{"id":2408,"date":"2026-10-07T23:21:26","date_gmt":"2026-10-07T23:21:26","guid":{"rendered":"https:\/\/bedrecybersikkerhed.dk\/?p=2408"},"modified":"2026-10-08T09:32:43","modified_gmt":"2026-10-08T09:32:43","slug":"har-vi-bygget-det-digitale-danmark-paa-kviksand","status":"publish","type":"post","link":"https:\/\/bedrecybersikkerhed.dk\/index.php\/2026\/10\/07\/har-vi-bygget-det-digitale-danmark-paa-kviksand\/","title":{"rendered":"Har vi bygget det digitale Danmark p\u00e5 kviksand?"},"content":{"rendered":"\n<p class=\"wp-block-paragraph\"><strong><em>CPR-l\u00e6kket b\u00f8r ikke kun f\u00f8re til endnu en sikkerhedsgennemgang. Det b\u00f8r f\u00e5 os til at stille et mere grundl\u00e6ggende sp\u00f8rgsm\u00e5l: Hvorfor har vi bygget s\u00e5 stor en del af det digitale Danmark op omkring \u00e9n permanent identifikator?<\/em><\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">I september fik uvedkommende adgang til CPR-oplysninger om cirka 8,8 millioner registrerede personer. Misbruget kunne st\u00e5 p\u00e5 over l\u00e6ngere tid, og det blev tilsyneladende f\u00f8rst synligt, da den us\u00e6dvanligt store aktivitet slog igennem p\u00e5 CPR-kontorets fakturering af den mindre private virksomhed, hvis adgang til CPR-opslag var blevet udnyttet.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Det fortjener kritik. Hvis massive automatiserede opslag kan forts\u00e6tte s\u00e5 l\u00e6nge uden at udl\u00f8se alarm, peger det p\u00e5 alvorlige mangler i overv\u00e5gning, logging og sikkerhedskontrol. Det kan n\u00e6ppe kaldes best practice.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Men sagen afd\u00e6kker et endnu st\u00f8rre problem end selve sikkerhedsbristen. Den rejser sp\u00f8rgsm\u00e5let om, hvorvidt vi som samfund har gjort os alt for afh\u00e6ngige af CPR-nummeret som f\u00e6lles identifikator.<\/p>\n\n\n\n<h4 class=\"wp-block-heading\">\u00c9n n\u00f8gle til hele livet<\/h4>\n\n\n\n<p class=\"wp-block-paragraph\">CPR-systemet er p\u00e5 mange m\u00e5der genialt. Hospitalet finder den rigtige journal, kommunen den rigtige borger, og Skat den rigtige skatteyder.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Men den samme egenskab, der g\u00f8r CPR effektivt, g\u00f8r det ogs\u00e5 risikabelt. CPR-nummeret bruges p\u00e5 tv\u00e6rs af sundhedsv\u00e6sen, myndigheder, banker, forsikringsselskaber og virksomheder. Det g\u00f8r det ikke kun til et identifikationsnummer, men det er faktisk g\u00e5et hen og blevet til en universel n\u00f8gle, der kan koble enorme m\u00e6ngder data sammen. M\u00e5ske endda uden at vi som samfund har villet det.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Men det har v\u00e6ret praktisk, men indeb\u00e6rer ogs\u00e5 en voldsom koncentration af risiko. Hvis den samme identifikator g\u00e5r igen n\u00e6sten overalt, bliver konsekvenserne tilsvarende st\u00f8rre, n\u00e5r den f\u00f8rst er kendt, l\u00e6kket eller misbrugt.<\/p>\n\n\n\n<h4 class=\"wp-block-heading\">Digitaliseringen havde en pris<\/h4>\n\n\n\n<p class=\"wp-block-paragraph\">Danmark har med god grund v\u00e6ret stolt af sin digitalisering. Digital post, NemID, MitID, sundhedsdata, skat, sociale ydelser, indkomstregistre og selvbetjening har gjort samfundet mere effektivt, og m\u00e5ske endda mere effektivt end de lande vi normalt sammenligner os med.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Men det har ogs\u00e5 gjort os meget mere afh\u00e6ngige af samk\u00f8ring af data.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">CPR-nummeret er blevet den f\u00e6lles n\u00f8gle, der fort\u00e6ller systemerne, at oplysningerne handler om samme person. Det er praktisk for myndigheder, virksomheder, forskning og statistik, men det koncentrerer alts\u00e5 ogs\u00e5 risikoen. Jo flere data der kan kobles til \u00e9n identifikator, desto st\u00f8rre bliver konsekvensen ved misbrug.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">P\u00e5 dette punkt er CPR-modellen teknologisk for\u00e6ldet. Moderne identitetsl\u00f8sninger anvender ofte forskellige identifikatorer til forskellige form\u00e5l. Den samme person kan derfor have forskellige tekniske ID&#8217;er hos forskellige akt\u00f8rer.&nbsp;Det g\u00f8r uberettiget samk\u00f8ring vanskeligere og reducerer konsekvenserne, hvis \u00e9t ID bliver kompromitteret.