kommentar
Fødselsnummeret er det nye telefonnummeret
Det er på tide å slutte å tro at personnumre er hemmelige.
Denne kommentaren gir uttrykk for skribentens meninger.
Torsdag ettermiddag ble det kjent at Norkart har latt utenforstående laste ned hele det norske eiendomsregisteret, med navn, adresse, personnumre og eieforhold til alle som eier eller har eid fast eiendom i Norge.
Dermed er personnumrene til 3,3 millioner nordmenn på avveie, ferdig gavepakket med tilhørende navn og adresser.
Selv om sikkerheten ved søknader om forbrukslån og kredittkort har blitt styrket, har dataene fortsatt et vesentlig misbrukspotensial, for eksempel i kombinasjon med Bank ID-svindel, som vi har skrevet om tidligere.
Det er ikke første gang store mengder personnumre lekkes. I 2021 sendte boliggiganten Obos ut 218.000 personnumre ved en glipp. I 2007 vakte det oppsikt at mobiloperatøren Tele 2 serverte deg tilhørende navn og adresse hvis du tastet inn et tilfeldig valgt personnummer.
Så - skal vi snart gå ut fra at personnummeret er like offentlig som telefonnummeret ditt?
Norkart-saken har, i tillegg til det åpenbare, minst to sider:
Deling av offentlige data skaper mange tjenester med stor verdi. I Norkarts tilfelle er det Kartverket som tilgjengeliggjør dataene fra eiendomsregisteret, som Norkart kan skape verdier av å tilby tilpassede søk.
Norkart er et privat selskap som eies av Andresens-familiens investeringsselskap Ferd.
Still strengere krav til sikkerheten
Kartverket skriver på sine egne nettsider at de anser datalekkasjen fra Norkart som en sterkt beklagelig engangshendelse.
– Utleveringsforskriften gir Norkart tilgang på eiendomsinformasjon til utvikling av tjenester, og de har et selvstendig behandlingsansvar for informasjonen de forvalter. I de digitale verdikjedene som skapes, er det viktig å bygge tillit. Kartverket stiller derfor tydelige krav til sikkerhet, og brukerne er selv ansvarlig for å oppbevare og dele data på en forsvarlig og sikker måte, inkludert personvernhensyn.
Hva Kartverket legger i å «stille tydelige krav», utdypes ikke.
Utleveringsforskriften omhandler eiendomsinformasjon spesifikt, men det har over lengre tid vært et ideal at det offentlige deler så mye som mulig av sine tilgjengelige data for å legge til rette for verdiskaping og gode tjenester. Yr.no er et eksempel på at bruk av offentlig data kan gi grobunn for tjenester som blir svært populære, også utenfor Norges grenser.
Spørsmålet er om utleveringen av dataene bør foranlediges av en internrevisjon av de som skal forvalte dataene, der sikkerhet er sentralt.
Må vi ha nye regler for lånesøknader og kredittsjekk?
Det andre spørsmålet er hvordan vi etter hvert skal reagere mot kommersielle aktører som legger til rette for ID-tyveri og svindel gjennom slappe sikkerhetsrutiner. Bør bevisbyrden legges på banker, mobiloperatører og forbrukslån-pushere for at de har sørget for å inngå avtale med rett person? Og hva med kredittsjekk-selskapene? Skal det fortsatt være like enkelt å foreta en kredittsjekk ved hjelp av et personnummer?
Konsekvensen av at personnumre ikke lenger kan anses som beskyttet informasjon, må være at vi stiller andre krav til identifisering og autentisering og legger på ytterligere sikkerhet i kontakt med banker og finansinstitusjoner. Kredittsjekk-selskaper bør muligens også pålegges å kreve aktivt samtykke fra den de sjekker.
Vi må etterspørre å ha effektive digitale løsninger som er enkle i bruk. Det viktigste er likevel at de er sikre og at vi fortsatt kan ha tillit til tjenestene. Da er vi nødt til å ta noen grep.