CPR-læk: Fjernvarmeselskaber skal skærpe opmærksomheden
Energistyrelsen opfordrer fjernvarmeselskaber til at være ekstra opmærksomme ved borger- og kundekontakt på baggrund af det voldsomme CPR-læk for nylig.
Lækket af knap 9 mio. CPR-numre giver nu anledning til, at Energistyrelsen opfordrer alle virksomheder i energisektoren til at være særligt opmærksomme i forbindelse med deres borger- og kundekontakt.
Selskaberne skal i særlig grad være opmærksomme på misbrug af CPR-data, fremgår det af en skrivelse fra Center for Sikkerhed og Beredskab under Energistyrelsen.
I skrivelsen henleder Centeret til, at det fx kan dreje sig om såvel telefonopkald eller personlige henvendelser, hvor der ikke bliver anvendt miID-verifikation eller lignende foranstaltninger.
Dertil kommer, at styrelsen hele generelt opfordrer selskaber til at opretholde en god ”cyberhygiejne”. Det er vigtigt for at mindske risikoen for uautoriseret adgang til net- og informationssystemer.
Konkret har Energistyrelsen en række anbefalinger:
At virksomheder vurderer om borger- eller kundehenvendelser kan verificeres på anden vis end CPR-nr., navn og adresse og anvender dette i det omfang, det vurderes at være proportionelt med sagens karakter. De danske myndigheder anbefaler at virksomheder, organisationer mf. overvejer følgende kontroller til verifikation af identitet:
Henvise borgere til login i et selvbetjeningssystem, fx med MitID.
Sende en engangskode til et telefonnummer eller en e-mailadresse, der allerede er registreret hos virksomheden.
Stille kontrolspørgsmål om kundeforholdet, som ikke alene bygger på oplysninger, der kan være lækket, fx kundenummer, aftalenummer, seneste fakturanummer eller beløb på seneste regning.
Ringe tilbage til borgeren på et telefonnummer, der allerede er registreret hos virksomheden, i stedet for et nummer oplyst i den aktuelle henvendelse.
Bede borgeren møde fysisk op med legitimation, hvis henvendelsen handler om særlige ændringer af økonomisk eller sikkerhedsmæssig betydning.
Indføre manuel kontrol eller karensperiode ved ændringer, der kan have økonomisk eller sikkerhedsmæssig betydning.
At medarbejdere med kunde- eller borgerkontakt orienteres om hændelsen, at der skal udvises påpasselighed overfor misbrugsforsøg, og om de forholdsregler som virksomheden påtænker at anvende.
At virksomheder gennemgår adgangskontrollen og adgangsrettigheder for brugere og service accounts til virksomhedernes systemer.
At virksomheder vurderer muligheden for uautoriseret indsamling eller masseudtræk af data fra virksomhedens systemer, herunder vurderer om der er behov for at implementere tekniske begrænsninger.