Unos atacantes extrajeron datos de 8,8 millones de personas del registro nacional danés con el acceso legal de un solo cliente. Lo descubrió la factura.

El lunes 5 de octubre, el Ministerio danés de Investigación, Educación y Digitalización (Forsknings-, Uddannelses- og Digitaliseringsministeriet) anunció que personas no autorizadas habían obtenido nombres, direcciones, números CPR y otros datos ("navne, adresser, CPR-numre mv.") de unos 8,8 millones de personas inscritas en el registro central de personas (Det Centrale Personregister). El número CPR es el número de identificación nacional de Dinamarca. Se usa para los impuestos, la sanidad, la banca y, en muchas oficinas, como prueba de que eres quien dices ser.
Ese último uso es lo que debería importar a quienes construyen productos.
Qué pasó
Los atacantes no forzaron el registro. Abusaron del acceso legal de una pequeña empresa privada danesa autorizada a consultar el CPR, y el ministerio dice que se mantuvieron dentro de lo que las empresas privadas pueden ver. El artículo 38 de la ley del CPR lo enumera: nombre y dirección actuales con la fecha de mudanza, profesión, indicadores de marketing y de alerta crediticia, fallecimiento, desaparición, emigración, dirección de contacto y tutela. Las personas con protección de nombre y dirección no se vieron afectadas.
La cosecha duró unos diez días en septiembre. En una rueda de prensa el martes, Mikkel Leihardt, jefe de departamento (afdelingschef) del ministerio, dijo que hubo "godt over 14 millioner" (bastante más de 14 millones) de intentos de consulta del CPR y 8,8 millones de devoluciones, según TV 2. Repartido en los "unos diez días" que la ministra dio a TV 2, son 1,4 millones de consultas al día, unas 16 por segundo, día y noche (14 millones / 10 días / 86.400 segundos), desde un solo cliente pequeño.
Nadie se dio cuenta en septiembre. La administración del CPR lo advirtió la noche del viernes 2 de octubre, durante la facturación: cada consulta se factura, y el importe era, en palabras de Leihardt, "muy, muy grande". DR informó de que ni las alarmas automáticas ni los controles por muestreo lo detectaron. Jacob Herbst, que preside el Consejo danés de Ciberseguridad, dijo a DR que era "bastante chocante".
Se cortó el acceso de la empresa. Datatilsynet, la autoridad danesa de protección de datos, recibió la notificación el domingo. La Unidad Nacional de Delitos Especiales (NSK) dice que aseguró pruebas en la empresa el sábado por la noche, que está en contacto con policías extranjeras y que no ha acusado a nadie.
Por qué 8,8 millones en un país de 6 millones
Dinamarca tenía 6.032.304 residentes el 1 de agosto de 2026, según Statistics Denmark (tabla StatBank FOLK1AM, "Población el primer día del mes"). El CPR guarda unos 11 millones de registros porque conserva a las personas fallecidas o que se fueron al extranjero, y el ministerio afirma que los 8,8 millones abarcan a los vivos, los emigrados y los muertos. Aproximadamente cuatro de cada cinco registros del padrón salieron.
La diferencia entre 14 millones de intentos y 8,8 millones de devoluciones tiene una explicación oficial: se pueden consultar números CPR que no existen. Un número CPR es una fecha de nacimiento de seis dígitos seguida de una secuencia de cuatro dígitos. No sacaría demasiadas conclusiones todavía, pero un espacio tan pequeño y tan estructurado se puede recorrer entero.
El fallo de diseño es más antiguo que la filtración
Un número CPR nunca fue un secreto. La Confederación de la Industria Danesa (DI) lo dijo claramente esta semana: el número está en la tarjeta sanitaria, en las nóminas y en incontables archivos de clientes, y muchas empresas lo siguen usando como contraseña. DI traza la línea que toda especificación de producto debería trazar. Identificación es quién dice ser una persona, y el número CPR sigue sirviendo para eso. Autenticación es la prueba de que esa afirmación es cierta, y "el nombre, la dirección y el número CPR ya no cumplen ese requisito para la gran mayoría de los daneses".
