Oamenilor li se poate spune să fie atenți la fraudă, dar asta nu explică de ce accesul a mers zile întregi, ce produs a fost folosit, ce a văzut monitorizarea, cine a fost afectat sau ce s-a schimbat înainte de restabilirea accesului. Răspunsurile ar trebui să existe în loguri, contracte, configurație, tichete de incident și evaluări formale de risc.
Accesul cărei firme private a fost abuzat?
Ce produs și ce interfață CPR au fost folosite în timpul activității neautorizate?
Ce credential sau identitate a fost folosită și cum a fost obținută sau abuzată?
Care sunt timestampurile exacte de început, sfârșit și ale primului eveniment anormal?
Câte requesturi au fost făcute în total, inclusiv interogările fără rezultat?
Câte înregistrări unice de persoane au fost returnate și ce câmpuri au fost returnate pe fiecare cale de produs?
Care erau baseline-ul normal, rata maximă și deviația pentru acest client înainte de incident?
Ce rate limits, cote, controale anti-enumerare și reguli de suspendare automată existau pe acea cale de acces?
Ce alerte s-au declanșat înainte de 2 octombrie, dacă s-a declanșat vreuna, și cine le-a primit?
De ce a fost nevoie ca un angajat să observe activitatea după aproximativ zece zile?
Poate fiecare persoană afectată să obțină o înregistrare care arată dacă numărul său CPR a fost interogat în timpul incidentului?
Au fost accesate numerele CPR ale persoanelor cu protecție de nume și adresă, chiar dacă numele și adresele lor au fost excluse?
Ce evaluare juridică și de risc susține metoda aleasă pentru informarea persoanelor afectate conform articolului 34 GDPR?
Ce inspecții, audituri sau acțiuni anterioare ale Datatilsynet au acoperit accesul firmelor private la CPR, interogările automate de volum mare, detectarea anomaliilor sau urmele de audit descrise în propriile condiții CPR?
Ce controale concrete au fost schimbate, testate și aprobate înainte ca accesul firmelor private la CPR să fie restabilit la 11:57 pe 5 octombrie?