Authenticatie onder ABRO 2026 — biometrie en wachtwoordbeheer
Deel 1: biometrie (apparaat + factor, hfd 3/4) · Deel 2: de wachtwoordkluis (middelkeuze incl. cloud-toets)
Alle niveaus (DV t/m ZG) · géén niveau-onderscheid Factor binnen MFA-regime 4.3.33 e.v.
Waarom dit ingewikkeld is: biometrie staat op de scheidslijn van hoofdstuk 3 (fysieke apparatuur) en hoofdstuk 4 (accounts/authenticatie) — je moet op twee plekken kijken om één apparaat conform te krijgen. En de eisen gelden op élk niveau, dus ook op DV. Kernkarakteristiek: een biometrisch kenmerk is niet te wijzigen na lekkage — de norm behandelt templates daarom als een niet-roteerbaar geheim.
HOOFDSTUK 3 — HET APPARAAT HOOFDSTUK 4 — DE FACTOR
┌──────────────────────────────────┐ ┌────────────────────────────────┐
│ scanner / lezer / sensor │ │ biometrie als factor binnen │
│ · anti-tamper (3.1.18) │ │ multi-factor authenticatie │
│ · crypto rond template (3.1.19) │ ─────▶ │ · pincode-uitval UIT (4.3.36) │
│ · spoofing-weerstand (3.1.20) │ │ · niet uitschakelbaar (4.3.37) │
│ · geen verwisselen, geen │ │ · tokenregistratie door BF │
│ fysieke toegang/tamper │ │ (4.3.37) │
└──────────────────────────────────┘ └────────────────────────────────┘
Hoofdstuk 3 — de fysieke apparatuur
3.1.18
Anti-tamper: beveiligingsmaatregelen tegen ongeautoriseerde fysieke toegang tot de inhoud van de apparatuur, en tegen het aanpassen of verwisselen van de apparatuur. Denk aan: lezer in gesloten behuizing, beveiligde aansluitingen, monteursonly toegang, vastgelijmd/geborgde bevestiging
3.1.19
Cryptografische bescherming van authenticiteit, integriteit én vertrouwelijkheid van biometrische informatie: templates versleuteld at-rest én in-transit, geverifieerde communicatie tussen lezer en achterliggend systeem (geen af te luisteren template-uitwisseling)
3.1.20
Aantoonbaar bestand tegen misleiding of omzeiling: bekend spoofing-repertoire getest en weerstaan — foto's/video (gezicht), afdrukken/silicone (vinger), deepfakes, "gummi bear attack". "Aantoonbaar" = testrapport/evaluatie, niet de datasheet van de leverancier
Hoofdstuk 4 — de authenticatiefactor
4.3.36
De pincode-valkuil: biometrie als factor binnen MFA? Dan is authenticatie op basis van een pincode als alternatief uitgesloten. Geen zwakke terugvaloptie die de sterkste factor devalueert. Let op de grens: wachtwoord + token blijft gewoon een geldige MFA-combinatie — het verbod betreft de pincode als alternatief voor de biometrische factor
4.3.37
Biometrie, hardware tokens en MFA zijn niet uitschakelbaar door gebruikers (ook niet via configuratie of "gemak"); de (Cyber-)Beveiligingsfunctionaris houdt een actuele registratie bij van gebruikte hardware tokens
4.3.33
Context: MFA is de norm — biometrie is er één mogelijke tweede factor van, naast de hardware token (waarvoor AIVD-goedgekeurde middelen bestaan)
Samenhang en afbakening
4.8.x
De cryptografische oplossingen uit 3.1.19 vallen onder het crypto-regime van 4.8: indien het een cryptografische beveiligingsoplossing betreft, gelden de inzetadviezen en beheer-eisen (inrichting conform NBIV-documentatie)
4.13.10
Biometrische templates en de tokenregistratie zijn persoonsgegevens/BI-afgeleid: beveiligen op het niveau van het TBB; logs en exports volgen het GM-drager-regime
AVG
Onder de AVG zijn biometrische gegevens enkel voor unieke identificatie verwerkbaar onder strenge voorwaarden (art. 9). ABRO vraagt er niet expliciet naar, maar de verwerkingsgrondslag en bewaartermijn van templates moet geregeld zijn — zoek hier de samenwerking met de functionaris gegevensbescherming
3.1.x
Plaatsing van de lezer valt onder de fysieke maatregelen van hoofdstuk 3 (accommodatie, compartiment-toegang): een buitengeplaatste, onbewaakte lezer voldoet zelden aan 3.1.18
Praktische inrichtingskeuzes: (1) Vingerafdruk in de token (biometrie in de hardware token zelf, match-on-device): template verlaat de lezer niet — sterkste invulling van 3.1.19 en favoriet bij NBIV. (2) Centrale template-database: brengt 3.1.19 + 4.8 + AVG + back-up (4.14) bij elkaar — zwaarder maar beheersbaar. (3) Gezichtsherkenning op afstand: hoogste spoofing-dreiging (deepfakes), vraag om het testrapport van 3.1.20 vóór aanschaf. En onthoud: zonder pin-fallback moet er een proces zijn voor kapotte/ontstoken vingers en 4.3.37-zijpaden via de BF — anders staat je deur dicht met een pleister eromheen.
Deel 2 — Wachtwoordbeheer en de kluis (4.3.31/4.3.32)
4.3.32
Gedragseisen: niet opschrijven, nooit delen, niet hergebruiken, direct wijzigen bij vermoeden van lekkage, geen automatische inlogprocedures (macro's/functietoetsen). Geén eis schrijft een kluis voor — de noodzaak volgt impliciet uit niet-opschrijven + niet-hergebruiken + veilige uitgifte (4.3.31, met identiteitscontrole)
autofill
Interpretatiepunt met de BF vastleggen: autofill uit een kluis met master-slot is gangbaar; het verbod richt zich op onbeveiligde auto-login (de eistekst dateert van vóór password managers)
5.1.1
Clouddienst-kluis boven DV verboden: publieke cloud-dienst (zoals 1Password/LastPass SaaS) is op C/G/ZG niet toegestaan voor gebruik in het kader van de Bijzondere Opdracht
5.1.3/5.1.4
Op DV theoretisch pad, praktisch onhaalbaar voor SaaS: alle data (incl. metadata/telemetrie) at-rest, in-transit én in-use binnen Nederland + herkomsttoets land (5.1.3) + SOC-2/CCM (5.2.2/3) + NBIV-architectuur (5.3.1)
middel
Robuuste keuze op élk niveau: KeePass(XC) lokaal (kluisbestand zelf versleuteld; back-up via 4.14) óf een self-hosted kluis binnen het Vertrouwde Netwerk (geen dienst van derden → geen hoofdstuk 5-regime; beheer en logging 4.13 bij jezelf)
Delta t.o.v. ABDO 2019
≈
Niet-uitschakelbaarheid bestond al: ABDO 4.5.39 (tokens/biometrie niet eenvoudig buiten werking) — in ABRO verbreed naar alle MFA + tokenregistratie door BF (4.3.37)
▲
Nieuw in ABRO: anti-tamper en anti-verwisseling (3.1.18), cryptografische bescherming van templates (3.1.19), aantoonbare spoofing-weerstand (3.1.20), en de pincode-uitsluiting (4.3.36). ABDO kende alléén de uitschakelbaarheid-eis
▲
Biometrie verhuist van voetnoot (1 eis in hfd 4) naar volwassen regime (5 eisen, gesplitst over fysiek en logisch)