Danska istražuje pristup CPR podacima 8,8 miliona osoba

Dansko ministarstvo za digitalizaciju saopštilo je da su neovlašćene strane preko naloga privatne danske kompanije pristupile imenima, adresama i ličnim identifikacionim brojevima iz Centralnog registra osoba (CPR) za oko 8,8 miliona ljudi. Pristup je, prema izjavi ministarke Kristine Egelund agenciji Ritzau, trajao približno deset dana tokom septembra.
Administracija registra ukinula je pristup kompaniji i prijavila slučaj danskom telu za zaštitu podataka Datatilsynet, dok policija vodi istragu. Zaposleni u administraciji CPR-a uočio je neuobičajenu aktivnost 2. oktobra, a tokom narednog vikenda utvrđen je obim zahvaćenih zapisa.
Obim pristupa i otvorena pitanja
Broj od 8,8 miliona još nije konačan. On obuhvata žive stanovnike, osobe koje su se odselile iz Danske, preminule i druge evidentirane osobe. CPR registar sadrži približno 11 miliona zapisa, pa prijavljeni pristup pokriva oko četiri petine evidencije.
Ministarstvo je navelo da pristup nije izašao iz skupa podataka koje privatne kompanije smeju da dobiju. Imena i adrese osoba sa zaštitom imena i adrese nisu bili dostupni. Saopštenja, međutim, ne razjašnjavaju kako su neovlašćene strane došle do sistema kompanije, da li su zadržale ili upotrebile podatke, niti ko stoji iza aktivnosti.
Datatilsynet je naveo da je zabeležen veoma veliki broj automatizovanih upita čiji je cilj bio utvrđivanje važećih CPR brojeva. Regulator još nije završio procenu slučaja i podatke tretira kao navodno preuzete. Zvanična objašnjenja ne navode da li su upiti prolazili kroz moguće kombinacije brojeva.
Zašto su nadzor pristupa i alarmi ključni
CPR broj ima deset cifara: prvih šest označava datum rođenja, a poslednje četiri su serijske cifre. Po pravilima za pristup registru, kompanije mogu da dobijaju podatke o osobama koje su prethodno pojedinačno identifikovale, poput kupaca ili zaposlenih. Sam CPR broj može biti dovoljan za identifikaciju osobe u tu svrhu, ali ne sme biti jedini dokaz identiteta.
Ministarka Egelund ocenila je da mere zaštite za ovu vrstu pristupa nisu bile dovoljno čvrste i da je alarm trebalo da se aktivira s obzirom na trajanje aktivnosti. Ministarstvo je pokrenulo mere za sprečavanje ponavljanja incidenta i zatražilo potpunu bezbednosnu reviziju registra.
Građanima se savetuje dodatni oprez prema neočekivanim porukama, pozivima i imejlovima koji koriste njihove podatke. Ne treba otvarati linkove iz takvih poruka niti deliti MitID podatke, jednokratne kodove, lozinke ili podatke kartice. Moguće je postaviti i upozorenje o kreditu u CPR-u, koje kompanijama signalizira potrebu za dodatnom proverom identiteta pri odobravanju zajma ili kredita.
Poslovni zaključak
Ovaj slučaj pokazuje da zakonito dodeljen pristup podacima partnera mora biti ograničen namenom i obimom, uz kontinuirano praćenje obrazaca upita. Organizacije treba da proveravaju privilegije eksternih naloga, postave pragove za neuobičajene automatizovane zahteve i unapred definišu postupak za brzo ukidanje pristupa i istragu odstupanja.

