Bilag 1
6. februar 2020
Digitaliseringsstyrelsens vurdering af de beskrevne problematikker
i SOU-spm. 195 af 17. december 2019
Til besvarelsen af Social- og Indenrigsudvalgets spørgsmål nr. 195 af 17. december
2019 fremgår herunder en beskrivelse af brugen af kryptering af datakommunika-
tion i regi af NemID, samt en redegørelse for vurderingen af, hvorledes NemID
kan kategoriseres som en avanceret elektronisk signatur med deraf følgende rets-
virkning.
TLS er en protokol, som muliggør kryptering af forbindelsen mellem en klient og
en server. Når forbindelsen til en hjemmeside er sikret med TLS, vil hjemmesiden
typisk i browseren
vise ”https:” samt en hængelås i adresselinjen, som gør
det ty-
deligt for brugerne, at hjemmesidens identitet er valid, og at kommunikationen
krypteres.
NemID-oplysninger, der indtastes i NemID-klienten, er netop via implementering
af TLS sikret af en sådan tunnelløsning til NemID-backenden, hvor der altid be-
nyttes TLS-krypteret kommunikation og certifikat i kommunikationen med Ne-
mID-backenden. Yderligere kryptografiske teknikker sikrer adgangskoder og an-
dre sensitive oplysninger. Disse bidrager til det høje niveau af sikkerhed i løsnin-
gen.
For langt størstedelen af offentlige selvbetjeningsløsninger, finder login sted via
NemLog-in, som er en fællesoffentlig login-løsning. NemLog-in anvender TLS-
certifikater, og brugerens kommunikationen er derved TLS-krypteret, uafhængigt
af hvilken selvbetjeningsløsning brugeren benytter, og om denne anvender TLS.
Dette bidrager yderligere til et højt sikkerhedsniveau. Langt de fleste private tjene-
steudbydere, der tilbyder login med NemID, anvender også TLS-certifikater, uden
at der dog stilles specifikt krav herom.
HTTPS og TLS kan have en effekt, hvis borgeren er opmærksom på dette. Det
forudsætter dog, at borgeren er opmærksom på hængelåssymbolet, som borgeren
præsenteres for ved hjemmesidens adressefelt. Det er vurderingen, at synligheden
af en hængelås (TLS) i browseren ikke kan betragtes som en sikkerhedsgaranti, da
kriminelle kan anskaffe TLS-certifikater til falske og kompromitterede hjemmesi-
der. TLS i sig selv sikrer således ikke, at falske hjemmesider kan undgås.
Som i andre tilfælde hvor it-kriminelle udvikler falske sites, fx som led i forsøg på
svindel gennem såkaldte phishing-angreb, kan det være en udfordring, hvis krimi-
nelle laver noget, der visuelt kunne ligne en NemID login-klient på et illegitimt