Dansk Industri – DI opfordrer virksomheder til straks at gennemgå deres procedurer for identitetskontrol efter et omfattende læk af omkring 8,8 millioner personers CPR-oplysninger.

Mange virksomheder har indtil nu brugt disse oplysninger til at bekræfte kunders eller medarbejderes identitet. Men lækket betyder, at virksomheder ikke længere kan bruge CPR-nummer, navn og adresse som tilstrækkelig dokumentation for en persons identitet.
-Det er en meget alvorlig sag. Når kriminelle kender navn, adresse og CPR-nummer, bliver svindelforsøg langt mere troværdige. Det er positivt, at myndighederne har lukket den misbrugte adgang og er åbne om hændelsen, siger Jeppe Engell, chefkonsulent i Digitaliseringspolitik i Dansk Industri.
Lækket øger risikoen for, at svindlere kan udgive sig for at være kunder, medarbejdere eller samarbejdspartnere. Derfor bør virksomheder allerede nu se kritisk på de processer, de bruger i kundeservice, it-support, økonomifunktioner og andre steder, hvor medarbejdere skal vurdere, om den person, de er i kontakt med, er den, vedkommende udgiver sig for at være.
Derfor anbefaler DI, at virksomhederne fremadrettet bruger andre løsninger som MitID, kontrolspørgsmål, login i kundeportaler eller andre former for verificering, når de skal dokumentere en kundes eller medarbejders identitet.
-Vi må forvente flere og mere troværdige svindelforsøg mod både borgere og virksomheder i den kommende tid. Medarbejdere i kundeservice, økonomi og it-support skal være ekstra opmærksomme. Vi rådgiver vores medlemmer om, hvad de konkret kan gøre, siger han videre.
DI opfordrer virksomheder til hurtigt at tage fem skridt for at reducere risikoen for svindel:
• Gennemgå, hvor CPR-nummer, navn eller adresse bruges til at bekræfte identitet.
• Informer medarbejdere om, at CPR-nummer alene ikke længere er tilstrækkeligt som identifikation, og at tvivlstilfælde bør håndteres via kendte kontaktkanaler.
• Stram procedurerne for nulstilling af adgangskoder og tofaktorgodkendelse.
• Informer medarbejdere og kunder om risikoen for mere målrettede svindelforsøg og henvis til myndighedernes vejledning.
• Prioritér de områder, hvor fejl kan få størst konsekvenser, og læg en plan for mere robuste løsninger til identitetskontrol.
Kilde: DI.

