Nav advarer om store følger dersom BankID mister høyeste sikkerhetsnivå

Nav advarer om store følger dersom BankID mister høyeste sikkerhetsnivå
BankID-trussel gir uro

Nav varsler om betydelige samfunnsmessige konsekvenser dersom BankID mister klareringen for sikkerhetsnivå «høyt». Etaten mener mange brukere kan miste tilgang til sentrale digitale tjenester fordi BankID i dag er den eneste gratis e-ID-løsningen på dette nivået.

Høydepunkter

  • BankID risikerer å miste sikkerhetsnivå 4 etter at Nkom har satt i gang tilsyn med Stø AS grunnet varslede sikkerhetshull siden 2022.
  • Nav advarer om store følger for brukere og tjenestene deres dersom BankID raskt mister høyeste sikkerhetsnivå, ettersom flere ytelser krever nivå «høyt».
  • BankID er den eneste gratis e-ID-løsningen på nivå «høyt», og dispensasjon vurderes for å unngå umiddelbare konsekvenser for samfunnskritiske tjenester.

Tilsyn med BankID og krav til sikkerhetsnivå

E24 omtaler at Nasjonal kommunikasjonsmyndighet, Nkom, formelt har startet tilsyn med Stø AS, selskapet bak BankID, etter at myndigheten har varslet om sikkerhetshull i over to år. Avviket gjelder hvordan BankID opprinnelig er utstedt, og Nkom opplyser at forholdet har vært kjent for bankene siden 2022.

BankID er den mest brukte innloggingstjenesten for elektronisk ID i Norge, og sikkerhetsnivå 4, eller «høyt», kreves for utvalgte tjenester hos blant andre Helsenorge, Skatteetaten og Nav. Stø mener BankID oppfyller kravene og sier selskapet har satt i gang omfattende tiltak for å forbedre prosessen for utlevering av kodebrikker. Nkom opplyser at dokumentasjonen fra bankene skal vurderes før myndigheten tar stilling til utfallet og eventuelle tiltak.

Digitaliserings- og forvaltningsminister Karianne O. Tung sier at hun er opptatt av at sikkerhetshullene blir tettet. Samtidig peker saken på en bredere sårbarhet i den digitale infrastrukturen, fordi flere samfunnskritiske tjenester er avhengige av en løsning som i dag har en dominerende posisjon i markedet for e-ID med høyeste sikkerhetsnivå.

Konsekvenser for Nav og andre sektorer

Konstituert arbeids- og velferdsdirektør Eve V. Bergli sier at et raskt bortfall av BankID på dette sikkerhetsnivået kan få store følger for Navs brukere. Flere av etatens ytelser og tjenester behandler sensitive personopplysninger og krever derfor høyeste sikkerhetsnivå ved innlogging.

Nav peker på at BankID er den eneste gratis løsningen blant e-ID-tjenestene som er klarert for nivå «høyt». MinID er gratis, men ikke godkjent for dette nivået, mens Buypass og Commfides koster penger. Bergli understreker at mange brukere står i en vanskelig livssituasjon og har ulik digital kompetanse, noe som øker risikoen for at personer og arbeidsgivere ikke får søkt om ytelser eller tilgang til nødvendig hjelp dersom en endring skjer raskt.

Etaten har derfor bedt om en midlertidig løsning som gir tid til å finne en varig ordning, og nevner dispensasjon som ett mulig tiltak i en overgangsperiode. Digdir opplyser at de arbeider sammen med tjenesteeiere og e-ID-leverandører for å sikre trygge digitale løsninger uavhengig av utfallet, mens også finans- og eiendomsnæringen tidligere har advart om betydelige praktiske konsekvenser dersom BankID mister dagens sikkerhetsklassifisering.

I vår tidligere omtale av Morrow Batteries-konkursen i Arendal skrev vi om arbeidet med å finne interessenter som kan videreføre driften, samt hvordan Innovasjon Norge endte opp som største kreditor. Vi pekte også på statens eksponering gjennom flere offentlige aktører og hvordan saken synliggjør risikoen i kapitaltunge industriprosjekter med stor samfunnsmessig betydning.

Dette materialet kan inneholde tredjeparts meninger, ingen av dataene og informasjonen på denne nettsiden utgjør investeringsråd i henhold til vår Ansvarsfraskrivelse. Selv om vi følger strenge Redaksjonelle Retningslinjer, kan dette innlegget inneholde referanser til produkter fra våre partnere.