Logius laat 3.000 UZI-servercertificaten in de zorgsector vervangen omdat ze niet meer aan de eisen voldoen, zo laat de overheidsinstantie aan Security.NL weten. Eerder dit jaar werd bekend dat certificaatautoriteiten een fout hadden gemaakt bij het genereren van certificaten.
De standaarden voor certificaten verplichten dat die over een 64-bit serienummer moeten beschikken. De certificaatautoriteiten hebben echter certificaten uitgegeven die effectief over een 63-bit serienummer beschikten. Dit kwam door een standaardinstelling van de gebruikte uitgiftesoftware EJBCA. Vanwege de fout werd eerder al besloten om duizenden PKIoverheid-certificaten te vervangen. Overheidsdiensten gebruiken deze certificaten voor verschillende zaken, zoals versleutelde verbindingen voor websites, authenticatie op afstand, elektronische handtekeningen en versleuteling van elektronische berichten.
In maart stelde Logius ook vast dat UZI-servercertificaten die in de zorgsector worden gebruikt niet aan de strengere uitleg van de eisen voldeden. Het UZI-register (Unieke Zorgverlener Identificatie register) is de organisatie die de unieke identificatie van zorgaanbieders in de zorg mogelijk maakt. De organisatie verstrekt UZI-passen aan zorgverleners. Dit is een identificatie- en authenticatiemiddel om medische gegevens uit te wisselen en de identificatie van de patiënt vast te stellen.
Naast de UZI-pas geeft het UZI-register ook servercertificaten uit. De certificaten worden gebruikt voor het opzetten van beveiligde verbindingen en maken het mogelijk voor zorgaanbieders om aan te tonen dat het systeem bij hen hoort. Nadat was vastgesteld dat de UZI-servercertificaten niet aan de eisen meer voldeden heeft het UZI-register met toestemming van Logius besloten om de in omloop zijnde servercertificaten via natuurlijk verloop uit te faseren. De laatste certificaten die niet aan de eisen voldoen zouden uiterlijk 22 maart 2020 verlopen.
"Onlangs hebben browserpartijen om een update van het vervangingsplan gevraagd, met specifieke vraag over de UZI-certificaten. Hoewel deze certificaten niet voor gebruik in internetverkeer zijn uitgegeven, is het wel mogelijk ze voor internetverkeer te gebruiken. Naar aanleiding van deze vraag zijn de UZI-certificaten nader onderzocht en bleek dat deze certificaten ook moeten worden vervangen", aldus een woordvoerster van Logius tegenover Security.NL.
In totaal gaat het om 3.000 certificaten die voor 1 oktober moeten zijn vervangen. Organisaties waarvan de certificaten moeten worden vervangen worden door hun certificaatverstrekker geïnformeerd. Logius laat verder weten dat veiligheid van het uitwisselen van (medische) gegevens in de zorg niet in het geding is geweest.
Deze posting is gelocked. Reageren is niet meer mogelijk.