Dinamarca sufre la mayor brecha de datos de su historia: roban 8 millones de registros del censo nacional

Publicado el

Dinamarca sufre la mayor brecha de datos de su historia: roban 8 millones de registros del censo nacional

El gobierno danés confirmó este 5 de octubre que su base de datos central de ciudadanos fue comprometida y la mayor parte de sus contenidos robados. La brecha afecta a 8 millones de personas —incluyendo residentes en el extranjero y fallecidos— y supone el mayor incidente de ciberseguridad en la historia del país, según la ministra de Tecnología Christina Egelund.

La información robada incluye nombres completos, direcciones y números de seguridad social daneses (el equivalente al NIE español pero con más funciones: sirve para pagar impuestos, acceder a servicios sanitarios y gestionar prestaciones sociales). Lo relata Zack Whittaker en TechCrunch. El gobierno no ha identificado al responsable.

¿Qué es el CPR y por qué su exposición es especialmente grave?

El CPR (Central Person Register) es el registro de identidad central de Dinamarca. Contiene datos de toda la ciudadanía actual más décadas de histórico: los 11 millones de registros del sistema incluyen personas fallecidas y residentes que dejaron el país hace años. La población actual danesa es de aproximadamente 6 millones de personas, lo que significa que prácticamente todos los ciudadanos vivos están dentro de lo robado.

A diferencia de una brecha de contraseñas o de una base de datos de clientes, el CPR no tiene equivalente fácil de cambiar: el número de seguridad social no se puede reasignar. Una vez expuesto, permanece utilizable para fraude de identidad, phishing dirigido y suplantación durante años. Los países que han sufrido exposiciones similares —la brecha de Aadhaar en India o la filtración de los datos del padrón turco en 2016— tardaron años en estimar el daño real.

El ciberataque a infraestructuras críticas reportado en septiembre de 2026 demostró que los actores más sofisticados han escalado desde instalaciones industriales hacia registros civiles. El patrón es coherente.

¿Cómo lograron acceder al CPR sin romper directamente los sistemas del Estado?

El gobierno danés ha confirmado que el acceso no autorizado se obtuvo «abusando del acceso legítimo de una empresa danesa al sistema CPR». En Dinamarca, ciertas empresas privadas tienen acceso autorizado al CPR para verificar la identidad de sus clientes con la administración —un modelo común en países del norte de Europa con alta integración digital entre sector público y privado.

El punto de entrada fue esa empresa intermediaria. No hay un hack frontal de los sistemas del Estado, sino una explotación del canal de confianza ya abierto. Es exactamente el modelo que explotaron en la brecha de datos de usuarios de varias startups adquiridos por actores externos en 2026: acceder no por la puerta principal, sino a través del inquilino de confianza.

La brecha ocurrió en septiembre pero no se detectó hasta el 2 de octubre. Tres semanas de ventana de operación no detectada.

¿Qué viene ahora? RGPD, responsabilidades y el modelo de acceso delegado

Dinamarca es miembro de la UE, lo que activa el Reglamento General de Protección de Datos con sus mecanismos de notificación y multas. Las autoridades danesas de protección de datos deben investigar si los organismos responsables cumplieron con los estándares de seguridad. Las sanciones bajo el RGPD pueden alcanzar el 4% del volumen de negocio anual global de las entidades responsables.

La cuestión más delicada no es la sanción, sino el modelo. Los registros civiles digitalizados de alta densidad son infraestructura crítica, y el modelo de acceso delegado —empresas privadas que actúan como brokers de identidad con acceso a bases de datos del Estado— es un estándar de la administración digital nórdica. La pregunta es si ese modelo tiene suficiente auditoría técnica.

El debate sobre supervisión de plataformas y deepfakes en Europa demostró que las instituciones europeas tienen dificultades para responder con velocidad a tecnologías que se mueven más rápido que la regulación. Una brecha de esta escala en el registro civil debería acelerar la revisión del modelo de acceso de terceros a datos de Estado en toda la UE, no solo en Dinamarca.

¿Qué pueden hacer las víctimas? El problema del identificador irrevocable

El CPR danés tiene una particularidad que lo hace especialmente sensible: el número asignado a cada ciudadano combina la fecha de nacimiento con un código único y se usa en prácticamente todas las interacciones con el Estado y con muchas empresas privadas. No existe un proceso estándar para «cambiar» ese número cuando está comprometido.

A diferencia de una contraseña filtrada, que se puede resetear en minutos, o de un número de tarjeta de crédito, que se puede anular y reemplazar, el número del CPR permanece ligado a la persona de por vida. Las instituciones financieras y sanitarias danesas lo usan como clave primaria de identificación. Una vez en circulación, puede usarse para abrir créditos fraudulentos, cometer suplantaciones de identidad o acceder a servicios públicos en nombre de otra persona.

El precedente más cercano en escala es la brecha del sistema Aadhaar de India, donde centenares de millones de registros de identidad biométrica y demográfica estuvieron expuestos en diferentes incidentes entre 2018 y 2022. En algunos casos, los datos tardaron años en aparecer en mercados de datos robados, lo que significa que el daño real se distribuye en el tiempo de forma que hace difícil atribuir incidentes específicos a una brecha concreta.

Para los ciudadanos daneses, el consejo práctico es limitado: monitorizar activamente el historial crediticio, activar alertas de uso del CPR donde sea posible y estar alerta a phishing altamente personalizado que use los datos robados. La ministra Egelund no ha dado instrucciones concretas de qué deben hacer los afectados más allá de mantenerse informados.

El gobierno danés no ha dado más detalles. No hay nombre de empresa, no hay atribución, no hay estimación de cuántos datos ya están circulando. Es la segunda parte de la historia que aún no existe. Cuando aparezca, probablemente revele un fallo en la cadena de confianza que era conocido pero no auditado. Los registros civiles digitales con acceso delegado a terceros son una infraestructura crítica que en muchos países europeos opera con menos auditoría técnica de la que debería. Dinamarca acaba de pagar el precio de esa brecha.