We moeten af van certificaat autoriteiten, zegt Marlinspike

Moxie Marlinspike, een hacker en beveiligingsonderzoeker, pleitte in augustus 2011 tijdens de Black Hat beveiligingsconferentie voor een nieuwe manier om de echtheid van websites te garanderen. Het was een vervolg op een blogpost van hem in april 2011. Marlinspike vindt dat certificaat-autoriteiten (CA’s) niet langer gebruikt kunnen worden. Hij pleit voor een website-authenticatie-mechanisme waarbij sprake is van ’trust agility’. Individuele gebruikers moeten volgens Marlinspike zelf hun authenticatie-leverancier kunnen kiezen, in plaats dat die hun wordt opgedrongen. Ook stelt hij een Firefox-plugin voor die die mogelijkheid biedt: Convergence.

Hèt probleem van het CA-systeem is volgens Marlinspike dat één eigenschap ontbreekt: trust agility. ‘At the moment, if I decide that I don’t trust VeriSign or Comodo or any other CA, what can I do? The very best I could do would be to remove the offending CA’s certificate from my trusted CA database, but then some large percentage of secure sites I visit would break. I could take an ideological stand to never visit any of those sites again, but in reality, there isn’t actually an appropriate response, and this is as true for browser vendors as it is for individuals like me’, schrijft hij in zijn blog. Zijn woorden bleken profetisch, zo bewijst de Diginotar-hack.

Lees verder →

Share This:

Te verwachten DigID-fraude bij belastingdienst

Honderden (en misschien duizenden) mensen zijn het slachtoffer geworden van fraude met toeslagen door misbruik van het DigID. Het was (onvoorstelbaar) tot voor kort mogelijk om met een willekeurig DigID huur- en zorgtoeslagen aan te vragen. Fraudeurs gebruikten die mogelijkheid om toeslagen voor anderen aan te vragen en die op een eigen rekeningnummer te laten storten. Als de Belastingdienst constateerde dat de toeslagen te hoog waren of onterecht waren uitgekeerd, werden de persoonsgegevens van de gebruikte DigID ingezet om het geld terug te vorderen. Hierdoor kwamen mensen in de problemen terwijl ze de toeslagen nooit hadden ontvangen.

De Belastingdienst heeft inmiddels bevestigd dat er vele burgers door dit misbruik van DigID-gegevens zijn getroffen. Voor zeker 260 huishoudens uit Rotterdam is er een strafrechtelijk onderzoek naar mogelijke fraude gestart. Dat is aanzienlijk meer dan de ‘enkele gevallen’ waar minister Donner van Binnenlandse Zaken vorige maand over sprak. Volgens nrc.next gaat het mogelijk zelfs om duizenden fraudegevallen, maar precieze aantallen wil het ministerie van Financiën niet noemen. 

Lees verder →

Share This:

ERP-software helpt productiviteit niet, integendeel….

Uit een wereldwijd IDC-onderzoek in opdracht van IFS blijkt dat minder dan een derde van de bedrijven zijn ERP-software intuïtief en gebruiksvriendelijk vindt. Het onderzoek richtte zich op het belang van gebruiksgemak en flexibiliteit van bedrijfsapplicaties bij bedrijven in de Verenigde Staten, het Verenigd Koninkrijk, Duitsland, Frankrijk, de Benelux, Scandinavië en India.

Wereldwijd zakendoen is steeds complexer doordat partijen steeds meer met elkaar verbonden zijn. Dit leidt tot constante uitdagingen op het gebied van productiviteit en flexibiliteit. Daardoor hebben bedrijven software nodig, die intuïtief en gebruiksvriendelijk is. Het onderzoek wijst uit dat ERP-leveranciers hun software zullen moeten verbeteren om aan die eisen tegemoet te komen.

Het onderzoek bestond uit interviews met hoger management van bedrijven in zeven sectoren. Deze interviews bevestigden dat gebruiksgemak en flexibiliteit belangrijke overwegingen zijn voor organisaties bij het beoordelen van bedrijfssoftware.

Lees verder →

Share This:

Tot slot: Diginotar ‘definitief’ finito

Gisteren publiceerde de OPTA het navolgende persbericht: ‘Uit onderzoek van OPTA naar de uitgifte van gekwalificeerde certificaten door DigiNotar, blijkt dat de betrouwbaarheid van deze certificaten niet langer te garanderen is.

OPTA beëindigt daarom de registratie van DigiNotar.

