Spring til indhold
Home » Nyheder » CPR-læk i Danmark 2026: Svindel og sikkerhed for virksomheder

CPR-læk i Danmark 2026: Svindel og sikkerhed for virksomheder

CPR-lækket i Danmark viser, hvorfor korrekte personoplysninger ikke er bevis på, at et opkald, en e-mail eller et betalingskrav er ægte.

Senest opdateret: oktober 2026

Hvorfor korrekte personoplysninger ikke beviser en afsenders identitet – og hvilke økonomiske kontrolprocedurer små virksomheder bør gennemgå.

Det omfattende CPR-læk i Danmark har vist, hvor stor forskellen kan være mellem mængden af følsomme oplysninger og de almindelige sikkerhedskontroller, der skal beskytte dem. En usædvanligt stor regning var med til at gøre myndighederne opmærksomme på mistænkelige CPR-opslag, som berørte omkring 8,8 millioner personer. En person, der hævder at stå bag, har nu fortalt Politiken, at en lækket adgangskode fra en tidligere medarbejder – angiveligt ‘123456’ – gav adgang via en mindre virksomhed med tilladelse til at søge i registret. Myndighederne har ikke bekræftet forklaringen. Det er især vigtigt, at påstanden ikke betyder, at ‘123456’ var adgangskoden til selve det centrale CPR-register.

For mindre virksomheder er den vigtigste lære ikke, at alle straks skal købe et dyrt cybersikkerhedssystem. Pointen er mere enkel: Ægte oplysninger kan indgå i falske betalingsanmodninger, og faste økonomiske kontrolprocedurer kan forhindre, at en overbevisende besked ender som et dyrt tab.

Hvad skete der ved CPR-lækket i Danmark?

Det Centrale Personregister (CPR) indeholder grundlæggende personoplysninger om personer, der bor eller tidligere har boet i Danmark, herunder personer, der er flyttet til udlandet eller er døde. I begyndelsen af oktober 2026 oplyste CPR-administrationen, at uvedkommende havde misbrugt en privat virksomheds lovlige adgang til at foretage opslag i systemet. På den måde fik de adgang til navne, adresser, CPR-numre og tilknyttede oplysninger om cirka 8,8 millioner registrerede personer.

Tallet er højere end Danmarks nuværende indbyggertal, fordi registret også indeholder historiske oplysninger. CPR-administrationen har oplyst, at den uautoriserede adgang ikke omfattede beskyttede navne og adresser for personer med navne- og adressebeskyttelse. Virksomhedens adgang blev lukket, hændelsen blev anmeldt til Datatilsynet, og politiet blev inddraget.

Det præcise hændelsesforløb, personerne bag og et eventuelt efterfølgende misbrug af oplysningerne undersøges stadig af myndighederne. Datatilsynet har beskrevet et meget stort antal automatiserede opslag, som tilsyneladende skulle identificere gyldige CPR-numre. Det er ikke i sig selv dokumentation for, at alle berørte har været udsat for identitetstyveri, eller at uvedkommende kan logge ind på deres MitID eller bankkonto.

Adgangskoden ‘123456’: Hvad ved vi, og hvad er stadig ubekræftet?

En ny oplysning er kommet frem i Politikens dækning. En person, som hævder at stå bag de uautoriserede opslag, fortæller, at vedkommende fik adgang med en lækket adgangskode tilknyttet en tidligere medarbejder hos den mindre danske virksomhed, der lovligt kunne søge i CPR-registret. Ifølge denne forklaring var adgangskoden ‘123456’. Personen fortalte desuden avisen, at vedkommende brugte to automatiserede programmer til at hente og gemme oplysningerne.

Ritzau har beskrevet, at Politiken modtog en fil med CPR-numre, og at en ekstern it-sikkerhedsekspert fandt den beskrevne fremgangsmåde plausibel. En anonym persons forklaring er dog ikke det samme som en afsluttet teknisk undersøgelse. Myndighederne har ikke bekræftet personens identitet, den nøjagtige adgangsvej eller hele rækken af sikkerhedssvigt. Der er derfor ikke belæg for at fastslå, at selve CPR-systemet brugte ‘123456’ som adgangskode.

