En større sikkerhedsgennemgang af hele CPR-registret skal være med til at afgøre dets fremtid, efter at uvedkommende i ti dage havde adgang til 8,8 millioner døde og levende danskeres personlige CPR-numre.
Sikkerhedsbristen har rejst spørgsmål om, hvorvidt befolkningen skal have nye CPR-numre, eller om hele systemet skal sendes i graven.
Men forpersonen i Cybersikkerhedsrådet, der er sat i verden for at rådgive skiftende regeringer, mener, at vi bør beholde CPR-numrene og bruge dem, som de oprindeligt var tænkt.
»Det er et nummer, der kan identificere folk – altså at kende forskel på dig og mig. Det har aldrig været meningen, at det skal kunne autentificere folk – altså slå fast, at jeg rent faktisk er mig, og du er dig«.
»Men i mange år har vi brugt det som en slags kode til lige præcis det«, siger Jacob Herbst, direktør for strategisk cybersikkerhed og politik i Conscia og forperson i Cybersikkerhedsrådet.
Han peger på, at der løbende har været brist af sikkerheden omkring CPR.
Den hidtil største kom frem mandag morgen, hvor det stod klart, at de uvedkommende havde misbrugt en dansk virksomheds adgang til CPR-registret.
De kompromitterede oplysninger omfatter blandt andet navne, adresser og CPR-numre på nulevende, udrejste og afdøde personer.
»Vi er langt ude over en antagelse om, at et CPR-nummer kan være hemmeligt, og det er forkert, hvis vi fastholder den retning«, siger Jacob Herbst.
»Vi bør fokusere på at normalisere CPR som et identifikationsnummer, der ikke er hemmeligt, og så sørge for, at alle de steder, hvor vi som borgere har et behov for at bevise, hvem vi er, rent faktisk har nogle andre mekanismer«.
Han fremhæver, at vi allerede har værktøjerne i form af MitID og inden længe også det nye AltID.
»Så i stedet for, at alle skal have et nyt CPR-nummer, så lad os bruge pengene på de løsninger i stedet«.
»Katastrofalt« for vores kritiske infrastruktur
Sikkerhedsbristen har fået myndighederne til at advare borgere og virksomheder om risiko for svindelforsøg.
Tirsdag opfordrede Styrelsen for Samfundssikkerhed myndigheder, organisationer og virksomheder til at supplere deres kontrol, så de ikke udleverer følsomme oplysninger alene på baggrund af oplysninger som CPR-nummer, navn og adresse.
Det kan eksempelvis være ved brug af MitID eller ved at sende en engangskode til et telefonnummer eller en mailadresse, som allerede er registreret.
Hele sagen koster dyrt for borgernes tillid til det offentlige og til hele digitaliseringen, mener forpersonen for Cybersikkerhedsrådet.
»Det er katastrofalt, at vi som samfund ikke formår at passe bedre på vores kritiske infrastruktur«, siger Jacob Herbst.
Digitaliseringsminister Christian Egelund (M) slog mandag aften fast, at det er for tidligt at sige, om der skal laves nye CPR-numre.
Det sagde hun efter at have orienteret Folketingets Erhvervs- og Digitaliseringsudvalg og Udenrigs- og Forsvarsudvalget om det store datalæk.
»Jeg har bedt om en sikkerhedsgennemgang af hele CPR-systemet. Når den er lavet, må vi se, hvad det giver anledning til af justeringer og omdannelser af CPR-systemet, som vi kender det«, sagde hun.
Der er ikke nogen tidshorisont på sikkerhedsgennemgangen.
ritzau
fortsæt med at læse