Dit houdt in dat het bedrijf zijn uitgegeven gekwalificeerde certificaten in moet trekken en geen nieuwe gekwalificeerde certificaten meer mag uitgeven. Gekwalificeerde certificaten zijn certificaten waarmee elektronische handtekeningen kunnen worden gezet, vaak door middel van een pasje met chip.

OPTA heeft de wettelijke taak om toezicht te houden op de uitgifte van uitsluitend dit type certificaten. …

DigiNotar dient nu zijn klanten te informeren over de intrekking van de gekwalificeerde certificaten. OPTA houdt hier toezicht op. Het ministerie van Binnenlandse Zaken en Koninkrijksrelaties heeft inmiddels het operationele beheer van de systemen voor certificering overgenomen van DigiNotar.

Omdat de gekwalificeerde certificaten niet meer te gebruiken zijn, dienen de gebruikers nieuwe gekwalificeerde certificaten bij geregistreerde aanbieders aan te vragen. Op de website van OPTA is een lijst te raadplegen van geregistreerde aanbieders’.

Lees verder →

Share This:

De productiviteit en kosten van informatietechnologie

Op de conferentie in Como die ik vorige week bezocht werden vele presentaties gehouden met een breder belang dan alleen de bekendheid op de conferentie of in de conferentieproceedings. Een van deze presentaties was die over een ‘Empirical Study on IT Productivity in eGovernment in Korea‘. Afgezien van het feit dat het woord eGovernment er een beetje bijgezocht is, is het de moeite waard om eens wat nader naar deze studie te kijken.

Volgens de auteurs, Dong-Hyun Kim en Hyun-Joo Kim, beiden van de National Information Society Agency in Korea, bleek bij een van hun case-studies (het Koreaanse Patentorgaan) dat de productiviteitsstijging die met IT wordt geassocieerd, zich alleen voordeed in het jaar na de introductie daarvan. Daarna blijft de productiviteitsstijging van de medewerkers stabiel. De productiviteitsstijging bij het Patentorgaan was vooral te danken aan de digitalisering van het te gebruiken documentenmateriaal.

Niet in de paper opgenomen, maar wel uitgebreid besproken tijdens de presentatie zelf, was een tabel over de kosten die in het Patentorgaan gemaakt waren voor IT. Het bleek dat de opbrengsten van de geïmplementeerde IT pas na verloop van ongeveer negen jaren de kosten overtroffen. Dat betekende in dit geval dat ondanks de stijgende productiviteit in het eerste jaar na implementatie, de kosten van aanschaf en onderhoud zich pas na ongeveer negen jaren begonnen terug te verdienen. 

Om de productiviteit verder te verhogen wordt gedacht aan het inzetten van geavanceerde Information Retrieval technologie of van Kunstmatige Intelligentie. Dat brengt echter weer gigantische investeringen met zich mee, waarbij het de vraag is of de productiviteitsstijging zich ook na deze investering zou doen gelden. Daarbij: ook die investeringen leveren pas na ongeveer acht of negen jaren opbrengsten op. Is dat de investering waard ?

Lees verder →

Share This:

Accountability and the reconstruction of the past

Afgelopen week nam ik deel aan de European Conference on Information Management and Evaluation (ECIME 2011) in Como (Italië). Ik presenteerde daar mijn paper ‘Accountability and the reconstruction of the past‘. Het congres richt zich op de manieren waarop met IT, management en evaluatie  (toetsing) kan worden omgegaan. Er waren vele interessante tracks en presentaties (plm. 50). Mijn presentatie vond plaats in de track ‘Ensuring quality in digital record and archive services’, met Erik Borglund (Mid Sweden University) als voorzitter.

De toelating van de paper ging (net zoals bij alle wetenschappelijke congressen) via een ‘double blind peer review’, waardoor de organisatie van de conferentie in staat is alleen op basis van de wetenschappelijke kwaliteit van een paper een keuze te maken voor toegang tot het congres. De papers worden anoniem door referenten beoordeeld. Van Academic Conferences (de organisator) begreep ik dat er dit jaar 20 % van de ingezonden abstracts tot de conferentie was toegelaten.

Lees verder →

Share This:

Uw informatie ligt zo op straat !

Twee beveiligingsonderzoekers hebben aangetoond wat de gevolgen kunnen zijn van typosquatting. In een half jaar tijd ontving het duo via valse domeinnamen meer dan 120.000 mailtjes met daarin wachtwoorden en andere gevoelige zaken.

