Gå til hovedindhold
Cybersikkerhed & Beredskab
Dansk Fjernvarme

CPR-læk: Fjernvarmeselskaber skal skærpe opmærksomheden

Energistyrelsen opfordrer fjernvarmeselskaber til at være ekstra opmærksomme ved borger- og kundekontakt på baggrund af det voldsomme CPR-læk for nylig.

6. okt. 2026

Indhold

    Lækket af knap 9 mio. CPR-numre giver nu anledning til, at Energistyrelsen opfordrer alle virksomheder i energisektoren til at være særligt opmærksomme i forbindelse med deres borger- og kundekontakt.

    Selskaberne skal i særlig grad være opmærksomme på misbrug af CPR-data, fremgår det af en skrivelse fra Center for Sikkerhed og Beredskab under Energistyrelsen.

    I skrivelsen henleder Centeret til, at det fx kan dreje sig om såvel telefonopkald eller personlige henvendelser, hvor der ikke bliver anvendt miID-verifikation eller lignende foranstaltninger.

    Dertil kommer, at styrelsen hele generelt opfordrer selskaber til at opretholde en god ”cyberhygiejne”. Det er vigtigt for at mindske risikoen for uautoriseret adgang til net- og informationssystemer.

    Konkret har Energistyrelsen en række anbefalinger:

    • At virksomheder vurderer om borger- eller kundehenvendelser kan verificeres på anden vis end CPR-nr., navn og adresse og anvender dette i det omfang, det vurderes at være proportionelt med sagens karakter. De danske myndigheder anbefaler at virksomheder, organisationer mf. overvejer følgende kontroller til verifikation af identitet:

      • Henvise borgere til login i et selvbetjeningssystem, fx med MitID.

      • Sende en engangskode til et telefonnummer eller en e-mailadresse, der allerede er registreret hos virksomheden.

      • Stille kontrolspørgsmål om kundeforholdet, som ikke alene bygger på oplysninger, der kan være lækket, fx kundenummer, aftalenummer, seneste fakturanummer eller beløb på seneste regning.

      • Ringe tilbage til borgeren på et telefonnummer, der allerede er registreret hos virksomheden, i stedet for et nummer oplyst i den aktuelle henvendelse.

      • Bede borgeren møde fysisk op med legitimation, hvis henvendelsen handler om særlige ændringer af økonomisk eller sikkerhedsmæssig betydning.

      • Indføre manuel kontrol eller karensperiode ved ændringer, der kan have økonomisk eller sikkerhedsmæssig betydning.

    • At medarbejdere med kunde- eller borgerkontakt orienteres om hændelsen, at der skal udvises påpasselighed overfor misbrugsforsøg, og om de forholdsregler som virksomheden påtænker at anvende.

    • At virksomheder gennemgår adgangskontrollen og adgangsrettigheder for brugere og service accounts til virksomhedernes systemer.

    • At virksomheder vurderer muligheden for uautoriseret indsamling eller masseudtræk af data fra virksomhedens systemer, herunder vurderer om der er behov for at implementere tekniske begrænsninger.

    Sidst opdateret: 6. oktober 2026

    Andre klikkede på...