Moet mijn werkgever geen tweefactorauthenticatie op het HRM-portaal zetten?

| AE 11903 | Privacy | 6 reacties

Een lezer vroeg me:

Bij veel bedrijven kan je op een portaal o.a. je loonstroken, jaaropgaven, n.a.w gegevens raadplegen. En vaak ook HRM vragen indienen. Hierbij wordt geen mogelijkheid geboden om 2FA gebruiken bij het inloggen. Er is ook geen keuze om dit ‘dicht’ te zetten. Is dat wel conform de AVG, 2factorauthenticatie is toch een vrij basaal middel? Kan ik mijn werkgever aansprakelijk stellen?

De AVG eist dat je bij alle applicaties die persoonsgegevens verwerken een adequaat niveau van beveiliging realiseert. Perfectie wordt niet verlangd, het moet gewoon oké zijn gezien het soort gegevens, het soort risico’s en de kosten en moeite.

Helaas is er geen makkelijke checklist waarmee je kunt kijken welke maatregelen je moet nemen. Dit moet je zelf analyseren en uitwerken. En als je grote risico’s ziet, dan moet je een DPIA uitvoeren.

Sommige maatregelen zijn zo basaal dat er nauwelijks discussie over kan zijn. Dat je een wachtwoord op een account zet, lijkt me voor zich spreken. SSL op je bestelpagina, ook geen twijfel. Bij 2FA kom je voor mijn gevoel nog net iets meer in een discussiegebied: het is weer even wat extra kosten en gedoe, je moet een 2FA kastje of app hebben, en omdat het hier om privéinformatie gaat (de loonstroken etc) moet dat dan de privételefoon zijn of de zakelijke?

Daarnaast zou het voor mij ook relevant zijn of het gaat om een intranet waar je alleen na centraal inloggen bij kunt, of een openbare dienst waar je gewoon apart inlogt. Als die centrale inlog al veilig is, of alleen vanuit kantoor kan, dan zie ik even de aanvullende veiligheid van 2FA op dit specifieke portaal niet.

Ik zou eens beginnen met de werkgever te vragen waarom 2FA niet ingevoerd is en of dat op de planning staat. Maar die vraag vereist altijd context; de belangenafweging bij beveiliging.

Arnoud

Hoe kan ik nou inloggen op DigiD met sms zonder mobiele telefoon?

| AE 6743 | Security | 63 reacties

mobieltje-sms-bellen-06.pngEen lezer ontving een mail van zijn verzekeraar met deze strekking:

Vanaf 1 juli 2014 wijzigt het inloggen op Mijn De Friesland. Vanaf dan kunt u alleen nog inloggen met DigiD + extra controlestap via sms. Deze wettelijke wijziging zorgt ervoor dat uw persoonsgegevens nog beter beveiligd zijn.

Dat “wettelijke wijziging” intrigeert mij dan als eerste. Waar staat in de wet dat er sms-verificatie moet gebeuren als mensen inloggen met DigiD? Nergens, althans niet letterlijk.

Het gaat hier (natuurlijk) om de privacywet, de Wet bescherming persoonsgegevens. Die schrijft voor dat je “adequate” beveiliging van persoonsgegevens moet hanteren. Wat precies “adequaat” is, staat niet in de wet. Dat moet je zelf bepalen (en kunnen motiveren) op basis van dingen als het soort gegevens, het soort aanvallen en de impact van misbruik. Ook de stand der techniek, wat is er tegenwoordig normaal en gebruikelijk, weegt hierin mee.

Vandaag de dag is tweefactorauthenticatie een bekende techniek. Niet meer alléén een wachtwoord, alleen een biometrische code of een pasje maar minstens twee van die dingen. Het idee is dat een aanvaller niet allebei die dingen onder controle kan krijgen. In de context van DigiD kom je dan al snel uit bij een controle per sms. Je kunt mijn laptop hacken maar hoe onderschep je dan óók de smsen (sms’s? Ruud?) op mijn telefoon.

Voor de techniek valt dus wat te zeggen, alleen heeft deze lezer geen mobiele telefoon en die wil hij ook niet. Wat nu? Wie een oplossing weet, ik hoor het graag en verloot een boek.

Arnoud