selitetty.com

Sähköinen asiointi ja tunnistautuminen

Vahva tunnistautuminen: mitä se tarkoittaa ja miten se toimii

Vahva sähköinen tunnistautuminen ei ole vain kirjautuminen kahdessa vaiheessa. Se on menettely, jossa sähköinen tunniste on sidottu oikeaan ihmiseen niin luotettavasti, että sekä pankki että viranomainen uskaltavat luottaa samaan välineeseen.

Lyhyt vastaus

Vahva tunnistautuminen tarkoittaa, että sinut tunnistetaan vähintään kahdella eri tyyppisellä tekijällä: jollain minkä tiedät, jollain mikä on hallussasi ja jollain mikä on ominaisuutesi. Näiden lisäksi tunnistusvälineen myöntäjä on varmistanut henkilöllisyytesi kertaalleen huolellisesti, yleensä passista tai henkilökortista. Juuri tämä ensimmäinen tarkistus tekee välineestä kelvollisen viranomaisasiointiin, ei kirjautumisen vaiheiden määrä. Asiointipalvelu ei näe tunnuslukujasi vaan saa tunnistuksesta pelkän tuloksen: kuka olet.

Sisällys
  1. Mitä tunnistusväline oikeasti todistaa
  2. Kaksi tekijää kolmesta luokasta
  3. Ensitunnistaminen: se hetki, jolloin henkilöllisyys tarkistetaan
  4. Miksi sama väline kelpaa sekä pankille että viranomaiselle
  5. Työnjako: mitä asiointipalvelu näkee sinusta
  6. Varmuustasot ja se, mitä "vahva" tarkoittaa laissa
  7. Digitaalinen henkilöllisyystodistus ja EU:n identiteettilompakko
  8. Milloin vahvaa tunnistautumista ei vaadita
  9. Mitä tästä seuraa sinulle
  10. Usein kysytyt kysymykset
  11. Lähteet ja lisälukemista

Kun kirjaudut Kelan tai Verohallinnon palveluun pankkitunnuksilla, tapahtuu jotain, jota harva pysähtyy ihmettelemään: yksityisen pankin myöntämä väline kelpaa valtion palvelussa todisteeksi siitä, kuka olet. Se ei ole hyväntahtoinen sopimus pankkien ja viranomaisten välillä. Taustalla on lainsäädäntö, joka määrittelee mitä tunnistusvälineen pitää todistaa, miten se on myönnettävä ja kuka valvoo myöntäjää.

Yleisin väärinkäsitys on, että vahva tunnistautuminen tarkoittaa kirjautumista, jossa on kaksi vaihetta. Vaiheita on yleensä kaksi, mutta se ei ole asian ydin. Tavallisen verkkopalvelun kaksivaiheinen tunnistautuminen todistaa, että sisään tulee sama henkilö kuin tilin aikanaan loi. Se ei kerro mitään siitä, kuka tuo henkilö on. Vahva tunnistautuminen todistaa nimenomaan sen.

Mitä tunnistusväline oikeasti todistaa

Tunnistusvälineessä on kaksi eri väitettä, jotka kannattaa pitää erillään.

Ensimmäinen väite on jatkuvuus: sama väline on nyt saman ihmisen käytössä kuin viime kerralla. Tämän hoitaa itse kirjautuminen, siis tunnusluvut, koodit ja laitteet.

Toinen väite on identiteetti: tuo ihminen on Matti Meikäläinen, joka löytyy väestötietojärjestelmästä. Tätä ei todista mikään kirjautumisen aikana tapahtuva asia. Sen on todistanut myöntäjä silloin, kun väline luovutettiin sinulle, ja koko myöhempi luottamusketju roikkuu siinä yhdessä hetkessä.

Tämä selittää, miksi vahva tunnistusväline on hankalampi hankkia kuin tavallinen tili. Sähköpostitilin saa antamalla nimen, jonka voi keksiä. Vahvan tunnistusvälineen saa vasta, kun joku on katsonut henkilöllisyystodistustasi.

