Eksplosion i identitetstyverier på vej: Hvordan spærrer du dit CPR-nummer?
I sidste uge kunne vi i Politiken læse om en kvinde, Liselotte, som havde fået sit CPR-nummer misbrugt af en ukendt, ondsindet identitetstyv. I hvad der bedst kan betragtes som en kombination af chikane og økonomisk kriminalitet, er hendes CPR-nummer blevet brugt til at bestille otte mobiltelefonabonnementer samt benzin- og videokort i hendes navn og sidst, men ikke mindst, at melde hende ind i Socialdemokratiet.
Identitetstyven har også gennemført en adresseændring hos CPR. Adresseændringen opdagede Liselotte først da hendes forsikringsselskab meddelte, at hendes forsikringer ville stige som følge af hendes flytning vil Valby. Hun har nu en løbende kamp for at blive holdt ude af RKIs register over dårlige betalere.
Liselotte er bekymret over, at hun nok har oplyst sit CPR-nummer til for mange, som sikkert har sløset med hendes data. Politiken viderebringer en opfordring fra datatilsynet om at passe godt på det. Men Liselotte, Politiken og datatilsynet er galt på den.
Der er nogen, der mener at CPR-nummeret er ondets rod og at det ikke bør være muligt at identificere en person unikt med vedkommendes CPR-nummer. Det er ikke emnet for denne blogpost. Vi må forholde os til at CPR-nummeret er kommet for at blive og det er ikke CPR-nummeret som sådan, den er gal med, set fra et identitetstyveri-synspunkt. Emnet er her, at CPR-nummeret har fået en status, som mildest talt er uholdbar.
Hvad gør du når dit CPR-nummer er blevet misbrugt?
For det første skal du opdage at dit CPR-nummer er blevet misbrugt, hvilket ikke er nemt. Liselotte ovenfor opdagede det først, da regningerne væltede ind ad døren. Man kan sige, at hun var heldig, idet adresseflytningen ikke var gennemført som noget af det første. For så ville regningerne slet ikke være kommet ind ad døren i det hele taget.
Når en tasketyv napper din taske med tegnebogen i, vil du spærre både mobiltelefon, kreditkort og fx video-kort. Men dit CPR-nummer, som fremgår af sygesikringskortet, kan ikke spærres. Hvis tasketyven herefter vil kaste sig over den noget mere lukrative og noget mindre risikable karriere som identitetstyv, er der derfor frit slag.
Lyspunktet for dig, hvis man da kan kalde det for et lyspunkt, er, at du i det mindste nu kan være opmærksom på, at din identitet kan blive misbrugt.
Liselottes taske blev ikke stjålet og det har sandsynligvis ikke engang været nødvendigt for identitetstyven at aflæse hendes CPR-nummer på nogle papirer et eller andet sted. For det er nemt at finde frem til folks CPR-nummer med nogle få timers arbejdsindsats.
Din skostørrelse er mere hemmelig end dit CPR-nummer.
For at et tal skal kunne bruges i sikkerhedsøjemed skal det være hemmeligt og der skal være mindst 2^128 muligheder = milliarder * milliarder * milliarder.... før det er godt nok til at blive brugt i certifikater og kryptering.
Vore CPR-numre består af seks cifre til fødselsdato og et løbenummer på fire cifre. Fødselsdatoen passer vi ikke ret godt på og er derfor nem at få fat på. Måske står den endda på din facebook-profil, det er jo så rart at få fødselsdagshilsener fra sine facebook-venner. Dermed er fortroligheden af CPR-nummeret baseret på, at løbenummerets fire cifre er ukendte for udenforstående.
Løbenummeret anses for at være personligt og skal behandles med varsomhed, fortæller både datatilsynet og diverse sikkerhedsforskrifter. Foranstaltningen er nyttesløs overfor en blot nogenlunde handlekraftig identitetstyv.
Sikkerheden i løbenummerets fire cifre må ikke forveksles med sikkerheden i de fire cifre i PIN-koden til dit dankort: Dit dankort bliver spærret efter tre forsøg på at gætte koden mens der er ubegrænsede muligheder for at forsøge at gætte på løbenummeret. Identitetstyven kan altså bare gå i gang.
