Taaskord turvaviga! PPA sulgeb 12 500 ID-kaarti

Seitsmesed

Politsei- ja piirivalveamet tühistab alates 1. juunist kehtetuks pea 12 500 turvanõuetele mittevastava ID-kaardi sertifikaadid, kaardid vahetatakse välja garantiikorras, vahendab BNS.

Riik vahetab garantiikorras välja kõik turvanõuetele mitte vastavad ID-kaardid, mille kehtivusaeg on pikem kui kolm kuud alates dokumendi taotluse esitamisest, teatas politsei- ja piirivalveamet. Turvanõuetele mittevastava ID-kaardi sertifikaadid tühistatakse alates 1. juunist.

Turvariskiga kaardid on alates 2011. aastast kuni 2014. aasta 16. oktoobrini välja antud ID-kaardid ning alates 2011. aastast kuni 2014. aasta 17. detsembrini välja antud elamisloakaardid, mida on alates 2012. a juulist kuni 2017. aasta juulini uuendatud. Selliseid kaarte oli kokku üle 74 000, praeguseni kehtib selliseid kaarte umbes 12 500.

"Saadame kõigile turvanõuetele mittevastavate ID-kaardi omanikele teavituse läbi eesti.ee portaali ning anname ID-kaardi väljavahetamise kohta infot personaalselt,“ ütles politsei- ja piirivalveameti dokumendiekspert Kaija Kirch.

Kehtetute sertifikaatidega ID-kaarti ei saa enam elektrooniliselt kasutada ning e-teenustesse sisenemiseks või digiallkirja andmiseks tuleb taotleda kas uus kaart või kasutada mobiil-ID-d.

Politsei- ja piirivalveamet (PPA) esitas ID-kaardi tootjale nõude turvanõuete rikkumise kohta, tootja eitab rikkumist. "PPA jaoks on oluline kindlustunne, et ID-kaardi omanike privaatvõtmeid ei saa olla kuskil mujal kui ainult kaardi kiibis. Kui seda turvanõuet on lepingupartner rikkunud, siis peame kaartide sertifikaadid kehtetuks tunnistama,“ sõnas Kirch.

Turvanõuetele ei vasta need ID-kaardid ja elamisloakaardid, mis on välja antud enne 2014. aasta oktoobrit ning mida on uuendatud kaarditootja rakenduse kaudu politsei- ja piirivalveameti teeninduses. ID-kaardi tootja ei järginud kõiki turvanõudeid ja genereeris osadel ID-kaartidel privaatvõtmed väljaspool kiipi. Väljaspool kiipi võtmete genereerimine annab võtmete genereerijale võimaluse kasutada ID-kaarti füüsiliselt kaarti omamata ja PIN-koodi teadmata. Selle riski maandamiseks tunnistab politsei- ja piirivalveamet nende kaartide sertifikaadid kehtetuks.

"Meile ei ole teada ühtegi kuritarvitamise juhtumit. Kõik seni tehtud tehingud ja kaardiga antud allkirjad on õiguspärased ja kehtivad, kaasa arvatud e-hääletamine,“"kinnitas RIA eID valdkonna juht Margus Arm.

Turvanõuete rikkumise avastamiseni viis koostöö Tartu Ülikooli teadlasega ning eelmisel nädalal valminud AS Cybernetica ekspertide analüüs. "Avastatud rikkumine näitab selgelt, kui oluline on koostöö valdkonna teadlaste ja ekspertidega, kelle kaasabil saame digitaalset maailma turvalisemaks muuta," ütles Arm.

 

Kommentaarid puuduvad