Danimarka’nın merkezi nüfus kayıt sistemi CPR’de yaklaşık 8,8 milyon kişinin ad, adres ve kişisel kimlik numarası bilgilerine yetkisiz erişim sağlandı. Olayın ardından ilgili şirketin sistem erişimi durdurulurken polis soruşturması ve kapsamlı güvenlik incelemesi başlatıldı.
Danimarka’nın dijital kamu altyapısının temel unsurlarından Merkezi Kişi Kayıt Sistemi’nde (CPR) 2 Ekim’de olağandışı hareketler tespit edildi. Hafta sonu boyunca yürütülen incelemelerde, Eylül ayında sistem üzerinden çok sayıda yetkisiz sorgulama gerçekleştirildiği belirlendi. İlk bulgular, olayın sisteme dışarıdan doğrudan bir sızma yerine özel bir Danimarka şirketine tanınan meşru erişimin kötüye kullanılmasıyla gerçekleştiğini ortaya koydu.
Özel Şirketin Sistem Erişimi Kötüye Kullanıldı
Yetkisiz kişilerin, kimliği açıklanmayan şirketin sorgulama yetkisini kullanarak sistemdeki kişisel bilgilere eriştiği belirlendi. Açığa çıkan kayıtlar ad, adres ve 10 haneli CPR numaralarını kapsarken, ad ve adres koruması bulunan kişilerin bilgilerinin olaydan etkilenmediği açıklandı.
Tespitin ardından şirketin CPR’ye erişimi engellendi ve olay Danimarka Veri Koruma Kurumuna bildirildi. Polis ile ilgili kamu kurumlarının başlattığı soruşturma devam ederken yetkililer, erişimi gerçekleştiren kişilerin kimliğinin ve olayın ayrıntılarının henüz belirlenmediğini bildirdi.
CPR Sisteminde Yaklaşık 11 Milyon Kayıt Bulunuyor
Danimarka’nın yaklaşık 6 milyonluk nüfusuna karşılık CPR sistemi yaklaşık 11 milyon kişinin kaydını barındırıyor. Veri tabanında ülkede yaşayanların yanı sıra hayatını kaybedenler ve yurt dışına taşınan kişiler de bulunuyor.
Danimarka’da her vatandaşa ve kayıtlı kişiye verilen 10 haneli CPR numarası, kamu kurumlarıyla yapılan işlemlerden bankacılık ve sağlık hizmetlerine kadar çok sayıda alanda kimlik doğrulama amacıyla kullanılıyor. Bu nedenle ihlal kapsamında erişilen verilerin niteliği, özellikle kimlik sahteciliği ve sosyal mühendislik girişimlerine ilişkin riskleri gündeme taşıdı.
Yetkililer, vatandaşlardan telefon veya e-posta yoluyla gelen şüpheli taleplere karşı dikkatli olmalarını ve karşı taraf ad, adres ya da CPR numarası gibi kişisel bilgileri biliyor olsa dahi parola veya diğer gizli bilgileri paylaşmamalarını istedi.
CPR Sistemi Kapsamlı Güvenlik İncelemesinden Geçecek
Danimarka Araştırma, Eğitim ve Dijitalleşme Bakanı Christina Egelund, olayı ‘son derece ciddi’ olarak nitelendirerek CPR sisteminde kapsamlı bir güvenlik incelemesi yapılması talimatını verdi. Benzer olayların önlenmesi amacıyla sistemde bazı önlemlerin uygulanmaya başladığı da bildirildi.
İhlalin özel bir şirketin yetkili erişiminin kötüye kullanılması üzerinden gerçekleşmesi, dijital sistemlerde yalnızca doğrudan siber saldırıların değil, üçüncü taraf erişimlerinin yönetiminin de kritik önem taşıdığını gösteriyor. Olay; veri güvenliği, kimlik hırsızlığı ve sosyal mühendislik kaynaklı kayıpların siber risk yönetimindeki önemini yeniden gündeme getirirken soruşturmanın ilerleyen aşamalarında olayın tam kapsamına ilişkin yeni bilgilerin ortaya çıkabileceği belirtiliyor.
Kaynak
Sjolin, S. (2026, 5 Ekim). Denmark data breach exposes 8.8 million people’s personal data. Insurance Journal. https://www.insurancejournal.com/news/international/2026/10/05/887972.htm


