Folk kan få råd om at være opmærksomme på svindel, men det forklarer ikke, hvorfor adgangen kunne køre i dage, hvilket produkt der blev brugt, hvad overvågningen så, hvem der blev ramt, eller hvad der blev ændret før adgangen blev genetableret. Svarene bør ligge i logs, kontrakter, konfiguration, hændelsestickets og formelle risikovurderinger.
Hvilken privat virksomheds adgang blev misbrugt?
Hvilket CPR-produkt og hvilken grænseflade blev brugt under den uautoriserede aktivitet?
Hvilken credential eller identitet blev brugt, og hvordan blev den skaffet eller misbrugt?
Hvad var de præcise start- og sluttidspunkter samt tidspunktet for den første anomali?
Hvor mange requests blev foretaget i alt, inklusive opslag uden resultat?
Hvor mange unikke personregistreringer blev returneret, og hvilke felter blev returneret via hver produktvej?
Hvad var kundens normale baseline, peak-rate og afvigelse før hændelsen?
Hvilke rate limits, kvoter, anti-enumerationskontroller og regler for automatisk suspension fandtes på adgangsvejen?
Hvilke alarmer blev udløst før 2. oktober, hvis nogen, og hvem modtog dem?
Hvorfor krævede det en medarbejders opmærksomhed at opdage aktiviteten efter omkring ti dage?
Kan hver berørt person få en registrering, der viser, om personens CPR-nummer blev slået op under hændelsen?
Blev CPR-numre for personer med navne- og adressebeskyttelse tilgået, selv om deres navne og adresser var undtaget?
Hvilken juridisk vurdering og risikovurdering ligger bag den valgte underretning af berørte personer efter GDPR artikel 34?
Hvilke tidligere inspektioner, audits eller tilsynshandlinger fra Datatilsynet dækkede private virksomheders CPR-adgang, automatiserede opslag i stort omfang, anomalidetektion eller de kontrolspor CPRs egne vilkår beskriver?
Hvilke konkrete kontroller blev ændret, testet og godkendt, før private virksomheders CPR-adgang blev genetableret kl. 11:57 den 5. oktober?