Únik dát z dánskeho registra obyvateľstva zasiahol 8,8 milióna ľudí
Predstavte si, že niekto za pár týždňov potichu stiahne osobné údaje takmer celej populácie krajiny. Presne to sa stalo v Dánsku. Útočníci zneužili legitímny prístup jednej externej firmy a dostali sa k dátam 8,8 milióna ľudí. Pre majiteľa firmy to nie je len zahraničná správa, je to konkrétne varovanie.
Čo sa vlastne stalo s dánskym registrom obyvateľstva?
Únik dát z dánskeho registra obyvateľstva znamená, že útočníci v septembri 2026 zneužili prístup súkromnej dánskej firmy do systému Centrálneho registra obyvateľstva (CPR) a pomocou hrubej sily postupne vygenerovali platné CPR čísla, ku ktorým následne získali mená, adresy, dátumy narodenia a ďalšie osobné údaje 8,8 milióna registrovaných osôb.
Ako útočníci postupovali
Podľa portálu BleepingComputer dánsky úrad na ochranu osobných údajov potvrdil, že útok spočíval v enumerácii CPR čísel metódou brute force. Útočníci jednoducho skúšali kombinácie, kým nenašli platné identifikátory, a následne k nim z registra ťahali ďalšie osobné informácie. Incident sa odohral v septembri 2026, no administrátori CPR systému sa o ňom dozvedeli až 2. októbra. Rozsah škody dopočítali počas nasledujúceho víkendu.
Prečo sa to týka aj slovenských firiem
Možno si poviete, že ide o štátny register a vašej firmy sa to netýka. Opak je pravdou. Jadrom problému nebol zlyhaný štátny systém, ale zneužitý prístup externého partnera. A presne takto to funguje aj u nás: účtovné firmy, dodávatelia softvéru, servisné organizácie aj externí IT technici bežne majú prístup do firemných systémov a databáz. Ak niekto z nich nemá poriadne zabezpečené svoje vlastné prostredie, útočník sa cez neho dostane rovno k vám.
Podľa GDPR a usmernení Úradu na ochranu osobných údajov SR má firma povinnosť nahlásiť únik osobných údajov do 72 hodín od zistenia. Dánsky prípad ukazuje, aké náročné môže byť toto vôbec zistiť, systém bol kompromitovaný celý mesiac, kým si niekto všimol, že niečo nesedí.
Otázka pre vás: Viete presne, ktoré externé firmy majú dnes aktívny prístup do vašich systémov a kedy ho naposledy niekto preveroval?
Čo si z toho odniesť pre firemnú bezpečnosť
Útok typu brute force na registre alebo API nie je žiadna novinka. Dá sa mu pomerne spoľahlivo brániť, ale len vtedy, ak systém niekto aktívne sleduje. Opakované neúspešné pokusy o prihlásenie, nezvyčajný objem dopytov z jedného zdroja, prístup mimo bežnej pracovnej doby, to všetko sú signály, ktoré by mal zachytiť IT monitoring 24/7, nie až klient, ktorý si o mesiac neskôr všimne, že niečo nesedí.
Rovnako dôležitý je pravidelný audit prístupových práv. Kto má dnes prístup do vašich systémov a prečo? Má bývalý dodávateľ stále aktívne heslo? Má externý technik prístup širší, než reálne potrebuje? Viac o tom, ako sa dá podozrivá aktivita v sieti zachytiť skôr, než napácha škodu, nájdete v našom článku Prediktívny monitoring: ako vyriešiť problémy v IT skôr, než vzniknú.
Ak časť vašich dát a aplikácií beží v cloude, oplatí sa tiež vedieť, aké nastavenia zabezpečenia reálne máte aktívne. Nie každá firma si uvedomuje, že väčšinu cloudovej bezpečnosti je potrebné nakonfigurovať aktívne, nefunguje to samo. Základy popisujeme v článku Microsoft Azure pre začiatočníkov: prvé kroky do cloudu.
IT bezpečnosť
Preveríme, kde máte v infraštruktúre slabé miesta, nastavíme ochranu koncových zariadení a pomôžeme obmedziť prístupy tretích strán na nevyhnutné minimum.
Pozrieť službu →IT monitoring 24/7
Nepretržitý dohľad nad sieťou a servermi odhalí podozrivú aktivitu skôr, než sa stihne premeniť na masívny únik dát.
