Heb jij een uitdagende vraag over beveiliging, recht en privacy, stel hem aan ICT-jurist Arnoud Engelfriet. Arnoud geeft elke week in een artikel antwoord op een interessante vraag. Vanwege het grote aantal inzendingen kunnen niet alle vragen beantwoord worden.
Vraag: Mijn verzekeraar mailde me dat ik per 1 juli alleen nog kan inloggen op het portaal met DigiD plus een extra controlestap via sms. Ze zeggen dat dat van de wet moet. Ik heb alleen een probleem hiermee want ik heb (en wil) geen mobiele telefoon. Wat nu?
Antwoord: Nergens staat in de wet dat er sms-verificatie moet gebeuren als mensen inloggen met DigiD, althans niet letterlijk. Het gaat hier om de privacywet, de Wet bescherming persoonsgegevens. Die schrijft voor dat je "adequate" beveiliging van persoonsgegevens moet hanteren. Wat precies "adequaat" is, staat niet in de wet. Dat moet je zelf bepalen (en kunnen motiveren) op basis van dingen als het soort gegevens, het soort aanvallen en de impact van misbruik. Ook de stand der techniek, wat is er tegenwoordig normaal en gebruikelijk, weegt hierin mee.
Vandaag de dag is tweefactorauthenticatie een bekende techniek. Niet meer alléén een wachtwoord, alleen een biometrische code of een pasje maar minstens twee van die dingen. Het idee is dat een aanvaller niet allebei die dingen onder controle kan krijgen. In de context van DigiD kom je dan al snel uit bij een controle per sms. Je kunt mijn laptop hacken maar hoe onderschep je dan óók de sms'en op mijn telefoon.
Voor de techniek valt dus wat te zeggen, alleen heeft deze lezer geen mobiele telefoon en die wil hij ook niet. Daarmee zou de dienst voor hem onbruikbaar worden. Normaal zou zoiets een reden voor opzeggen zijn, alleen is dat bij een verzekering nogal gedoe (vind maar eens een nieuwe) nog afgezien van de vraag of je dat wel wil gezien de kosten en het gedoe. En wanneer de maatregel eigenlijk doodnormaal is, kun je je afvragen of het wel redelijk is om dat als opzeggrond te gebruiken.
Je zou verwachten dat iemand die er expliciet om vraagt, wel een login zonder sms zou kunnen krijgen. Maar ik weet niet hoe technisch complex dat is om te realiseren.
Arnoud Engelfriet is ICT-jurist, gespecialiseerd in internetrecht waar hij zich al sinds 1993 mee bezighoudt. Hij werkt als partner bij juridisch adviesbureau ICTRecht. Zijn site Ius mentis is één van de meest uitgebreide sites van Nederland over internetrecht, techniek en intellectueel eigendom. Hij schreef twee boeken, De wet op internet en Security: Deskundig en praktisch juridisch advies.
Deze posting is gelocked. Reageren is niet meer mogelijk.