertailu: Pohjoismaiden suurimmat tietomurrot ja tietosuojatapaukset

Tanskan CPR-tapaus asettuu pitkään jatkuneeseen pohjoismaiseen sarjaan tietomurtoja ja GDPR-tapauksia, mutta erottuu siitä, että kohteena on koko kansan väestörekisteri eikä yksittäinen yritys.

TapausMaa / VuosiLaajuusVuodon luonne
Tanskan CPR-rekisteriTanska, 20268,8 miljoonaa henkilöäNimet, osoitteet, henkilötunnukset; kolmannen osapuolen pääsyoikeuden väärinkäyttö
Ryde-tietomurtoPohjoismaat, 20264,5 miljoonaa tiliäKuljetuspalvelun käyttäjätilit (lue aiempi artikkelimme)
24 miljardin tunnuksen vuotoGlobaali, 202624 mrd. tunnusta / 8,3 TtKoottu kirjautumistietojen tietovuotokokonaisuus (lue aiempi artikkelimme)
VastaamoSuomi, 2020Noin 33 000 potilastaTerapiapotilastiedot, murto ja kiristys (Ylen raportointi)
Surfshark-murtoPohjoismaat/globaali, 2026Vahvistettu Deloitten auditissaVPN-palveluntarjoajan sisäinen murto (lue aiempi artikkelimme)

Vastaamon tapaus vuonna 2020 jäi Suomessa pitkäksi aikaa maan vakavimmaksi tietomurroksi noin 33 000 potilaan osalta, ja se johti myös hallinnolliseen sakkoon yhtiölle. Tanskan CPR-vuoto on volyymiltaan yli 250-kertainen Vastaamoon verrattuna, mutta tietosisällöltään kevyempi: ei terveystietoja eikä kiristysmahdollisuutta samassa mielessä, vaan laajamittainen identiteettitietojen paljastuminen.

Taulukko osoittaa myös, että Pohjoismaiden suurimmat tietomurrot eroavat toisistaan juuri sen mukaan, kuka on kohteena: yksityinen terveyspalvelu Vastaamon tapauksessa, kuluttajasovellus Rydellä, VPN-palveluntarjoaja Surfsharkilla ja nyt ensimmäistä kertaa suoraan valtion ylläpitämä väestörekisteri Tanskassa. Kun kohteena on kansallinen rekisteri, seuraukset leviävät laajemmalle kuin minkään yksittäisen yrityksen tapauksessa, koska rekisteriin on liitetty pääsyoikeuksia niin moneen muuhun julkisen ja yksityisen sektorin järjestelmään.

Markkinavaikutus: identiteettisuojan ja luottovalvonnan kysyntä kasvaa

Tapahtuman välitön markkinavaikutus näkyy ensin kuluttajapalveluissa. Luottotietoyhtiöiden ja identiteettivarkauden seurantapalveluiden kysyntä on kasvanut Tanskassa nopeasti, kuten lähes miljoonan luottovaroituksen määrä osoittaa. Vastaavaa kysynnän piikkiä on nähty aiemmin muiden suurten tietomurtojen jälkeen, ja se tyypillisesti näkyy myös vakuutus- ja kyberturvapalveluiden myynnissä seuraavien kuukausien aikana.

Pidemmällä aikavälillä tapaus vaikuttaa todennäköisesti myös julkishallinnon ostopäätöksiin. Kun rekisterinpitäjä joutuu selittämään kansalaisille, miksi kolmannelle osapuolelle annettu hakuoikeus johti miljoonien ihmisten tietojen paljastumiseen, seuraava looginen askel on pääsyoikeuksien auditointi ja karsiminen. Tämä tarkoittaa kysyntää pääsynhallinnan (identity and access management), lokiseurannan ja anomaliantunnistuksen ratkaisuille, jotka valvovat nimenomaan sitä, miten ulkopuoliset organisaatiot käyttävät myönnettyjä oikeuksiaan – ei vain sitä, kuka pääsee sisään.