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Det interessante er, at denne tankegang har eksisteret i moderne identitetsarkitektur i mange \u00e5r. De store teknologivirksomheder, som regeringen i dag ofte kritiserer for deres omfattende dataindsamling, har l\u00e6nge arbejdet med teknikker, hvor identifikatorer kan v\u00e6re forskellige fra modtager til modtager.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Det l\u00f8ser ikke hele problemet. E-mailadresser, telefonnumre og fysiske adresser kan stadig bruges til at forbinde oplysninger. Men princippet er vigtigt: Man beh\u00f8ver jo ikke give alle den samme permanente n\u00f8gle til et menneske.<\/p>\n\n\n\n<h4 class=\"wp-block-heading\">Det st\u00f8rste problem er m\u00e5ske det, vi ikke ser<\/h4>\n\n\n\n<p class=\"wp-block-paragraph\">Det aktuelle CPR-l\u00e6k er synligt og kan unders\u00f8ges. Mere interessant er den usynlige samk\u00f8ring, som finder sted hver dag.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">N\u00e5r CPR fungerer som f\u00e6lles n\u00f8gle, kan data fra mange kilder forbindes igen og igen. Det kan ske lovligt hos myndigheder og forskere, kommercielt hos virksomheder eller ulovligt hos kriminelle. Borgeren har stort set ingen indsigt i, hvor ofte det sker, eller hvordan oplysningerne senere anvendes.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Den risiko kan p\u00e5 l\u00e6ngere sigt vise sig at v\u00e6re langt st\u00f8rre end selve det aktuelle l\u00e6k.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">For problemet er ikke kun, hvem der har f\u00e5et fat i CPR-numrene. Problemet er, hvad CPR-nummeret g\u00f8r det muligt at forbinde.<\/p>\n\n\n\n<h4 class=\"wp-block-heading\">Hvorfor \u00e6ndrer vi det s\u00e5 ikke?<\/h4>\n\n\n\n<p class=\"wp-block-paragraph\">Svaret er enkelt: Det bliver dyrt.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Tusindvis af offentlige og private systemer er bygget op omkring CPR som f\u00e6lles n\u00f8gle. Registre, databaser, integrationer og arbejdsgange foruds\u00e6tter, at den samme person kan genkendes p\u00e5 tv\u00e6rs af systemer.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Men netop d\u00e9t, der g\u00f8r administrationen effektiv, skaber ogs\u00e5 den sikkerhedsm\u00e6ssige s\u00e5rbarhed.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">M\u00e5let b\u00f8r derfor ikke v\u00e6re at afskaffe CPR-registeret. M\u00e5let b\u00f8r v\u00e6re gradvist at reducere brugen af CPR som universel identifikator p\u00e5 tv\u00e6rs af alle sektorer.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">En bank beh\u00f8ver ikke n\u00f8dvendigvis anvende den samme permanente identifikator som hospitalet. Et forsikringsselskab beh\u00f8ver ikke bruge den samme n\u00f8gle som kommunen.<\/p>\n\n\n\n<h4 class=\"wp-block-heading\">En debat, vi er n\u00f8dt til at tage<\/h4>\n\n\n\n<p class=\"wp-block-paragraph\">CPR-l\u00e6kket b\u00f8r f\u00f8re til mere end bedre adgangskontrol, flere alarmer og nye sikkerhedsprocedurer. Ingen tvivl om det!<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Men det b\u00f8r ogs\u00e5 rejse et mere grundl\u00e6ggende sp\u00f8rgsm\u00e5l: Hvorfor bruger vi stadig den samme identifikator p\u00e5 tv\u00e6rs af n\u00e6sten hele samfundet?<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Vi har gennem mere end 20 \u00e5rs digitalisering bygget en stadig st\u00f8rre afh\u00e6ngighed af systemer, data og integrationer. Samtidig har vi gjort det muligt at koble meget store m\u00e6ngder oplysninger om den enkelte borger sammen ved hj\u00e6lp af \u00e9t nummer.<\/p>\n\n\n<div class=\"wp-block-image\">\n<figure class=\"alignleft size-large is-resized\"><img decoding=\"async\" width=\"1365\" height=\"1024\" src=\"https:\/\/bedrecybersikkerhed.dk\/wp-content\/uploads\/2026\/10\/CPR-presser-DK-ned-i-kviksand_ChatGPT-1365x1024.png\" alt=\"Har vi bygget det digitale Danmark p\u00e5 kviksand?\" class=\"wp-image-2410\" style=\"aspect-ratio:1.333001347348753;width:361px;height:auto\" srcset=\"https:\/\/bedrecybersikkerhed.dk\/wp-content\/uploads\/2026\/10\/CPR-presser-DK-ned-i-kviksand_ChatGPT-1365x1024.png 1365w, https:\/\/bedrecybersikkerhed.dk\/wp-content\/uploads\/2026\/10\/CPR-presser-DK-ned-i-kviksand_ChatGPT-300x225.png 300w, https:\/\/bedrecybersikkerhed.dk\/wp-content\/uploads\/2026\/10\/CPR-presser-DK-ned-i-kviksand_ChatGPT-768x576.png 768w, https:\/\/bedrecybersikkerhed.dk\/wp-content\/uploads\/2026\/10\/CPR-presser-DK-ned-i-kviksand_ChatGPT.png 1448w\" sizes=\"(max-width: 1365px) 100vw, 1365px\" \/><\/figure>\n<\/div>\n\n\n<p class=\"wp-block-paragraph\">Det er effektivt. Men er det stadig forsvarligt?