Kaksi tekijää kolmesta luokasta

Laki vahvasta sähköisestä tunnistamisesta ja EU:n eIDAS-asetus rakentuvat samalle ajatukselle: tekijöitä on kolme tyyppiä, ja tunnistuksessa on käytettävä vähintään kahta eri tyyppiä. Kaksi samasta luokasta ei kelpaa, koska ne murtuvat samalla tavalla.

Tekijän luokka Mitä se on Esimerkkejä Miten se menetetään
Tieto Jotain, minkä muistat Tunnusluku, salasana, PIN Kalastelu, urkkiminen, arvaus
Hallinta Jotain, mikä on hallussasi SIM-kortti, sirukortti, rekisteröity puhelin, avainlukulista Varkaus, katoaminen, kopiointi
Ominaisuus Jotain, mitä olet Sormenjälki, kasvot Ei juuri menetetä, mutta voi kiertyä laitteen kautta

Kun kirjaudut pankkitunnuksilla ja vahvistat kirjautumisen pankin sovelluksessa sormenjäljellä, käytössä on hallinta (rekisteröity puhelin) ja ominaisuus (sormenjälki). Kun käytät mobiilivarmennetta, käytössä on hallinta (SIM-kortti) ja tieto (tunnusluku). Molemmat täyttävät saman vaatimuksen eri tavalla.

Biometriaa käytetään tässä eri tavalla kuin moni olettaa. Sormenjälki ei matkaa pankille eikä viranomaiselle. Se avaa laitteen sisällä olevan salaisuuden, ja verkkoon lähtee vasta laitteen antama vahvistus. Sama periaate on käytössä myös salasanattomissa pääsyavaimissa, joissa laitteelle tallennettu avain allekirjoittaa palvelun lähettämän haasteen.

Tekijöiden on myös oltava toisistaan riippumattomia. Jos yhden tekijän murtaminen paljastaisi toisen, kyse on käytännössä yhdestä tekijästä kahdessa osassa. Tästä syystä pelkkä salasana ja salasanan vieressä lojuva paperilappu eivät riitä, vaikka teknisesti kyse olisi kahdesta asiasta.

Ensitunnistaminen: se hetki, jolloin henkilöllisyys tarkistetaan

Ensitunnistaminen on menettely, jossa tunnistusvälineen tarjoaja varmistaa hakijan henkilöllisyyden ennen välineen luovuttamista. Laki asettaa sille tiukat vaatimukset, koska kaikki myöhempi nojaa siihen.

  1. Hakemus. Pyydät välinettä pankilta, teleyritykseltä tai muulta rekisteröityneeltä tarjoajalta.
  2. Henkilöllisyyden todentaminen. Tarjoaja tarkastaa voimassa olevan passin tai viranomaisen myöntämän henkilökortin. Perinteisesti tämä tehdään henkilökohtaisesti konttorissa tai myymälässä.
  3. Vaihtoehto: ketjutus. Jos sinulla on jo yksi vahva tunnistusväline, uuden voi myöntää tunnistautumalla vanhalla. Tätä kutsutaan ensitunnistamisen ketjuttamiseksi, ja siksi toisen välineen hankkiminen on paljon helpompaa kuin ensimmäisen.
  4. Vaihtoehto: sähköinen ensitunnistaminen. Henkilöllisyys voidaan todentaa myös etänä, jos menetelmä täyttää säädetyt vaatimukset, esimerkiksi lukemalla passin sirulta tiedot ja varmistamalla, että hakija on sama ihminen.
  5. Välineen luovutus ja aktivointi. Tunnusluvut tai varmenne otetaan käyttöön erikseen, eikä välinettä yleensä lähetetä käyttövalmiina.

Ketjutus on syy siihen, että ensimmäinen vahva tunnistusväline kannattaa hankkia ajoissa. Ilman sitä jokainen uusi väline vaatii käynnin paikan päällä. Ketjutus on myös syy siihen, miksi ensimmäisen välineen menettäminen huijarille on niin vakavaa: sen avulla voi olla mahdollista hankkia lisää välineitä nimissäsi, mikä on yksi identiteettivarkauden reiteistä.