Hvis efterforskningen bekræfter forklaringen, er flere sikkerhedsforhold værd at undersøge: Hvorfor virkede en tidligere medarbejders login stadig? Var kontoen beskyttet med multifaktorgodkendelse? Og hvorfor kunne én brugerkonto tilsyneladende bruges til så omfattende aktivitet? Selv hvis detaljerne ændrer sig, står læringen fast. Stærke adgangskoder er vigtige, men det er hurtig lukning af adgange, personlige brugerkonti, begrænsede rettigheder, multifaktorgodkendelse og alarmer om usædvanlig aktivitet også.

En virksomhed bør ikke sætte lighedstegn mellem ‘ret til at logge ind’ og ‘ret til at gøre hvad som helst’. En konto, der normalt bruges til at se få oplysninger, bør ikke kunne hente millioner af poster uden reel overvågning. Det handler lige så meget om eksterne adgange som om adgangskoder. Derfor er sagen også relevant for små virksomheders daglige ledelse.

Det overraskende: En usædvanlig regning var angiveligt med til at afsløre sagen

På et pressemøde forklarede departementschef Mikkel Leihardt ifølge Ritzaus omtale, at en ekstraordinært stor opkrævning for CPR-opslag gjorde myndighederne opmærksomme på et unormalt aktivitetsniveau. Virksomheden havde lovlig adgang i forbindelse med sit arbejde, men antallet af opslag lå langt uden for det forventede.

Forløbet indeholder en vigtig erhvervsmæssig lære. Et gebyr, en faktura eller et aktivitetsmønster, som afviger tydeligt fra det normale, kan være et tidligt advarselssignal. Årsagen kan være en legitim driftsændring, en fejl eller misbrug. Nogen skal opdage afvigelsen, undersøge den og kunne sende sagen videre. Bankafstemning, budgetopfølgning og kontrol af usædvanlige transaktioner er derfor mere end almindeligt administrativt arbejde.

Fakturaen kunne naturligvis ikke erstatte teknisk sikkerhedsovervågning. Økonomiske kontroller og cybersikkerhed supplerer hinanden; ingen af delene kan stå alene.

Korrekte personoplysninger gør ikke en henvendelse troværdig

Forestil dig et telefonopkald fra en person, der kender dit fulde navn, din adresse, dit CPR-nummer og en tilsyneladende korrekt detalje fra en tidligere kontakt. Det kan virke betryggende. Men korrekte personoplysninger er ikke en sikker måde at kontrollere, hvem der ringer. Datatilsynet har direkte understreget, at kendskab til personoplysninger ikke beviser, at afsenderen er den, vedkommende udgiver sig for.

Risikoen handler ikke kun om avancerede hackerangreb. En svindler kan indsamle offentlige oplysninger, købe data, få adgang til en e-mailkorrespondance eller finde enkelte overbevisende detaljer andre steder. Derefter kan oplysningerne bruges til at skabe en presserende og troværdig historie. Det kaldes ofte social engineering: at manipulere mennesker eller arbejdsgange i stedet for at bryde tekniske sikkerhedsforanstaltninger.

Virksomhedens vigtigste spørgsmål er derfor ikke kun: ‘Kender denne person de rigtige oplysninger?’ Det er: ‘Har vi uafhængigt kontrolleret, at personen faktisk har ret til at bede os om dette?’

Kan du huske de falske e-mails om CVR-fornyelse?

Vi har tidligere beskrevet et beslægtet problem i vores artikel om falske CVR-fornyelsesmails. Svindlerne brugte navnet Dansk Virksomhedsregister og krævede 670 kr. for at beholde en virksomheds registrering. Beskederne indeholdt ofte det korrekte virksomhedsnavn, adressen, CVR-nummeret og andre oplysninger fra det offentlige CVR-register. Ved at filtrere efter registreringsdatoer kunne svindlerne målrette nye virksomheder netop på det tidspunkt, hvor ukendte administrative henvendelser kan virke troværdige.

