Kort fortalt
- Hvad er sket:
Uvedkommende har misbrugt en privat virksomheds lovlige adgang til CPR og dermed skaffet sig adgang til navne, adresser og CPR-numre på ca. 8,8 mio. registrerede. Kilde: Forsknings-, Uddannelses- og Digitaliseringsministeriet, 5. oktober.
- Er du berørt:
Myndighederne har ikke oplyst en måde at slå det op på. Gå ud fra, at det kan gælde dig.
- Største risiko:
Svindel, hvor afsenderen kender dit navn, din adresse og dit CPR-nummer og derfor virker troværdig.
- Gør det i dag:
Opret en kreditadvarsel på borger.dk. Giv aldrig koder eller MitID-oplysninger videre. Læg på, og ring selv tilbage på et officielt nummer.
- Brug for hjælp:
Cyberhotline for digital sikkerhed, 33 37 00 37, åben kl. 8-24 i de kommende dage.
01Hvad er sket
Hvad er der sket i CPR-lækket?
CPR-administrationen blev fredag aften den 2. oktober opmærksom på uregelmæssig adfærd i CPR-systemet i løbet af september, og i weekenden stod omfanget klart. Uvedkommende har skaffet sig adgang til navne, adresser og CPR-numre på cirka 8,8 millioner registrerede personer. Det er cirka fire ud af fem af de ca. 11 millioner, CPR rummer.
- Hvad er sket
- Uvedkommende har skaffet sig uautoriseret adgang til navne, adresser, CPR-numre og andre oplysninger i CPR.
- Antal personer
- Ca. 8,8 millioner registrerede personer (levende, udrejste, døde m.fl.). CPR rummer ca. 11 millioner.
- Hvornår
- Uregelmæssig adfærd i CPR-systemet i løbet af september. CPR-administrationen blev opmærksom fredag aften den 2. oktober.
- Varighed
- Omkring ti dage i september, ifølge digitaliseringsminister Christina Egelund til Ritzau, citeret af TV 2.
- Hvordan
- Ved misbrug af en privat dansk virksomheds lovlige adgang til at søge oplysninger i CPR, inden for rammerne af de oplysninger, private virksomheder har adgang til.
- Ikke omfattet
- Navne og adresser på personer med navne- og adressebeskyttelse.
- Status
- Virksomhedens adgang er stoppet. Hændelsen er anmeldt til Datatilsynet, og politiet efterforsker. Ministeren har bedt om en grundig sikkerhedsgennemgang af CPR-systemet. Datatilsynet har bekræftet, at tilsynet modtog anmeldelsen søndag den 4. oktober.
- Hjælp
- Cyberhotline for digital sikkerhed: 33 37 00 37, åben kl. 8-24 i de kommende dage.
Kilde: Forsknings-, Uddannelses- og Digitaliseringsministeriet, pressemeddelelse 5. oktober 2026.
Det ved vi endnu ikke
- Hvem der står bag. Efterforskningen er i en indledende fase.
- Hvordan adgangen konkret blev misbrugt, og hvilken virksomhed det drejer sig om. Virksomheden er ikke navngivet.
- Om oplysningerne allerede er solgt, delt eller brugt til svindel. Myndighederne har ikke oplyst noget om det.
- Det fulde omfang. Ministeriet tager forbehold for, at yderligere kortlægning kan ændre oplysningerne.
Opdateringer
Ministeren oplyser, at uvedkommende havde adgang i omkring ti dage i september, og at sikkerheden omkring virksomhedens adgang ikke var god nok.
Ministeriet offentliggør hændelsen. Siden er oprettet med de officielle råd og vejledning til virksomheder.
02Er jeg berørt
Er mit CPR-nummer lækket?
Det kan du ikke få svar på individuelt lige nu. Myndighederne har ikke oplyst et tjek af, om dit CPR-nummer er med, og når ca. 8,8 af ca. 11 millioner registrerede er omfattet, er det sikrest at gå ud fra, at dit nummer kan være med. Ministeriet har kun nævnt én undtagelse: Navne og adresser på personer med navne- og adressebeskyttelse er ikke omfattet.
