DigiD, het systeem om online in te loggen bij overheidsdiensten, moet two factor authentication gaan verplichten. Dat vindt het College bescherming persoonsgegevens. Criminelen kunnen na het wachtwoord te hebben buitgemaakt bij veel gevoelige gegevens.
Omdat via DigiD gegevens over belastingen of aanvragen van persoonsgebonden budget in te zien zijn, is een combinatie van gebruikersnaam en wachtwoord bij DigiD niet afdoende, redeneert het CBP. "Een extra veiligheidsvoorziening is noodzakelijk. Dit zou verplicht moeten worden voorgeschreven aan de instanties die zijn aangesloten bij DigiD. Daarbij kan gedacht worden aan de eis van een code via sms naast de gebruikelijke inloggegevens als gebruikersnaam en wachtwoord."
Deze tweetrapsauthenticatie is al in gebruik bij DigiD door middel van een code via sms, maar het is nu een optie die standaard niet aan staat. De overheid werkt al aan het zogenoemde Idensys, dat DigiD moet gaan opvolgen als inlogmiddel en die wel veiliger zou zijn door gebruik van andere vormen van tweetrapsauthenticatie. Dat systeem is echter nog niet breed in gebruik, al starten er wel tests eind dit jaar.
Het CBP komt met het advies naar aanleiding van de zaak rondom het Brabantse marketingbureau Digi-D. Door de gelijkenis van naam proberen veel mensen in te loggen bij het marketingbureau en DigiD-beheerder Logius trof dan ook duizenden wachtwoorden van DigiD-gebruikers aan in de logbestanden van het bedrijf. Die accounts zijn inmiddels gedeactiveerd en Digi-D heeft maatregelen getroffen om te zorgen dat ze niet meer kunnen gaan beschikken over wachtwoorden van mensen die hier per ongeluk inloggen.