{"id":253627,"date":"2021-05-18T04:18:49","date_gmt":"2021-05-18T02:18:49","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=253627"},"modified":"2023-02-06T17:28:18","modified_gmt":"2023-02-06T16:28:18","slug":"der-schweizer-impfpass-gescheitert-an-der-sicherheit","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2021\/05\/18\/der-schweizer-impfpass-gescheitert-an-der-sicherheit\/","title":{"rendered":"Der Schweizer Impfpass: Gescheitert an der Sicherheit"},"content":{"rendered":"<p><img decoding=\"async\" title=\"Sicherheit (Pexels, allgemeine Nutzung)\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline\" alt=\"Sicherheit (Pexels, allgemeine Nutzung)\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2021\/04\/Sicherheit_klein.jpg\" width=\"200\" align=\"left\"\/>In der Schweiz ist das Projekt einer digitalen Impfplattform, auf der Impfungen in einem digitalen Impfpass nachgewiesen werden sollten, gescheitert. Schwere Sicherheitsm\u00e4ngel in der Authentifizierung erm\u00f6glichten Unbefugten sich als \u00c4rzte zu registrieren und Daten zu manipulieren. Nachdem einiges an Geldern verbrannt wurde, steht das Projekt vor dem Aus. Hier einige Informationen zum Thema, was ich vor einiger Zeit bereits im Blog aufgegriffen hatte.<\/p>\n<p><!--more--><\/p>\n<h2>Das Projekt Schweizer Impfpass<\/h2>\n<p><img loading=\"lazy\" decoding=\"async\" alt=\"\" src=\"https:\/\/vg08.met.vgwort.de\/na\/e2ea5e875de14529bfe965e467119d96\" width=\"1\" height=\"1\"\/>Auch die Schweiz arbeitet, \u00e4hnlich wie die EU, an einem digitalen Impf&shy;ausweis. Wer gegen Covid-19 geimpft ist, soll in Europa frei reisen k\u00f6nnen. Das Schweizer Parlament hat daf\u00fcr Mitte M\u00e4rz 2021 das Covid-19-Gesetz angepasst. Es gabt auch eine Plattform <em>meineimpfungen.ch<\/em><em><\/em>, auf der Schweizer B\u00fcrger ihre Impfungen eintragen sollten. Die dazugeh\u00f6rige Impf-App MyViavac sollte Registrierten den Nachweis der Impfungen erm\u00f6glichen. Idee war: Wer das Angebot nutzt, kann dort eintragen, welche Impfungen man wann erhalten hat. Zudem l\u00e4sst sich \u00fcberpr\u00fcfen, ob gewisse Impfungen fehlen.<\/p>\n<p>Die Plattform sollte von der Stiftung meineimpfungen betrieben werden \u2013 und <a href=\"https:\/\/www.republik.ch\/2021\/03\/23\/wollen-sie-wissen-womit-viola-amherd-geimpft-ist\" target=\"_blank\" rel=\"noopener\">laut Republik<\/a> gibt es einen Vertrag mit neun Kantonen. Zudem wurde dieser Ansatz vom Bundesamt f\u00fcr Gesundheit (BAG) als elektronischen Impf&shy;ausweis favorisiert. Laut <a href=\"https:\/\/web.archive.org\/web\/20230107095135\/https:\/\/www.blick.ch\/schweiz\/450000-personen-registriert-darunter-bundesraete-schweizer-impfplattform-weist-riesige-sicherheitsmaengel-auf-id16415856.html\" target=\"_blank\" rel=\"noopener\">diesem Artikel<\/a> hatten sich rund 450.000 Personen bereits registriert. Darunter sind auch 240.000 Schweizer B\u00fcrger, die bereits gegen das Coronavirus geimpft wurden. Zur Umsetzung wurden \u201eBig-US-IT-Player\" als L\u00f6sungshelfer eingesetzt. Gut gedacht ist aber nicht immer gut gemacht.<\/p>\n<h2>Schwere Sicherheitsm\u00e4ngel erzwingen den Stopp <\/h2>\n<p>Es war wohl ein Scheitern mit Ansage, was man aus vielen \u00f6ffentlichen IT-Projekten Deutschlands kennt. Nun hat es aber die Schweiz betroffen, wie ich bereits im M\u00e4rz 2021, nach einem Hinweis von Blog-Leser Adrian W., im Beitrag <a href=\"https:\/\/borncity.com\/blog\/2021\/03\/24\/schweizer-impfplattform-mit-schweren-sicherheitsmngeln\/\">Schweizer Impfplattform mit schweren Sicherheitsm\u00e4ngeln<\/a> berichtete. <\/p>\n<p><a href=\"https:\/\/i.imgur.com\/f6Wze4m.png\"><img loading=\"lazy\" decoding=\"async\" title=\"Schweizer Impfplattform meineimpfungen.ch offline\" alt=\"Schweizer Impfplattform meineimpfungen.ch offline\" src=\"https:\/\/i.imgur.com\/f6Wze4m.png\" width=\"638\" height=\"566\"\/><\/a> <\/p>\n<p>Die Sicherheitsexperten hatten sich die Impfplattform angesehen und kritische technische sowie konzeptionelle Sicherheitsl\u00fccken offen gelegt. So konnten sich Unbefugte als Fachpersonal registrieren und Daten einsehen sowie manipulieren. Die Plattform wurde darauf hin abgeschaltet &#8211; die Betreiber schrieben von einer Unterbrechung (siehe obiger Screenshot), und versuchten nachzubessern. Die Details lassen sich im verlinkten Blog-Beitrag nachlesen.  <\/p>\n<h2>Plattform muss geschlossen werden<\/h2>\n<\/p>\n<p>Jetzt hat man dem Projekt wohl endg\u00fcltig den \"Stecker gezogen\", wie ich gerade bei heise in <a href=\"https:\/\/www.heise.de\/news\/Schweizer-Farce-Digitaler-Impfausweis-scheitert-in-Skandal-6047902.html\" target=\"_blank\" rel=\"noopener\">diesem Artikel<\/a> lese. Wer jetzt die Seite <em>meineimpfungen.ch <\/em>besucht, wird unter <em>maintenance<\/em> mit einem Text begr\u00fc\u00dft. Dieser informiert, dass die mesvaccins Foundation in den letzten Wochen enorme Anstrengungen unternommen habe, um zuvor identifizierte kritische Sicherheitsl\u00fccken zu patchen. <\/p>\n<p>Eine externe \u00dcberpr\u00fcfung habe aber ergeben, dass die aktuelle Plattform nicht ausreichend gegen aktuelle Sicherheitsbedrohungen gesch\u00fctzt ist. Der Stiftungsrat hat deshalb beschlossen, mesvaccins.ch in der bisherigen Form und Funktionalit\u00e4t nicht neu zu lancieren. Fr\u00fchere Einsch\u00e4tzungen, dass der Betrieb im Mai 2021 wieder aufgenommen werden k\u00f6nnte, sind leider nicht realisierbar.<\/p>\n<p>Die Daten wurden isoliert und gesichert. Der Stiftungsrat arbeitet mit Hochdruck an der Bereitstellung einer neuen sicheren Webanwendung f\u00fcr den Zugriff auf Impfdaten. Dies sollte es den Benutzern erm\u00f6glichen, ihre Daten sicher herunterzuladen und\/oder L\u00f6schantr\u00e4ge zu stellen. Das Kuratorium ist derzeit auf der Suche nach zus\u00e4tzlichen Finanzmitteln und Partnern, um diese L\u00f6sung umzusetzen. <\/p>\n<p>heise h\u00e4lt in <a href=\"https:\/\/www.heise.de\/news\/Schweizer-Farce-Digitaler-Impfausweis-scheitert-in-Skandal-6047902.html\" target=\"_blank\" rel=\"noopener\">seinem Artikel<\/a> noch einige zus\u00e4tzliche Possen bereit. So kosten Auskunftsbegehren und allf\u00e4llige L\u00f6schauftr\u00e4ge der pers\u00f6nlichen Impfdaten wegen der geforderten beglaubigten Ausweiskopien umgerechnet 23 Euro &#8211; wobei ich allerdings f\u00fcr die Betreiber keinen Ausweg sehe, das anders datenschutzgerecht zu regeln &#8211; einen digitalen Identit\u00e4tsnachweis \u00fcber den Ausweis scheint es in der Schweiz nicht zu geben oder ist nicht breit im Einsatz. In \"B\u00e4lde\" will die Stiftung die Seite aber wieder online nehmen, damit Betroffene die Daten bzw. ihre Konten mit den eigenen Zugangsdaten selbst l\u00f6schen k\u00f6nnen. <\/p>\n<p>Also auch in der Schweiz ist das Projekt digitaler Impfpass spektakul\u00e4r gescheitert. Pikantes Details am Rande: Der elektronische Impfausweis verst\u00f6\u00dft Berichten vom M\u00e4rz 2021 mehrfach gegen das (noch veraltete) Datenschutz&shy;gesetz &#8211; eine revidierte Fassung tritt erst 2022 in Kraft. Die Stiftung setzt bei der Impfplattform zudem auf Infra&shy;struktur von amerikanischen Big-Tech-Unternehmen. So werden f\u00fcr die Nutzung des MyCovidVac-Moduls Google-Dienste <a href=\"https:\/\/web.archive.org\/web\/20211205195445\/https:\/\/www.nslookup.io\/dns-records\/mycovidvac.ch\" target=\"_blank\" rel=\"noopener\">wie etwa die Google-Cloud<\/a> verwendet. <\/p>\n<p>\u00c4hnliche Diskussionen kennen wir ja auch aus Deutschland, wo Microsoft 365 und dessen Datentransfer in die USA datenschutzrechtlich \u00e4u\u00dferst problematisch ist. Digitalisierung mal ebenso machen vielleicht ein bisschen probieren und dann kucken, wie manche Partei (Digitalisierung first, