Danmark har just upplevt en av de största persondataincidenterna i landets historia, men den liknar inte de dataintrång vi normalt skriver om. Ingen brandvägg knäcktes och ingen zero-day exploaterades. Istället missbrukades ett privat företags helt lagliga sökrättigheter i det centrala personregistret (CPR) tills omfattningen blev nästan ofattbar: 8,8 miljoner personer, levande, döda och utflyttade, fick sina namn, adresser och personnummer exponerade. Det danska ministeriet för forskning, utbildning och digitalisering gick ut offentligt den 5 oktober 2026, och saken utreds nu av både polisen och dataskyddsmyndigheten Datatilsynet. Fallet hör hemma i den växande kategorin dataintrång orsakade av åtkomstmissbruk snarare än klassiska attacker, en trend vi följer noga här på redaktionen.
Vad hände: 8,8 miljoner danskars personuppgifter exponerade
CPR-registret är Danmarks motsvarighet till den svenska folkbokföringen, och det 10-siffriga personnumret som varje medborgare tilldelas används för allt från skatt och sjukvård till banklån. Enligt Help Net Security upptäckte CPR-administrationen kvällen fredagen den 2 oktober 2026 att det förekommit oregelbunden aktivitet i systemet under september. Över helgen kartlades omfattningen, och på söndagen den 4 oktober anmäldes incidenten till Datatilsynet.
Registret omfattar omkring 11 miljoner poster totalt, vilket betyder att läckan täcker ungefär fyra av fem personer i hela registret, enligt uppgifter från The Hacker News. Siffran 8,8 miljoner är större än Danmarks faktiska befolkning, som enligt Statistics Denmark låg strax under 6 miljoner i början av 2025, just därför att CPR-registret även innehåller personer som flyttat utomlands och personer som avlidit sedan registret infördes 1968.
Tidslinjen: Tio dagar i september som ingen upptäckte
Det mest oroande med fallet är inte bara skalan, utan hur länge den pågick innan någon slog larm. Enligt ministeriets egna uppgifter varade den otillåtna aktiviteten i cirka tio dagar under september 2026, utan att något automatiskt varningssystem reagerade. Nedan är händelseförloppet så som det är dokumenterat av danska myndigheter och internationell cybersäkerhetspress.
| Datum | Händelse |
|---|---|
| September 2026 (ca 10 dagar) | Ett danskt företags lagliga sökåtkomst till CPR används för miljoner otillåtna slagningar |
| Fredag 2 oktober | CPR-administrationens personal upptäcker ovanlig aktivitet i systemet |
| Helgen 3–4 oktober | Omfattningen av den otillåtna åtkomsten kartläggs internt |
| Söndag 4 oktober | Datatilsynet underrättas formellt om incidenten |
| Måndag 5 oktober | Ministeriet går ut offentligt, minister Christina Egelund informerar Folketingets utskott |
| 6–7 oktober | Företagets åtkomst stängs av, polisutredning inleds, internationell press rapporterar |
Just gapet mellan händelse och upptäckt är det som sticker ut jämfört med klassiska dataintrång. Ett konto med giltig åtkomst genererade över 14 miljoner sökningar under de tio dagarna, och av dessa gav 8,8 miljoner faktiska träffar i registret. Den typen av volym borde i teorin ha utlöst larm långt tidigare, vilket också är precis den kritik som nu riktas mot CPR-administrationens egna kontroller.
CPR-numret och registret: Danmarks digitala ryggrad sedan 1968
För att förstå varför incidenten väger så tungt behöver man förstå vad ett CPR-nummer faktiskt är. Det är ett tiosiffrigt nummer som har funnits sedan 1968, uppbyggt av sex siffror för födelsedatum (DDMMÅÅ) och fyra löpnummer, där den sista siffran anger kön (jämn för kvinnor, udda för män). Enligt The Hacker News beräkning ger det formatet maximalt 10 000 möjliga nummer per födelsedatum, vilket gör numret förutsägbart nog att vara sårbart för systematisk utprovning om ingen begränsar sökfrekvensen.
Till skillnad från ett amerikanskt socialförsäkringsnummer är CPR-numret inte hemligt i Danmark. Det används öppet i vardagen för recept, bibliotekskort och föreningsmedlemskap. Det gör numret i sig mindre känsligt isolerat, men i kombination med namn och adress, vilket är precis vad som läckte här, blir identitetsstöld och riktade bedrägerier betydligt enklare att genomföra.