Vakuutusyhtiöille tapaus on myös suoraan liiketoimintaa: kybervakuutusten ja identiteettivarkaussuojan kysyntä kasvaa tyypillisesti nopeasti suurten julkishallinnon tietomurtojen jälkeen, kun kuluttajat ja yritykset huomaavat, että myös valtion ylläpitämä rekisteri voi vuotaa kolmannen osapuolen kautta. Pankeille ja teleoperaattoreille tapaus tarkoittaa käytännössä sitä, että asiakaspalvelun henkilöllisyyden varmistusprosesseja on päivitettävä: jos nimi, osoite ja henkilötunnus eivät enää riitä luotettavaan tunnistamiseen, tarvitaan lisävarmistuksia, esimerkiksi vahvaa sähköistä tunnistautumista jokaisessa yhteydenotossa, ei vain ensimmäisellä kerralla.

Historiallinen konteksti: kansalliset rekisterit koetuksella

Pohjoismaiden vahvuutena on pitkään pidetty juuri keskitettyjä, luotettavia väestörekistereitä, jotka mahdollistavat tehokkaan sähköisen hallinnon, veronkannon ja terveydenhuollon. Samalla tämä keskittäminen on aina sisältänyt saman riskin: kun yksi tunnistenumero avaa pääsyn käytännössä kaikkeen, sen vuotaminen on vakavampaa kuin yksittäisen palvelun salasanan vuotaminen. Suomessa keskustelu on käynyt samaa rataa GDPR-valvonnan koventuessa, ja Suomen tietosuojavaltuutetun ennätysmäärä tapauksia vuonna 2026 kertoo, että myös kotimainen valvonta on kiristynyt samaan aikaan kun tapaukset ovat monimutkaistuneet.

Pohjoismaiden tietosuojaviranomaiset ovat myös lähentäneet käytäntöjään viime vuosina. Aiemmin raportoimamme Norjan 1,83 miljoonan euron sakko oli osa laajempaa pyrkimystä yhtenäistää pohjoismaista GDPR-tulkintaa, ja Tanskan CPR-tapaus tulee todennäköisesti toimimaan testitapauksena sille, miten pitkälle yhteinen linja ulottuu silloin, kun vastuu jakautuu valtion rekisterinpitäjän ja yksityisen kumppaniyrityksen välille.

GDPR-sakkojen suuruusluokka: mitä aiemmat tapaukset kertovat

Vuoden 2026 GDPR-sakkojen kirjo antaa jonkinlaisen vertailupohjan sille, mitä Tanskan tapauksesta voisi seurata. Googlelle määrättiin 403 miljoonan euron sakko sijaintidatan käsittelystä kuuden vuoden tutkinnan päätteeksi, kun taas pienemmät, mutta edelleen merkittävät sakot – esimerkiksi BBVA Italialle 5,5 miljoonaa euroa yhdestä valituksesta ja Grindrille 65 miljoonaa Norjan kruunua – osoittavat, että sakon suuruus riippuu enemmän rikkomuksen laadusta ja käsiteltyjen tietojen arkaluonteisuudesta kuin pelkästä henkilömäärästä.

CPR-tapauksessa vuodetut tiedot (nimi, osoite, henkilötunnus) ovat lievempiä kuin esimerkiksi potilastiedot sairaala-tapauksessa, jossa sakoksi määrättiin 500 000 euroa huomattavasti pienemmästä tietomäärästä. Tämä viittaa siihen, että lopullinen sakko riippuu lopulta siitä, löytyykö CPR-hallinnon tai kumppaniyrityksen suojatoimista konkreettisia laiminlyöntejä GDPR:n 32 artiklan mielessä, ei vain siitä, että 8,8 miljoonaa ihmistä mainitaan tiedotteessa.