Miksi sama väline kelpaa sekä pankille että viranomaiselle

Suomessa tunnistusvälineiden tarjoajat ja tunnistuksen välityspalvelut muodostavat luottamusverkoston. Sen jäsenet ovat rekisteröityneet Liikenne- ja viestintävirasto Traficomille, joka valvoo toimintaa ja ylläpitää julkista luetteloa rekisteröityneistä toimijoista.

Verkoston käytännön merkitys on työmäärässä. Ilman sitä jokaisen verkkokaupan, vakuutusyhtiön ja viraston pitäisi neuvotella oma sopimus jokaisen pankin ja teleyrityksen kanssa. Verkoston ansiosta asiointipalvelu ostaa tunnistuksen yhdeltä välityspalvelulta ja saa käyttöönsä kaikki välineet kerralla. Julkishallinnon palveluissa välittäjänä toimii Digi- ja väestötietoviraston Suomi.fi-tunnistus.

Vahvassa tunnistautumisessa luottamus ei synny tekniikasta vaan valvotusta menettelystä. Tekniikka vain siirtää sen tuloksen paikasta toiseen.

Verkosto selittää myös sen, miksi tunnistusvalikko näyttää samalta hyvin erilaisissa palveluissa. Valikkoa ei ole tehnyt asiointipalvelu vaan välittäjä.

Työnjako: mitä asiointipalvelu näkee sinusta

Tunnistusketjussa on neljä roolia, ja jokainen näkee eri asiat. Tämä on koko järjestelyn tietosuojan ydin.

Osapuoli Mitä se tekee Mitä se näkee
Sinä Annat tunnusluvun tai vahvistat pyynnön Kaiken
Asiointipalvelu Pyytää tunnistusta ja päättää mitä saat tehdä Tunnistuksen tuloksen: kuka olet
Välityspalvelu Ohjaa pyynnön oikealle myöntäjälle Kuka tunnistautui ja mihin palveluun
Tunnistusvälineen myöntäjä Todentaa tekijät ja vahvistaa henkilöllisyyden Tunnusluvut, mutta ei asiointipalvelun sisältöä

Olennaista on, että tunnusluvut annetaan aina myöntäjän omalla sivulla tai sovelluksessa. Asiointipalvelu ei niitä koskaan näe, eikä sen kuulu niitä pyytää. Tämä on samalla käyttökelpoinen tunnistusmerkki: jos kauppa tai palvelu pyytää pankkitunnuksia omalla lomakkeellaan, kyse ei ole vahvasta tunnistautumisesta vaan mitä todennäköisimmin tietojenkalastelusta.

Lokitietoja syntyy joka tapauksessa. Myöntäjä ja välittäjä tallentavat tiedon siitä, että tunnistautuminen tapahtui, koska sitä tarvitaan riitojen ja väärinkäytösten selvittämiseen. Loki ei kerro mitä teit palvelussa sisään päästyäsi, vaan sen että portti avattiin. Erottelu on tärkeä: tunnistuksen välittäjä ei ole asiointisi sivustaseuraaja.

Tunnistuksen tuloksena palvelu saa yleensä nimesi ja henkilötunnuksesi tai syntymäaikasi. Henkilötunnusta ei kuitenkaan saa välittää sellaiselle palvelulle, jolla ei ole oikeutta sitä käsitellä. Ikärajan tarkistava palvelu voi saada pelkän tiedon täysi-ikäisyydestä, ilman muuta.

Varmuustasot ja se, mitä "vahva" tarkoittaa laissa

EU:n eIDAS-asetus jakaa tunnistusmenetelmät kolmeen varmuustasoon: matala, korotettu ja korkea. Taso kuvaa sitä, kuinka luotettavasti henkilöllisyys on todennettu ja kuinka hyvin väline kestää väärinkäyttöä. Suomalaiset vahvat tunnistusvälineet asettuvat vähintään korotetulle tasolle, ja tarkat tasokohtaiset tiedot löytyvät Traficomin sivuilta.

Tasoilla on käytännön merkitystä rajojen yli. Sama asetus velvoittaa jäsenvaltiot hyväksymään toisen jäsenvaltion ilmoittaman tunnistusmenetelmän omissa julkisissa palveluissaan, kun taso riittää. Siksi suomalainen voi joissakin tapauksissa tunnistautua toisen EU-maan palveluun ilman erillistä tunnusta.