Mekanismen: 14 miljoner sökningar, inte ett klassiskt dataintrång
Det här är kärnan i varför fallet skiljer sig från till exempel förra årets Miljödata-attack mot 200 svenska kommuner. Enligt ministeriets egen beskrivning handlade det inte om intrång i CPR-systemet självt, utan om missbruk av ett litet danskt företags redan godkända sökrättigheter enligt paragraf 38, stycke 1 i den danska folkbokföringslagen. Företaget höll sig formellt inom de datakategorier privata aktörer får hämta ut, men gjorde det i en skala som vida överskrider vad lagen avsåg att möjliggöra.
Datatilsynet beskriver det som “ett mycket stort antal automatiserade slagningar” som gjordes för att identifiera giltiga personnummer. Myndigheten har dock ännu inte fastställt hur gärningspersonerna fick tillgång till just det här företagets system, om uppgifterna sparats eller använts vidare, eller vem som faktiskt ligger bakom aktiviteten. Det lämnar tre centrala frågor öppna mitt i utredningen: åtkomstvägen in i företaget, dataanvändningen efteråt, och gärningspersonens identitet.
Vilka uppgifter läckte och vilka skyddades
De exponerade uppgifterna är namn, adress och CPR-nummer. Ministeriet har varit tydligt med att personer som valt så kallat namn- och adresskydd inte omfattas av den delen av läckan, eftersom den skyddsstatusen i normalfallet hindrar registret från att lämna ut namn och adress till privata aktörer över huvud taget. Vad som inte framgår av det offentliga uttalandet är om just dessa personers CPR-nummer ändå nåddes, eller om någon enskild kommer att meddelas personligen om att de ingår i de 8,8 miljonerna.
Siffran 8,8 miljoner är dessutom inte slutgiltig. Ministeriet har själva beskrivit den som en första bedömning, och det är fullt möjligt att den justeras när Datatilsynets granskning är klar. Det är ett mönster vi sett förr i nordiska incidenter, där den ursprungliga siffran ofta både växer och krymper innan en slutgiltig rapport läggs fram.
Myndigheternas respons: Datatilsynet, polisen och minister Christina Egelund
Christina Egelund, Danmarks minister för forskning, utbildning och digitalisering, kallade incidenten allvarlig redan i sitt första offentliga uttalande. Enligt Help Net Security sa hon: “This is a deeply serious incident, which I have therefore also informed the Danish Parliament’s Business and Digitalisation Committee about. Together with all relevant authorities, we are in the process of mapping the entire extent of the incident.” Hon tillade att ministeriet redan satt igång åtgärder kring CPR för att förhindra liknande incidenter, och att hon begärt en fullständig säkerhetsgenomgång av hela CPR-systemet.
I en separat kommentar till nyhetsbyrån Ritzau, återgiven av The Hacker News, gick Egelund längre och erkände att skyddsmekanismerna kring den här typen av åtkomst inte varit tillräckligt solida, och att larm borde ha utlösts långt tidigare givet hur länge aktiviteten pågick. Det är ett ovanligt rakt erkännande från en sittande minister, och det sätter press på CPR-administrationen att visa konkreta förbättringar innan nästa granskning.
Det inblandade företaget har inte namngivits offentligt, men dess åtkomst till registret har stängts av. Polisen utreder nu fallet tillsammans med andra berörda myndigheter, och enligt ministeriet går det “inte att säga något om vem som ligger bakom” i detta skede av utredningen. Datatilsynet har samtidigt öppnat ett eget ärende som specifikt ska reda ut hur missbruket var möjligt och vem som bär ansvaret för den personuppgiftsbehandling som brast.
Så skyddar du dig: kreditmarkering, MitID och Cyberhotlinjen
Ministeriet hänvisar invånare till rådgivningssajten sikkerdigital.dk, som listar fyra konkreta steg: var extra uppmärksam på oväntade sms, samtal och mejl som använder personliga uppgifter om dig, klicka aldrig på länkar i oväntade meddelanden utan gå till den officiella webbplatsen själv, lämna aldrig ut MitID-uppgifter, engångskoder, lösenord eller kortuppgifter, och sätt upp en kreditmarkering via borger.dk.