Las autoridades dicen ahora lo mismo. El 6 de octubre, la Agencia Danesa de Resiliencia (SAMSIK) pidió a autoridades y empresas que dejen de entregar información sensible basándose solo en datos del CPR. Su directora, Laila Reenberg, dijo el martes que el número no se puede usar para autorizar nada. Las farmacias danesas anunciaron que decir el número CPR normalmente ya no bastará para retirar medicamentos.
Y un número de identificación nacional no se puede rotar a gran escala. La oficina del CPR emite un número nuevo por errores o en casos especiales de uso indebido de identidad. La ministra, Christina Egelund, dijo el lunes que era demasiado pronto para saber si alguien recibiría uno. Una contraseña filtrada se restablece en una tarde. Un número de identificación nacional filtrado sigue filtrado.
Nunca los uses como secreto
La regla: un identificador va en la columna del nombre de usuario, nunca en la columna del secreto.
Los números de identificación nacional son el caso obvio. Los identificadores de empresa son el que los desarrolladores franceses olvidan: el INSEE publica la base Sirene gratis para todo el mundo desde enero de 2017. Un onboarding B2B que acepte "tu SIREN y tu correo de trabajo" como prueba de que alguien representa a una empresa es el error del CPR a pequeña escala.
Las direcciones de correo, los números de teléfono, las fechas de nacimiento y las direcciones postales pertenecen a la misma categoría. Recibir un código en una dirección registrada antes es un factor. Conocer la dirección no es nada.
Qué cambia para la autenticación y el KYC
La mayoría de los flujos de KYC comprueban un nombre, un número de identificación y una dirección contra un registro. Después de esta semana, una coincidencia perfecta demuestra que la persona existe. No demuestra que quien teclea sea esa persona, porque una coincidencia perfecta es ahora exactamente lo que un defraudador puede producir para 8,8 millones de personas.
Los sustitutos de SAMSIK no son exóticos: un inicio de sesión con eID (MitID en Dinamarca), un código de un solo uso a un teléfono o correo ya registrados, preguntas arraigadas en la relación como el número de la última factura, una llamada de vuelta al número que ya tienes, identificación en persona para los cambios financieros, y revisión manual o un periodo de espera cuando hay dinero de por medio. El sitio del gobierno sikkerdigital.dk enumera los flujos que los necesitan: acceso a datos personales, cambios de datos de contacto, nuevas suscripciones, compras a crédito, nuevas tarjetas SIM, restablecimientos de contraseña y cambios de pago.
DI añade el que yo pondría primero: el helpdesk de TI. Los números CPR de tus propios empleados están muy probablemente en el botín. Un helpdesk que restablece una contraseña o un segundo factor porque quien llama conoce un nombre y un número CPR es una puerta abierta.
El reloj del RGPD empieza cuando te enteras
El artículo 33 del RGPD da al responsable del tratamiento 72 horas desde que tiene conocimiento de una violación para notificarla a la autoridad. De la noche del viernes al domingo, cuadra. El artículo 34 dice que cuando es probable que una violación entrañe un alto riesgo, el responsable la comunicará a los afectados sin dilación indebida, y que si ello supusiera un esfuerzo desproporcionado, se hará en su lugar una comunicación pública. A esta escala, es la única vía realista. Dinamarca lo hizo público el lunes por la mañana. Preguntado por qué tardó más de dos días, Leihardt dijo que primero tuvieron que detener el acceso y llamar a las autoridades adecuadas.
Sobre el papel, el calendario se sostiene. Pero el reloj empieza al tener conocimiento, y aquí el conocimiento llegó por una facturación, días después de que los datos hubieran salido. Un plazo medido desde la detección no hace nada por el tiempo anterior. Tu monitorización fija el plazo real.
