Krav om NemID ved CPR-opslag på vej

24. juni 2014 kl. 06:2930
Krav om NemID ved CPR-opslag på vej
Illustration: Region Hovedstaden.
For at styrke sikkerheden i forbindelse med opslag i CPR-registret bliver det snart et krav, at der skal være logget ind med NemID.
Artiklen er ældre end 30 dage
Manglende links i teksten kan sandsynligvis findes i bunden af artiklen.

Det bliver et krav, at brugere skal være logget ind med NemID, før der kan slås op CPR-registret via online-selvbetjeningsløsninger. Kravet bliver indført for at øge sikkerheden i selvbetjeningsløsninger på nettet, hvor der er en integration til CPR-registeret, fortæller chef for CPR-kontoret under Økonomi- og Indenrigsministeriet Carsten Grage.

Der har været flere eksempler på sager, hvor brugere ved at prøve sig frem med kandidater til CPR-numre har kunnet gætte sig frem til en persons rigtige CPR-nummer. Men fremover vil brugerne altså skulle være logget ind med NemID, der kan slås op i CPR.

»Vi indfører et krav, formentlig fra omkring 1. oktober, om, at hvis man vil bruge opslag i CPR, så skal man først have autentificeret brugeren med NemID. Det er et fornuftigt krav, som vil være med til at udbrede mere sikkerhed i selvbetjeningsløsninger på nettet, hvor der er en integration til CPR,« siger Carsten Grage og tilføjer:

»Hvis CPR bliver integreret i løsninger, hvor en bruger kan initiere et opslag i CPR-registret, så vil vi godt vide, hvem der sidder i den anden ende, og derfor skal vedkommende være logget på via NemID. Vi vil gerne vide, hvem der foranlediger opslaget i CPR.«

Artiklen fortsætter efter annoncen

At initiere et opslag vil ifølge Carsten Grage sige, at en ny kunde hos et mobilselskab indtaster navn og personnummer, hvorefter hjemmesiden foretager et opslag i CPR-registeret med henblik på validering. Denne handling vil fremover kræve, at brugeren først er valideret med NemID.

Når datoen for, hvornår kravet bliver indført, ikke ligger helt fast, hænger det sammen med, at kravet forudsætter, at NemID JavaScript går i luften fra omkring 1. juli, forklarer Carsten Grage.

Blandt andet telebranchen har udtrykt ønske om, at NemID JavaScript skal være tilgængeligt i rimelig tid, inden kravet om NemID-validering i forbindelse med CPR-opslag bliver en realitet. Begrundelsen er, at den nuværende NemID-løsning baseret på Java-platformen i udgangspunktet ikke fungerer på mobiltelefoner og tablets. Det skulle JavaScript-løsningen gøre. Og dermed vil online-løsninger, der kræver CPR-opslag og NemID-login, også fungere for brugere, det vil også sige potentielle kunder, der anvender tablets eller mobiltelefoner.

Selv om det bliver et formelt krav, at brugere, der foranlediger et opslag i CPR-registret, er logget ind med NemID, kan CPR-kontoret dog ikke teknisk validere, at opslag kun bliver initieret af brugere, der er logget ind med NemID, fortæller Carsten Grage.

30 kommentarer.  Hop til debatten
Denne artikel er gratis...

...men det er dyrt at lave god journalistik. Derfor beder vi dig overveje at tegne abonnement på Version2.

Digitaliseringen buldrer derudaf, og it-folkene tegner fremtidens Danmark. Derfor er det vigtigere end nogensinde med et kvalificeret bud på, hvordan it bedst kan være med til at udvikle det danske samfund og erhvervsliv.

Og der har aldrig været mere akut brug for en kritisk vagthund, der råber op, når der tages forkerte it-beslutninger.

Den rolle har Version2 indtaget siden 2006 - og det bliver vi ved med.

Debatten
Log ind eller opret en bruger for at deltage i debatten.
settingsDebatindstillinger
19
24. juni 2014 kl. 14:17

Og nu skal virksomhederne så til at betale kr. 1,26 (1,01 eksl. moms) hver gang en bruger skal valideres og måske ikke engang ender med at handle. Fantastisk ... for Nets' pengepung.

20
24. juni 2014 kl. 14:32

Og nu skal virksomhederne så til at betale kr. 1,26 (1,01 eksl. moms) hver gang en bruger skal valideres og måske ikke engang ender med at handle. Fantastisk ... for Nets' pengepung.

Direkte opslag i CPR koster i dag DKK 0,45 (ex moms).

Kan værdien af den øgede sikkerhed (butikkerne risikerer ikke længere, at en konto oprettes i en andens CPR-nummer - med mindre NemId er komprimitteret) opveje de ekstra 60 øre pr. (potentiel) kunde?

18
24. juni 2014 kl. 13:13

Kravet er NemID. Det vil i praksis sige OCES NemID for alle andre end offentlige myndigheder via den fælles login side. Den mere sikre NemID på hardware kan således ikke bruges!

Vi skal åbenbart allesammen have vores private nøgler liggende i et fælles nøgleskab produceret af en amerikansk virksomhed og administreret af en anden amerikansk virksomhed. Hvilken sikkerhed giver det den danske stat og de danske borgere?