Sikkerheden i løbenummeret er dårligere end sikkerheden i fx en kuffert- eller cykellås med fire tal-hjul: En kuffert kan åbnes efter maksimalt titusinde forsøg mens løbenummeret kan gættes på betydeligt færre. Det skyldes tre faktorer:
- For folk født i år 19xx gælder der regler for hvad løbenummeret må være, der reducerer de mulige løbenumre til lidt over 5000
- Løbenumre er enten ulige (for mænd) eller lige (for kvinder), altså har vi kun ca. 2500 kombinationsmuligheder tilbage
- Ikke alle løbenumre er valide til en given fødselsdato. For at sikre sig mod fejlindtastninger er CPR-numre underlagt en Modulus-11 kontrol, hvilket yderligere begrænser antallet af mulige løbenumre til en tiendedel.[2]
Vi ender derfor med en liste på ca. 250 gyldige løbenumre for en given fødselsdato. CPR-numre udstedes med stigende løbenumre og i snit fødes der kun omkring firs drenge- eller pigebørn hver dag. Hvis en identitetstyv derfor kender dit navn, køn og fødselsdato, vil han i snit kunne finde dit CPR-nummer efter kun ca. 40 gæt!
Lad os sammenligne de firs mulige CPR-numre med sko-størrelser: Der er måske ti forskellige typiske størrelser af sko. Som det hemmelige tal, der skal identificere dig, er de begge nogenlunde lige elendige.
Alligevel er din skostørrelse mere hemmelig, for den kan typisk ikke verificeres online. Det kan et CPR-nummer til gengæld: Flere store C2C e-handelsites som QXL og den blå avis samt dating-sites giver adgang til CPR-verifikation. En identitetstyv vil ved at bruge disse tjenester hurtigt kunne få afklaret hvilket CPR-nummer, der er dit.
Et hemmeligholdt CPR-nummer hjælper derfor intet når en identitetstyv kender personens navn og fødselsdato i forvejen. Som borger giver det ingen reel sikkerhed at passe rigtigt godt på sit CPR-nummer.
Identitet uden autencitet.
Et CPR-nummer udpeger som sagt en bestemt borger[1]. CPR-nummeret er på sin vis borgerens identitet. Det er imidlertid en sikkerhedsmæssig katastrofe at antage at identitet (at fremvise en persons CPR-nummer) er det samme som autencitet (at den der fremviser et CPR-nummer også er* indehaveren* af det). Det sker for mange steder i dag og derfor er identitetstyveri alt for nemt.
Det eneste ekstra lag af sikkerhed, der i nogle tilfælde kræves på websites, er, at du også skal opgive det navn og/eller adresse, som hører til CPR-nummeret. Den ekstra sikkerhed fordamper som dug for solen ved en google-søgning.
Lige netop den katastrofe ser vi i dag udvikle sig med Liselotte som et af mange kommende, uforskyldte ofre.
CPR-katastrofen
Så længe der findes firmaer og myndigheder, der er villig til at indgå aftaler med folk uden at se billedlegitimation eller en sikker, digital signatur, er du uden mulighed for at stoppe misbrug af dit CPR-nummer. For du kan ikke spærre dit CPR-nummer.
Reelt burde det ikke være dit problem, for bevisbyrden ligger formelt hos dem, der indgår aftalerne på dette fejlagtige grundlag, men i praksis kan du godt forvente at skulle kæmpe en uendelig kamp.
Så hermed en opfordring til firmaer og offentlige myndigheder til ikke at acceptere CPR-nummer, hverken alene eller i kombination med navn eller adresse, som gyldigt bevis på en kundes eller borgers autencitet. For det er det ikke og I ender med at tabe penge på det.
Identitetstyveri er nemt, lukrativt og relativt risikofrit, sådan som CPR-numre bruges i dag. Vi står foran en eksplosion i identitetstyverier fremover.
[1] Der er en tilfælde hvor CPR-nummeret ikke peger på en bestemt borger, men det er så få, at jeg har valgt at se bort fra det her
[2]: Reglerne er lidt mere komplicerede men er i store træk korrekt gengivet her. Læs evt. mere her.
