Uitkeringsinstantie UWV zegt pas vanaf 1 november 2019 te kunnen voldoen aan de verplichting van toezichthouder AP om meerfactorauthenticatie in te stellen voor een online portaal met gezondheidsgegevens van werknemers. Na die datum volgt een boete.
In de door de Autoriteit Persoonsgegevens opgelegde last onder dwangsom staat dat het UWV andere oplossingen heeft onderzocht, maar tot de conclusie is gekomen dat aansluiting op eHerkenning de enige reële mogelijkheid is om meerfactorauthenticatie te realiseren. Dat zou samenhangen met de komst van de Wet digitale overheid, waardoor het de bedoeling is dat alle overheidspartijen gebruik maken van de middelen uit deze wet, zoals eHerkenning. Het UWV verwacht dat het pas vanaf 1 november 2019 lukt om inloggen op het werkgeversportaal alleen nog via eHerkenning te laten verlopen. eHerkenning is een inlogmiddel voor ondernemers waarmee op één manier kan worden ingelogd bij alle aangesloten organisaties.
Uiterlijk op 31 oktober 2019 moet het UWV het beveiligingsniveau hebben verbeterd in de vorm van de toepassing van meerfactorauthenticatie, meldt de Autoriteit Persoonsgegevens. Als de uitkeringsinstantie dit dan nog niet op orde heeft, wordt een dwangsom verbeurd. Die bedraagt 150.000 euro per maand met een maximum van 900.000 euro.
De toezichthouder is tot deze stap gekomen op basis van de constatering dat het UWV geen meerfactorauthenticatie toepast bij het verlenen van toegang tot het online werkgeversportaal. Arbodiensten en werkgevers kunnen in dit systeem ziekteverzuimgegevens van werknemers invoeren of bekijken. Het UWV heeft eerder al laten weten dat het meerfactorauthenticatie wil implementeren.
Het gaat bij dit werkgeversportaal om gezondheidsgegevens van heel veel mensen, en bij dergelijke gegevens worden verhoogde eisen gesteld aan de beveiliging van de data. Op internet mogen alleen gezondheidsgegevens worden verwerkt als minstens meerfactorauthenticatie wordt toegepast.
De toezichthouder constateerde overigens al in november 2017 dat de ziekteverzuimgegevens van werknemers niet goed waren beveiligd wegens een gebrek aan two-factorauthenticatie. Het UWV gaf toen aan het portaal vanaf mei 2018 alsnog met meerfactorauthenticatie te beveiligen, maar het lijkt er nu op dat dit pas anderhalf jaar na deze gestelde datum zal worden gehaald.
Update, 15:44 uur: Volgens het UWV is het vanaf 1 november 2018 al mogelijk om met eHerkenning in te loggen op het werkgeversportaal, of in ieder geval ergens in het vierde kwartaal van dit jaar. De datum van 1 november 2019, die in de last on de dwangsom wordt genoemd, komt uit een brief uit 2015. Na 1 november 2019 is er voor partijen geen mogelijkheid meer om op zonder eHerkenning nog in te loggen op het portaal.