Jeg foretrækker synlig lav sikkerhed frem for usynlig lav sikkerhed.

17
24. juni 2014 kl. 12:05

Men måske har indenrigsministeriet inden handlen med nets blev gennemført forpligtet sig til at skaffe nets yderligere omsætning på nemid? Det her lyder som det glade vanvid. Tænk hvis embedsværket opfører sig lige så tåbeligt i andre sammenhænge. Jeg tør ikke tænke tanken færdig.

15
24. juni 2014 kl. 11:25

... at få offentliggjort så mange politikeres CPR-nummer som muligt inden denne "løsning" bliver implementeret.

14
24. juni 2014 kl. 10:57

Nu må de teknisk kyndige hjælpe mig lidt her.. men vil det ikke stadig kunne scriptes / automatiseres ? F.eks. hvis jeg logger ind manuelt med NemID, og derefter lader et script styre browseren til at gøre ting flere gange. Så vil browseren vil stadig være logget ind med NemID.

I forvejen ved sitet (som slår op) hvem "jeg" er vha IP-logging. Og det er vel stadig muligt at slå op flere gange.

Har jeg ret i det kan jeg ikke se "sikkerheden" er blevet bedre, kun at det er ganske lidt mere besværligt at slå CPR-numre op.

Hvis ikke er det vel alternativt en smal sag at samle omkring 200 personer som hver checket ét af de mulige kombinationer for fødselsdag/køn.

16
24. juni 2014 kl. 11:43

Nej det vil ikke kunne automatiseres. Når en bruger logger ind med NemID, så får serviceudbyderen (eksempelvis teleselskabet) brugerens fulde navn, men ikke CPR-nummer. Serviceudbyderen beder defter brugeren om at indtaste CPR-nummeret, og så kan serviceudbyderen sende navn og CPR-nummer til CPR og få et ja/nej svar tilbage om hvorvidt navn og cpr-nummer stemmer overens.

Eftersom navnet kommer fra NemID certifikatet, er det ikke muligt at slå CPR-numre op for andre end brugeren der er logget ind med NemID. (Dvs, serviceudbyderen kan godt, men slutbrugeren kan ikke).

13
24. juni 2014 kl. 10:42

... at man kan se hvem der har søgt på et cpr-nr., men hvad vil man bruge det til rent juridisk ? Som dokumenteret af andre her på siden, flyder vores cpr-numre rundt imellem hænderne på utallige mennesker, vi ikke aner hvem er. Hvordan skal man kunne dokumentere hvem der har misbrugt et cpr-nr. ?

12
24. juni 2014 kl. 10:28

Hvis man er logget ind med NemID, er der så et behov for at virksomheden også skal have CPR nummeret? Burde det unikke NemID PID (eller hvad det er) ikke give en entydig identifikation af personen?

10
24. juni 2014 kl. 09:53

at man vil bekæmpe overvågning ved at indføre overvågning. Hvad har jeg misforstået?

7
24. juni 2014 kl. 09:24

Oauth.... Med mulighed for at se hvem man har givet adgang til sine data - og revoke adgangen - og en log af brugen af adgangen.

Men det kræver nok et nyt syn på hvem der ejer data'en.

5
24. juni 2014 kl. 08:48

Vi indfører et krav, formentlig fra omkring 1. oktober, om at hvis man vil bruge opslag i cpr, så skal man først have autentificeret brugeren med nemid. Det er et fornuftigt krav, som vil være med til at udbrede mere sikkerhed i selvbetjeningsløsninger på nettet, hvor der er en integration til cpr

Gu' er det ej et fornuftigt krav. CPR-registeret er en "telefonbog" - behandl den som sådan!

Hvis cpr bliver integreret i løsninger, hvor en bruger kan initiere et opslag i cpr-registret, så vil vi godt vide, hvem der sidder i den anden ende, og derfor skal vedkommende være logget på via NemId. Vi vil gerne vide, hvem der foranlediger opslaget i cpr.

Hvorfor vil "vi" gerne vide det? Det er da fløjtende ligegyldigt!

Jeg havde dog (naivt) troet at den seneste tids offentliggørelser af CPR-numre, af aktivister i lille målestok såvel som det offentlige i stor, kunne få folk til at trække hovedet op af sandet og indse at CPR-numre ikke er hemmelige, men ak!

Med intentionen om at bruge mere gaffatape til at lappe den utætte båd, det at validere via. CPR-nummer er, er der intet der tyder på nyt under solen.

Øv øv øv!

8
24. juni 2014 kl. 09:49

Jeg havde dog (naivt) troet at den seneste tids offentliggørelser af CPR-numre, af aktivister i lille målestok såvel som det offentlige i stor, kunne få folk til at trække hovedet op af sandet og indse at CPR-numre ikke er hemmelige, men ak

Brug af NemID, er jo netop et skridt væk fra at bruge CPR på den led, og hen imod brug af en rigtig autentifikation.

