Het extra beveiligen van DigiD zou miljoenen euro's kosten, waardoor de kosten niet tegen de opgelopen schade opwegen. Dat laat minister Plasterk van Binnenlandse Zaken in een brief aan de Tweede Kamer weten. Op dit moment kent DigiD de niveaus Basis en Midden. Voor Basis identificeren gebruikers zich met een gebruikersnaam en een wachtwoord; voor Midden identificeren gebruikers zich met een gebruikersnaam, een wachtwoord én een sms-code.
Volgens Plasterk heeft DigiD Midden als groot voordeel ten opzichte van DigiD Basis dat het risico van phishing wordt tegengegaan. Een aanvaller die de inloggegevens via phishing weet te bemachtigen kan nog steeds niet inloggen, aangezien hij niet over de vereiste sms-code beschikt. De minister stelt dat phishing tot de grootste problemen behoort als het gaat om fraude en oneigenlijk gebruik van digitale dienstverlening, zowel binnen als buiten de overheid.
Een nog hoger beveiligingsniveau voor DigiD is "STORK 3", waarbij de uitgifte van DigiD en activeringscodes "face to face" verloopt, bijvoorbeeld via thuisbezorging of balie-uitgifte. Deze methoden worden momenteel op beperkte schaal toegepast. Het thuisbezorgen vindt plaats in bepaalde postcodegebieden met een verhoogd risico en DigiD buitenland kent een vorm van balie-uitgifte. Het hoogste betrouwbaarheidsniveau (STORK 4) is nog niet beschikbaar. Dit niveau werkt met gekwalificeerde elektronische certificaten.
Vorig jaar kondigde Plasterk een versterkingsagenda voor DigiD aan. De Tweede Kamer vroeg de minister vervolgens om de kosten van het extra beveiligen van DigiD in kaart te brengen. Het gaat dan om het (verplicht) gebruik van DigiD Midden, het vertekend versturen van alle brieven met activeringscodes, de uitgifte van alle brieven met activeringscodes aan de balie van gemeenten en het overal thuisbezorgen van alle brieven met activeringscodes, zoals nu gebeurt in risicovolle postcodegebieden.
Als er wordt gekeken naar het gebruik van DigiD in 2014 zou alleen het verplichten van DigiD Midden bijna 16 miljoen euro kosten. Het thuisbezorgen van de activatiecodes zou met het DigiD-gebruik van vorig jaar zelfs op 70 miljoen euro zijn uitgekomen. Plasterk stelt dat uit navraag bij verschillende grote overheidsinstellingen blijkt dat het aantal schadegevallen direct gerelateerd aan het betrouwbaarheidsniveau van DigiD bij hen relatief laag is. Het zou om enkele tienduizenden euro's gaan. "Vanuit financieel oogpunt wegen de geraamde aanvullende beveiligingskosten daarom op dit moment niet op tegen de schade die wordt opgelopen", aldus de minister.
De overheid werkt op dit moment aan het realiseren van het eID Stelsel, waarin private en publieke middelen kunnen worden ingezet voor authenticatie. In de eerste plaats wordt een alternatief voor het redelijk kostbare DigiD Midden met sms gerealiseerd, dat tegen lagere kosten op grote schaal kan worden toegepast. In februari is met de bouw van de beoogde oplossing gestart. Medio 2015 wordt de beoogde oplossing getest in een pilot. Mocht de pilot succesvol blijken, dan zal besloten worden over de uitrol en de daarmee samenhangende financiële consequenties.
Verder zullen enkele grote uitvoeringsinstanties in 2015 pilots uitvoeren met het toepassen van een extra controle na het inloggen met DigiD. Die extra controle vindt plaats door het uitlezen van gegevens op de chip van een wettelijk identiteitsdocument, zoals de Nederlandse identiteitskaart en het rijbewijs. Daarmee wordt het mogelijk authenticaties met betrouwbaarheidsniveau STORK 3 uit te voeren. Mochten de pilots succesvol zijn, zal Plasterk laten onderzoeken of, wanneer en tegen welke kosten deze methode overheidsbreed kan worden toegepast.
Als laatste besteedt de minister in zijn brief aandacht aan het oplossen van onvolkomenheden in de beveiligingsnorm voor DigiD. De Algemene Rekenkamer constateerde dat de DigiD-omgeving in 2013 niet volledig voldeed aan een deel van de normen van het Nationaal Cyber Security Centrum (NCSC) voor de beveiliging van webapplicaties. Plasterk had maatregelen aangekondigd zodat in 2014 de DigiD-omgeving volledig zou voldoen aan die normen van het NCSC.
Nu meldt de minister dat gedurende 2014 de DigiD-omgeving nog niet volledig voldeed aan alle normen van het NCSC voor de beveiliging van webapplicaties. "Er is in 2014 veel in gang gezet om verbeteringen in het beheer van DigiD te realiseren." Inmiddels zouden de geconstateerde bevindingen grotendeels zijn verholpen. Dit moet nog wel door een IT-audit worden vastgesteld. Deze audit zal naar verwachting in het eerste kwartaal van dit jaar zijn afgerond. Er resteren dan nog twee bevindingen, die volgens Plasterk naar verwachting vóór de zomer van 2015 zijn opgelost.
Deze posting is gelocked. Reageren is niet meer mogelijk.