Efter uautoriseret adgang til CPR-registret opfordrer Styrelsen for Samfundssikkerhed myndigheder, organisationer og virksomheder til at gennemgå deres identitetskontrol.
Særligt ved følsomme oplysninger eller økonomiske ændringer bør identiteten kontrolleres på andre måder end med oplysninger fra CPR.
Myndigheder, organisationer og virksomheder bør stramme op på kontrollen af borgeres identitet efter uautoriseret adgang til CPR-registret. Det anbefaler Styrelsen for Samfundssikkerhed.
Styrelsen peger særligt på situationer, hvor CPR-nummer, navn eller adresse bliver brugt til at bekræfte, at en person er den, vedkommende udgiver sig for at være. Her bør oplysninger fra CPR som udgangspunkt ikke stå alene. Det gælder blandt andet, hvis der skal udleveres følsomme personoplysninger, eller hvis en henvendelse kan få økonomiske konsekvenser for borgeren.
MitID og engangskoder kan bruges
En mulighed er at bede borgeren logge ind i et selvbetjeningssystem med eksempelvis MitID.
Styrelsen anbefaler også, at der kan sendes en engangskode til et telefonnummer eller en mailadresse, som allerede er registreret på borgeren. Kontrolspørgsmål kan også bruges, men de bør ikke alene bygge på oplysninger, som kan være lækket. For virksomheder kan det eksempelvis være spørgsmål om kundenummer, aftalenummer eller seneste faktura.
En anden mulighed er at ringe tilbage på et telefonnummer, der allerede er registreret, frem for at bruge et nummer, som borgeren oplyser under den aktuelle henvendelse.
Ved særligt følsomme ændringer med økonomisk eller sikkerhedsmæssig betydning anbefaler styrelsen blandt andet fysisk fremmøde med legitimation, manuel kontrol eller en karensperiode.