Så kan man synes hvad man vil om NemID, det er i hvert fald et skridt i den rigtige retning ift. at forbrydere kan optage lån i ens navn - bare med et CPR nummer i hånden.

9
24. juni 2014 kl. 09:51

Hvis svaret ikke er "Gaffa tape", så er spørgsmålet forkert :)

2
24. juni 2014 kl. 08:23

Vil det sige at jeg først skal logge ind med NemID, hvorefter jeg skal indtaste mit CPR nummer (igen) så firmaet kan slå min adresse op i CPR registret? Altså, den adresse som jeg brugte for at få mit papkort til NemID?

Det virker lidt bagvendt, og hvis man skal logge ind med NemID kan man så ikke få informationen direkte derfra, så man helt slipper for opslag i CPR?

25
24. juni 2014 kl. 20:40

Du bør starte med at ændre dit Bruger-id til noget andet end dit CPR nummer og aktivt sætte din profil til at nægte login med CPR-nummer.

Et minus ved dette er, at man så kan bruge NemID applet'en til at gætte CPR nummeret (jeg ved ikke om det også gælder dem som ikke har deaktiveret CPR nummeret som Bruger-id). Man får to forskellige fejlmeddelelser afhængig af om det er det korrekte CPR nummer der indtastes (uanset om adgangskoden er korrekt eller ej):

"Fejl i bruger-id eller adgangskode"

"Log på med NemID-nr eller selvvalgt bruger-id"

27
25. juni 2014 kl. 08:09

Men nu er deg jo sådan at Mobilbank kræver et nummer og så er det RET svært at overbevise folk om at lave deres personnummer til et andet nummer...

NB. Jeg har ikke selv NemID (og derfor ikke nogen mobilbank) og derfor er det udelukkende baseret på hvad jeg lige har set.

30
25. juni 2014 kl. 19:12

Men nu er deg jo sådan at Mobilbank kræver et nummer og så er det RET svært at overbevise folk om at lave deres personnummer til et andet nummer...

Du kan altid bruge dit NemID-nr som alternativ (det man brugte til at aktivere NemID - hvis man har mistet det, kan man få det ved henvendelse til et skatte- eller borgerservicecenter).

Så Mobilbank vil stadig fungere, selvom CPR-nummeret er fravalgt, men besværligt hvis man ikke har NemID-nummeret liggende.

28
25. juni 2014 kl. 09:42

Jeg har ikke selv NemID

Hvordan har du dog sluppet for det så længe? ;)

Det er jo stort set umulig at begå sig i vores digitale samfund i dag, uden at acceptere det "frivillige" NemID/OCES, eller bruge oceaner af tid, bare på at finde ud af, hvilke analoge ringe man skal springe igennem.

Det antages over det meste, hvis ikke hele, linjen, at du har NemID. Nogen instanser er ikke engang klar over, hvordan de håndterer deres processer, for borgere der ikke har/vil bruge NemID :(.

29
25. juni 2014 kl. 10:10

Det er jo stort set umulig at begå sig i vores digitale samfund i dag, uden at acceptere det "frivillige" NemID/OCES, eller bruge oceaner af tid, bare på at finde ud af, hvilke analoge ringe man skal springe igennem.

Jeg klarer mig også fint.

Banken klarer jeg ved at trisse over til banken og røve noget tid ved kassen - det må de så acceptere når de ikke kan levere en sikker løsning.

Som yder er den eneste offentlige instans jeg har behov for (eller rettere omvendt) SKAT, og de har heldigvis ikke ødelagt deres tast-selv kode endnu.

Btw, jeg har spurgt før, men der er åbenbart ingen problemer med sikkerheden i tast-selv, selv om det er en simpel password sag, hvilket sætter hele NemID vrøvlet lidt i perspektiv, medmindre hele øvelsen går ud på noget helt andet end det man bilder folket ind.

3
24. juni 2014 kl. 08:30

Nej, det kan man ikke. Der er ikke noget CPR nummer i et NemID certifikat, men derimod et entydigt såkaldt PID.

Er du en offentlig myndighed, kan du få et PID vekslet til cpr nummer, hvorimod private virksomheder kun kan få valideret om et givet pid passer til et givet cpr nummer.

1
24. juni 2014 kl. 08:01

Spørgsmålet er om omkostningerne ikke ville være for store, men der bliver i hvert fald gjort et bravt forsøg.

Det ville da være forfriskende hvis der kom lidt fornuft til bordet, der ville løse problemet ved dets rod, istedet for det her kvarthjertede forsøg, som blot kommer til at irritere tusind og atter tusindvis af borgere.

23
24. juni 2014 kl. 17:58

...det her kvarthjertede forsøg, som blot kommer til at irritere tusind og atter tusindvis af borgere.

Nyt makværk bygges ovenpå makværk er kendetegnet i offentlig byggeskik (hovsaløsninger). I mangel af bedre, så flytter vi lige problemet lidt rundt..

Men Nets og nogle virksomheder m.fl. bliver lykkelige nu, da de nu kan prale med at det er 100% sikkert, samt pengene triller endnu hurtigere ned i tanken hos Nets.

Koncentrationen via Nets bliver endnu mere betænkeligt - suk.