GDPR:n 28 artikla: kuka vastaa, kun käsittelijä pettää

GDPR:n 28 artikla velvoittaa rekisterinpitäjän, tässä tapauksessa Tanskan valtion, varmistamaan sopimuksin ja valvonnalla, että sen käsittelijöillä ja muilla tiedonsaajilla on riittävät tekniset ja organisatoriset suojatoimet. Käytännössä tämä tarkoittaa, että pelkkä pääsyoikeuden myöntäminen ei riitä: rekisterinpitäjän pitäisi myös pystyä osoittamaan, että se on valvonut, miten oikeutta käytetään, ja että se on reagoinut poikkeamiin ajoissa. Tanskan tapauksessa CPR-hallinto huomasi poikkeaman vasta lokakuun alussa, vaikka luvaton toiminta oli jatkunut jo syyskuusta – tämä viive on juuri se kohta, josta Datatilsynet todennäköisesti aloittaa arvionsa.

Vastuu voi lopulta jakautua kahteen suuntaan. Jos tutkinta osoittaa, että CPR-hallinnon oma lokiseuranta ja poikkeamien tunnistus olivat riittämättömiä, sakko voi kohdistua valtion rekisterinpitäjään. Jos sen sijaan osoittautuu, että nimeämätön yritys laiminlöi omat tietoturvavelvoitteensa esimerkiksi suojaamattomilla tunnuksilla tai puuttuvalla kaksivaiheisella tunnistautumisella, vastuu siirtyy osittain sille. Monissa aiemmissa eurooppalaisissa tapauksissa näitä kahta on sakotettu rinnakkain, kumpaakin oman roolinsa mukaisessa suhteessa.

Kilpailuasetelma: keskitetyt rekisterit vastaan hajautettu identiteetti

Tapaus osuu ajankohtaan, jolloin EU rakentaa parhaillaan vaihtoehtoa perinteiselle mallille: eIDAS 2.0 -asetuksen mukaista EU:n digitaalista identiteettilompakkoa (EUDI Wallet). Ajatuksena on, että kansalainen todistaa yksittäisiä väitteitä itsestään – esimerkiksi ikänsä tai asuinpaikkansa – ilman että vastaanottava palvelu saa koko henkilötunnusta tai täyttä tietueita käyttöönsä. Tanskan tapaus on juuri sellainen esimerkki, joka puoltaa hajautetumpaa mallia: jos yrityksen olisi pitänyt pyytää vain yksittäinen varmistettu väite eikä täyttä hakuoikeutta koko rekisteriin, vuodon laajuus olisi voinut jäädä murto-osaan.

Keskitettyjen rekisterien puolustajat toisaalta huomauttavat, että juuri keskittäminen on mahdollistanut Pohjoismaiden tehokkaan sähköisen hallinnon ja nopean asioinnin, ja että hajautettu malli siirtää osan vastuusta takaisin yksittäiselle kansalaiselle ja hänen laitteilleen. Todellisuudessa kehitys etenee molempiin suuntiin yhtä aikaa: kansalliset rekisterit pysyvät taustajärjestelmänä, mutta niihin annettavaa suoraa pääsyä pyritään vähentämään lompakkomallin ja kertakäyttöisten varmistusten avulla.

Mitä tapaus tarkoittaa Suomelle ja muille Pohjoismaille

Suomen henkilötunnusjärjestelmä on rakenteellisesti samankaltainen kuin Tanskan CPR-numero, ja DVV myöntää vastaavia hakuoikeuksia pankeille, vakuutusyhtiöille ja perintätoimistoille osana normaalia liiketoimintaa. Tanskan tapaus antaa suomalaisille viranomaisille konkreettisen syyn käydä läpi, kuinka monella yrityksellä on suora hakuoikeus väestötietojärjestelmään, millä perusteella oikeus on myönnetty ja miten sen käyttöä valvotaan jälkikäteen.