Voor het onderzoek hebben de twee onderzoekers, Peter Kim en Garrett Gee, dertig domeinnamen geregistreerd. Deze domeinnamen kwamen overeen met subdomeinen op webistes van Fortune 500-bedrijven, waarbij de punt tussen het subdomein en hoofddomein achterwege werd gelaten. De onderzoekers hanteerden hiermee een praktijk die bekendstaat als typosquatting, waarbij domeinnamen worden geregistreerd die erg veel lijken op een legitieme domeinnaam, maar net anders zijn geschreven.

In een periode van zes maanden ontvingen de onderzoekers van de Godai Group ruim 120.000 mailtjes, die eigenlijk bedoeld waren voor een ontvanger bij het echte bedrijf. Voor het onderzoek, dat vorige week werd gepresenteerd, hebben Kim en Gee een lijst van 151 grote bedrijven opgesteld waarvan zij meenden dat de domeinnamen zich goed leenden voor typosquatting. Hoewel het duo de dertig bedrijven uit hun onderzoek niet heeft bekendgemaakt, staan er op de lijst grote namen als Dell, Microsoft, IBM Oracle en Nike.

Lees verder →

Share This:

Opstelten over Amerika en privacy

Amerikaanse bedrijven geven persoonsdata van Nederlandse burgers door aan de Amerikaanse overheid. Maar hoe vaak dat gebeurt, is minister Opstelten onbekend omdat die bedrijven daar niets over zeggen. Dat schrijft de minister aan de Tweede Kamer. Het Kamerlid Gerard Schouw (D66) heeft over het plunderen van clouddata door de Amerikaanse overheid vragen gesteld aan de minister van Veiligheid en Justitie. Amerikaanse bedrijven worden, als de Amerikaanse overheid dat nodig acht, verplicht informatie van en over Nederlanders over te dragen. Die data staat op Europese servers en wordt gebruikt door cloudapplicaties.

Volgens minister Opstelten van Justitie geeft de Amerikaanse wetgeving de Amerikaanse overheid de ruimte om bedrijven te verplichten data die zij ergens ter wereld hebben opgeslagen, te overhandigen. Tenminste, als de bedrijven hun hoofdzetel hebben in de Verenigde Staten. ‘Daarbij kan ter bescherming van onderzoeksbelangen degene tot wie het bevel zich richt worden verboden daarover enige mededeling aan derden te doen’, schrijft Opstelten.

Lees verder →

Share This:

Is het oplichting ?

Enkele maanden geleden heeft de Rijksoverheid een ICT-dashboard gelanceerd. Dat is een website waar verslag wordt gedaan over het verloop van IT-projecten binnen de overheid. Via het stoplichtmodel wordt aangegeven hoe het ermee staat. Het goede nieuws? Alle lichten staan op groen! Het slechte nieuws? ‘Dit kan absoluut niet’, aldus de Software Improvement Group.

Wie het dashboard bekijkt, ziet alleen maar groen, met hier en daar een klein stukje rood als een project uit budget is gelopen, bijvoorbeeld. ‘Het is onwaarschijnlijk dat die signalering klopt, je zou op zijn minst verwachten dat enkele projecten met oranje of rood worden aangegeven’, aldus onderzoekers van de Software Improvement Group (SIG).

Om uit te zoeken hoe de vlag er echt bijhangt, zijn de onderzoekers van SIG onder de motorkap van het dashboard gedoken. Via datamining is de actuele stand van alle projecten achterhaald, en daaruit blijkt dat niet 100 procent van de projecten op groen staat, maar slechts 44 procent.


Lees verder →

Share This:

Elke Certificatieautoriteit in gevaar ?

GlobalSign ondertekent tot nader order geen beveiligingscertificaten meer. De multinational wil eerst onderzoek uitvoeren en zal weer certificaten uitgeven als duidelijk is geworden dat het netwerk en infrastructuur van de certificaatautoriteit (CA) niet is gecompromitteerd.

Gisteren publiceerde de zogenaamde ‘Comodohacker’ verschillende nieuwe berichten op Pastebin. Hierin claimde hij, naast DigiNotar, nog vier andere certificaatautoriteiten (CA’s) te hebben gehackt, waaronder GlobalSign. Het concern onderzocht onmiddellijk de eigen logfiles en besloot een paar uur later voorlopig geen nieuwe certificaten uit te geven.

‘GlobalSign takes this claim very seriously and is currently investigating. As a responsible CA, we have decided to temporarily cease issuance of all Certificates until the investigation is complete. We will post updates as frequently as possible’, meldt het bedrijf. 

