Styrelsen for Samfundssikkerhed anbefaler, at myndigheder, organisationer og virksomheder strammer deres identitetskontrol på baggrund af det massive hack i CPR-systemet. Sensitive oplysninger bør ikke længere udleveres alene på grundlag af CPR-nummer, navn og adresse.
Opfordringen kommer efter, at Forsknings-, Uddannelses- og Digitaliseringsministeriet afslørede, at uautoriserede personer havde fået adgang til oplysninger for cirka 8,8 millioner danskere. Hændelsen har kastet søgelyset på svagheder i måden, institutioner kontrollerer borgeres identitet.
Styrkelse af identitetskontrol på flere måder
Som grundlæggende anbefaling lyder det, at identitetskontrol skal baseres på andre kilder end CPR-oplysninger. Styrelsen foreslår konkret brug af MitID som én metode – den offentlige digitale identifikationsløsning.
Alternativt kan organisationer sende engangskoder til telefonnumre eller mailadresser, som allerede er registreret hos dem. Kontrolspørgsmål, der ikke alene handler om lækket information, men tager udgangspunkt i den konkrete kunderelation, er også acceptabelt. En virksomhed kan for eksempel bede om et kunde- eller aftalenummer.
For transaktioner af særlig økonomisk eller sikkerhedsmæssig betydning anbefaler Styrelsen for Samfundssikkerhed desuden, at borgeren møder fysisk op med legitimation. Dette giver den højeste sikkerhed mod misbrug af de nu kompromitterede oplysninger.
Bred gennemgang af processer nødvendig
Styrelsen opfordrer samtlige myndigheder, organisationer og virksomheder til at gennemgå deres nuværende processer for identitetskontrol. Formålet er at sikre, at der ikke er åbenlyse huller, som kunne udnyttes nu, hvor så omfattende mængder persondata er i omløb blandt uautoriserede parter.
Anbefalingerne skal ses som en øjeblikkelig reaktion på sårbarheder, som CPR-hacket har blotlagt. De er tiltænkt som midlertidigt værn, mens digitaliseringsberedskabet gennemgår sikkerhedsprocedurer og implementerer længerevarende løsninger.