Ruotsissa ja Norjassa keskustelu on samanlainen: henkilönumero (personnummer) ja henkilötunnus (fødselsnummer) toimivat molemmissa maissa vastaavana keskeisenä tunnisteena, ja molempien maiden rekistereihin on myönnetty hakuoikeuksia lukuisille yksityisille toimijoille vuosien varrella. Tanskan tapaus toimii todennäköisesti herätyksenä kaikille kolmelle maalle tarkistaa omat pääsyoikeuslistansa, ei vasta sen jälkeen kun oma vastaava tapaus tulee julki.

Ennusteet: mitä seuraavaksi tapahtuu

  • GDPR-tutkinta etenee sakkoon. Datatilsynet todennäköisesti tutkii sekä CPR-hallinnon suojatoimet että nimeämättömän yrityksen pääsyoikeuden valvonnan, ja tapaus voi olla ensimmäisiä, joihin EDPB:n uutta yhtenäistä sakkolaskentaa sovelletaan käytännössä.
  • Muut Pohjoismaat kiristävät pääsyoikeuksien auditointia. Suomen DVV, Ruotsin Skatteverket ja Norjan Folkeregisteret joutuvat perustelemaan julkisesti, kuinka monelle yritykselle ne ovat myöntäneet suoran hakuoikeuden ja miten käyttöä valvotaan.
  • Identiteettivarkauden seurantapalveluiden kysyntä kasvaa Tanskassa ja leviää. Lähes miljoonan luottovaroituksen piikki todennäköisesti jatkuu ja siihen tarttuvat myös pankit ja vakuutusyhtiöt omilla tiedotteillaan.
  • EU:n digitaalinen identiteettilompakko saa lisää poliittista tukea. Tapaus toimii käytännön esimerkkinä sille, miksi laajat hakuoikeudet koko rekisteriin ovat riskialttiimpia kuin yksittäisten väitteiden varmistaminen.
  • Toimitusketjun pääsynhallinta nousee vuoden 2027 kyberturvabudjettien kärkeen julkishallinnossa. Rahoitusta ohjataan nimenomaan kolmansien osapuolten pääsyoikeuksien seurantaan, ei vain omien järjestelmien suojaukseen.

Opetukset rekisterinpitäjille: pääsyoikeuksien elinkaari

Suurin yksittäinen opetus Tanskan tapauksesta koskee sitä, miten pääsyoikeuksia hallitaan koko niiden elinkaaren ajan, ei vain myöntämishetkellä. Monet rekisterinpitäjät tarkistavat huolellisesti, kenelle oikeus myönnetään ja millä perusteella, mutta valvovat harvemmin sitä, käytetäänkö oikeutta myöhemmin poikkeavalla tavalla. Yllättävän suuri hakumäärä lyhyessä ajassa, haut yöaikaan tai haut, jotka eivät vastaa yrityksen ilmoitettua käyttötarkoitusta, ovat juuri niitä merkkejä, joita automaattisen anomaliantunnistuksen pitäisi nostaa esiin jo ennen kuin kymmenen vuorokauden mittainen väärinkäyttö pääsee tapahtumaan.

Toinen opetus koskee oikeuksien säännöllistä uudelleenarviointia. Yritys, joka on tarvinnut laajaa hakuoikeutta viisi vuotta sitten, ei välttämättä tarvitse samaa oikeutta enää nyt, jos sen liiketoiminta on muuttunut. Rekisterinpitäjien kannattaisi kysyä säännöllisin väliajoin, tarvitseeko kukin kumppani edelleen koko rekisterin laajuisen pääsyn, vai riittäisikö rajatumpi, yksittäisiin väitteisiin perustuva varmistus – sama ajatus, joka on EU:n digitaalisen identiteettilompakon taustalla.