Pas på falske tjek-sider
Indtast aldrig dit CPR-nummer, din mail eller dine koder på en hjemmeside, i et sms-link eller i en besked, der lover at tjekke, om du er berørt. Erfaringsmæssigt udnytter svindlere store nyheder som denne. Vi spørger heller aldrig efter dit CPR-nummer.
Du kan se, hvilke oplysninger der er registreret om dig i CPR, og om du har en kreditadvarsel, ved at hente en registerindsigt på borger.dk. Registerindsigten viser ikke, om du er berørt af lækket.
Hvad kan svindlere bruge dit CPR-nummer til?
Et CPR-nummer er ikke en adgangskode. Men sammen med navn og adresse gør det svindel mere overbevisende, fordi afsenderen virker til at kende dig. Derfor advarer myndighederne mod at stole på en henvendelse, bare fordi afsenderen kender dine oplysninger.
Typiske forsøg, du bør være opmærksom på
Opkald fra "banken" eller "politiet":
Afsenderen kender dit CPR-nummer og beder dig flytte penge til en "sikker konto" eller oplyse en kode. Ingen seriøs afsender, heller ikke bank eller politi, beder om dine koder.
Sms og mails i en myndigheds navn:
Skattestyrelsen, Digital Post, NemKonto, MitID eller en pakkeleverandør, med dit navn og din adresse for at se ægte ud.
Forsøg på at optage lån eller kredit i dit navn:
Det kræver typisk mere end navn, adresse og CPR-nummer, fx at man identificerer sig med MitID. Derfor går svindlere ofte efter selve MitID-oplysningerne.
Forsøg på at få adgang til konti
hos tjenester, der bruger CPR-nummer som bevis for, hvem du er. Her bør virksomheder tage deres egne rutiner op.
Er du i tvivl midt i et opkald, så læg på og ring selv til afsenderens officielle nummer.
03Beskyt dig
Sådan beskytter du dig i dag
- 1Opret en kreditadvarsel på borger.dk.
Det er gratis og kræver MitID. Se afsnittet herunder.
- 2Giv aldrig koder videre.
Det gælder MitID-oplysninger, engangskoder, adgangskoder og kortoplysninger, også selv om den, der spørger, kender dit navn, din adresse og dit CPR-nummer.
- 3Afbryd, og ring selv tilbage.
Er du i tvivl om et opkald, en sms eller en mail, så klik ikke på links. Gå selv ind via den officielle hjemmeside, eller ring til afsenderens hovednummer.
- 4Brug forskellige adgangskoder og totrinsbekræftelse
på mail, netbank og dine vigtigste konti. Så åbner ét held hos en svindler ikke alle døre. Læs også vores guides om MitID-svindel og falsk it-support.
- 5Hold øje med din økonomi.
Tjek netbank og Digital Post for aktivitet, du ikke kender, og tjek, at din NemKonto er din egen via borger.dk.
- 6Snak med familien.
Tal med forældre og bedsteforældre om, at ingen seriøs afsender beder om koder i telefonen.
Hvis du tror, du er blevet snydt
- Kontakt din bank med det samme, og spær kort og konti, hvis det er relevant.
- Har du givet MitID-oplysninger til en mulig svindler, så spær dit MitID og kontakt banken. Cyberhotline for digital sikkerhed kan hjælpe på 33 37 00 37.
- Anmeld det til politiet.
- Gem beskeder, skærmbilleder og kvitteringer som dokumentation.
04Kreditadvarsel
Sådan opretter du en kreditadvarsel
En kreditadvarsel er en markering i CPR om, at du ønsker at advare mod, at der ydes lån og kredit i dit navn. Den er gratis, kan oprettes fra 15 år og registreres i CPR med det samme. Den er en ekstra sikring og ikke en lås, fordi det er frivilligt for virksomhederne at slå den op.
- Trin 1
Gå til borger.dk, og søg på "kreditadvarsel".
- Trin 2
Tryk Start i feltet "Indsæt eller fjern markering om kreditadvarsel i CPR".
- Trin 3
Log ind med MitID, og følg vejledningen.
Godt at vide
- Du kan se, om du har en markering, via registerindsigt på borger.dk.
- Kreditadvarslen kan gøre det sværere at få lån eller kredit. Fjern den, før du søger lån, og sæt den på igen bagefter.
