Der Vorfall entstand nicht durch einen spektakulären Angriff auf eine Festung. Er entstand durch eine Tür, die das System selbst eingebaut hatte.
Das Zentrale Personenregister gewährt dänischen Unternehmen legitimen Zugang zu bestimmten Bürgerdaten – für Vertragsabschlüsse, Bonitätsprüfungen, Behördenkommunikation. Einer dieser Zugänge wurde im September 2026 missbraucht. Wer ihn kontrollierte, konnte in Ruhe Namen, Adressen und CPR-Nummern abrufen. Die CPR-Administration bemerkte die ungewöhnlichen Aktivitäten erst am Abend des 2. Oktober 2026. Bis dahin waren die Daten von 8,8 Millionen Einträgen – lebende, ausgereiste, verstorbene Personen – kompromittiert.
Was die CPR-Nummer ist – und warum das zählt
Die zehnstellige Kennziffer, 1968 eingeführt, ist das Rückgrat des dänischen Digitalstaats. Steuern, Krankenversicherung, Wohnungsanmeldung, Bankkonten, Behördenbriefwechsel, Arztbesuche: Alles läuft über diese Nummer. Das Digitalisierungssystem MitID, das als Identifikationsschicht für Behördengänge und Onlinebanking dient, ist auf ihr aufgebaut. Dänemark gilt in Europa als Vorbild für staatliche Digitaleffizienz – und das zu Recht: Verwaltungsvorgänge, die anderswo Wochen dauern, erledigt dort ein Bürger in Minuten.
Der Preis dieser Effizienz ist Konzentration. Wer die CPR-Nummer mit Namen und Adresse kombiniert, hat in Dänemark einen Schlüssel, der viele Türen öffnet – nicht alle, aber genug. Cybersicherheitsberater John Foley brachte es auf den Punkt: Nur die Fantasie setze Grenzen, wozu sich die Daten nutzen und missbrauchen ließen. Besonders überzeugend wirkende Betrugsversuche, bei denen sich Täter als Bank oder Behörde ausgeben, seien naheliegend – weil die Angreifer Namen, Wohnort und Personennummer kennen, die der Angerufene als Echtheitsbeweis interpretiert.
Das stärkste Gegenargument verdient seine faire Darstellung
Wer jetzt die Zentralisierung selbst als Fehler bezeichnet, sollte genauer hinsehen. Dezentrale Identifikationssysteme haben eigene Schwachstellen: mehrere Datenbanken mit inkonsistenten Schutzstandards, Insellösungen, die sich gegenseitig nicht prüfen können, und Verwaltungsaufwand, der Bürger ebenso belastet wie Behörden. Kein System ist immun. Die Frage ist nicht Zentralisierung ja oder nein – sie lautet: Welche Absicherung rechtfertigt das Vertrauen, das Bürger in ein zentrales Register setzen müssen?
Daran gemessen hat Dänemark versagt. Nicht weil jemand eine technisch unmögliche Schranke überwand, sondern weil ein zugelassener Firmenzugang zum System monatelang unauffällig genutzt werden konnte. Die Architektur erlaubte das. Die Kontrolle verhinderte es nicht.
Was Ministerin Egelund ankündigt – und was das bedeutet
Christina Egelund nannte den Vorfall „eine zutiefst ernste Angelegenheit", informierte den Digitalausschuss des Folketing und ordnete eine gründliche Sicherheitsüberprüfung an. Bürger wurden aufgefordert, auf der Plattform sikkerdigital.dk nach Hinweisen zu schauen, und darauf hingewiesen, keine Passwörter oder vertraulichen Daten am Telefon oder per E-Mail herauszugeben – auch nicht, wenn der Anrufende Namen, Adresse und CPR-Nummer kennt.
Das ist eine angemessene Reaktion auf den unmittelbaren Schaden. Es ist noch keine Antwort auf die Systemfrage. Die Sicherheitsüberprüfung, die Egelund angeordnet hat, wird zeigen, ob Dänemark das Effizienzmodell, das es sich gebaut hat, mit der Sorgfalt absichern kann, die es verdient. Wer eine einzige Nummer zur Grundlage des gesamten digitalen Lebens macht, schuldet den Bürgern mehr als Wachsamkeitsappelle nach dem Einbruch.
Der Einbruch kam durch eine Tür, die das System selbst offenhielt. Das ist die Lage.
