Corydon: Valg af Java til NemID skyldtes ikke sikkerhedshensyn
Et stort, blødende sikkerhedshul i Java i begyndelsen af januar, som potentielt gjorde fire millioner NemID-brugere sårbare for it-kriminelle, har fået debatten om Java og NemID til at blusse op.
Debatten fik Enhedslistens it-ordfører Stine Brix til at stille finansminister Bjarne Corydon (S) en række spørgsmål om NemID og Java. Hun spurgte blandt andet Bjarne Corydon om, hvilke sikkerhedsmæssige fordele der er ved at basere NemID på Java.
»Valget af Java som det teknologiske grundlag for NemID løsningen blev truffet tilbage i 2008/2009, hvor løsningen blev udviklet. Valget af Java som platform blev ikke truffet på baggrund af enkeltstående sikkerhedsmæssige betragtninger eller fordele, men ud fra en helhedsbetragtning i forhold til, hvordan de forskellige mulige teknologier, som man på daværende tidspunkt kunne basere NemID på, tilgodeså kravene til den samlede løsning. Java-teknologien passede i den sammenhæng bedst til den specificerede arkitektur for NemID og tilgodeså samtidig den tidligere IT- og Telestyrelses krav til platformuafhængighed og sikkerhed for den samlede løsning,« skriver ministeren i sit svar til Stine Brix.
Monopol gør os sårbare
Reaktionen fra Stine Brix kommer prompte:
»Det er ærgerligt, at han ikke erkender, at én fælles operatør med én bestemt teknologi giver sikkerhedsproblemer. Monopolet betyder, at vi bliver meget ens og dermed meget sårbare,« siger Stine Brix til Version2.
Hun har også spurgt ministeren, om hvorvidt »det er hensigtsmæssigt, at alle danske borgere, som anvender selvbetjeningsløsninger med NemID, er tvunget til at bruge Java, som indeholder en række sikkerhedsmæssige huller.«
Det kan ministeren ikke se noget problematisk i:
Ingen løsning er 100 % sikker
»Valget af teknologi for en stor it-løsning som for eksempel NemID bliver truffet på baggrund af en helhedsbetragtning i forhold til, hvordan de forskellige mulige teknologier kan tilgodese kravene til den samlede løsning. Uanset hvilken teknologi eller sikkerhedsløsning, man havde valgt at basere NemID på, vil teknologien altid være forbundet med risici og sårbarheder. Dette skyldes det faktum, at trusselsbilledet ændrer sig konstant, hvorfor det ikke er praktisk muligt at etablere løsninger og systemer, der over tid er 100 % sikre. Java er ingen undtagelse i den sammenhæng. Opgaven er løbende at vurdere og imødegå de risici og sårbarheder, der opstår i forhold til den valgte teknologi,« skriver Bjarne Corydon i sit svar.
Men Stine Brix mener, at Bjarne Corydon retter bager for smed i sin argumentation:
»Hovedproblemet er, at man fastholder, at alle skal bruge samme løsning. Det ser klart, at man aldrig kan lave en 100 % sikker løsning, men vi bliver særligt sårbare, når alle danskere bliver tvunget til at bruge en bestemt teknologi,« siger hun til Version2.
Men det har jo været en helt bevidst tankegang i den offentlige digitaliseringsstrategi, at alle netop skulle ensrettes og bruge samme løsning?
»Ja, men prisen er potentielt store sikkerhedsproblemer. Jo flere huller, vi bliver udsat for, desto flere vil blive usikre på at anvende løsningen. Og det forstærkes kun af, at man nu gør det obligatorisk at skulle betjene sig selv på nettet,« siger Stine Brix til Version2.
I et tredje af de i alt seks spørgsmål beder Stine Brix finansministeren om at redegøre for, »hvorvidt regeringen vil tage initiativer for at sikre og eller rådgive den danske befolkning mod sikkerhedshuller i Java og NemID.«
Hertil svarer Bjarne Corydon:
Nemid.nu sørger for sikkerhedsinfo til borgerne
»En vigtig faktor for den samlede sikkerhed omkring NemID er borgerens håndtering af NemID og generelle adfærd på internettet. På nemid.nu rådgiver Digitaliseringsstyrelsen derfor allerede borgere i relation til NemID og sikkerheden knyttet hertil. På hjemmesiden kan borgere finde relevant information og gode råd om sikkerhed og NemID, hvordan de kan færdes sikkert på nettet, hvordan de kan beskytte sig selv og andre mod sikkerhedsproblemer, samt hvordan de passer på deres personlige oplysninger.«
Heller ikke dette svar er Stine Brix tilfreds med.
»Det er nok de færreste, der af sig selv går ind på nemid.nu og tjekker den slags - og endnu færre der handler efter anvisningerne. Så svaret viser i en eller anden forstand, at man er magtesløs over for det system, man har bygget op. I stedet for at forsvare systemet, burde det give anledning til, at man i stedet spurgte sig selv, om det var et godt system,« lyder det fra it-ordføreren.

...men det er dyrt at lave god journalistik. Derfor beder vi dig overveje at tegne abonnement på Version2.
Digitaliseringen buldrer derudaf, og it-folkene tegner fremtidens Danmark. Derfor er det vigtigere end nogensinde med et kvalificeret bud på, hvordan it bedst kan være med til at udvikle det danske samfund og erhvervsliv.
Og der har aldrig været mere akut brug for en kritisk vagthund, der råber op, når der tages forkerte it-beslutninger.
Den rolle har Version2 indtaget siden 2006 - og det bliver vi ved med.