Expertgroep Digitale identificatie en authenticatie/2018-01-16
Bijeenkomst van Expertgroep IAM op dinsdag 16 januari 2018, 14-17u, locatie: Slachthuisplein 25 Den Haag, Stadsdeelkantoor Laak van gemeente Den Haag, achter station Hollands Spoor.
Doel: laatste ontwikkelingen in kaart brengen, kennisbehoefte inventariseren en uitwerken komende periode om tot gedeelde architectuur oplossingen te komen.
Doelgroep: architecten en collega’s uit de publieke sector actief betrokken op thema authenticatie en identificatie .
Het conceptverslag (PDF, 697 kB) van de vorige bijeenkomst is besproken. Daarnaast zijn de volgende stukken gebruikt:
- Vraag gemeente t.a.v. aanbieden publieke diensten (PDF, 167 kB)
- Concept Plan van aanpak thema Identificatie en Authenticatie 12-01-2018 (PDF, 378 kB)
Inmiddels is het verslag van deze bijeenkomst ook in concept (PDF, 1,21 MB) beschikbaar.
Korte inleiding derde themasessie[bewerken]
In het verlengde van de bijeenkomsten op 14 november en 12 december 2017, is bij de gemeente Den Haag onze 3e themasessie gehouden. We hebben, door goed timemanagement 😊, alle agendapunten behandeld. Daarbij zijn we begonnen met het bespreken van de stappen die we nemen om tot de beoogde tussen- en eindresultaten te komen. Deze stappen zie je verderop terug in de punten van dit verslag. Daarna hebben we aan de hand van de resultaten van vorige keer, onze kennis en ideeën met elkaar gedeeld over de gezamenlijke basis waarop c.q. kader waarbinnen we niet alleen Identificatie en Authenticatie een plaats kunnen geven, maar later ook Autorisatie en Machtigen e.d.
Het streefbeeld voor Identificatie en Authenticatie is kort doorgenomen en we hebben de voorstellen en stand van zaken van actiepunten doorgenomen. Natuurlijk zijn ook weer nieuwe acties afgesproken. En we zijn overgegaan tot het instellen van enkele werkgroepen om e.e.a. inhoudelijk verder te brengen.
Na afloop hebben we op de bijeenkomst teruggekeken met het gevoel dat we 'goed bezig zijn' en dat het nuttig en leerzaam was. Maar ook met de wetenschap dat nog meer duidelijkheid moet komen in wat het voor de deelnemers zelf oplevert en hoe we al deze kennis en informatie via de NORA beschikbaar gaan stellen.
Doel: Het wat en waarom van Identificatie en Authenticatie in kaart brengen, opdat we breed gedeelde kennis en beelden krijgen en daarmee alle vraagstukken beter en geprioriteerd kunnen uitwerken om tot gedeelde architectuur oplossingen te komen.
Doelgroep: Architecten en collega’s uit de publieke sector actief betrokken op dit thema.
Stap-1 Oriëntatie op het (eind)resultaat[bewerken]
Tot het overleg op 20 februari besteden we tijd aan het opzetten van een community van experts en belanghebbenden die dit thema verder gaan helpen.
- ACTIE-1: Nog enkele organisaties benaderen voor een bijdrage aan het thema: Omgevingswet, Politie en Defensie.
We willen als experts meters gaan maken, maar we hebben nog geen gezamenlijke basis of kader. We zitten nog in een proces van afstemmen en elkaar begrijpen. De bedoeling is dat we elkaar goed leren kennen en dat we eventuele drempels beslechten, om onze samenwerking optimaal vorm te kunnen geven en op die manier samen tot gedeelde beelden en oplossingen komen. En wel zodanig, dat we dat eenvoudig en begrijpelijk aan anderen kunnen overbrengen. Als onderdeel hiervan beantwoorden we de 9 vragen die ten grondslag liggen aan ons thema en eerder zijn opgenomen in het verslag van 12 december 2017.
