vrijdag 18 september 2026

Paspoortlek

Afbeelding: Unsplash

De gegevens van alle paspoorten en ID-kaarten zijn uitgelekt. Niemand accepteert ze meer zomaar als legitimatiebewijs. “U wilt een bankrekening openen? Kom maar langs op ons kantoor.”

Ik kan voor deze blog nog steeds putten uit opmerkingen die ik eerder dit jaar heb genoteerd tijdens Security (b)log LIVE in onze Liefde voor je vakweek. Ook bovenstaand scenario werd daar geschetst. Ik zeg wel eens dat ik word betaald om doem te denken, maar jullie kunnen er ook wat van…

Laten we eens kijken of dit een realistisch scenario is. Nederland kent de Basisregistratie Personen, die per gemeente wordt bijgehouden. Een kopie van die gegevens gaat naar de Rijksdienst voor Identiteitsgegevens (RvIG). Dus ja, alle gegevens die je nodig hebt om een paspoort te maken, liggen op één plek.

Die gegevens worden op twee manieren in het paspoort opgenomen: optisch en digitaal. Het eerste is wat je ziet en kunt lezen, het tweede zit in een chip die in het document is verwerkt. Die laatste gegevens zijn digitaal ondertekend door de overheid. Daarmee is de echtheid geborgd en kunnen de gegevens niet ongemerkt worden gewijzigd.

Of je de gelekte paspoortgegevens kunt gebruiken voor identiteitsfraude, hangt af van het doel. Een crimineel met de juiste middelen en toewijding zal er ongetwijfeld in slagen om een document te maken dat voldoende overtuigend is om bijvoorbeeld een auto te huren. Zeker als ook een scan van het originele document is gelekt. De controle bij dergelijke toepassingen is vrij oppervlakkig – er wordt niet naar echtheidskenmerken gekeken.

Bij serieuzere toepassingen, zoals het online openen van een bankrekening, worden de gegevens op de chip gecontroleerd. Dat gebeurt via Near Field Communication (NFC). De app van de bank leest rechtstreeks de chip uit; daartoe moet je je telefoon op het document leggen. Zoals de naam NFC al aangeeft, werkt dit alleen op (zeer) korte afstand. De gegevens op de chip zijn zoals gezegd digitaal ondertekend. Bij een vervalste chip ontbreekt die ondertekening en valt het document door de mand. Daarmee is het geschetste scenario eigenlijk wel ontkracht. Maar er is dus wel “ruimte” voor misbruik op plekken waar alleen controle met de ogen plaatsvindt.

Zou je in een vliegtuig kunnen stappen met zo’n vervalst document? Dat hangt ervan af waar je heen wilt. Binnen een groot deel van Europa (de Schengenlanden) hoef je niet langs de paspoortcontrole; voor vluchten buiten dit gebied controleert de Marechaussee wél de paspoorten van alle reizigers. Dat doen ze met hun eigen ogen, ondersteund door een optische scanner die de beide tekstregels onderaan het document leest en naar de beveiligingskenmerken kijkt. Als je niet langs de balie, maar door een poortje gaat, dan wordt de chip uitgelezen. De poortjes werken daarnaast met gezichtsherkenning. De kans, dat iemand met een vals Nederlands paspoort door de controle glipt, is waarschijnlijk niet heel groot.

Daarna kom je bij de gate, waar je instapkaart wordt gescand en het grondpersoneel een vluchtige blik op je reisdocument werpt. Ik denk dat ze vooral willen weten of de naam op beide documenten overeenstemt en of de foto voldoende op jou lijkt. De kans, dat je hier met een vals document slaagt, lijkt me aanzienlijk groter.

Ligt Nederland plat als de RvIG een datalek heeft? Dat waarschijnlijk niet direct, maar het zorgt wel voor veel ongemak. Zowel bij (legitieme) paspoorthouders als bij controlerende instanties: de eerste groep voelt zich gewantrouwd, de tweede zal extra capaciteit moeten inzetten voor nauwkeurigere controles. In ieder geval op plaatsen waar het er echt toe doet dat de identiteit van een persoon correct wordt vastgesteld. Gelukkig weten ze dat bij de RvIG maar al te goed.

 

En in de grote boze buitenwereld …

 

Geen opmerkingen:

Een reactie posten