- Har du ikke MitID, kan Borgerservice hjælpe. Skal du hjælpe en anden, kan I bruge digital fuldmagt på borger.dk.
- Sikkerdigital.dk har en trin-for-trin-guide og en video.
05For virksomheder
Hvad betyder CPR-lækket for virksomheder?
Virksomheder bør forvente mere troværdig svindel mod både ansatte og kunder, og bør holde op med at bruge CPR-nummer som bevis for, hvem nogen er. Har I selv adgang til CPR-opslag, bør I gennemgå, hvem og hvad der kan bruge den adgang.
Brug ikke CPR-nummer til at verificere identitet
Hvis jeres support, kundeservice eller bogholderi lader navn og CPR-nummer låse op for en kontoændring, en nulstilling af adgangskode eller en udbetaling, er rutinen ikke længere sikker. Brug i stedet tilbagekald på et nummer, I allerede har, en engangskode eller MitID, og kræv ekstra bekræftelse ved ændring af bankkonto.
Forvent målrettet svindel mod medarbejdere
Mails og opkald, der bruger medarbejderes rigtige navne og CPR-numre, kan udgive sig for at være løn, HR, banken eller direktøren. Gør det til en fast regel, at ændring af bankoplysninger og hastebetalinger altid bekræftes telefonisk på et kendt nummer. Tal med medarbejderne om det i denne uge.
Har I adgang til CPR-opslag?
Ministeriet har oplyst, at adgangen blev misbrugt via en privat virksomheds lovlige adgang til CPR. Ministeren beskriver virksomheden som en mindre dansk virksomhed og har sagt, at sikkerhedsforanstaltningerne omkring dens adgang ikke har været gode nok. Hvordan adgangen konkret blev misbrugt, er ikke oplyst, og vi gætter ikke. Men princippet gælder alle med adgang til store datamængder. Gennemgå derfor:
- Hvem og hvilke systemer kan lave opslag?
- Hvilke logins og adgangsnøgler findes, og er de beskyttet med totrinsbekræftelse, hvor det er muligt?
- Er der adgange, der ikke bruges længere, og som kan lukkes?
- Bliver usædvanligt mange opslag på kort tid opdaget?
- Gemmer I flere CPR-oplysninger, end I har brug for?
Opbevarer I CPR-numre?
Løn- og personaleoplysninger indeholder CPR-numre. Et CPR-nummer er ikke en følsom personoplysning, men en fortrolig oplysning, som databeskyttelsesloven regulerer særskilt. Kortlæg, hvor jeres CPR-numre ligger, hvem der har adgang, og hvornår de slettes, og skriv det i jeres fortegnelse efter artikel 30.
Rammes I selv af et brud
Rammes jeres egen virksomhed af et brud på persondatasikkerheden, skal det som udgangspunkt anmeldes til Datatilsynet uden unødig forsinkelse og senest 72 timer efter, at I er blevet bekendt med det.
Vil I have hjælp til at gennemgå adgangsstyring, totrinsbekræftelse og beskyttelse mod phishing? Ring til os på +45 32 35 01 01, eller læs om IT-sikkerhed for virksomheder.
Ring til osDu kan ikke tjekke dit CPR-nummer, men du kan tjekke din mail
Myndighederne har ikke oplyst et tjek af, om dit CPR-nummer er med, og du skal aldrig indtaste det i et uofficielt. Men dine mailadresser og adgangskoder kan være havnet i andre, ældre datalæk, og dem kan du få tjekket. Et fund betyder ikke nødvendigvis, at du er blevet hacket, men det er godt at vide, hvad der ligger frit tilgængeligt. Læs om datalæk-tjek for virksomheder, eller ring til os på +45 32 35 01 01.
06Spørgsmål
Spørgsmål og svar om CPR-lækket
Ministeriet oplyser, at uvedkommende har fået adgang til navne, adresser og CPR-numre på ca. 8,8 millioner registrerede personer. CPR rummer ca. 11 millioner, og tallet omfatter levende, udrejste, døde og andre. Ministeriet tager forbehold for, at yderligere kortlægning kan ændre oplysningerne.
