DigiD-gegevens worden gedeeltelijk versleuteld opgeslagen, maar de gebruikte encryptie voldoet niet aan de gestelde eisen, zo blijkt uit onderzoek (pdf) van de Algemene Rekenkamer naar het ministerie van Binnenlandse Zaken. Vorig jaar maakten ruim 13 miljoen mensen zo'n 250 miljoen keer gebruik van DigiD.
De afgelopen jaren constateerde de Rekenkamer dat DigiD niet volledig voldeed aan belangrijke informatiebeveiligingseisen. Het ging hierbij om de periodieke uitvoering van veiligheidsonderzoeken, het versleutelen van gegevens en actieve controles op systeemvastleggingen (logging en analyse). Het ministerie heeft vorig jaar verschillende acties ondernomen om deze beveiligingsrisico's weg te nemen. Iets dat in mei vorig jaar door middel van een onafhankelijke audit is bevestigd.
De Rekenkamer meldt nu dat DigiD-gegevens gedeeltelijk worden versleuteld, maar dat de gebruikte encryptie niet volledig voldoet aan de gestelde eisen van het Tijdelijk besluit nummergebruik overheidstoegangsvoorziening uit 2004. "Omdat op andere manieren veiligheidsmaatregelen zijn genomen die het risico van misbruik van gegevens tot een gering risico beperken, heeft het ministerie in oktober 2016 het besluit genomen het restrisico te accepteren", aldus de Rekenkamer. De encryptie zal volgens demissionair minister Plasterk in de opvolger van DigiD worden toegepast, die naar verwachting begin 2018 zal worden uitgerold.
Verder vraagt de Rekenkamer ook aandacht voor het gebruik van DigiD. Van de ongeveer 250 miljoen maal dat gebruik wordt gemaakt van DigiD, is dat in 90 procent van de gevallen met een eenvoudig wachtwoord én zonder sms (tweefactorauthenticatie). "In veel gevallen is dit lage betrouwbaarheidsniveau niet conform de regels, bijvoorbeeld bij het raadplegen van fiscale of donorgegevens", schrijft de Rekenkamer. Plasterk geeft aan dat het toepassen van het juiste betrouwbaarheidsniveau de verantwoordelijkheid is van de betreffende organisatie. Eind maart 2017 is voor onder meer de studiefinanciering en toeslagen een proef gestart waarbij er met een DigiD-app ingelogd kan worden.
Deze posting is gelocked. Reageren is niet meer mogelijk.