En kreditmarkering är en flagga i CPR-registret som signalerar till banker och kreditgivare att de bör vara extra noggranna med identitetskontroll innan de beviljar lån i personens namn. Alla som fyllt 15 år kan sätta upp en, men den tar några dagar att sprida sig till alla företags system, och den gör samtidigt att egna låneansökningar kan bli svårare att få godkända under tiden den är aktiv. Myndigheterna har också förlängt öppettiderna för Cyberhotlinjen, den statliga stödlinjen för digital säkerhet, till klockan 08–24 i dagarna efter offentliggörandet.
Jämförelse: Den danska CPR-läckan mot tidigare nordiska dataintrång
Satt i nordisk kontext är CPR-läckan en av de största till antal drabbade, även om den varken är den dyraste eller den mest tekniskt sofistikerade. Tabellen nedan ställer den mot tre incidenter som redan rapporterats i Norden under 2025 och 2026.
| Incident | Land | År | Drabbade | Typ av orsak |
|---|---|---|---|---|
| CPR-registret | Danmark | 2026 | 8,8 miljoner | Missbrukad lovlig API-åtkomst |
| Ryde-hacket | Norden | 2026 | 4,5 miljoner konton | Dataintrång i tredjepartsleverantör |
| Miljödata-attacken | Sverige | 2025 | 870 000 personer, 200 kommuner | Ransomware mot molnleverantör |
| Dustin-attacken | Sverige | 2026 | ca 1 miljon konton, 6,2 TB data | Ransomware-intrång |
Det som skiljer ut CPR-fallet är att det inte krävde någon exploit, inget stulet lösenord och ingen malware för att nå sin skala. Det krävde bara att en redan godkänd sökfunktion lämnades utan effektiva gränser för hur mycket den fick användas. Det är i grunden samma typ av brist som API-säkerhetsexperter varnat för i flera år: autentisering är inte samma sak som rimlig användning, och ett system kan vara helt korrekt konfigurerat ur åtkomstsynpunkt och ändå läcka i industriell skala.
Så skyddas motsvarande register i Sverige, Norge och Finland
Alla nordiska länder har en variant av samma grundsystem: ett centralt register som knyter en identitetsbeteckning till varje invånare och som både myndigheter och privata aktörer kan slå upp mot, under olika grader av kontroll.
Sverige: Folkbokföringen och Navet
I Sverige förvaltas folkbokföringen av Skatteverket, och personnummerinformation distribueras till myndigheter och företag via systemet Navet. Till skillnad från den danska modellen, där ett enskilt företags konto tydligen kunde slå upp en majoritet av hela registret, bygger det svenska systemet på abonnemang kopplade till specifika ändamål, vilket i teorin gör en masslagning mot hela befolkningen svårare att genomföra genom ett enda konto. Ingen jämförbar incident med den danska skalan har rapporterats offentligt i Sverige fram till oktober 2026.
Norge: Folkeregisteret hos Skatteetaten
Norge förvaltar sitt folkregister via Skatteetaten, med ett liknande upplägg av behörighetsnivåer för offentlig och privat sektor. Den norska modellen har historiskt fått kritik för komplexiteten i vem som får vilken åtkomstnivå, men ingen incident av den danska CPR-läckans magnitud har offentliggjorts för det norska registret.
Finland: Myndigheten för digitalisering och befolkningsdata
I Finland ligger ansvaret hos Myndigheten för digitalisering och befolkningsdata (DVV), som också förvaltar den finska motsvarigheten till CPR-numret. Det finska systemet har genomgått flera moderniseringar de senaste åren, delvis just med fokus på loggning och avvikelsedetektion för sökningar, vilket pekar på att hela regionen redan rör sig i den riktning den danska incidenten nu med kraft tvingar fram.
GDPR och ansvarsfrågan: Vilka böter kan Datatilsynet besluta om
Ingen bötessumma är ännu beslutad i det danska fallet. Datatilsynet har enligt sin egen kommuniké öppnat ett ärende för att utreda vad som hände, hur det kunde hända och vem som är ansvarig för personuppgiftsbehandlingen, men myndigheten har inte presenterat en tidsplan för när en bedömning väntas vara klar.