Alhoewel de beslissing aanleiding geeft tot wilde speculaties over een mogelijke cyberaanval op het bedrijf, prijzen verschillende experts de maatregel.

‘Major props to GlobalSign for taking hacking claims seriously’,  tweet HD Moore, secuitychef van Rapid7 en architect van hackertoolkit Metasploit. ‘Good call’,  vindt ook Mikko Hypponen, hoofdonderzoeker bij securityconcern F-Secure.  Volgens Netcraft geeft GlobalSign zo’n 200 tot 250 certificaten per dag uit.

Lees verder →

Share This:

Diginotar juridisch aangepakt

Het Openbaar Ministerie begint een onderzoek naar DigiNotar. Daarbij kijkt het of de certificaatverstrekker formeel aangesproken kan worden of zelfs aansprakelijk valt te stellen. Deze kritische blik volgt op het feit dat het bedrijf de cyberinbraak lang stil heeft gehouden en heeft gebagatelliseerd. Het volgt op politieke geluiden dat DigiNotar aansprakelijk gesteld moet worden en strafrechtelijk vervolgd. Het bedrijf heeft niet alleen de overheid benadeeld (die nu op grote schaal in hoog tempo certificaten moet vervangen), maar heeft ook dissidenten in Iran in gevaar gebracht.

Een onderzoek van FoxIT stelt dat de cyberinbraak niet alleen begin juni al is gepleegd, maar dat DigiNotar het toen ook heeft ontdekt. Vervolgens zijn in juli de eerste frauduleuze certificaten aangemaakt, voor onder andere Google.com. Dat certificaat is eind juli voor het eerst actief gebruikt om beveiligd Gmail-verkeer vanuit Iran af te tappen.

Uiteindelijk is dit misbruik eind augustus gemeld aan GovCERT in Nederland door het Duitse CERT-BUND. Het IT-beveiligingsorgaan van de Nederlandse overheid heeft toen DigiNotar ingelicht. Dat bedrijf had in juli een eigen onderzoek ingesteld en daarna maatregelen genomen. Maar het heeft de hele zaak stilgehouden; betrokken sites, browsermakers, GovCERT en de Nederlandse overheid wisten nog van niets.

Lees verder →

Share This:

ACTA en mensenrechten: ’t gaat niet samen

ACTA gaat in tegen het Europees Verdrag voor de Rechten van de Mens (EVRM). Dat is de conclusie van een wetenschappelijke studie, uitgevoerd in opdracht van de Groenen in het Europees Parlement.

In het  rapport is te lezen dat de uitvoering van ACTA het  EVRM op verschillende manieren schendt. Zo zou vrijheid van meningsuiting in het geding komen, omdat ACTA intellectueel eigendom zoals auteursrecht en patenten wil beschermen door strenge controles uit te voeren. Deze strenge controles houden in dat mensen strikt in hun surfgedrag gevolgd zullen worden zonder verdacht te zijn.

Dat is volgens de auteurs in strijd met het recht op privacy en het recht op een eerlijk proces. Dit laatste wordt in het rapport aangezet met het argument dat ACTA de regulatie van mensenrechten in handen zou leggen bij private partijen, in plaats van een formeel en rechterlijk kader dat het EVRM naleeft.

Lees verder →

Share This:

Digitale pasfoto frauduleus

Ongeveer 5 procent van de foto’s die digitaal in het paspoort zijn opgeslagen bevat fouten. 1 tot 2 procent is van zodanig slechte kwaliteit, dat een gezichtsherkenningsysteem deze ten onrechte onvoldoende op de paspoorteigenaar vindt lijken. Dat zegt Luuk Spreeuwers, biometrie-onderzoeker aan de Universiteit Twente. Hij onderzocht in opdracht van het Ministerie van Binnenlandse Zaken en Koninkrijksrelaties (BZK) de prestaties van verschillende gezichtsherkenningssystemen. Dat gebeurde in voorbereiding op een aanbesteding voor de bouw van 36 e-gates op luchthaven Schiphol. Deze worden in het najaar van 2011 geïnstalleerd.

‘Ik ben geschokt over de kwaliteit van sommige paspoortfoto’s’, zegt Spreeuwers. ‘Ik zou ze nog niet accepteren als vakantiekiekje.’ In totaal werden er ongeveer achthonderd paspoorten gebruikt in de tests. Het ging daarbij om Europese paspoorten. Ongeveer 85 procent van de paspoorten was van Nederlandse makelij.

