Analyse
Adgangsstyring er rygraden i sikkerhed
5. oktober 2026 · Forfatter: Lisbeth Loft
Sagen om den uautoriserede adgang til Det Centrale Personregister i Danmark viser, hvor afgørende adgangsstyring er – ikke kun for at holde uvedkommende ude, men også for at styre legitim adgang sikkert.
Den 5. oktober 2026 blev det offentliggjort, at Det Centrale Personregister (CPR) i Danmark havde konstateret en alvorlig sikkerhedshændelse.
Uvedkommende havde via en privat dansk virksomheds lovlige adgang til CPR-systemet fået adgang til oplysninger om omkring 8,8 millioner registrerede personer, herunder navne, adresser og CPR-numre (DR).
CPR-administrationen stoppede virksomhedens adgang, anmeldte hændelsen til Datatilsynet, og sagen efterforskes af politiet.
Det konkrete hændelsesforløb undersøges fortsat, og derfor skal man være varsom med at konkludere for meget om den konkrete årsag.
Men sagen illustrerer en vigtig pointe:
En adgang kan være legitimt etableret og stadig udgøre en alvorlig risiko, hvis den bliver misbrugt.
Adgang er mere end login
Adgangsstyring handler ikke kun om brugernavn, password og multifaktorautentifikation.
Det handler også om, hvem der har adgang til hvad, hvorfor adgangen er nødvendig, hvor omfattende den er, hvor længe den skal eksistere, og hvordan den faktisk bliver brugt.
Det er derfor adgangsstyring er en løbende styringsopgave og ikke blot en teknisk konfiguration.
ISO/IEC 27001 og ISO/IEC 27002 behandler adgangskontrol som en central del af informationssikkerheden, og NIS2-reglerne stiller tilsvarende krav til styring af adgang til net- og informationssystemer (ISO/IEC 27001 og NIS2).
Lovlig adgang er ikke det samme som ubegrænset tillid
CPR-sagen er interessant, fordi den uautoriserede aktivitet skete gennem en eksisterende lovlig adgang.
Det viser, hvorfor sikkerhed ikke kan stoppe ved spørgsmålet:
Har brugeren lov til at være her?
Man må også spørge:
Bruges adgangen på en måde, der stemmer overens med det aftalte formål?
En legitim adgang kan misbruges, hvis en konto kompromitteres, hvis rettighederne er for brede, eller hvis usædvanlig aktivitet ikke opdages.
Derfor skal adgang ikke bare tildeles. Den skal løbende revurderes, begrænses, overvåges og kunne trækkes tilbage hurtigt.
Logging er en del af adgangsstyringen
Det er ikke nok at vide, hvem der kan tilgå et system. Man bør også kunne se, hvordan adgangen faktisk anvendes.
Logging giver først rigtig værdi, når den bruges til at opdage afvigelser.
Meget store mængder opslag, aktivitet på usædvanlige tidspunkter eller brug, der afviger markant fra det normale mønster, bør kunne udløse opfølgning.
Adgangsstyring og logging er derfor to sider af samme mønt: Hvem må gøre hvad – og kan vi se, når noget ikke ser rigtigt ud?
Mindst mulig adgang
Et grundlæggende sikkerhedsprincip er, at brugere og systemer kun bør have de rettigheder, de faktisk har behov for.
Det lyder enkelt, men adgang vokser ofte over tid. Medarbejdere skifter funktion, leverandører får nye opgaver, integrationer udvides, og midlertidige adgange bliver permanente.
Derfor bør rettigheder revurderes løbende. Leverandøradgange, privilegerede konti og adgange til store datamængder fortjener særlig opmærksomhed.
Før, under og efter en sikkerhedshændelse
Stærk adgangsstyring handler både om at forebygge, opdage og reagere.
Før hændelsen bør organisationen vide, hvem der har adgang til hvad, begrænse rettigheder efter behov, bruge stærk autentifikation, følge op på privilegerede og eksterne adgange og sikre logging, som faktisk kan bruges til overvågning.
Når en hændelse opdages, er første opgave at begrænse skaden. Den kompromitterede adgang bør stoppes eller begrænses, relevante logs og spor skal bevares, og organisationen bør hurtigt skabe overblik over, hvilke systemer og oplysninger der kan være berørt.
Organisationens incident response-proces bør aktiveres, og relevante interne og eksterne parter skal involveres.
Hvis hændelsen indebærer et brud på persondatasikkerheden, skal den dataansvarlige efter GDPR som udgangspunkt anmelde bruddet til Datatilsynet uden unødig forsinkelse og om muligt inden 72 timer, medmindre det er usandsynligt, at bruddet indebærer risiko for de registreredes rettigheder og frihedsrettigheder. Ved sandsynlig høj risiko kan de berørte personer også skulle underrettes (Datatilsynet om databrud).
Andre regelsæt kan stille yderligere krav til rapportering og håndtering. For organisationer omfattet af NIS2 kan der eksempelvis være særskilte krav til rapportering af væsentlige sikkerhedshændelser.
Efter hændelsen bør organisationen ikke nøjes med at genåbne adgangen. Den bør undersøge, hvorfor hændelsen kunne ske, om rettighederne var for brede, om overvågningen reagerede hurtigt nok, og hvilke tekniske eller organisatoriske ændringer der skal gennemføres.
Hændelsen bør også bruges til at opdatere risikovurderingen og forbedre kontrollerne.
Adgangsstyring er fundamentet
Adgangsstyring er ikke ét produkt eller ét system.
Det er samspillet mellem identitet, rettigheder, autentifikation, logging, overvågning, hændelseshåndtering og løbende opfølgning.
Hvis det fundament er svagt, kan mange andre sikkerhedsforanstaltninger være korrekt implementeret og stadig have begrænset værdi.
Det er derfor adgangsstyring i praksis er en del af rygraden i sikkerheden.