mboost-dp1

Økonomistyrelsen

Økonomistyrelsen truer ejer bag nemid.dk

- Via Comon - , redigeret af Avenger- , indsendt af searchia

Firmaet Assemble A/S er i den seneste tid kommet i modvind, især set fra det offentliges side, hvilket startede med forvirringen om hjemmesiden nemid.dk, der ikke har noget med NemID at gøre.

Nu langer også Økonomistyrelsen ud efter selskabet, idet de mener, firmaet anvender NemLog-In forkert jævnfør gældende regler, og derfor risikerer de at miste muligheden for at benytte systemet.

Assemble A/S anvender NemLog-In i deres produkt NemPost, som en lang række kommuner landet over bruger til at tilbyde sikker kommunikation med deres borgere. Hos Økonomistyrelsen mener man, Assemble i nogle tilfælde har implementeret løsningen forkert.

For at opfylde reglerne skal løsningen tilgås via en offentlig hjemmeside, som f.eks. via en kommunal hjemmeside, men det er ikke altid tilfældet. Ifølge Økonomistyrelsen, som Comon har haft fat i, så er det også muligt via Assembles hjemmesider, bl.a. nempost.dk og nemlogon.dk, hvilket ikke er tilladt.

Styrelsen truer nu med, at hvis Assemble ikke får ændret deres praksis, så vil de overveje at inddrage virksomhedens ret til at anvende NemLog-In ved årsskiftet. Selv mener Assemble ikke, de gør noget forkert.





Gå til bund
Gravatar #1 - starz#1
20. sep. 2010 07:24
Oooh, blackmail!
ze plot thickens...


.på med sølvpapirshatten
det er da påfaldende at det sker liiige samtidig med at de ikke vil af med nemid.dk?
/på med sølvpapirshatten
Gravatar #2 - Loke76
20. sep. 2010 07:28
Ja det lyder da noget suspekt at det lige pludseligt skulle være et problem. Men sådan er det indenfor det offentlige, de dækker over hinandens inkompetence.
Gravatar #3 - Kazper
20. sep. 2010 07:32
#2 Hvis det så bare var det offentlige der dækkede over hinanden - men det er faktisk det offentlige der dækker over det private erhvervsliv/bankerne/PBS, hvilket er langt, LANGT værre. Istedet for pamperi er vi nærmere ude i korruption.
Gravatar #4 - Ramius
20. sep. 2010 07:43
Er det mon ikke økonomi styrelsen der prøver at dække over at DanID's løsning ikke er så sikker da et login ikke automatisk timer ud(den fejl der blev fundet for et par uger siden). Da det så var nemid.dk hvorpå fejlen blev opdaget og DanID jo ikke skal have tæsk, så prøver at økonomistyrelsen at sende aben videre.
Gravatar #5 - el_barto
20. sep. 2010 07:48
Hvad vil de så gøre når (de private) banker vil tilbyde login med NemID på deres netbank? Uha, det må man jo ikke! Eller hvad?
Gravatar #6 - HenrikH
20. sep. 2010 07:57
el_barto (5) skrev:
Hvad vil de så gøre når (de private) banker vil tilbyde login med NemID på deres netbank? Uha, det må man jo ikke! Eller hvad?

Teknisk set, så må DanID vel heller ikke tilbyde login, i dette tilfælde?

De er jo heller ikke offentlig :-P
Gravatar #7 - CableCat
20. sep. 2010 08:21
Det Økonomistyrelsen har ondt i røven over er at man kan tilgå sin nempost direkte på www.nempost.dk, og ikke behøver at skrive nempost.gentofte.dk.
Gravatar #8 - Sikots
20. sep. 2010 08:32
Hvad med at man i stedet sørger for at login ikke kan komme fra andet end nogle få navngivne kendte sites?
Er det så svært for dem?

På et eller andet tragisk plan, håber jeg at NemID går ned...
Gravatar #9 - fennec
20. sep. 2010 08:40
Lige et spørgsmål.