Som jämförelse kan nämnas att svenska Integritetsskyddsmyndigheten, IMY, beslutade om böter på 1,8 miljoner kronor i det ärende som följde av Miljödata-attacken, ett fall som enligt IMY:s granskning kom att omfatta uppgifter om 2,2 miljoner personer totalt. Den summan ger en fingervisning om vilken storleksordning nordiska tillsynsmyndigheter hittills rört sig i, även om varje ärende bedöms individuellt utifrån faktorer som grad av oaktsamhet, hur snabbt incidenten anmäldes och vilka skyddsåtgärder som fanns på plats innan den inträffade.
Det danska fallet skiljer sig juridiskt på en viktig punkt. Det är inte CPR-administrationen själv som anklagas för att ha läckt data i en direkt attack, utan frågan är om tillsynen av det privata företagets åtkomst var tillräcklig. Det öppnar för att ansvaret kan landa både hos myndigheten som satte villkoren för åtkomsten och hos det företag som utnyttjade den, vilket gör det här till ett mer komplext juridiskt ärende än ett typiskt dataintrång. Se GDPR-info.eu för de underliggande artiklarna om säker behandling och anmälningsplikt som nu aktualiseras.
Marknadspåverkan: identitetsskydd, kreditbevakning och bedrägeriförsäkring
Varje stor identitetsläcka driver efterfrågan på tjänster för kreditbevakning, läckagevakter och bedrägeriförsäkring, och den danska incidenten är inget undantag. Danska banker och försäkringsbolag kan räkna med en period av fler kreditmarkeringar och fler samtal till kundtjänst om misstänkta bedrägeriförsök, ett mönster som följde både Ryde-hacket och Miljödata-attacken i Sverige.
För privatpersoner som vill kontrollera om egna uppgifter förekommer i tidigare läckor, oavsett land, är en tjänst som Have I Been Pwned ett av de mest använda gratisverktygen. Vi har tidigare gått igenom hur man bygger en egen läckagevakt mot Have I Been Pwned:s API, vilket är relevant även för organisationer som nu vill automatisera bevakningen av sina danska kunders exponering.
På företagssidan väntas incidenten också påverka hur upphandlare värderar leverantörer med åtkomst till känsliga register. Ett företag som får tillgång till ett nationellt identitetsregister utgör i praktiken en förlängning av registrets egen attackyta, och det danska fallet visar tydligt att ansvaret för att övervaka den förlängningen inte kan läggas enbart på leverantören själv.
Teknisk rotorsak: Varför API:er för personnummerslagning är så svåra att skydda
Grundproblemet i det danska fallet är ett klassiskt dilemma inom API-säkerhet. Ett system måste vara snabbt och tillgängligt för legitima slagningar, men samma öppenhet gör det möjligt att missbruka i stor skala om det inte finns gränser för hur många slagningar ett enskilt konto rimligen bör göra. 14 miljoner sökningar från ett konto under tio dagar är en siffra som borde ha triggat automatisk avstängning långt innan den eskalerade till åtta siffror.
En enkel modell för avvikelsedetektion, av den typ som säkerhetsteam normalt bygger ovanpå den här typen av uppslagstjänster, kan illustreras så här på ett principiellt plan:
// Principskiss: enkel gräns för uppslagsvolym per konto
const DYGNSGRANS = 500; // rimlig volym för ett företag med kunddialog
const VARNINGSGRANS = 2000; // nivå som bör trigga manuell granskning
function kontrolleraSokning(kontoId, sokningarSenaste24h) {
if (sokningarSenaste24h > VARNINGSGRANS) {
sparraKonto(kontoId);
skickaLarm("Konto " + kontoId + " overskred " + VARNINGSGRANS + " sokningar per dygn");
} else if (sokningarSenaste24h > DYGNSGRANS) {
flaggaForGranskning(kontoId);
}
}
Det här är förenklat, men poängen håller. Med rätt gränsvärden och larm hade tio dagars kontinuerlig överanvändning sannolikt upptäckts efter timmar snarare än veckor. Att CPR-administrationen själv medger att larmen borde ha utlösts pekar på att den typen av enkel kontroll antingen saknades eller var satt för löst för det aktuella kontot.
Historisk kontext: Register, läckor och lagstiftning i Norden
Nordiska nationella register har en lång historia av att balansera öppenhet mot skydd. Det danska CPR-registret har funnits sedan 1968 och har byggt sin funktion just på att vara tillgängligt för ett brett spektrum av samhällsaktörer, från sjukhus till banker till föreningar. Den öppenheten har varit en styrka i vardagen, men den är också den egenskap som nu utnyttjats i den här incidenten.