Muista, että käsite "vahva asiakastunnistaminen" maksamisen yhteydessä on eri asia, vaikka se muistuttaa tätä. Se perustuu maksupalvelusääntelyyn ja koskee maksun hyväksymistä, ei henkilöllisyyden todistamista viranomaiselle. Käytännössä samat välineet usein kelpaavat molempiin, mutta sääntely on eri.

Digitaalinen henkilöllisyystodistus ja EU:n identiteettilompakko

Suomessa on säädetty digitaalisesta henkilöllisyystodistuksesta, jonka myöntää Digi- ja väestötietovirasto ja jota käytetään puhelimessa olevan sovelluksen avulla. EU:n tasolla eIDAS-asetusta on muutettu niin, että jäsenvaltioiden on tarjottava kansalaisilleen digitaalinen identiteettilompakko, johon voi tallentaa henkilöllisyyden lisäksi muita todistuksia.

Suhde nykyisiin välineisiin kannattaa ymmärtää oikein, koska siitä liikkuu paljon väärää käsitystä:

  • Uudet välineet eivät poista pankkitunnuksia tai mobiilivarmennetta käytöstä. Ne tulevat niiden rinnalle.
  • Uusi väline on valtion myöntämä, mikä vähentää riippuvuutta siitä, että jokaisella on pankkiasiakkuus tai puhelinliittymä sopivalta operaattorilta.
  • Lompakon idea on, että voit todistaa yksittäisen asian, esimerkiksi ikäsi, paljastamatta koko henkilöllisyyttäsi. Tämä on tietosuojan kannalta suurempi muutos kuin kirjautumisen sujuvuus.
  • Aikataulut ja käytännön toteutus ovat kesken. Tarkista tilanne DVV:n sivuilta äläkä oleta, että vanha väline kannattaa jo hylätä.

Milloin vahvaa tunnistautumista ei vaadita

Kaikki ei vaadi eikä saa vaatia vahvaa tunnistautumista. Vaatimuksen pitää olla oikeassa suhteessa asiaan, ja tarpeeton tunnistautuminen on myös tietosuojaongelma: se kerää henkilötunnuksia sinne, missä niitä ei tarvita.

Vahvaa tunnistautumista tarvitaan tyypillisesti silloin, kun asialla on oikeudellisia vaikutuksia tai käsiteltävät tiedot ovat arkaluonteisia: verotus, sosiaalietuudet, terveystiedot, sopimuksen tekeminen ja sähköinen allekirjoitus, sekä toisen puolesta asiointi valtuutuksella.

Sitä ei tarvita kirjastokortin uusimiseen, uutiskirjeen tilaamiseen, keskustelupalstalle, suoratoistopalveluun eikä useimpiin verkkokauppoihin. Näissä riittää tavallinen tili, jonka suojaat hyvällä salasanalla ja toisella tekijällä. Se on kokonaan eri asia kuin vahva tunnistautuminen, ja sen turvallisuus on sinun vastuullasi tavalla, jolla vahvan välineen turvallisuus ei ole.

Raja ei kulje julkisen ja yksityisen välillä vaan seurausten mukaan. Vakuutusyhtiö, joka tekee kanssasi sitovan sopimuksen, tarvitsee vahvan tunnistautumisen yhtä perustellusti kuin virasto. Kunnan verkkosivujen palautelomake ei tarvitse sitä lainkaan, vaikka kunta on viranomainen.

Rajatapauksia ovat palvelut, jotka voisivat toimia kevyemminkin mutta valitsevat vahvan tunnistautumisen kätevyyden vuoksi. Se on sallittua, mutta kannattaa huomata, että jokainen tunnistautuminen jättää lokimerkinnän ja siirtää henkilötietoja.

Mitä tästä seuraa sinulle

Käytännön johtopäätökset ovat lyhyet ja niitä on neljä.

