Analyse

Adgangsstyring er rygraden i informationssikkerhed

5. oktober 2026 · Forfatter: Lisbeth Loft

Sagen om de mange millioner lækkede CPR-oplysninger viser, hvor afgørende adgangsstyring er – ikke kun for at holde uvedkommende ude, men for at styre legitim adgang sikkert.

CPR-administrationen oplyste 5. oktober 2026, at uvedkommende via en privat virksomheds lovlige adgang til CPR-systemet fik adgang til oplysninger om omkring 8,8 millioner registrerede personer (DR).

Hændelsen undersøges fortsat, og derfor skal man være varsom med at konkludere for meget om den konkrete årsag.

Men sagen illustrerer en vigtig pointe:

En adgang kan være legitimt etableret og stadig udgøre en alvorlig risiko, hvis den bliver misbrugt.

Adgang er mere end login

Adgangsstyring handler ikke kun om brugernavn, password og multifaktorautentifikation.

Det handler også om, hvem der har adgang til hvad, hvorfor adgangen er nødvendig, hvor omfattende den er, og hvordan den faktisk bliver brugt.

Det er netop derfor, adgangsstyring er en løbende styringsopgave og ikke bare en teknisk konfiguration.

Lovlig adgang er ikke det samme som ubegrænset tillid

CPR-sagen er interessant, fordi den uautoriserede aktivitet skete gennem en eksisterende lovlig adgang.

Det viser, hvorfor sikkerhed ikke kan stoppe ved spørgsmålet:

Har brugeren lov til at være her?

Man må også spørge:

Bruges adgangen på en måde, der stemmer med formålet?

En legitim adgang kan misbruges, hvis en konto kompromitteres, hvis rettighederne er for brede, eller hvis unormal aktivitet ikke opdages.

Derfor skal adgang ikke bare tildeles. Den skal også begrænses, overvåges og kunne trækkes tilbage.

Logging er en del af adgangsstyringen

Det er ikke nok at vide, hvem der kan tilgå et system. Man bør også kunne se, hvordan adgangen faktisk anvendes.

Logging giver først rigtig værdi, når den bruges til at opdage afvigelser.

Meget store mængder opslag, aktivitet på usædvanlige tidspunkter eller brug, der afviger markant fra det normale mønster, bør kunne give anledning til opfølgning.

Adgangsstyring og logging bør derfor ses som to sider af samme problem: Hvem må gøre hvad – og kan vi se, når noget ikke ser rigtigt ud?

Mindst mulig adgang er stadig et stærkt princip

Et grundlæggende sikkerhedsprincip er, at brugere og systemer kun bør have adgang til det, de faktisk har behov for.

Det lyder enkelt, men rettigheder vokser ofte over tid. Medarbejdere skifter funktion, leverandører får nye opgaver, og midlertidige adgange bliver permanente.

Hvis rettigheder ikke bliver revurderet, bliver konsekvensen af et kompromis også større.

CPR-sagen handler også om identitet

Når CPR-numre, navne og adresser er kompromitteret i så stort omfang, bliver det samtidig endnu tydeligere, at sådanne oplysninger ikke bør stå alene som bevis på identitet.

Efter hændelsen har myndigheder og erhvervsorganisationer opfordret virksomheder og organisationer til at gennemgå deres identitetskontrol og supplere den, hvor den i dag bygger på oplysninger som CPR-nummer, navn eller adresse.

Det understreger, hvor tæt identitet og adgang hænger sammen.

Svag identitetskontrol giver også svag adgangsstyring.

Adgangsstyring er fundamentet

Adgangsstyring er ikke ét produkt eller ét system.

Det er samspillet mellem identitet, rettigheder, autentifikation, logging, overvågning og løbende opfølgning.

Hvis det fundament er svagt, kan mange andre sikkerhedsforanstaltninger være korrekt implementeret og stadig have begrænset værdi.

Det er derfor adgangsstyring i praksis er en del af rygraden i informationssikkerheden.