De daarbij relevante begrippen en hun samenhang willen we in zowel woord als beeld beschikbaar krijgen, zodat we goed kunnen communiceren met anderen, buiten deze werkgroep (dus ook met niet-architecten). We gaan dus eerst kijken naar wat Identificatie, Authenticatie, Autorisatie en Machtigen voor ons betekent. Daarbij gaan we meer eenduidige definities van begrippen hanteren om het verschil c.q. de overeenkomst tussen autorisaties, machtigingen en “entitlements” te kunnen uitleggen. Als daarbij verschillende meningen of views bestaan, dan worden die dus beiden, naast elkaar beschreven. ACTIE-2: Lieven van der Tas, Leon Schippers, Erwin Reinhoud, Arnoud Quanjer en Haaino Beljaars, stellen definities op van de begrippen en zoeken daar bij het best-passende functionele, technologie onafhankelijke plaatje. Een paar voorbeelden van plaatjes zijn opgenomen in de BIJLAGE – visualisaties voor Identificatie, Authenticatie, Autorisatie en Machtigen
VERZOEK aan allen Ga a.u.b. na welke visualisatie en/of beschrijving binnen jouw organisatie wordt gebruikt en stuur dat aan de werkgroep!
We dachten er aan om ons te richten op “Digitaal, tenzij …” en de niet-digitale aspecten op de back-log op te nemen. De niet-digitale authenticatie (aan het loket of per telefoon) is voor gemeenten echter van zodanig van belang dat ze dat graag uitgewerkt zien.
- ACTIE-3: Arnoud Quanjer en Haaino Beljaars zullen vanuit VNG Realisatie dit vraagstuk oppakken.
Het zal mogelijk neerkomen op authenticatie op de bekende niveaus, maar dan via andere kanalen.
- ACTIE-4: RvIG benaderen om, in samenwerking met Anne Schrijer en Arnoud Quanjer, de vragen rond Identificatie / Identiteitenbeheer te beantwoorden:
- Hoe weet de dienstaanbieder wie je bent?
- Wat is jouw elektronische identiteit?
- Ben je een mens of een machine?
- Hoe wordt de governance op identiteit geregeld: wie bepaalt / stelt vast? Wie is er in de lead?
NB-1 Vanuit W3C is een specificatie bekend van Digitale Identiteiten.
NB-2 Door Sovrin, een Blockchain front-runner, is net een whitepaper over digitale identiteiten uitgebracht.
- ACTIE-5: Erwin Reinhoud, Gert Eijkelboom, Ewoud van Bentem en Wim Geurts (tegenlezen) beantwoorden de vragen rond Authenticatie / middelen en voorzieningen:
- Als je zegt wie je bent, met welke zekerheid weet de dienstaanbieder dat dan?
- Hoe en waar kan hij jouw elektronische identiteit verifiëren (authenticeren)?
- Authenticatie van wie (burger, ondernemer, etc): hoe wordt de relatie tussen rollen en personen straks vormgegeven?
- In hoeverre is het wenselijk te differentiëren in niveaus van authenticatie?
- Komt er een eigen eHerkenning voor ambtenaren (is dat een rol?)?
- Hoe omgaan met de nieuwe middelen in een grensregio?
- En met multichannel authenticatie?
NB-1 Door VKA is, in opdracht van BZK, net een rapport over publieke authenticatie uitgebracht.
NB-2 Authenticatie van software en machines vooralsnog niet uitwerken, maar op de back-log opnemen.
NB-3 Zo mogelijk tussentijds afstemmen met de uitkomsten van de niet-digitale authenticatie.
De vraagstukken rond Autorisatie en Machtigen worden pas in een latere fase opgepakt. Tot die tijd wordt de vinger aan de pols gehouden bij de ontwikkelingen vanuit het Programma Machtigen (waar onder meer Logius in is vertegenwoordigd).
- ACTIE-6 Wim Geurts en Lieven van der Tas houden ons op de hoogte.
Binnen de werkgroep is weinig actuele kennis over de eIDAS en de impact daarvan op Identificatie en Authenticatie, terwijl deze verordening per september 2018 in werking treedt. De eIDAS heeft wel een relatie met de processen van de Burgerlijke stand, maar er zijn geen kant-en-klare overzichten van waar je als dienstverlener aan moet voldoen. Niet duidelijk is hoe ver we staan met de invoering van eIDAS. Er zijn echter wel diverse projectgroepen met de eIDAS aan de slag, waaronder de Belastingdienst.
- ACTIE-7: Anne Schrijer gaat na of de KvK hun plan voor de implementatie van de eIDAS beschikbaar wil stellen voor de werkgroep.
- ACTIE-8: We gaan na waar of via wie meer informatie over de eIDAS is te verkrijgen.
Stap-2 Bepalen van de op te leveren resultaten[bewerken]
Door de oriëntatie tijdens stap-1 wordt scherper welke resultaten we kunnen en willen opleveren. Op 20 februari gaan we in ons overleg de (deel)resultaten bepalen.
Stap-3 Inhoudelijke uitwerking[bewerken]
Alle (deel)resultaten laten we uitwerken door de meest belanghebbenden. Naast de huidige werkwijzen (waar staan we nu? en welke issues spelen? ), willen we ook zicht hebben op de state-of-the-art invulling van Identificatie en Authenticatie. Via use-cases kunnen we kijken of de uitwerkingen aan de vraag voldoen.
- ACTIE-9: Jelle Attema kan een aantal use-cases inbrengen.
Onze aanpak is gebaseerd op Publiek Private Samenwerking (PPS): het zijn bij voorkeur niet alleen overheidsorganisaties die dit allemaal uitwerken, want veel dienstverlening wordt mede door private partijen uitgevoerd en daarnaast zullen ook authenticatiemiddelen worden toegepast die door private partijen worden geleverd en beheerd. Mede met dat op het oog, zal de toets op de inhoudelijke uitwerking verlopen via een publieke, openbare review (het standaard proces voor wijzigingen van de content van de NORA).
Stap-4 Proces voor eventuele aanvullende resultaten[bewerken]
Nieuwe vragen die opkomen tijdens de uitwerkingen, laten we oppakken door de vraagsteller en andere belanghebbenden en vrijwilligers. Daarmee borgen we het vraaggestuurd werken en zullen we niet snel te veel tegelijkertijd oppakken.
Stap-5 Afronden van de concept-resultaten[bewerken]
In april zet de werkgroep Identificatie en de werkgroep Authenticatie de laatste puntjes op de i, om daarmee hun “best effort” concept (deel)resultaat op te leveren. Dat concept resultaat wordt, ondersteund door NORA Beheer, opgenomen in de NORA, zodat het via de wiki voor iedereen goed toegankelijk is.
Stap-6 Presentatie van de concept-resultaten[bewerken]
Op 29 mei worden de resultaten in de Gebruikersraad NORA gepresenteerd. Daarbij zal de Gebruikersraad worden gevraagd om de openbare review ervan te mogen starten. Ook zal worden gevraagd of de 2e fase kan worden gestart, te weten het uitwerken van Autorisatie en Machtigen.
Stap-7 Openbare review van de concept-resultaten[bewerken]
Direct na 29 mei zullen de resultaten voor een openbare review (commentaar) worden uitgezet via de achterbannen van de leden van de Gebruikersraad.
Stap-8 Verwerken reacties[bewerken]
De commentaren worden, ondersteund door NORA Beheer, verwerkt in de NORA en aan betrokkenen wordt teruggekoppeld hoe hun commentaar daarbij is verwerkt.
Stap-9 Publicatie eind-resultaten[bewerken]
De meest actuele informatie over het thema wordt in de NORA gepubliceerd en z.s.m. daarna aan de Gebruikersraad NORA voorgelegd voor goedkeuring.
Stap-10 Starten met Autorisatie en Machtigen[bewerken]
Indien relevant wordt de 2e fase gestart.
Vervolgbijeenkomsten[bewerken]
In de komende maanden worden werksessies gehouden onder aansturing van Eric Brouwer (namens ICTU werkzaam voor NORA). De sessies vinden plaats bij de deelnemers van het overleg. Er hebben zich zo’n 15 actieve deelnemers gemeld. Voor meer informatie of suggesties, meld je via nora@ictu.nl.
De sessies zijn gepland op:
Data | Tijd | Bij wie? |
---|---|---|
14 november | 13 – 16 uur | ICTU |
12 december | 14 – 17 uur | ICTU |
16 januari | 14 – 17 uur | Gemeente Den Haag |
20 februari | 14 – 17 uur | ECP.nl te Leidschendam |
20 maart | 14 – 17 uur | |
17 april | 14 – 17 uur |
In de NORA bijeenkomst van 29 mei 2018 worden de (tussen)resultaten gedeeld met belangstellenden. Onze kennis en documentatie staat on-line:Expertgroep IAM Kan je iets toch niet vinden? Mail dan even naar eric.brouwer@ictu.nl