  1. Hanki vähintään kaksi eri vahvaa tunnistusvälinettä. Jos ainoa välineesi lakkaa toimimasta, esimerkiksi puhelimen tai pankkiasiakkuuden vaihtuessa, korvaavan hankkiminen ilman ketjutusta vaatii käynnin paikan päällä. Käytännössä vaihtoehdot ovat pankkitunnukset ja mobiilivarmenne.
  2. Anna tunnusluvut vain myöntäjän omalla sivulla. Asiointipalvelu ohjaa sinut sinne, se ei kysy niitä itse.
  3. Älä luovuta välinettäsi kenellekään. Väline todistaa, että sinä teit toimen. Jos toinen tarvitsee apua asioinnissa, oikea keino on valtuutus.
  4. Tarkista, mihin oikeasti tarvitset vahvaa tunnistautumista. Jos palvelu pyytää sitä ilman selvää syytä, kysy miksi. Tarpeettoman tiedon antamatta jättäminen on yksinkertaisin tietosuojateko, joka on omissa käsissäsi.

Usein kysytyt kysymykset

Onko vahva tunnistautuminen sama asia kuin kaksivaiheinen tunnistautuminen?

Ei ole. Kaksivaiheisuus on osa vahvaa tunnistautumista, mutta vahvassa tunnistautumisessa on lisäksi vaatimus siitä, että myöntäjä on varmistanut henkilöllisyytesi asiakirjasta ja että toimintaa valvotaan. Tavallisen verkkopalvelun kaksivaiheinen kirjautuminen todistaa vain, että sisään tulee tilin haltija, ei sitä kuka hän on.

Miksi kaksi salasanaa ei riitä vahvaksi tunnistautumiseksi?

Koska molemmat kuuluvat samaan tekijäluokkaan eli tietoon, ja siksi sama hyökkäys murtaa ne yhtä aikaa. Jos huijari saa sinut kirjoittamaan yhden salasanan väärennetylle sivulle, hän saa yleensä samalla kertaa myös toisen. Eri luokista otetut tekijät murtuvat eri tavoin, mikä on koko vaatimuksen tarkoitus.

Näkeekö viranomaispalvelu pankkitilini, jos kirjaudun pankkitunnuksilla?

Ei näe. Tunnistautumisessa pankki kertoo palvelulle vain, kuka tunnistautui. Tilitietojen katsominen vaatisi kokonaan eri luvan, jonka annat erikseen ja tietoisesti. Palvelu ei myöskään saa tunnuslukujasi, koska ne annetaan pankin omalla sivulla.

Mitä teen, jos minulla ei ole pankkitunnuksia enkä saa niitä?

Vaihtoehtoisia vahvoja tunnistusvälineitä ovat teleyritysten mobiilivarmenne ja viranomaisen myöntämä varmennekortti. Jos mikään sähköinen väline ei ole mahdollinen, viranomaisasiat hoituvat edelleen paperilla, puhelimitse tai käymällä paikan päällä, ja valtuutuksella asian voi hoitaa toinen henkilö puolestasi.

Voiko puolisoni käyttää tunnuksiani, jos annan luvan?

Ei voi, eikä lupa muuta asiaa. Tunnistusväline on henkilökohtainen, sen luovuttaminen on sopimusehtojen vastaista ja se voi siirtää vastuun väärinkäytöksistä sinulle. Oikea keino on antaa toiselle valtuus asioida puolestasi, jolloin hän käyttää omia tunnuksiaan ja tapahtumasta jää oikea merkintä.

Korvaako digitaalinen henkilöllisyystodistus pankkitunnukset?

Ei korvaa, vaan tulee niiden rinnalle vaihtoehdoksi. Sen etu on, että sen myöntää valtio, joten sähköinen asiointi ei ole kiinni pankkiasiakkuudesta tai puhelinliittymästä. Käyttöönoton aikataulu ja tuetut palvelut kannattaa tarkistaa Digi- ja väestötietoviraston sivuilta.

Jääkö tunnistautumisesta merkintä johonkin?

Jää. Sekä tunnistusvälineen myöntäjä että välityspalvelu tallentavat tunnistustapahtumista lokitietoja, koska niitä tarvitaan väärinkäytösten selvittämiseen. Merkinnät eivät kerro mitä teit palvelussa, vaan sen että tunnistautuminen tapahtui.

Takaisin ylös