Ifølge ministeriet misbrugte uvedkommende en privat dansk virksomheds lovlige adgang til at søge oplysninger i CPR-systemet. Adgangen stod på i omkring ti dage i september, og ministeren har sagt, at sikkerhedsforanstaltningerne omkring virksomhedens adgang ikke har været gode nok. Hvordan adgangen konkret blev misbrugt, og hvilken virksomhed det drejer sig om, er ikke oplyst. Virksomhedens adgang er stoppet, og politiet efterforsker sagen.
Ministeriet nævner navne, adresser, CPR-numre og andre oplysninger, som private virksomheder kan få adgang til i CPR. MitID og adgangskoder er ikke nævnt. Svindlere kan til gengæld bruge dine oplysninger til at få dig til selv at udlevere dem, så giv aldrig koder videre.
Et CPR-nummer er ikke en adgangskode, og lån kræver typisk, at man identificerer sig med fx MitID. Forsøg kan dog forekomme, og en kreditadvarsel gør det sværere. Er der optaget et lån i dit navn uden din medvirken, er du som udgangspunkt ikke bundet af aftalen. Kontakt straks långiveren og din bank, og anmeld det til politiet.
En kreditadvarsel er en markering i CPR om, at du ønsker at advare mod, at der ydes lån og kredit i dit navn. Du opretter den gratis på borger.dk med MitID, og den registreres med det samme. Virksomheder er ikke forpligtet til at tjekke den, og den kan gøre det sværere for dig at få lån, så fjern den, før du selv søger kredit.
Et nyt CPR-nummer kan i særlige tilfælde tildeles, hvis dit nummer er blevet brugt i misbrug af din identitet. Det afgøres af CPR-kontoret efter en skriftlig anmodning. Myndighederne har ikke oplyst, at man kan få et nyt nummer alene på grund af denne hændelse. Læs vilkårene på borger.dk.
Ifølge ministeriet omfatter den uautoriserede adgang ikke navne og adresser på personer, der havde navne- og adressebeskyttelse. Ansøger du nu, ændrer det ikke ved, hvad uvedkommende allerede har haft adgang til. Beskyttelsen har også konsekvenser: Fx kan din bank eller dit forsikringsselskab ikke få besked fra CPR, når du flytter. Læs vilkårene på borger.dk, før du ansøger.
Har du lidt et tab, kan du i princippet have krav efter databeskyttelsesforordningens artikel 82. Hvem der eventuelt hæfter i denne sag, er ikke afklaret, og erstatning afgøres i sidste ende af domstolene. Gem dokumentation for tab og henvendelser, og søg juridisk rådgivning, hvis du har lidt økonomisk tab.
Et CPR-nummer skiftes normalt ikke, så oplysningerne kan bruges i årevis. Vær derfor ekstra kritisk over for uventede henvendelser i de kommende måneder, og gør kreditadvarsel, totrinsbekræftelse og vanen med selv at ringe tilbage til en fast del af hverdagen.
Cyberhotline for digital sikkerhed kan kontaktes på 33 37 00 37 og har i de kommende dage udvidet åbningstid fra kl. 8 til 24. Du finder også råd på sikkerdigital.dk. Er du blevet snydt økonomisk, så kontakt din bank med det samme og anmeld det til politiet.
CPR-administrationen har anmeldt hændelsen. Din virksomhed skal anmelde, hvis den selv rammes af et brud på persondatasikkerheden. Det skal som udgangspunkt ske uden unødig forsinkelse og senest 72 timer efter, at I blev bekendt med bruddet.
Kilder
- Forsknings-, Uddannelses- og Digitaliseringsministeriet: Omfattende uautoriseret adgang til borgeres CPR-oplysninger (5. oktober 2026).
- Sikkerdigital.dk: Uvedkommende har fået adgang til borgeres CPR-oplysninger.
- Borger.dk: Kreditadvarsel.
- Borger.dk: Det Centrale Personregister (CPR).
- Datatilsynet: Anmeld brud på persondatasikkerheden.
- TV 2: CPR-numre kompromitteret.
- Kristeligt Dagblad: Uvedkommende har fået adgang til 8,8 millioner CPR-numre.
Udarbejdet af IT Support Danmark ApS, CVR 46513363. Siden er generel information og ikke juridisk rådgivning.