Styrelsen for Samfundssikkerhed opfordrer til, at myndigheder, organisationer og virksomheder supplerer deres kontrol, så der ikke udleveres følsomme oplysninger alene på baggrund af oplysninger fra Det Centrale Personregister.
I lyset af uautoriseret adgang til CPR-registret er der behov for, at myndigheder, organisationer og virksomheder gennemgår deres processer for identifikation og kontrol af borgeres identitet.
Myndigheder, organisationer og virksomheder bør skærpe deres fokus på situationer, hvor CPR-nummer, navn eller adresse bruges til at bekræfte borgerens identitet. Som udgangspunkt bør der foretages identitetskontrol, som baserer sig på andre oplysninger end oplysninger fra CPR eller oplysninger om tidligere kontakter mellem myndigheden eller virksomheden og borgeren. Det gælder bl.a. i tilfælde, hvor der deles følsomme personoplysninger eller situationer, som kan have økonomiske konsekvenser for borgeren.
Konkret anbefaler styrelsen, at man:
- Henviser borgeren til login i et selvbetjeningssystem, fx med MitID.
- Sender en engangskode til et telefonnummer eller en e-mailadresse, der allerede er registreret om borgeren.
- Stiller kontrolspørgsmål, der ikke alene bygger på oplysninger, som kan være lækket, og som tager udgangspunkt i den konkrete relation. For virksomheder kan det fx være kundenummer, aftalenummer eller oplysninger om seneste fakturanummer. For offentlige myndigheder kan det fx være tidligere adresse eller oplysninger om seneste kontakt eller sagsforløb.
- Ringer tilbage til borgeren på et telefonnummer, der allerede er registreret til borgeren, i stedet for et nummer oplyst i den aktuelle henvendelse.
- Beder borgeren møde fysisk op med legitimation, hvis henvendelsen handler om særlige ændringer af økonomisk eller sikkerhedsmæssig karakter.
- Indfører manuel kontrol eller karensperiode ved ændringer, der kan have økonomisk eller sikkerhedsmæssig betydning.
