Hackers hebben zich illegaal toegang verschaft tot het Deense Centrale Personregister (CPR). Daarbij zijn de namen, adressen en CPR-nummers van ongeveer 8,8 miljoen personen buitgemaakt. Dat heeft het Deense ministerie van Onderzoek, Onderwijs en Digitalisering bekendgemaakt in een persbericht.
Het CPR is het centrale bevolkingsregister van Denemarken en bevat de persoonsgegevens van alle inwoners. Het Deense CPR-nummer is vergelijkbaar met het Belgische rijksregisternummer: het is een unieke identificatiecode die onder meer wordt gebruikt bij contacten met de overheid, zorginstellingen en financiële diensten. De omvang van het datalek is opmerkelijk, want in Denemarken wonen iets meer dan 6 miljoen mensen. Het aantal getroffen personen ligt dus aanzienlijk hoger dan de totale Deense bevolking.
Volgens het ministerie verliep de aanval via de wettelijke toegang van een privébedrijf tot het systeem. Onbevoegden konden daardoor informatie opzoeken in het register. Het is nog niet duidelijk welk bedrijf het betreft en hoe de aanvallers precies te werk zijn gegaan. Ook is niet bekend of de gestolen gegevens al zijn verspreid of te koop aangeboden.
De Deense autoriteiten hebben nog geen details vrijgegeven over de mogelijke daders of over de vraag of er losgeld is geëist. Het onderzoek naar het lek is in volle gang. De betrokken instanties bekijken welke maatregelen nodig zijn om verdere schade te beperken en om herhaling te voorkomen.
De gevolgen van het datalek reiken verder dan Denemarken. Persoonsgegevens uit een centraal bevolkingsregister zijn bijzonder gevoelig, omdat ze kunnen worden misbruikt voor identiteitsfraude, phishing en het openen van bankrekeningen of het aanvragen van leningen op naam van de slachtoffers. Ook kunnen de gegevens worden gecombineerd met andere databanken, wat de impact vergroot.
Het Deense ministerie benadrukt dat onbevoegden op illegale wijze toegang hebben gekregen tot het systeem. De autoriteiten onderzoeken hoe de aanvallers de wettelijke toegang van het privébedrijf hebben kunnen misbruiken. Mogelijk is er sprake van een zwakke plek in de beveiliging of van inloggegevens die zijn gestolen.
De zaak roept vragen op over de beveiliging van grootschalige overheidsregisters. Centrale bevolkingsregisters bevatten een schat aan persoonlijke informatie en zijn daardoor een aantrekkelijk doelwit voor cybercriminelen. In verschillende Europese landen is de afgelopen jaren gebleken hoe kwetsbaar zulke systemen kunnen zijn.
Voor de getroffen personen is het voorlopig onduidelijk welke concrete stappen zij kunnen ondernemen. De Deense autoriteiten hebben nog geen advies gepubliceerd over bijvoorbeeld het laten blokkeren van hun CPR-nummer of het extra controleren van hun bankgegevens. Wel wordt aangeraden waakzaam te zijn voor verdachte berichten en ongewone transacties.
Het is nog niet bekend of de hackers ook toegang hebben gekregen tot andere systemen dan het CPR. Het ministerie heeft daarover geen uitsluitsel gegeven. De focus ligt nu op het vaststellen van de volledige omvang van het lek en het informeren van de betrokkenen.
De Deense overheid zal naar verwachting de komende dagen meer duidelijkheid verschaffen over de gevolgen en de genomen maatregelen. Tot die tijd blijft de onzekerheid voor miljoenen Denen groot.
2