Disse e-mails krævede ikke et indbrud i CVR-databasen. Oplysningerne var offentlige; bedraget bestod i det opdigtede betalingskrav. Erhvervsstyrelsen har senere advaret om netop den slags beskeder og understreget, at der ikke er et løbende gebyr for selve CVR-registreringen. Der er dog en vigtig nuance: Visse registreringer og selskabsændringer kan koste penge, mens mindre personligt ejede virksomheder (PMV) og frivillige foreninger kan være omfattet af en periodisk fornyelsespligt, som er gratis. Ægte meddelelser håndteres via officielle kanaler, blandt andet Digital Post.

CVR-svindlen og CPR-hændelsen er to forskellige sager, og der er ikke dokumenteret nogen sammenhæng mellem dem. Vi sammenligner dem, fordi de viser den samme svaghed: Oplysninger, der ser officielle ud, kan få et uberettiget krav til at virke legitimt.

Da vores egen virksomhed modtog falske e-mails i medarbejderes navne

Vi oplevede for nylig et konkret eksempel i Andreas Regnskabs egen indbakke. Vi modtog beskeder, som så ud til at komme fra medlemmer af vores team. Afsenderen brugte navne på kolleger, som alle kunne finde på vores hjemmeside. E-mailadresserne tilhørte eksterne konti og ikke vores firmadomæne. Beskederne spurgte, om et bestemt beløb stod til rådighed på vores erhvervskonto den pågældende dag, fordi der skulle foretages en overførsel.

Vi spurgte, hvem beløbet skulle overføres til. Afsenderen sendte bankoplysninger. Vi gemte hele e-mailkorrespondancen og oplysningerne om den foreslåede modtager og sendte materialet videre til den relevante finansielle tjenesteudbyder med henblik på undersøgelse. Vi kender ikke resultatet af undersøgelsen og kan derfor ikke fastslå, hvordan modtagerkontoen blev anvendt.

Det var et forsøg på at udgive sig for en anden, ikke et bevis for, at en kollega faktisk havde bedt om betalingen, eller at vores eget e-mailsystem var blevet hacket. Navnene var ægte; betalingsanmodningen var det ikke. Læren er enkel: En e-mail med det korrekte navn på en direktør, kollega eller bogholder dokumenterer ikke afsenderens beføjelser. Bekræft betalingsinstruktioner via et telefonnummer eller en kanal, virksomheden allerede kender, og lad ikke en påstået hastesag tilsidesætte kontrollerne.

Tre realistiske svindelscenarier for mindre virksomheder

1. Leverandøren ‘skifter’ bankkonto

En fast leverandør sender en rettet faktura med et nyt kontonummer. Beskeden indeholder det rigtige leverandørnavn, det tidligere fakturanummer og beløbet. Alt ser normalt ud – bortset fra betalingsoplysningerne. Måske har leverandøren faktisk skiftet bank. Men e-mailtråden kan også være kompromitteret, eller afsenderen kan udgive sig for en kendt kontaktperson. Ring før betaling til leverandøren på et nummer, virksomheden allerede stoler på, og dokumentér bekræftelsen. Brug ikke blot telefonnummeret i den mistænkelige besked.

2. En ‘lønændring’ med korrekte medarbejderoplysninger

En person beder lønafdelingen om at ændre en medarbejders bankkonto og oplyser både navn og CPR-nummer. En travl administrator kan tro, at disse oplysninger gør anmodningen troværdig. Det gør de ikke. Brug en sikker selvbetjeningsløsning til medarbejderen, eller verificér ændringen via en allerede etableret kanal, og dokumentér godkendelsen. Adskil så vidt muligt den person, der registrerer en ny bankkonto, fra den person, der godkender lønudbetalingen.

3. Et presserende betalingskrav i en myndigheds navn

En besked henviser til et korrekt CVR-nummer og en registreret adresse og kræver derefter hurtig betaling af et gebyr, en bøde eller en overførsel. Tidspunktet kan falde sammen med en reel indberetningsfrist, så historien virker plausibel. Det sikreste er at standse op og undersøge kravet uafhængigt via Digital Post, myndighedens verificerede hjemmeside eller en kendt officiel kontakt. Selv helt korrekte virksomhedsoplysninger beviser ikke, at betalingskravet er legitimt.

Disse scenarier er tænkte eksempler, ikke dokumenterede følger af CPR-hændelsen. Dansk politi advarer allerede virksomheder om svindel med ændrede leverandørkonti, falske fakturaer og beskeder, der udgiver sig for at komme fra ledelsen.