Er NemID det samme som NemLog-In?

Hvad jeg lige har kunne finde ud af så lader det til at NemLog-In har været tilstede længe, så altså ikke det samme som NemID. NemLog-In har så fået NemID implementeret nu, men før brugte det den gamle digitale signatur. Det lader også til at det fungere ved at man KUN kan logge ind via NemLog-In's side, og den så redirecter dig tilbage til den side du kom fra.

Hvad jeg også har fundet frem til så er NemLog-In et offentlig login system til de offentlige instancer (komuner, stat osv.). Og i de regler indgår at det kun må bruges fra offentlige sider.

Personligt ville jeg også være betænkelig ved at skulle sende meget fortrolige oplysninger fra en private virksomheds hjemmeside. Det kan godt være at nempost.gentofte.dk er en tro kopi af nempost.dk (for den sags skyld en DNS opsættelelse der peger på nempost.dk), men så ved jeg i det mindste at Gentofte kommune virkelig er involveret.

Jeg må indrømme at jeg faktisk mener Økonomistyrelsen har ret i denne sammenhæng. Vel og mærke hvis NemLog-In er et selvstændig system, som det meget lader til at være.

Og det er sikkert kun blevet opdaget nu, fordi der har været så meget fokus på nemid.dk... Hvor mange af jer har f.eks. været inde på den side før den sag kom frem?? Mit gæt er max 1%.
Gravatar #10 - cryo
20. sep. 2010 08:50
Ramius (4) skrev:
Er det mon ikke økonomi styrelsen der prøver at dække over at DanID's løsning ikke er så sikker da et login ikke automatisk timer ud


Det timer ud, det har jeg selv oplevet tidligere, også før den her sag. Det er nok tiden de har ændret på; man skal jo også helst kunne arbejde med systemet uden at man konstant bliver logget ud.
Gravatar #11 - cryo
20. sep. 2010 08:51
Sikots (8) skrev:
Hvad med at man i stedet sørger for at login ikke kan komme fra andet end nogle få navngivne kendte sites?


Pointen er at systemet skal være udbredt og bruges til mange ting, så det er lidt at modarbejde formålet.

Sikots (8) skrev:
Er det så svært for dem?


Den kommentar hører vist bedre hjemme på EB's nationen.
Gravatar #12 - cryo
20. sep. 2010 08:59
fennec (9) skrev:
Personligt ville jeg også være betænkelig ved at skulle sende meget fortrolige oplysninger fra en private virksomheds hjemmeside.


NemID's applet sender kun oplysninger til DanID; det eneste websiden får er et token, så man slipper for at bekymre sig om at de logger ens passwords.
Gravatar #13 - HenrikH
20. sep. 2010 09:03
CableCat (7) skrev:
Det Økonomistyrelsen har ondt i røven over er at man kan tilgå sin nempost direkte på www.nempost.dk, og ikke behøver at skrive nempost.gentofte.dk.

Men hvis man læser tilslutningsaftalen, så er det udbyderens ansvar, at sikre at sikkerheden er tilstrækkelig.

Udbyderen er den offentlige myndighed, men denne må gerne (og skal vel hvis det er over en vis pris) udlicitere dette til en privat virksomhed, at stå for opbygning og drift.

Økonomistyrelsen har således, at ponke alle de tilsluttede kommuner, da tilstrækkeligheden af sikkerheden er deres ansvar.

Den skal faktisk bare holde sig væk fra Assemble, som blot leverer en service til kommunerne, som kommunerne definerer ;-)
Gravatar #14 - DrHouseDK
20. sep. 2010 09:26
fennec (9) skrev:
Og det er sikkert kun blevet opdaget nu, fordi der har været så meget fokus på nemid.dk... Hvor mange af jer har f.eks. været inde på den side før den sag kom frem?? Mit gæt er max 1%.


... og havde DanID ikke skullet bruge domænet, havde Økonomistyrelsen heller aldrig besøgt siden... ;-)

HenrikH (13) skrev:
Men hvis man læser tilslutningsaftalen, så er det udbyderens ansvar, at sikre at sikkerheden er tilstrækkelig.