Lees verder →

Share This:

IT in zorg zeer problematisch

KPMG slaat alarm over de staat van IT in de zorg. Het managementadviesbueau stelt dat Nederlandse bestuurders in de zorg onvoldoende grip hebben op IT. ‘Het ontbreekt bij de meeste instellingen aan een volledig inzicht in kosten en opbrengsten van informatietechnologie’.

Bij werkcontacten met managers in de zorg bleken veel instellingen geen prognose te kunnen geven van de ontwikkeling van de IT-uitgaven in de komende 3 tot 5jaar. Om IT- en informatiemanagement hoger op de zorgagenda te krijgen, stelden Stan Aldenhoven en Jan de Boer, respectievelijk directeur en partner bij KPMG, een boek samen onder de titel: IT in de zorg; lees voor gebruik de bijsluiter. Hoofdstuk 10 van het boek is gratis te downloaden op de site van KPMG.

‘Gezien de steeds noodzakelijker wordende rol die IT de komende jaren in de Nederlandse zorg zal gaan spelen, is dit op zijn minst een zorgwekkende constatering’, zegt Aldenhoven.

Lees verder →

Share This:

Europese privacy niks waard voor Amerikanen

De Verenigde Staten moet stoppen met het opvragen van persoonsgegevens van Nederlanders en andere Europeanen die zijn opgeslagen in servers die in Europa staan.Dat vindt de Europese fractie van D66. Eind juni werd bekend dat onder meer Microsoft kan worden verplicht gegevens die opgeslagen zijn op Europese servers vrij te geven aan de Amerikaanse overheid. Microsoft, maar ook Google, zou daartoe verplicht zijn vanwege de Amerikaanse Patriot Act. Dat betekent dat gegevens die opgeslagen zijn in clouddiensten van Amerikaanse bedrijven ter beschikking staan van de Amerikaanse overheid.

Vanwege de Europese wetgeving worden gegevens die in de cloud zijn opgeslagen juist op Europese servers bewaard. De Europese, maar ook landelijke, regelgeving kent strikte bepalingen op het bewaren en bewerken van persoonsgegevens.

Lees verder →

Share This:

Nogmaals Diginotar: willens en wetens fout ?

Er zijn sterke aanwijzingen dat TTP DigiNotar nog frauduleuze certificaten uitgaf na de ontdekking van de hack op zijn servers. Het gaat om zes certificaten, waarmee systemen zich als servers van het Tor-project konden voordoen.

De voorman van het Tor-project, Jacob Appelbaum, schrijft op het weblog van het project dat niet alleen een vals Google-certificaat is gegenereerd bij Diginotar; de hackers hebben ook twaalf nagemaakte certificaten voor de servers van Tor aangemaakt. Hoewel dat voor het gebruik van Tor zelf niet uitmaakt, omdat deze niet op certificatie is gebaseerd, zou iemand zich als de server van het Tor-project kunnen voordoen en (bijvoorbeeld) een valse versie van de Tor-software kunnen aanbieden. Die software is bedoeld om anoniem te kunnen surfen en wordt door journalisten en mensenrechtenactivisten in dictaturen gebruikt.

De makers van Tor hebben van DigiNotar beperkte informatie gekregen over de frauduleuze certificaten. Zo is bekend dat de helft van de valse Tor-certificaten op 18 juli is gegenereerd, en de andere helft op 20 juli. Dat laatste is verwonderlijk: de eigenaar van DigiNotar, Vasco Security, meldde eerder dat de hack op 19 juli is ontdekt. Als de informatie dus klopt, zijn er een dag na het ontdekken van de hack nog valse certificaten gegenereerd. Dat zou zeer kwalijk zijn.

Lees verder →

Share This:

Diginotar finito ?

Diginotar is een soort digitale notaris, een Trusted Third Party. Wie zeker wil weten op het juiste domein op internet aan te landen, maakt via de webbrowser gebruik van een Trusted Third Party. Deze ‘vertrouwde’ partij is in dit geval Diginotar. Juist dat bedrijf adviseert nu gebruikers beveiligingsalarmen van de webbrowser te negeren en onvertrouwde certificaten te vertrouwen.

De website heeft het certificaat als identificatiebewijs, waarbij de afkomst erg belangrijk is. Volgens Mark Bergman, zelfstandig beveiligingsexpert, maakt het nogal uit wie de uitgever is. Hij vergelijkt het met paspoorten. Het vertrouwen in een Nigeriaans paspoort zal minder zijn dan in een Nederlands paspoort.