Sådan bør virksomheder kontrollere identiteten efter CPR-hændelsen

Efter CPR-hændelsen opfordrede Styrelsen for Samfundssikkerhed og Sikkerdigital konkret virksomheder og organisationer til at revurdere deres identitetskontrol. Hvis en arbejdsgang i dag accepterer CPR-nummer, navn, adresse eller fødselsdato som tilstrækkelig dokumentation, kræver den stærkere kontrol – især inden en person kan få adgang til personoplysninger, ændre betalingsinformation eller nulstille en konto.

Myndighederne peger på praktiske alternativer: Lad personen logge ind på en kendt selvbetjeningsløsning, for eksempel med MitID; send en engangskode til kontaktoplysninger, der allerede er registreret; ring tilbage på et kendt nummer; eller brug relevant viden fra den eksisterende kunderelation sammen med andre kontroller. Ved mere risikofyldte transaktioner kan manuel kontrol, en ventetid eller fysisk identifikation være passende.

De afgørende ord er ‘allerede registreret’ og ‘uafhængigt’. En kode sendt til en ny e-mailadresse, som personen lige har opgivet i en mistænkelig telefonsamtale, giver ikke samme beskyttelse. Det gør et spørgsmål om fakturanummeret heller ikke, hvis en angriber allerede har adgang til den relevante mailkorrespondance.

Adgang hos eksterne leverandører: Cybersikkerhed stopper ikke ved kontordøren

Den bekræftede CPR-hændelse handlede om misbrug af en privat virksomheds lovlige adgang til et nationalt register. Det er relevant for enhver virksomhed, der benytter lønsystemer, regnskabsplatforme, bankintegrationer, CRM-systemer, cloudleverandører eller eksterne rådgivere. Andre end virksomhedens egne medarbejdere kan have legitim teknisk adgang til virksomhedens oplysninger. Hvis denne adgang misbruges, kan virksomheden blive berørt, selv om medarbejderne selv følger procedurerne.

Sikkerdigital tilbyder en leverandørpakke om it-sikkerhed og opfordrer ledelsen til at spørge leverandørerne, hvordan de forebygger uautoriseret adgang, beskytter personoplysninger, dokumenterer deres kontroller og fordeler ansvaret mellem leverandør og kunde. Det behøver ikke blive til et langt spørgeskema for hvert lille abonnement. Prioritér systemer, som indeholder lønoplysninger, persondata, betalingsoplysninger og administratorrettigheder.

I praksis kan man føre en enkel adgangsoversigt med kritiske systemer, navngivne brugere eller leverandører, deres rettigheder og den ansvarlige for gennemgangen. Når en medarbejder, bogholder, konsulent eller ekstern it-leverandør stopper, skal alle relevante adgange kontrolleres: regnskabssystem, bank, e-mail, lønsystem, MitID Erhverv, delte mapper, eksterne dashboards samt eventuelle API-nøgler og integrationsadgange. Luk overflødige konti og sessioner; det er ikke altid nok blot at ændre en adgangskode.

Det er ikke kun en teoretisk risiko. Datatilsynet har tidligere advaret om brud, hvor tidligere ansatte stadig havde adgang til e-mail eller kundesystemer, og anbefaler også at lukke ubrugte konsulent- og testkonti. En fast tjekliste ved fratrædelse er ofte en billig kontrol med stor effekt.

Et sidste spørgsmål til leverandøren er værd at stille: Ville nogen opdage det, hvis en legitim brugerkonto pludselig hentede langt flere oplysninger end normalt? Fornuftige adgangsbegrænsninger og alarmer ved unormal aktivitet bør supplere menneskelig godkendelse og kontrol af betalinger. Små virksomheder kan bede deres it-partner gennemgå sådanne forhold uden selv at udføre en teknisk sikkerhedsrevision.

Syv kontroller, din virksomhed kan indføre

1. Bekræft ændrede betalingsoplysninger ad en anden vej

Behandl enhver anmodning om ændring af leverandørers eller medarbejderes bankkonto som en kontrolleret proces, også ved små beløb. Bekræft ændringen gennem en allerede etableret kanal, notér hvem der kontrollerede og godkendte den, og gem dokumentationen sammen med bogføringsbilaget. En enkel tjekliste er bedre end at stole på hukommelsen.

2. Adskil klargøring og godkendelse af betalinger, hvis det er muligt

I virksomheder med flere medarbejdere bør én person ikke uden kontrol kunne oprette leverandører, ændre deres kontooplysninger og frigive betalinger. Selv én uafhængig godkendelse af usædvanlige eller større betalinger kan mindske risikoen. Enkeltmandsvirksomheder kan ikke altid adskille rollerne, men kan indføre et bevidst kontrolstop, ringe tilbage til et kendt nummer og kontrollere en ny betalingsmodtager en ekstra gang.

3. Gennemgå rettighederne i virksomhedens økonomisystemer

Lav en oversigt over, hvem der har adgang til erhvervsnetbank, regnskabssystem, lønsystem, fælles økonomipostkasse og MitID Erhverv. Fjern konti, som ikke længere skal have adgang, især efter personaleændringer. Giv kun brugerne de rettigheder, deres opgaver kræver. Datatilsynets vejledning om adgangsstyring understreger både begrænsning af rettigheder og jævnlig kontrol af, at de stadig er relevante.

4. Beskyt e-mailkonti med stærk loginbeskyttelse og kontrol

En kompromitteret e-mailkonto kan få en falsk faktura til at se særdeles troværdig ud, fordi angriberen måske svarer direkte i en eksisterende e-mailtråd. Aktivér multifaktorgodkendelse, brug individuelle konti frem for delte adgangskoder, når det er muligt, og gennemgå uventede videresendelsesregler eller usædvanlig kontoaktivitet. Sørg for, at medarbejderne trygt kan rapportere mistænkelige beskeder.

5. Kontroller hasteanmodninger grundigere – ikke mindre

Svindelforsøg kombinerer ofte hastværk, fortrolighed og en opfordring til at springe normale procedurer over. Aftal, hvem der kan godkende undtagelser, og hvordan de dokumenteres. En direktør eller kunde med et reelt akut betalingsbehov kan stadig kontaktes på et kendt nummer. Gode procedurer bør også fungere under ferieafløsning, sygdom og travle løndage.

6. Undersøg usædvanlige transaktioner, gebyrer og aktivitetsmønstre

Regelmæssig bankafstemning og kontrol af leverandørkonti er fortsat vigtige. Hold øje med dobbeltfakturaer, ukendte betalingsmodtagere, usædvanlige gebyrer, ændrede kontooplysninger og betalingsmønstre, der ikke passer til virksomhedens normale drift. Virksomheder med mange transaktioner eller API-baserede tjenester bør også bruge grænseværdier eller alarmer for ekstraordinær aktivitet. CPR-sagens store regning viser, hvorfor afvigelser bør undersøges efter en fast procedure.

7. Aftal på forhånd, hvad I gør, når noget går galt

Beslut på forhånd, hvem der kontakter banken, hvem der håndterer berørte konti, hvem der gemmer dokumentation, og hvem der ringer til it-leverandøren. Opbevar kontaktoplysninger, så I kan finde dem, selv hvis firmaets e-mail ikke virker. Afprøv kritiske sikkerhedskopier, og beslut hvem der kan godkende en nødløsning i betalingsprocessen. En beredskabsplan kan være kort; det afgørende er, at den kan bruges under pres.

Tjekliste: Ti minutter til bedre beskyttelse mod svindel

  • Kan nogen ændre en leverandørs bankoplysninger i vores system uden uafhængig bekræftelse?
  • Kontrollerer vi ændringer i medarbejderes bankoplysninger via en sikker kanal, der allerede er etableret?
  • Ved vi, hvem der har adgang til bank, e-mail, regnskab, løn og MitID Erhverv?
  • Har vi fjernet gamle brugerkonti og gennemgået rettigheder efter ændringer blandt medarbejdere og rådgivere?
  • Er multifaktorgodkendelse aktiveret på virksomhedens kritiske konti?
  • Bliver usædvanlige betalinger, gebyrer og nye betalingsmodtagere gennemgået?
  • Ved alle medarbejdere, hvad de skal gøre med en mistænkelig anmodning eller faktura?
  • Ved vi, hvem vi straks skal kontakte, hvis en svigagtig overførsel allerede er gennemført?