Hvorfor kan jeg ikke undlade at tænke "Fej for egen dør"? :)
Gravatar #15 - LaMaH
20. sep. 2010 09:41
NemID er noget lort anyway.

Utroligt de ikke kan lave et two-way system som ikke kræver at man skal hive et fucking latterligt stykke papir frem hvergang man vil logge ind.

password+computerspecifickey er meget bedre.
Og hvis man ikke kan li den specifikke nøgle man har til ens computer, så kan man punge ud og få sig en token nøgle istedet, så man kan logge ind fra alle steder.

imo nemmere og mere sikkert end et fucking stykke papir som ender med at blive væk alligevel.

(afaik så har alle harddiske/bundkort/cpuer/netkort/etc unikke IDs som man kan bruge til at lave et computer specifikt hash, så den key kun virker på den computer og ikke kan flyttes - kan da ikke være så fandens svært og lave)
Gravatar #16 - HenrikH
20. sep. 2010 10:47
#15: Det hører ikke til her.

Der tales om NemLog-in, ikke NemID.....
Gravatar #17 - myplacedk
20. sep. 2010 12:07
Kazper (3) skrev:
det er faktisk det offentlige der dækker over det private erhvervsliv/bankerne/PBS

Husk at NemID er et samarbejde mellem staten og banksektoren.
Gravatar #18 - fennec
20. sep. 2010 13:00
HenrikH (16) skrev:
Der tales om NemLog-in, ikke NemID.....

Enig.

Jeg mener også vi lige skal holde NemID ude af denne diskution, da det tilsyneladen intet har med NemLog-in at gøre.


cryo (12) skrev:
NemID's applet sender kun oplysninger til DanID; det eneste websiden får er et token, så man slipper for at bekymre sig om at de logger ens passwords.

Jeg snakker ikke om selve login systemet. Men email systemet (som bruger login systemet).

Hvis du nu blev sygemeldt med verdens største hæmoride (eller et eller andet pinligt), og arbejdsformidlingen bad dig om at give dem en ugentlig status opdatering. Ville du så helst gøre det fra nempost.DinKommune.dk eller nempost.dk?

Siderne er 100% ens og gør præcis det samme, men følelsen af at bruge nempost.DinKommune.dk er meget sikre end et eller andet tilfældig domæne. Og forstil dig så hvordan hr. og fru. danmark føler det, som ikke har nogen som helst IT viden.

Ville du bruge csc.dk til at tjekke dine skatte oplysninger?? Nej vel... Det kan godt være at det er CSC der driver serverne (er det egentlig det??), og har lavet systemet. De kunne helt sikkert også nemt pege csc.dk ind på skat.dk så det ville være lige meget hvilket site man brugte. Men JEG ville til hver en tid altid gå ind via skat's side.

Netop derfor er kravet til NemLog-in at det KUN må bruge på offentlige sider (som kommuners og statens), simpelthen for at bibeholde troen på at det login KUN bruges til det offentlige, og private virksomheder ikke har adgang til de data.

At systemerne så er udviklet og drives af private virksomheder der sikkert har fuld adgang er noget andet. Troen på at data kun er tilgængelig for det offentlige er nok. For havde man ikke den tro, så ville mange holde igen med de "ulækre" (men relevante) detaljer.
Gravatar #19 - HenrikH
20. sep. 2010 14:14
fennec (18) skrev:
Ville du bruge csc.dk til at tjekke dine skatte oplysninger?? Nej vel...

Den er lidt misvisende.... Mere om du ville bruge www.skatteoplysninger.dk til at kontrollere dine skatteoplysninger?
Gå til top

Opret dig som bruger i dag

Det er gratis, og du binder dig ikke til noget.

Når du er oprettet som bruger, får du adgang til en lang række af sidens andre muligheder, såsom at udforme siden efter eget ønske og deltage i diskussionerne.

Opret Bruger Login