Pozrieť službu →Ako môže malá firma na západnom Slovensku zistiť, či externý dodávateľ nezneužíva prístup do jej systémov?
Odporúčame začať jednoduchým auditom prístupových práv, ideálne aspoň raz za polrok, kde sa pozriete na všetky aktívne účty dodávateľov, servisných firiem aj bývalých zamestnancov. Doplňte to nepretržitým monitoringom siete, ktorý vie neobvyklú aktivitu alebo opakované pokusy o prihlásenie vyhodnotiť do niekoľkých minút, nie až o mesiac. Pre firmu do 50 zariadení je to realistický a zvládnuteľný rozsah.
Dáta sa raz unikajú, dvakrát nie
Dánsky prípad je výnimočný rozsahom, nie princípom. Rovnaká schéma, zneužitý prístup tretej strany plus slabo chránené rozhranie, sa dá zopakovať v menšom meradle v ktorejkoľvek firme v Trnave, v Nitre alebo v Bratislave. Rozdiel medzi firmou, ktorá to prežije bez škody, a firmou, ktorá skončí v novinách, nie je šťastie. Je to pravidelná kontrola a dohľad, ktoré niekto musí reálne robiť.
Ak zároveň riešite aj stabilitu samotnej siete, cez ktorú tieto dáta prechádzajú, pozrite si aj náš text Wi-Fi 7 v roku 2026: Je čas na upgrade vašej firemnej siete?, moderná a dobre nakonfigurovaná sieť je prvý krok k tomu, aby ste vôbec vedeli, čo sa vo vašej firme deje.
Preverte svoje IT skôr než útočník
Zistite, kto má dnes prístup k vašim dátam a kde sú slabé miesta, než sa o nich dozviete z novín.
Chcem IT auditAlebo nám rovno zavolajte. Úvodná konzultácia je u nás bezplatná:
📞 +421 948 07 97 07 · ✉️ linka@itpomoc.sk
O IT POMOC
IT POMOC je slovenská IT spoločnosť so sídlom v Bratislave (Čajakova 26), pôsobíme aj vo Viedni a v Karlových Varoch. Máme za sebou 30+ rokov skúseností so správou IT pre firmy v EÚ. Sme certifikovaní podľa ISO 27001 a ISO 9001. Veríme, že IT sa dá robiť aj s vášňou a úsmevom, a že najlepšia IT správa je tá, o ktorej viete len to, že nemáte žiadne problémy.
Čo by vás ešte mohlo zaujímať
Čo presne je CPR register a prečo je taký citlivý?
CPR je dánsky centrálny register obyvateľstva, ktorý obsahuje mená, adresy, dátumy narodenia, rodinný stav a jedinečné identifikačné číslo každého registrovaného občana, vrátane ľudí, ktorí sa odsťahovali do zahraničia, aj zosnulých. Práve preto, že obsahuje jediné univerzálne číslo používané naprieč verejnými aj súkromnými službami, je jeho únik výrazne nebezpečnejší než únik bežnej databázy zákazníkov.
Mohol by sa podobný únik stať aj na Slovensku?
Technicky áno, akýkoľvek systém, ktorý overuje identitu pomocou predvídateľných čísel alebo nemá obmedzený počet pokusov o prihlásenie, je voči brute force útoku zraniteľný. Rovnako platí, že riziko nevzniká len v štátnych systémoch, ale všade tam, kde má externá firma prístup k citlivým dátam bez primeranej kontroly.
Ako dlho má firma na Slovensku nahlásiť únik osobných údajov?
Podľa GDPR má prevádzkovateľ povinnosť nahlásiť porušenie ochrany osobných údajov dozornému orgánu do 72 hodín od momentu, keď sa o ňom dozvedel. Problém je, že väčšina firiem si únik všimne až s veľkým oneskorením, presne ako v dánskom prípade, kde medzi útokom a odhalením uplynul takmer mesiac.
Čo mám robiť ako prvé, ak mám podozrenie na únik dát vo firme?
Najskôr zablokujte podozrivý prístup a zdokumentujte, čo sa stalo. Následne kontaktujte IT podporu, ktorá preverí rozsah incidentu a pomôže nastaviť kroky na obnovu aj na splnenie oznamovacej povinnosti. Čím skôr situáciu riešite, tým menšia je pravdepodobnosť, že sa škoda ešte rozšíri.
Potrebujete pomôcť s IT vo vašej firme?
Kontaktujte nás pre nezáväznú konzultáciu.