Дания: через доступ подрядчика к реестру CPR утекли данные 8,8 млн человек

Коротко о главном
Датский Центральный реестр населения (CPR) 5 октября 2026 года сообщил о серьёзном инциденте: посторонние получили имена, адреса и персональные номера CPR около 8,8 млн человек. Взлома системы не было — злоумышленники воспользовались легальным поисковым доступом частной датской компании. Доступ отключён, делом занимается полиция.
Главный урок инцидента — не в датской специфике, а в архитектуре доверия: партнёрский доступ к базе персональных данных оказался шире, чем требовала задача, а аномальную выгрузку заметили только после того, как она произошла. Те же риски есть у любого сервиса, который отдаёт данные контрагентам через API и интеграции.
Министр цифровизации Кристина Эгелунд назвала произошедшее «глубоко серьёзным инцидентом» и признала, что меры безопасности вокруг доступа этой компании к CPR «были недостаточно хорошими». Как выстроить контроль таких доступов — задача службы информационной безопасности, а не только юристов.
Что известно об утечке из реестра CPR
Официальное сообщение опубликовали администрация CPR и Министерство исследований, образования и цифровизации Дании. Ключевые факты:
- Масштаб. Затронуты записи примерно 8,8 млн человек из около 11 млн в реестре — живущих в Дании, эмигрировавших и умерших. Население страны — около 6 млн, поэтому число записей больше числа жителей.
- Состав данных. Имена, адреса и 10-значные номера CPR. По данным The Copenhagen Post со ссылкой на министерство, доступ затронул и другие сведения реестра: семейное положение, родственные связи, данные о регистрации рождения.
- Исключение. Имена и адреса людей, у которых оформлена защита адреса, не раскрыты.
- Сроки. Злоупотребление шло в течение сентября; администрация CPR узнала о нём вечером в пятницу, 2 октября. Датское агентство по защите данных (Datatilsynet) уведомлено в выходные.
- Меры. Доступ компании заблокирован, расследование ведёт полиция, министр поручила провести проверку безопасности всей системы CPR. Кто стоит за выгрузкой, власти пока не называют.
Почему «легальный доступ» оказался уязвимостью
Номер CPR в Дании — сквозной идентификатор: им пользуются банки, медицина, налоговая, работодатели. Поэтому к реестру подключены и частные компании, которым поиск по CPR нужен для работы. В этой истории атакующим не понадобились ни вредоносный код, ни эксплойт: они действовали от имени доверенного клиента, и система видела обычные, разрешённые запросы.
Отсюда три слабых места, которые типичны не только для госреестров. Во-первых, объём доступа: учётная запись позволяла выгрузить данные о большей части населения, хотя бизнес-задача компании наверняка требовала точечных запросов. Во-вторых, мониторинг: массовая выборка шла неделями, прежде чем её заметили. В-третьих, контроль самого партнёра — как хранятся его ключи и кто внутри него может ими воспользоваться.
Что это значит для команд, которые открывают API партнёрам
Если ваш продукт отдаёт персональные данные контрагентам — агрегаторам, маркетплейсам, подрядчикам, интеграторам, — сценарий CPR повторим. Минимальный набор мер:
- Скоуп по задаче. Партнёр получает только те поля и тот тип запросов, которые нужны для его процесса. Поиск «по любому человеку» и выгрузка списков — отдельные права, которые по умолчанию закрыты.
- Квоты и лимиты. Суточный объём запросов на ключ привязан к реальному профилю нагрузки партнёра. Превышение — блокировка и разбор, а не просто запись в лог.
- Поведенческий мониторинг. Алерты на последовательный перебор идентификаторов, запросы в нерабочее время, резкий рост объёма и новые IP-адреса для существующего ключа.
- Короткоживущие учётные данные. Токены с ограниченным сроком, привязка к сети или mTLS, регулярная ротация и быстрый отзыв.
- Аудит партнёров. Договорные требования к хранению ключей и журналам, периодический пересмотр: нужен ли доступ всё ещё и в каком объёме.
Для российских компаний к этому добавляется 152-ФЗ: оператор персональных данных отвечает и за обработку, которую ведут по его поручению, а об инциденте с утечкой нужно уведомить Роскомнадзор в установленные сроки.
Часто задаваемые вопросы
Систему CPR взломали? Нет. По официальному сообщению, посторонние злоупотребили легальным доступом датской компании к поиску в реестре. Сведений об эксплуатации уязвимостей в самой системе нет.
Какие данные утекли? Имена, адреса и номера CPR около 8,8 млн человек; по данным The Copenhagen Post — также ряд других сведений реестра. Данные людей с защитой адреса не раскрыты.
Что грозит пострадавшим? Министр призвала граждан быть бдительными к подозрительным звонкам и письмам: имя, адрес и персональный номер — готовый набор для фишинга и социальной инженерии.
Известно, кто за этим стоит? На 6 октября 2026 года нет: полиция ведёт расследование, название компании, через которую шёл доступ, официально не раскрыто.
Источники
CPR-kontoret — Omfattende uautoriseret adgang til borgeres CPR-oplysninger, 5 октября 2026 года (первоисточник).
Министерство исследований, образования и цифровизации Дании — пресс-релиз, 5 октября 2026 года.
Bloomberg (через Insurance Journal) — Denmark Data Breach Exposes 8.8 Million People’s Personal Data, 5 октября 2026 года.
The Copenhagen Post — CPR data breach exposes personal details of 8.8 million people in Denmark, 5 октября 2026 года.
Партнёры ходят в ваши данные через API?
Проверим, кто и сколько может выгрузить: аудит скоупов и квот, мониторинг аномальных запросов, ротация ключей и план реагирования на утечку с учётом 152-ФЗ.