Hvis I svarer ‘det er vi ikke sikre på’ til flere spørgsmål, så start med at kontrollere ændringer af betalingsoplysninger og gennemgå systemadgangene. To eller tre faste kontroller, som altid bliver fulgt, gavner mere end en lang sikkerhedspolitik, ingen bruger.

Hvad bør privatpersoner gøre efter CPR-lækket?

Datatilsynets råd er afbalancerede: Vær opmærksom, men gå ikke ud fra, at alle oplysninger vil blive misbrugt. Vær skeptisk over for uventede e-mails, opkald og sms’er, især når afsenderen nævner korrekte personoplysninger. Find selv organisationens kontaktoplysninger, og oplys aldrig MitID-koder, adgangskoder, kortoplysninger eller andre hemmelige oplysninger som svar på en uopfordret henvendelse.

Hvis du har brugt dit CPR-nummer eller en del af det som adgangskode eller anden loginhemmelighed, bør du ændre den. CPR-hændelsen betyder derimod ikke i sig selv, at du skal ændre alle andre adgangskoder. Hold øje med aktiviteter, du ikke genkender – for eksempel uventede abonnementer, kreditansøgninger eller kontoændringer – og reagér hurtigt på konkrete tegn på misbrug.

Sikkerdigital anbefaler, at man overvejer en kreditadvarsel via borger.dk, hvis der er en konkret bekymring for misbrug af CPR-nummeret. En kreditadvarsel kan dog også gøre det vanskeligere at få legitim kredit. Den bør derfor være et velovervejet skridt frem for en automatisk reaktion for alle. Brug Sikkerdigitals officielle vejledninger eller Cyberhotlinen, hvis du har brug for hjælp.

Hvad gør virksomheden ved en mistænkelig anmodning – eller en betaling, der allerede er sendt?

Før betaling: Stop processen, gem den oprindelige besked, og kontrollér anmodningen gennem en anden pålidelig kanal. Bekræft ikke ændrede bankoplysninger ved blot at svare i den samme mailtråd, som måske er kompromitteret. Bed om en ekstra vurdering fra en kollega eller rådgiver, når det er nødvendigt.

Efter en mistænkt svigagtig betaling: Kontakt straks banken og spørg, om overførslen kan standses eller forsøges tilbageført. Gem relevante beskeder, fakturaer og transaktionsbilag. Følg politiets vejledning om anmeldelse. Hvis du har mistanke om, at virksomhedens konti eller personoplysninger er kompromitteret, bør relevante it- og databeskyttelseseksperter inddrages hurtigt, så håndtering og eventuelle anmeldelsespligter kan vurderes.

Bogholderens rolle i virksomhedens sikkerhed

Bogholdere og revisorer ser en særlig del af virksomhedens dagligdag: fakturaer, betalingskørsler, lønændringer, bankafstemninger og mønstre i regnskabet. Det gør økonomifolk til vigtige deltagere i forebyggelsen af svindel. De kan hjælpe med krav til dokumentation, stille spørgsmål til usædvanlige posteringer og forbedre procedurerne for godkendelse og afstemning.

Men ansvaret har sine grænser. Et bogføringsfirma kan ikke garantere beskyttelse mod cyberangreb eller erstatte specialister i netværkssikkerhed, tekniske undersøgelser eller juridisk rådgivning ved et databrud. Den bedste tilgang er samarbejde mellem ledelse, økonomifunktion, it og – når det er relevant – juridiske rådgivere eller databeskyttelsesspecialister.

Den vigtigste lære: Kontrollér anmodningen – ikke kun oplysningerne

CPR-hændelsen og de tidligere falske e-mails om CVR-fornyelse er to meget forskellige historier. Den ene handler om misbrug af lovlig adgang til personoplysninger. Den anden udnyttede offentlige virksomhedsoplysninger til at få et falsk gebyr til at virke troværdigt. Den fælles lære er værd at huske: Korrekte navne, numre og adresser kan gøre en besked overbevisende uden at gøre den legitim.