Mitä kansalaisten kannattaa tehdä juuri nyt

Vaikka CPR-vuoto ei sisältänyt salasanoja eikä pankkitunnuksia, nimi, osoite ja henkilötunnus riittävät monen sosiaalisen manipuloinnin perustaksi. Tanskalaisille annetut käytännön neuvot – luottovaroituksen lisääminen, varovaisuus tuntemattomilta soittavien “pankin” tai “veroviraston” edustajien kanssa ja oman luottotietoraportin säännöllinen tarkistus – pätevät yhtä lailla kaikissa Pohjoismaissa riippumatta siitä, onko oma henkilötunnus ollut tässä nimenomaisessa vuodossa mukana. Rikolliset hyödyntävät usein useita pienempiä vuotoja yhdessä, ja yksikin täydellinen tietue (nimi, osoite, tunnus) nostaa seuraavan huijausyrityksen uskottavuutta merkittävästi.

Usein kysytyt kysymykset

Mikä on Tanskan CPR-numero?

CPR-numero (Centrale Personregister) on Tanskan pysyvä henkilötunniste, joka vastaa toiminnallisesti Suomen henkilötunnusta. Sitä käytetään pankkiasioinnissa, terveydenhuollossa, verotuksessa ja käytännössä kaikessa viranomais- ja yritysasioinnissa.

Montako ihmistä Tanskan tietomurto koski?

Viranomaisten mukaan noin 8,8 miljoonan rekisteröidyn henkilön nimi-, osoite- ja CPR-numerotiedot paljastuivat. Luku sisältää myös kuolleet ja ulkomaille muuttaneet, minkä takia se ylittää Tanskan noin 6 miljoonan asukkaan väkiluvun.

Vuotiko tietomurrossa salasanoja tai pankkitietoja?

Ei. Viranomaisten mukaan vuoto rajoittui nimiin, osoitteisiin ja CPR-numeroihin. Salasanoja, MitID-tunnistautumistietoja, pankkitilitietoja tai terveystietoja ei ollut mukana saatavilla olevien tietojen perusteella.

Kuka teki tietomurron ja miksi?

Tekijää ei ole lokakuun 2026 puoliväliin mennessä julkisesti tunnistettu. Luvattomat tahot käyttivät väärin yhden nimeämättömän tanskalaisyrityksen lainmukaista hakuoikeutta CPR-järjestelmään. Poliisitutkinta on käynnissä.

Voiko vastaava tapahtua Suomessa?

Rakenteellinen riski on olemassa. Suomen Digi- ja väestötietovirasto DVV myöntää vastaavia hakuoikeuksia väestötietojärjestelmään esimerkiksi pankeille ja vakuutusyhtiöille, ja jokainen tällainen kumppani on potentiaalinen hyökkäyspinta, vaikka itse keskusjärjestelmä olisi hyvin suojattu.

Seuraako tapauksesta GDPR-sakko?

Sakkoa ei ole lokakuussa 2026 määrätty. Datatilsynet on saanut ilmoituksen, ja tutkinta jatkuu. EDPB:n syyskuussa 2026 hyväksymä yhtenäistetty sakko-ohjeistus voi vaikuttaa siihen, miten ja kenelle mahdollinen sakko lopulta kohdistetaan.

Mitä kansalaisten kannattaa tehdä, jos he pelkäävät tietojensa vuotaneen?

Luottovaroituksen lisääminen omiin tietoihin, varovaisuus tuntemattomilta “pankin” tai viranomaisen edustajilta tulevien yhteydenottojen kanssa ja oman luottotietoraportin säännöllinen tarkistus ovat käytännön toimia, joita lähes miljoona tanskalaista on jo tehnyt.

Miten tapaus erottuu Suomen Vastaamo-tietomurrosta?

Vastaamo-tapauksessa vuonna 2020 vuoti noin 33 000 potilaan arkaluonteisia terapiatietoja, joita käytettiin suoraan kiristykseen. Tanskan CPR-vuoto on volyymiltaan moninkertainen, mutta tietosisällöltään kevyempi: kyse on identiteettitiedoista, ei terveystiedoista, eikä julkisesti tiedossa olevaa kiristystä ole raportoitu.