Branschrapporter som Verizon DBIR 2026, som analyserade omkring 22 000 dataintrång globalt, har pekat på att sårbarhetsutnyttjande gått om nätfiske som vanligaste ingångsväg för angripare. Den danska CPR-incidenten bryter dock det mönstret helt. Den utnyttjade varken en sårbarhet eller en nätfiskad anställd, utan en lucka i hur en redan godkänd behörighet övervakades över tid. Det är en påminnelse om att statistik över vanligaste attackvektorer alltid kommer med undantag som ändå blir de mest kostsamma.
Prognoser: Fem saker som sannolikt händer härnäst
Baserat på hur liknande ärenden brukar utvecklas i Norden och EU går det att dra några rimliga slutsatser om vad som väntar under de kommande månaderna.
- Datatilsynet öppnar en formell GDPR-granskning inom veckor, med ett beslut om eventuella böter sannolikt tidigast under första halvåret 2027, i linje med hur IMY hanterade Miljödata-ärendet.
- Fler företags CPR-åtkomster granskas och dras in. Ministeriet har redan signalerat en bredare säkerhetsgenomgång, vilket brukar leda till att fler konton med onormalt hög sökvolym identifieras och stängs av i efterhand.
- Kreditmarkeringar via borger.dk ökar märkbart under oktober och november, ett mönster som följt varje större nordisk identitetsläcka de senaste åren.
- Sverige, Norge och Finland ser över sina egna loggnings- och avvikelsesystem för motsvarande register, även utan att ha haft en egen jämförbar incident, rent i förebyggande syfte.
- En andra våg av riktade bedrägeriförsök, särskilt vishing-samtal som utger sig för att komma från banker eller myndigheter och använder de läckta CPR-uppgifterna för att verka trovärdiga, väntas tillta under de kommande månaderna enligt de råd myndigheterna redan gått ut med.
Vanliga frågor om CPR-läckan i Danmark
Vad är CPR-registret?
CPR, Det Centrale Personregister, är Danmarks nationella register över invånare, i drift sedan 1968. Det tilldelar varje person ett tiosiffrigt personnummer som används inom skatt, sjukvård, bank och en lång rad andra samhällsfunktioner.
Hur många drabbades av läckan?
Enligt ministeriets första bedömning rör det sig om 8,8 miljoner personer, inklusive levande invånare, utflyttade och avlidna. Siffran är preliminär och kan justeras när Datatilsynets utredning är klar.
Var det en hackerattack?
Nej, inte i traditionell mening. Ingen sårbarhet exploaterades och inget intrång i CPR-systemet rapporterades. Istället missbrukades ett privat företags redan godkända sökrättigheter till en skala långt över det avsedda ändamålet.
Vilka uppgifter exponerades?
Namn, adress och CPR-nummer. Personer med namn- och adresskydd omfattades inte av den delen av läckan enligt ministeriets granskning.
Vad bör jag göra om jag bor i Danmark?
Följ de fyra råden på sikkerdigital.dk: var vaksam mot oväntade meddelanden som använder dina personuppgifter, klicka inte på länkar i oväntade meddelanden, lämna aldrig ut MitID-uppgifter eller koder, och överväg en kreditmarkering via borger.dk.
Kan jag få ett nytt CPR-nummer efter läckan?
Lagen tillåter nytt personnummer i särskilda fall där det bevisligen missbrukats. Enligt minister Christina Egelund är det för tidigt att säga om det blir aktuellt i stor skala för de drabbade i den här incidenten.
Vad händer med företaget som hade åtkomsten?
Företagets sökåtkomst till CPR-registret har stängts av. Det är inte offentligt namngivet, och polisen utreder tillsammans med andra myndigheter hur missbruket kunde ske och av vem.
Kan något liknande hända i Sverige, Norge eller Finland?
Inget jämförbart fall har rapporterats offentligt för de svenska, norska eller finska folkbokföringssystemen fram till oktober 2026. Samtliga länder bygger dock på samma grundprincip, en central registerdatabas med extern åtkomst för myndigheter och företag, vilket gör frågan om övervakning av sökvolymer relevant i hela regionen.