For de fleste små virksomheder kan bedre sikkerhed begynde med et almindeligt spørgsmål: ‘Hvem har kontrolleret dette, og hvordan?’ En god procedure for betaling og identitetskontrol løser ikke alle cybersikkerhedsproblemer. Men den kan forhindre, at en overbevisende besked fører til et unødvendigt økonomisk tab.

Sådan kan Andreas Regnskab hjælpe

Er du i tvivl om en usædvanlig faktura, ændrede bankoplysninger fra en leverandør eller en økonomisk anmodning, der ikke virker rigtig, kan vi hjælpe med at gennemgå regnskabsdokumentationen og finde ud af, hvad der skal bekræftes uafhængigt. Vi hjælper også virksomheder med at forbedre deres løbende bogføring og økonomiske kontrolprocedurer. Ved specialiserede spørgsmål om it-sikkerhed eller jura bør du inddrage en kvalificeret rådgiver.

Har du brug for bedre økonomiske kontrolprocedurer?

Vi kan hjælpe med at gennemgå usædvanlige fakturaer, betalingsdokumentation og praktiske kontroller i bogføringen – og afklare, hvornår der er brug for en specialist i it-sikkerhed.

Ofte stillede spørgsmål

Var ‘123456’ adgangskoden til selve CPR-registret?

Det er ikke fastslået. En person, der hævder at stå bag, har fortalt Politiken, at en tidligere medarbejders lækkede adgangskode, angiveligt ‘123456’, gav adgang via en privat dansk virksomhed med lovlig adgang til CPR-opslag. Myndighederne har ikke bekræftet personens identitet eller den konkrete adgang. Det er ikke dokumentation for, at CPR-registret selv brugte denne adgangskode.

Betyder CPR-hændelsen, at nogen kan få adgang til mit MitID?

Ikke alene fordi de kender dit CPR-nummer, navn eller adresse. Adgang til CPR-oplysninger er ikke det samme som adgang til MitID-loginoplysninger. Godkend aldrig en uventet MitID-anmodning, og del aldrig dine koder.

Skal min virksomhed holde op med at bruge CPR-numre?

Ikke nødvendigvis. CPR-numre kan stadig bruges til legitime administrative formål, blandt andet løn. Det vigtige er, at et CPR-nummer ikke i sig selv bruges som tilstrækkeligt bevis på identitet, når en person ønsker adgang til oplysninger eller anmoder om en følsom ændring.

Skyldtes de tidligere falske CVR-gebyrer CPR-lækket?

Der er ikke påvist nogen forbindelse. De falske CVR-mails udnyttede offentlige virksomhedsoplysninger, mens CPR-hændelsen handlede om uautoriserede opslag via en virksomheds lovlige adgang til registret. Begge sager viser, hvordan korrekte oplysninger kan få svindel til at virke troværdig.

Skal jeg ændre alle adgangskoder på grund af CPR-hændelsen?

Myndighederne har ikke opfordret alle til at ændre samtlige adgangskoder alene på grund af hændelsen. Skift kendt kompromitterede adgangskoder samt enhver adgangskode, der helt eller delvist bygger på dit CPR-nummer. Brug unikke adgangskoder og multifaktorgodkendelse som generel sikkerhedspraksis.

Hvad er det vigtigste sikkerhedstiltag for en lille virksomhed?

Indfør en dokumenteret, uafhængig kontrol, før betalingsoplysninger ændres. Gennemgå derefter brugernes adgang til økonomisystemer og virksomhedens identitetskontrol. Prioriteringen afhænger af virksomheden, men netop disse tiltag kan begrænse almindelige muligheder for svindel.

Kilder og yderligere læsning

Officiel vejledning

Presseomtale og tidligere artikel fra Andreas Regnskab

Ansvarsfraskrivelse

Denne artikel giver generel information om forebyggelse af svindel, identitetskontrol og økonomiske kontrolprocedurer i virksomheder. Den er ikke individuel juridisk rådgivning, databeskyttelsesrådgivning eller teknisk it-sikkerhedsrådgivning. Den rigtige håndtering afhænger af den konkrete situation. Myndighedernes vejledning og undersøgelsens resultater kan ændre sig, efterhånden som CPR-sagen udvikler sig.