Qué haría el lunes
Si sirves consultas a otros sistemas (una API de datos, una integración B2B, un servidor MCP que expone registros a agentes), pon una línea base por credencial sobre el volumen y sobre las consultas sin resultado. Un cliente con claves válidas que de repente hace 16 llamadas por segundo, un tercio de ellas sin devolver nada, debería avisar a alguien en menos de una hora, no aparecer en una factura mensual.
Si llevas un servicio de soporte o un flujo de restablecimiento, enumera cada lugar donde conocer un identificador desbloquea una acción, y sustitúyelo por algo que el atacante no haya conseguido.
Y recoge menos. Si no necesitas el número de identificación nacional, no lo guardes. DI y Dansk Erhverv coinciden: cuantos menos sitios lo contengan, menos hay que perder.
Construyo un producto LegalTech donde los documentos de los clientes valen mucho más que las cuentas que los abren, y la regla que mantengo ahí es la que Dinamarca aplica ahora a todo un país: nada que un desconocido pueda consultar tiene permiso para abrir nada. Los números ya están fuera y seguirán fuera. Lo que tiene que cambiar son los flujos que confiaban en ellos.
Fuentes
- Forsknings-, Uddannelses- og Digitaliseringsministeriet, "Omfattende uautoriseret adgang til borgeres CPR-oplysninger" (5 de octubre de 2026)
- CPR-administrationen, "Omfattende uautoriseret adgang til borgeres CPR-oplysninger" (5 de octubre de 2026)
- CPR-administrationen, "Opbygning af CPR-nummeret" (leída el 7 de octubre de 2026)
- CPR-administrationen, "Kan jeg få et nyt personnummer?" (leída el 7 de octubre de 2026)
- Retsinformation, "Bekendtgørelse af lov om Det Centrale Personregister (CPR-loven), LBK nr 1010" (23 de junio de 2023)
- Styrelsen for Samfundssikkerhed, "Myndigheder, organisationer og virksomheder bør supplere deres identitetskontrol efter læk fra CPR-registeret" (6 de octubre de 2026)
- Sikkerdigital.dk, "Uvedkommende har fået adgang til borgeres CPR-oplysninger: Sådan kan du verificere borgere, der tager kontakt til jer" (octubre de 2026)
- TV 2, "Det ved vi om sagen, og det mangler vi svar på" (cobertura en directo: "omkring ti dage" de Egelund el 5 de octubre; Leihardt, afdelingschef, "godt over 14 millioner konkrete cpr-opslag" y "8,8 millioner returneringer" en la rueda de prensa del 6 de octubre; del 5 al 6 de octubre de 2026)
- DR, "Sådan blev CPR-databrud opdaget: 'Det er ret chokerende'" (6 de octubre de 2026)
- The Copenhagen Post, "CPR data breach exposes personal details of 8.8 million people in Denmark" (5 de octubre de 2026)
- ITWatch (Ritzau), "Minister efter orientering: Udelukker ikke nye CPR-numre efter læk" (5 de octubre de 2026)
- DI, "Guide: Identificer kunder efter CPR-læk" (octubre de 2026)
- Dansk Erhverv, "Styrelsen for Samfundssikkerhed med nye anbefalinger efter uautoriseret adgang til CPR-registret" (octubre de 2026)
- Statistics Denmark, "FOLK1AM: Population at the first day of the month" (valor 6032304 para 2026M08, tabla actualizada el 10 de septiembre de 2026, leída el 7 de octubre de 2026)
- INSEE, "Open data : l'Insee enrichit l'offre Sirene avec l'ouverture d'une API" (leída el 7 de octubre de 2026)
- gdpr-info.eu, "Art. 33 GDPR, Notification of a personal data breach to the supervisory authority" (Reglamento (UE) 2016/679, leída el 7 de octubre de 2026)
- gdpr-info.eu, "Art. 34 GDPR, Communication of a personal data breach to the data subject" (leída el 7 de octubre de 2026)
- Help Net Security, "Data breach at Denmark's population register exposes 8.8 million people" (6 de octubre de 2026)
- Le Monde con AFP, "Au Danemark, 8,8 millions de personnes concernées par une importante fuite de données du registre national" (5 de octubre de 2026)
