From: Petter Reinholdtsen
-Date: Wed, 21 Nov 2012 11:18:52 +0000 -From: Hornnes Stig+ +-To: "petter.reinholdtsen@usit.uio.no" -Subject: Reservasjon mot BankID + Date: Wed, 21 Nov 2012 11:18:52 +0000 +
-Hei Petter, +
From: Hornnes Stig+
To: "petter.reinholdtsen@usit.uio.no"+
Subject: Reservasjon mot BankIDHei Petter,
-Du har sendt oss forespørsel om at din bruker blir reservert mot bruk +Du har sendt oss forespørsel om at din bruker blir reservert mot bruk av BankID i ID-porten. Det er ikke lagt opp til at enkeltpersoner kan -reservere seg på denne måten. +reservere seg på denne måten.
-Tanken bak ID-porten er at innbyggerne skal kunne velge hvilken eID de +Tanken bak ID-porten er at innbyggerne skal kunne velge hvilken eID de ønsker å bruke for å logge på offentlige tjenester. For å sikre valgfriheten har vi inngått avtaler med BankID, Buypass og Commfides. I tillegg har vi den offentlige MinID, men hvor utstedelse skjer til adresse registrert i folkeregisteret, og derfor ikke er -egnet til tjenestene med det høyeste sikkerhetsbehovet. +egnet til tjenestene med det høyeste sikkerhetsbehovet.
-Sikkerhet er et viktig tema for oss. Alle leverandørene som er i +Sikkerhet er et viktig tema for oss. Alle leverandørene som er i ID-porten i dag, inkl. BankID, har oppfylt både kravene som fremgår av Kravspek PKI (pluss noen tilleggskrav fra Difi i anskaffelsen) og er selvdeklarerte hos Post og Teletilsynet (PT) som har tilsynsansvar for denne typen virksomheter. For BankID sin del ble det gjennomført revisjon av løsningen i 2009, på bestilling fra PT etter en del negative oppslag knyttet til nettopp sikkerheten i løsningen. Det -fremkom ingen alvorlige sikkerhetsproblemer i revisjonen. +fremkom ingen alvorlige sikkerhetsproblemer i revisjonen.
-Når dette er sagt; Ingen løsninger er 100 prosent sikre, verken +Når dette er sagt; Ingen løsninger er 100 prosent sikre, verken papirbaserte systemer eller elektroniske. Eksempelvis vil misbruk av identitetsbevis for å urettmessig skaffe seg en e-ID, alltid være en risiko. Men det er en generell risiko for alle nivå 4-e-id-er vi har i @@ -41,9 +47,37 @@ Norge per i dag. Det er kriminelt, men det er umulig hundre prosent sikker på at det ikke kan skje. Vi har imidlertid fokus på å redusere risikoen så mye som mulig, og skal jobbe videre sammen med blant annet Justisdepartementet med ulike tiltak som vil bidra til -bedre grunnidentifisering av innbyggere. +bedre grunnidentifisering av innbyggere.
-Mvh -Stig Hornnes -Rådgiver - FAD +Mvh +
Stig Hornnes +
Rådgiver - FAD
Litt merkelig at de har glemt å legge opp til at enkeltpersoner kan +reservere seg på denne måten. Det burde jo være svært enkelt å få +støtte for slikt i en ID-portal. Her må det visst tyngre skyts til +enn en vennlig forespørsel om å reservere seg. Får tenke igjennom +neste steg.
+ +Du lurer kanskje på hva som er problemet med BankID? For å
+forklare det, er det greit å gå et steg tilbake og beskrive offentlig
+nøkkel-kryptering, eller
+
+Se for deg at person A har en hengelås og at han sender den til deg (i +åpen tilstand), men beholder nøkkelen. Du kan dermed låse inn en +hemmelighet ved hjelp av hengelåsen og sende den til A. Bare A kan +låse opp igjen, siden bare A har den riktige nøkkelen. ++ +
Mitt problem med BankID er det er utformet slik at banken beholder +nøkkelen til hengelåsen og kontraktsmessig har lovet å kun bruke den +når jeg ber om det. Det er ikke godt nok for meg. Jeg forventer et +system der kun jeg har nøkkelen hvis det skal kunne brukes til å inngå +avtaler på mine vegne eller få tilgang til min personsensitive +informasjon.