wetzoeker

7.2.3 — Is de versleuteling adequaat? Meldplicht datalekken Wet bescherming persoonsgegevens

Is de versleuteling adequaat?

Het is in eerste instantie aan u om te beoordelen of de versleuteling sterk genoeg is, en op de juiste wijze wordt uitgevoerd.

34 Kamerstukken II 2013/14, 33 662, nr. 6, blz. 31–32.

Zowel encryptie als hashing zijn in principe te 'kraken', wat inhoudt dat onbevoegden toegang kunnen krijgen tot de oorspronkelijke gegevens. Kraken wordt tegengegaan door het gebruik van (combinaties van) moderne cryptografische technieken en door toepassing van zogenoemde salts (extra informatie die bij hashing wordt toegevoegd aan het oorspronkelijke gegeven om het kraken van de hashcode te bemoeilijken). Dit terrein ontwikkelt zich voortdurend en het is zeer goed mogelijk dat een cryptografische bewerking die in de huidige situatie veilig genoeg is dat over enige tijd niet meer is. Bij gebruik van cryptografische bewerkingen beoordeelt u daarom periodiek of deze nog steeds voldoende bescherming bieden.

De Europese verordening 611/2013 geeft een nadere invulling aan adequate versleuteling. Volgens deze verordening mag u gegevens als onbegrijpelijk beschouwen als ze:

• op veilige wijze zijn versleuteld met een standaardalgoritme, de sleutel voor decryptie door geen enkele inbreuk gevaar heeft gelopen en de sleutel voor decryptie zodanig werd gegenereerd dat personen zonder geautoriseerde toegang de sleutel met de beschikbare technologische middelen niet kunnen vinden; of

• zijn vervangen door een met een cryptografisch versleutelde hashfunctie berekende hashwaarde, de sleutel die hiervoor werd gebruikt door geen enkele inbreuk gevaar heeft gelopen en deze voor datahashing gebruikte sleutel zodanig is gegenereerd dat personen zonder geautoriseerde toegang de sleutel niet kunnen vinden met de beschikbare technologische middelen.

35 Artikel 4 Verordening 611/2013.

Aandachtspunten bij de beoordeling zijn:

• Het algoritme zelf, of de wijze waarop u dit toepast, kunnen kwetsbaarheden vertonen waardoor de encryptie of de hashing niet de bescherming biedt die u daarvan verwacht.

• Encryptie is omkeerbaar. Een onbevoegde die over de juiste sleutel beschikt, of deze zonder al te veel moeite kan vinden, kan de gelekte gegevens ontsleutelen.

• Hashing is herhaalbaar. Als er bij hashing geen salt is toegepast, of als een onbevoegde over de gebruikte salt beschikt of deze zonder al te veel moeite kan vinden, kan hij de gebruikte hashingmethode toepassen op een lijst met veelgebruikte waarden en daardoor bijvoorbeeld gestolen wachtwoorden achterhalen.

Algemene informatie over algoritmen en toepassingen daarvan vindt u onder meer in de publicaties van het European Union Agency for Network and Information Security (ENISA) en het Nationaal Cyber Security Centrum (NCSC). Bij het opstellen van deze beleidsregels was de meest recente publicatie van ENISA op dit gebied het 'Algoritms, key sizes and parameters report – 2014' dat werd gepubliceerd in november 2014.

36 http://www.enisa.europa.eu/activities/identity-and-trust/library/deliverables/algorithms-key-size-and-parameters-report-2014.

Behalve het gebruikte algoritme zelf, is voor adequate versleuteling ook van belang dat u dit op de juiste wijze toepast. Een beoordeling door een deskundige kan hier uitsluitsel over bieden. Bij voorkeur vindt deze beoordeling plaats voordat er een datalek heeft plaatsgevonden zodat u, op het moment dat zich een datalek voordoet, gemakkelijk kunt bepalen of de encryptie of de hashing die u heeft toegepast voldoende bescherming biedt.

Als laatste is van belang dat de gebruikte sleutel c.q. salt niet is gelekt. Dit zult u van geval tot geval vast moeten stellen.

Regeling
Meldplicht datalekken Wet bescherming persoonsgegevens
Soort
ZBO-regeling
Geldend vanaf
16-12-2015
BWB-id
BWBR0037346
Versie
2015-12-16_0

In de hele regeling · Officiële tekst op wetten.overheid.nl