De Autoriteit Persoonsgegevens (AP) volgt de AVG, die spreekt van "adequate" beveiligingsmaatregelen zonder concrete eisen te stellen. Het gebruik van SMS als 2FA-methode is echter aflopend vanwege kwetsbaarheden als sim-swapping. Of SMS nog adequaat is, hangt af van een organisatie-specifieke risicoanalyse en aanvullende mitigaties. Volgens de PSD2-regelgeving voor financiële diensten is multi-factor authenticatie verplicht, waarbij SMS alleen beperkt is toegestaan, en de Europese Banking Authority benadrukte in 2018 dat SMS niet geschikt is om inhoudelijke informatie te versturen. Een update van deze richtlijnen of ernstige incidenten lijken noodzakelijk om breder afscheid van SMS-2FA te stimuleren. Organisaties moeten bewust nadenken en hun keuzes kunnen verantwoorden.
Wanneer is het gebruik van SMS voor 2FA geen "adequate" beveiligingsmaatregel meer?
De vraag staat centraal wanneer SMS-gebaseerde tweefactorauthenticatie (2FA) nog als voldoende veilig wordt beschouwd volgens de AVG en actuele security-standaarden.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *