eidas

Buypass er trolig først i verden med eIDAS-sertifisert, passordfri autentisering

Skal gjøre det enklere for mange brukere å logge seg inn på høyeste sikkerhetsnivå.

Gunnar Lindstøl, administrerende direktør i Buypass, her for anledningen med en FIDO2-nøkkel fra Yubico.
Gunnar Lindstøl, administrerende direktør i Buypass, her for anledningen med en FIDO2-nøkkel fra Yubico. Illustrasjonsfoto: Harald Brombach, Yubico. Montasje: Digi.no

Under en pressekonferanse i forrige uke fortalte administrerende direktør i Buypass, Gunnar Lindstøl, at for rundt to uker fikk sertifisert en autentiseringsløsning i henhold til kravene i EU-forordningen eIDAS, som regulerer elektronisk identifisering og tillitstjenester. Forordningen er implementert i lovverkene i EØS-landene.

Først i verden?

Med en eIDAS-godkjent autentiseringsløsning kan både brukere og virksomheter identifiseres på tvers av landene. Lindstøl kjenner ikke til at noen andre til nå har fått slik sertifisering.

Buypass' løsning har blitt revidert av selskapet BSI, som skal revidere den på nytt hvert år.

Ifølge Lindstøl har det tidligere lovverket for elektronisk ID (eID) vært teknologispesifikt, det vil si PKI (Public Key Infrastructure). Det har ifølge Lindstøl etter hvert blitt en liten tvangstrøye, siden det i ettertid har kommet alternativer til PKI.

eIDAS åpner derimot for annen teknologi enn PKI for personidentiteter.

– Denne muligheten har vi benyttet oss begjærlig av, sa Lindstøl.

Bygger på Fido2

Den løsningen som Buypass nå har fått sertifisert, er basert på Fido2, (Fast Identity Online), som Fido Alliance står bak. Den har bred støtte på brukerplattformene og gjør det mulig for brukerne å logge seg på tjenester uten å måtte benytte passord. I stedet brukes en fysisk «bærer», for eksempel et smartkort, en mobiltelefon eller en USB- eller NFC-basert nøkkel.

Dette kombineres med noe brukeren vet eller representerer. Det førstnevnte kan være en pinkode. Det sistnevnte er typisk biometri, som ansiktsgjenkjenning eller fingeravtrykk. Mange av bærerne har i dag innebygd fingeravtrykksleser.

Digi.no skrev om løsningen allerede i fjor, da den ble presentert under et webinar. Det har tatt nærmere tre år å få den på plass, blant annet ved at Buypass' egen tjenesteplattform har blitt fornyet, hvor det i så stor grad som mulig er benyttet åpne standarder og standardiserte grensesnitt som skal gi enklere integrering mot infrastrukturen til kundene.

Sikkerhet og selvbetjening

Lindstøl fortalte at Buypass har brukt ganske mye tid på selvbetjeningsdelen av løsningen. For målet for det hele, er å få opp sikkerheten, samtidig som å gjøre det så enkelt som mulig å være bedriftskunde og bruker.

Som det demonstreres i videoen nedenfor, kan brukeren selv utstede en eID til seg selv dette systemet. Brukeren må allerede kunne legitimere seg, for eksempel med en annen eID, som BankID, eller med et fysisk pass. I videoen benyttes et pass. Da sammenlignes bildet i passet med ansiktet til personen som forsøker å etablere eID-en.

Apotekene først

Lindstøl fortalte at de tre største apotekkjedene i Norge, Vitus, Apotek 1 og Boots, var de første til å kjøpe løsningen.

– De holder på med å lage et felles, nytt kjernesystem som skal rulles ut til alle apotekfilialer for håndtering av medisiner. Dette er noe de samarbeider om. Da stiller myndighetene krav til hvordan brukerne skal få tilgang til dette systemet, fortalte han.

Systemene vil nødvendigvis gi tilgang til pasientsensitiv informasjon, inkludert resepter.

– Dette skjer ute i butikker hvor prosessene skal gå fort, og hvor det er veldig høy turnover på personalet. Så kravet til enkelhet er veldig, veldig høyt, samtidig som at sikkerhetskravet er helt på topp, sa Lindstøl.

Han understreket at det er apotekene som styrer utrullingstakten, men at det etter sigende skal skje over nyttår.

Lindstøl la til at det er denne løsningen Trondheim kommune har gått for i forbindelse med tilgang til Helseplattformen, journalsystemet i Helse Midt-Norge, noe Digi.no tidligere har skrevet om.

Fylte 20 år i juli

Buypass ble etablert av daværende Ergogroup (i dag en del av Tietoevry) og Norsk Tipping i juli 2001, omtrent da dotcom-boblen sprakk, for løse sentrale problemer innen e-handel. På dette tidspunktet hadde ifølge Lindstøl var det blant annet ikke mulighet for å inngå juridisk bindende avtaler over nettet, og det meste av betaling skjedde med faktura i etterkant.

Ifølge Lindstøl hadde Norsk Tipping på denne tiden bare én salgskanal, kommisjonærene.

– De hadde ingen kundebase, bare et spillkortnummer som var knyttet til et bilde av en håndskrevet registreringsblankett. Men én person kunne ha flere spillerkort. Så de hadde en premieavdeling med et tosifret antall ansatte, som måtte finne fram til riktig registreringsblankett for hver vinner, tolke det håndskrevne navnet og verifisere at det var rette vedkommende, fortalte han.

– Så kunne utbetalingen skje, enten med postgiro, bankgiro eller med en utbetalingsblankett hos kommisjonæren. Det veldig ineffektivt og svært kostbart.

Måtte kunne identifisere kundene

For å tilby pengespill på nett, måtte Norsk Tipping vite hvem kunden er, blant annet fordi det var et krav om direkte utbetaling. Premiene kunne ikke være spill på kreditt.

– Det ble lett etter egnede løsninger uten å finne noen. Men det de fant var noen som holdt på med forretningsutvikling og å finne tekniske løsninger på disse problemene, sa Lindstøl. Løsningene man så for seg var elektronisk ID og E-cash.

Det var i regi av IT-selskapet til Posten, Ergogroup, at dette arbeidet skjedde. Etter en del samtaler og testing mellom Norsk Tipping og Ergogroup, ble Buypass etablert. Lindstøl ble selv hyret inn på denne tiden for å bringe det hele fra ideer til kommersialisering.

Senere har selskapets løsninger blitt utvidet og tatt i bruk av andre kunder. Dette inkluderer blant annet Norsk Helsenett og Norges idrettsforbund.

Det er fortsatt Norsk Tipping og Tietoevry som eier Buypass.

Powered by Labrador CMS