telekom

Antisvindel-operatører leser danske SMS-er. Samme system brukes i Norge.

I Danmark åpnes det nå tilsyn mot landets fire mobiloperatører, blant andre Telenor.

Tilsynsmyndigheten i Danmark vil se på mobiloperatørenes praksis etter at det er kommet fram at ansatte har lest SMS-er på jakt etter svindelmeldinger. Også i Norge kan SMS-er bli lest.
Tilsynsmyndigheten i Danmark vil se på mobiloperatørenes praksis etter at det er kommet fram at ansatte har lest SMS-er på jakt etter svindelmeldinger. Også i Norge kan SMS-er bli lest.

Det skjer etter at det er kommet fram at ansatte i mobilselskapene har lest SMS-er som ble stanset av et antisvindelsystem som ble innført i vår.

Det skriver det danske fagnettstedet Version2/Ingeniøren.

Tilsynet skal avdekke om teleselskapene har brutt teleloven og dermed krenket danskenes grunnlovsbeskyttede rett til å kunne kommunisere uten at noen har innsyn i kommunikasjonen.

Teleselskapene har fått brev hvor de blir bedt om å forklare hvordan de har filtrert og lagret SMS-er, hvor mange medarbeidere som har hatt tilgang til meldingene og om meldingslesingen deres har vært i strid med dansk lov.

Eksperter Ingeniøren har snakket med, mener at teleselskapene risikerer å bli felt både for brudd på grunnloven og GDPR-bestemmelser.

Brukes også i Norge

Systemet som ble tatt i bruk for å hindre SMS-svindel tidligere i år, bruker kunstig intelligens til å identifisere og stanse SMS-er som oppfyller visse kriterier.

Men SMSer det har vært tvil om, har blitt lest av ansatte hos mobilselskapene for å avgjøre om de faktisk er svindel-SMS-er.

– Selskapene ble imidlertid overrasket over den store mengden alminnelige og lovlige meldinger som systemet fant mistenkelige, forteller Jakob Willer som er direktør for den danske bransjeforeningen Teleindustrien.

I juli ble derfor bruken av systemet sterkt innskrenket, og de mest inngripende delene av det ble skrudd av. Det har ført til at systemet i dag ikke er særlig effektivt, skriver Ingeniøren.

I Norge screener imidlertid automatiske antisvindelsystemer SMSer kontinuerlig. Telenor opplyser at de i første halvår i år stanset 25,3 millioner SMS-er og mener det vises i nedgangen av rapporterte svindelsaker.

Både Telenor og Ice forteller at i noen tilfeller vil SMS-er som er flagget som mulige svindel-SMS-er, kunne bli manuelt gjennomgått av ansatte for å få avklart om det faktisk er snakk om et svindelforsøk.

– Feilmerking ekstremt sjeldent

Thorbjørn Busch, fagleder for anti-svindel-avdelingen i Telenor Norge opplyser til Digi at de bruker samme system som Telenor Danmark, et system levert av det amerikanske selskapet Mavenir. Også Lyse/Ice bruker dette systemet.

– Konfigurasjonen av oppsettet kan være unikt land for land, og fra selskap til selskap, og er avgjørende for hvordan systemet virker. Telenor Norge bruker systemet i tråd med norsk lov, skriver Busch i en e-post.

Sikkerhetsrådgiver Thorbjørn Busch i Telenor sier legitime SMSer ekstremt sjelden blir merket som svindel av systemene deres. Foto: Telenor
Sikkerhetsrådgiver Thorbjørn Busch i Telenor sier legitime SMSer ekstremt sjelden blir merket som svindel av systemene deres.

Han forklarer at systemet kan blokkere SMS- og MMS-meldinger basert på faktorer som Sender-ID, lenker og telefonnummer i innholdet, ord eller fraser i innholdet, eller en kombinasjon av dette.

Systemet har også mekanismer for å detektere masseutsendte SMS-er.

Busch sier at utdrag av masseutsendte meldinger med tydelige tegn på svindel kan leses av deres ansatte dersom de er flagget av systemet.

Meldinger som ikke er masseutsendt skal i utgangspunktet ikke bli lest.

Men Busch opplyser at ved pågående angrep, hvor det er viktig å få stoppet svindel-SMS umiddelbart, kan de identifiseres også før de blir flagget som masseutsendt.

– Utdrag fra disse SMS-ene kan kontrolleres av ansatte siden de er identifisert som svindel. Dette er ansatte med taushetsplikt som er særlig autorisert til å gjøre slike oppgaver i henhold til norsk lov, skriver Busch.

– Er det Telenors erfaring at systemet ikke fører til at SMS-er som ikke skulle leses av ansatte, blir flagget av systemet, og derfor kan bli lest likevel?

– Legitime SMS-er som på grunn av match med oppsatte kriterier «feilaktig» merkes av systemet – er ekstremt sjeldent. Det er vår erfaring at systemet fungerer som det skal.

– Innebærer inngrep

Også Ice sier opplyser at det kan forekomme manuell gjennomgang av SMS-er for å verifisere mistanke om pågående svindelaktivitet, men at dette bare skjer unntaksvis.

– Vi er oppmerksomme på at enhver behandling av meldingsinnhold innebærer et inngrep i personvernet. Våre rutiner sikrer at slik behandling kun skjer når det er strengt nødvendig og forholdsmessig i henhold til personvernregelverket, skriver Andreas Veggeland, kommunikasjonsjef tele i Lyse, i en e-post til Digi.

Han forteller at tilgangen til systemrapporter er strengt begrenset til noen få navngitte og sikkerhetsklarerte personer i Ices sikkerhetsavdeling, som har taushetsplikt.

– Tekniske og organisatoriske tiltak, som tilgangskontroll, logging og pseudonymisering skal sikre at personopplysninger beskyttes, skriver han.

Både Telenor og Lyse/Ice opplyser at de lagrer blokkerte meldinger i 30 dager før de slettes.

Telia Norge har ikke svart på Digis spørsmål om bruken av antisvindel-SMS-systemet, men selskapets informasjonssjef Daniel Barhom bekrefter at de bruker verktøy mot svindel for å beskytte kundermot falske og skadelige SMS-meldinger.

– Før vi tar i bruk slike verktøy, gjør vi grundige vurderinger, blant annet knyttet til personvern, for å sikre at gjeldende lover og regler følges. Vi vurderer og overvåker verktøyene kontinuerlig for å sikre at de oppfyller både regelverk ogvåreetiske standarder, skriver han i en e-post.

Forutsetter personvern-vurderinger

I Danmark slår paragraf 72 i grunnloven fast at SMS-er bare kan stanses og undersøkes etter en domskjennelse.

I Norge regulerer ekomforskriftens paragraf 3-1 hvordan mobiloperatørene skal håndtere data fra meldinger og samtaler.

Den sier at behandling av trafikkdata hos mobiloperatørene blant annet kan foretas av personer som arbeider med å avsløre urettmessig bruk av elektronisk kommunikasjon. Disse personene må ha fullmakt fra mobiloperatøren, og behandlingen skal begrenses til det som er nødvendig for å utføre arbeidsoppgavene.

Mobiloperatøren har også taushetsplikt om trafikkdata, og har plikt til å slette dataene etter bruk.

Seniorrådgiver Julie Nordland Vigsnes i Nkom skriver i en e-post til Digi at det finnes flere eksempler på lovlige behandlingsformål for tilbydere.

– Dette gjelder for eksempel der det foreligger mistanke om svindel, misbruk eller sikkerhetstrusler, skriver hun.

Powered by Labrador CMS