Styrelse efter CPR-læk: »Kan ikke længere bruges til identifikation«
Virksomheder opfordres af styrelse til at benytte andre systemer til at identificere borgere med.
CPR-nummeret bruges stadig nogle steder til at identificere en borger, men det kan man ikke længere.
Det er konsekvensen af, at uvedkommende i september fik adgang til meget store mængder data fra CPR-registret, oplyser Styrelsen for Samfundssikkerhed (Samsik) på et pressemøde.
»Man skal regne med, at man ikke længere kan identificere sig med CPR,« siger Samsik-direktør Laila Reenberg på et pressemøde tirsdag.
»Man kan ikke længere regne med, at hvis man får et CPR-nummer, så har man identificeret en konkret borger. Det er konsekvensen af dette læk.«
Det kom mandag frem, at uvedkommende i løbet af 10 dage i september havde høstet oplysninger på 8,8 millioner personer i CPR-systemet, som både omfatter data på nulevende, afdøde og udrejste.
Det er sket igennem en mindre dansk virksomhed, og det blev først opdaget, da betalingen for disse oplysninger skulle faktureres, oplyste myndighederne tirsdag på et pressemøde.
CPR bruges ofte, når man ringer til lægen for at identificere sig, eller når man går på apoteket efter receptpligtig medicin.
Samsik opfordrer til, at virksomheder benytter andre metoder til identificering.
»Heldigvis er de fleste systemer sådan, at man skal bruge MitID eller et andet tofaktorsystem.«
Styrelsen anbefaler desuden, at virksomheder kan sikre identifikation gennem for eksempel en engangskode til borgeren på sms eller email.
»Man kan ikke bruge det til at autorisere, at man køber noget, eller at man får personfølsomme oplysninger. Derfor anbefaler vi, at virksomheder finder andre veje, hvilket man langt hen ad vejen også gør,« siger Laila Reenberg.
Der igangsættes ifølge afdelingschef hos Forsknings-, Uddannelses- og Digitaliseringsministeriet Mikkel Leihardt nu en samlet sikkerhedsgennemgang af systemet.
»Det er vigtigt at understrege, at de oplysninger, der er kommet adgang til, er navn og adresse. Der er også andre oplysninger, der ikke er kommet adgang til,« siger Mikkel Leihardt.
»CPR er som system intakt.«
Trods det omfattende sikkerhedsbrist i CPR-systemet kan man ifølge styrelsesdirektøren i Samsik have tillid til myndighedernes systemer.
»Det er forventeligt, at der vil være borgere, som spørger, om vi kan stole på myndigheders systemer, og det vil jeg gerne sige, at det kan vi godt. Vi har iværksat en række tiltag i forhold til kritiske it-systemer i staten,« siger Laila Reenberg.
læser
lige nu