Het technisch afdwingen van correct functioneren is belangrijk, maar is slechts de helft van het verhaal. Technisch klopte het certificaat van Google.com bij Diginotar helemaal. Het probleem is alleen dat het nooit bij dit bedrijf is aangevraagd en dat zij dus geen waarmerker horen te zijn. Qua cryptografie klopt alles perfect, maar procedureel niet.

Dat er nepcertificaten zijn uitgegeven is volgens Bergman een aanval op de uitgever. ‘Het probleem is dat als je een reeks Nederlandse paspoorten vals uitgeeft en je niet kunt zeggen dat ze als Nederlandse paspoort te gebruiken zijn. Ze staan dan allemaal ter discussie’, vertelt Bergman. ‘Je kunt niet roepen dat het goed zit. Dat zul je moeten bewijzen. Als je tien foute certificaten uitgeeft, kun je niet die terugtrekken en doen alsof er niets gebeurd is’.

Lees verder →

Share This:

Innovatie en cloud belangrijk

Ruim de helft van de Nederlandse managers richt in het beleid het komende jaar op innovatie en groei. Dat is aanzienlijk meer dan in de rest van de wereld, waar gemiddeld 29 procent zegt zich hiermee bezig te houden. Maar liefst 48 procent van het IT-budget wordt de komende twaalf maanden ingezet voor cloud computing. Dat is een groot bedrag en geeft aan dat de wens om onafhankelijker te worden van IT infrastructuren belangrijker wordt.

Dit blijkt uit onderzoek dat is uitgevoerd in maart en april van dit jaar in opdracht van IT-dienstverlener Avanade. Het onderzoek is uitgevoerd door onderzoeksbureau Kelton Research. 70 Procent van de Nederlandse bedrijven heeft evenveel of meer IT-budget beschikbaar dan vorig jaar. Een verrassend gegeven, wat aangeeft dat het bedrijfsleven de crisis vooralsnog overwonnen heeft.

Een groot deel van de managers vindt groei van data en datastromen de grootste uitdaging. Veel organisaties hebben grote moeite om de nieuwste technologieën bij te houden. Slechts 19 procent van de 573 (IT-)managers en afdelingshoofden die wereldwijd werden ondervraagd, zegt dat kostenbesparing hoog op de actielijst staat.

Lees verder →

Share This:

Science Fiction als bewijs

Samsung zet science fiction in om te bewijzen dat Apple’s tablets zich niet kunnen baseren op patenten en dat er ‘prior art‘ is die de validiteit van de patenten onderuit haalt. In het geschil met Apple over het ontwerp van de Samsung Galaxy, beroept het Zuid-Koreaans bedrijf zich op de sciene fiction film ‘2001, a space odyssey’ van de Britse filmmaker Stanley Kubrick. In de film gebruiken acteurs tijdens hun maaltijd een ‘persoonlijk computertoestel’ die lijkt op een tablet en de iPad in het bijzonder.

Samsung vecht niet alleen in Europa met Apple over het D’889-patent. Dit gaat over het ontwerp van de iPad, waardoor de verkoop van de Samsung Galaxy in Duitsland verboden is. Ook strijden beide partijen in de Verenigde Staten met elkaar.

Lees verder →

Share This:

Privacy mag geschonden worden, vindt de minster

Minister Schultz is ten onrechte aangepakt door het CBP voor privacyschending, betoogt landsadvocaat Cécile Bitter bij de bestuursrechter. Het controleren van ambtenaren op basis van hun BSN is namelijk nodig voor beveiliging, argumenteert zij namens het ministerie. Bitter probeert voor minister Schultz van Infrastructuur en Milieu onder een dreigende dwangsom uit te komen. In februari tikte het College Bescherming Persoonsgegevens (CBP) het ministerie op de vingers voor het gebruik van het BSN bij de Rijkspas. Volgens de landsadvocaat is dit een zaak van groot belang. Formeel gaat het om één ministerie, maar eigenlijk staat de hele procedure van de Rijkspas ter discussie. Dat dit zwaar wordt aangezet, blijkt ook uit de aanwezigen bij de zitting. In totaal zijn er vijf ambtenaren met de pleitbezorgster meegekomen.

Volgens de landsadvocaat klopt de constatering van het CBP niet. Het BSN wordt eenmalig gecheckt: alleen bij de uitgifte van de Rijkspas. Dat moet goed gebeuren, omdat er soms mensen zijn die dezelfde naam en geboortedatum hebben. Ook worden er zonder die controle sneller fouten gemaakt.

Lees verder →

Share This: