Hvorfor kontrolspørgsmål er døde efter CPR-datalækket
I mange år har standardproceduren i dansk kundesupport, banker, forsikringsselskaber og offentlige kontorer været enkel: Når en borger ringer ind, stiller medarbejderen et par kontrolspørgsmål: »Må jeg få dit CPR-nummer og din adresse?«.
Efter sikkerhedsbruddet i CPR-registeret i efteråret 2026, hvor 8,8 millioner CPR-numre, navne og adresser blev eksponeret for uvedkommende, er denne fremgangsmåde blevet en åben dør for svindlere. Enhver person med ondsindede hensigter kan i dag hente et offers CPR-nummer og adresse ned fra kriminelle databaser og besvare kontrolspørgsmålet uden at tøve.
Når kontrolspørgsmål baseret på offentligt tilgængelige stamdata bryder sammen, står både virksomheder og borgere over for et fundamentalt tillidsproblem: Hvordan ved du med sikkerhed, hvem du har i røret?
Hvad er spoofing, og hvorfor virker det så overbevisende?
Spoofing er en teknik, hvor kriminelle manipulerer det telefonnummer, der vises på modtagerens display. Det betyder, at en svindler kan få det til at se ud som om, opkaldet kommer direkte fra politiets hovednummer (114), din lokale bankfilial eller Skats kundeservice.
Kombinationen af telefon-spoofing og lækkede CPR-data udgør den farligste form for social engineering i Danmark lige nu. Angrebet foregår typisk i tre trin:
- 1. Det falske display: Offerets telefon ringer, og skærmen viser bankens eller politiets rigtige telefonnummer.
- 2. Den falske validering: Den kriminelle præsenterer sig som sikkerhedsmedarbejder og »bekræfter« sit ærinde ved at læse offerets CPR-nummer og adresse op.
- 3. Det konstruerede hastværk: Offeret får at vide, at der foregår et igangværende hackerangreb på kontoen, og at pengene skal »sikres« omgående, eller at en MitID-godkendelse skal gennemføres.
Sikkerdigital.dk: Kampagnen »Taler du med den rette?«
Digitaliseringsstyrelsen og Sikkerdigital.dk har lanceret kampagnen »Taler du med den rette?« for at advare den danske befolkning og erhvervslivet mod denne type kontaktbedrageri. Sikkerdigital.dk opstiller tre ufravigelige regler, som enhver borger bør kende:
- Vær skeptisk: Banken, politiet eller offentlige myndigheder vil ALDRIG ringe uventet og bede dig overføre penge til en anden konto eller oplyse dine adgangskoder.
- Læg på: Hvis du er det mindste i tvivl, skal du afbryde opkaldet med det samme. Det er ikke uhøfligt – det er sund fornuft.
- Ring selv op: Find virksomhedens eller myndighedens officielle hovednummer på deres officielle hjemmeside, og ring selv op for at få bekræftet, om de har forsøgt at kontakte dig.
Den manglende brik: To-vejs kryptografisk identitetsbekræftelse
Rådet om at lægge på og ringe tilbage er effektivt for private borgere, men i en travl virksomhed med hundredvis af daglige kundehenvendelser er det ikke en holdbar løsning, at hver enkelt samtale skal afbrydes.
Der har manglet en teknisk bro: en metode, hvor samtaleparterne under selve opkaldet kan verificere hinandens identitet kryptografisk uden at udtale hemmelige koder eller udveksle CPR-numre over en usikker telefonlinje.
Det er netop denne udfordring, KvikID løser med to-vejs MitID-identitetsverifikation i realtid.
Hvordan KvikID fungerer for virksomheder og kundeservice
Med KvikID tager det under 20 sekunder at bekræfte en kundes sande identitet, mens I taler sammen i telefonen. Det fungerer fuldstændigt friktionsfrit uden installation af apps for kunden:
- 1. Firmaet indtaster personens CPR-nummer: Medarbejderen taster personens CPR-nummer direkte i KvikID i platformen.
- 2. Direkte notifikation i MitID: Personen modtager øjeblikkeligt en officiel notifikation og anmodning direkte i sin MitID-app på mobilen.
- 3. Swipe og godkend: Personen åbner sin MitID-app og swiper for at godkende anmodningen.
- 4. Skærmen opdateres i realtid: Medarbejderens kontrolpanel skifter straks til grøn med bekræftelse af personens fulde navn og officielle CPR-match.
- 5. Ingen CPR-numre udtalt højt: Hverken kunden eller medarbejderen behøver at sige personfølsomme data højt i et åbent kontorlandskab eller over telefonen.
Hvordan borgere og kunder opnår fuld tryghed
KvikID beskytter ikke kun virksomheden mod bedragere – det beskytter i lige så høj grad kunden. Når en legitim virksomhed anvender KvikID, modtager kunden en officiel notifikation via MitID-infrastrukturen, hvor den verificerede afsender fremgår tydeligt.
Hvis en borger modtager et opkald fra en person, der påstår at repræsentere deres bank eller rådgiver, kan borgeren nu stille et modkrav:
»Send mig en identitetsverifikation via KvikID, så jeg kan se i min MitID-app, at opkaldet kommer fra jer.«
En svindler kan ikke gennemføre denne handling, for svindleren har ikke adgang til virksomhedens godkendte MitID Erhverv- og CVR-integration hos KvikSign. Dermed afsløres svindelforsøget øjeblikkeligt.
Brancher hvor KvikID skaber omgående sikkerhed
I en tid med historisk højt trusselsniveau efter CPR-lækket er KvikID særligt værdifuldt inden for brancher med høje krav til fortrolighed og regulering:
- Bank og Finans: Kundeservice og rådgivere, der skal verificere kunder før rådgivning om lån, kontobevægelser eller overførsler.
- Advokater og Juridiske Rådgivere: Opfyldelse af hvidvasklovens (AML) strenge krav til kundekendskabsprocedurer (KYC) ved fjernklienter.
- Ejendomsmæglere: Verifikation af købers og sælgers identitet før udlevering af fortrolige dokumenter og købsaftaler.
- Tele- og Forsyningsselskaber: Forebyggelse af SIM-swap svindel og uautoriseret flytning af abonnementer i stjålne navne.
- Sundhed og Psykologer: Sikring af patientens identitet før telefonsamtaler om helbredsoplysninger og recepter.
- HR og Rekruttering: Verifikation af kandidater og medarbejdere før fremsendelse af ansættelseskontrakter.