<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Det st\u00f8rste problem er m\u00e5ske ikke, at oplysninger om 8,8 millioner registrerede personer blev hentet.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Det er, at \u00e9t nummer overhovedet kan v\u00e6re n\u00f8gle til s\u00e5 meget.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Den debat b\u00f8r ikke ende med endnu en teknisk sikkerhedsrapport. Den b\u00f8r handle om selve fundamentet under det digitale Danmark. Og komme med svar p\u00e5, hvordan vi kan komme fra kviksandet og over p\u00e5 fast klippegrund.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><em>Forum for Bedre Cybersikkerhed<\/em> er en dansk almennyttig og non-profit forening, der arbejder for at styrke samfundets digitale resiliens samt udbrede kendskab til cybersikkerhed og betydningen af en st\u00e6rk cybersikkerhedskultur. Alle medlemmer arbejder frivilligt og kommer typisk med en ekspert baggrund&nbsp;indenfor&nbsp;cybersikkerhed. <em>Forum for Bedre Cybersikkerhed bidrager derfor gerne med faglig viden og inspiration til debatten om CPR og fremtiden og hvordan vi kan k\u00e6mpe os ud af kviksandet.<\/em><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><\/p>\n","protected":false},"excerpt":{"rendered":"<p>CPR-l\u00e6kket b\u00f8r ikke kun f\u00f8re til endnu en sikkerhedsgennemgang. Det b\u00f8r f\u00e5 os til at stille et mere grundl\u00e6ggende sp\u00f8rgsm\u00e5l: Hvorfor har vi bygget s\u00e5&#8230;<\/p>\n","protected":false},"author":8,"featured_media":2411,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_kadence_starter_templates_imported_post":false,"_kad_post_transparent":"","_kad_post_title":"","_kad_post_layout":"","_kad_post_sidebar_id":"","_kad_post_content_style":"","_kad_post_vertical_padding":"","_kad_post_feature":"","_kad_post_feature_position":"","_kad_post_header":false,"_kad_post_footer":false,"_kad_post_classname":"","footnotes":"","_ppma_block_editor_authors":"{\"authors\":[24],\"author_categories\":{\"24\":\"1\"},\"fallback_author_user\":\"1\",\"ppma_author_box_select\":\"\",\"selected_authors\":[{\"id\":24,\"display_name\":\"Jens Roed Andersen\",\"is_guest\":0,\"category_id\":\"1\"}]}"},"categories":[8],"tags":[25],"ppma_author":[24],"class_list":["post-2408","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-politik","tag-cpr"],"authors":[{"term_id":24,"user_id":8,"is_guest":0,"slug":"admin2_for_kbd","display_name":"Jens Roed Andersen","avatar_url":{"url":"https:\/\/bedrecybersikkerhed.dk\/wp-content\/uploads\/2026\/10\/JensRoedAndersen.jpg","url2x":"https:\/\/bedrecybersikkerhed.dk\/wp-content\/uploads\/2026\/10\/JensRoedAndersen.jpg"},"author_category":"1","first_name":"Jens","last_name":"Roed Andersen","user_url":"","job_title":"","description":""}],"_links":{"self":[{"href":"https:\/\/bedrecybersikkerhed.dk\/index.php\/wp-json\/wp\/v2\/posts\/2408","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/bedrecybersikkerhed.dk\/index.php\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/bedrecybersikkerhed.dk\/index.php\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/bedrecybersikkerhed.dk\/index.php\/wp-json\/wp\/v2\/users\/8"}],"replies":[{"embeddable":true,"href":"https:\/\/bedrecybersikkerhed.dk\/index.php\/wp-json\/wp\/v2\/comments?post=2408"}],"version-history":[{"count":3,"href":"https:\/\/bedrecybersikkerhed.dk\/index.php\/wp-json\/wp\/v2\/posts\/2408\/revisions"}],"predecessor-version":[{"id":2414,"href":"https:\/\/bedrecybersikkerhed.dk\/index.php\/wp-json\/wp\/v2\/posts\/2408\/revisions\/2414"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/bedrecybersikkerhed.dk\/index.php\/wp-json\/wp\/v2\/media\/2411"}],"wp:attachment":[{"href":"https:\/\/bedrecybersikkerhed.dk\/index.php\/wp-json\/wp\/v2\/media?parent=2408"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/bedrecybersikkerhed.dk\/index.php\/wp-json\/wp\/v2\/categories?post=2408"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/bedrecybersikkerhed.dk\/index.php\/wp-json\/wp\/v2\/tags?post=2408"},{"taxonomy":"author","embeddable":true,"href":"https:\/\/bedrecybersikkerhed.dk\/index.php\/wp-json\/wp\/v2\/ppma_author?post=2408"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}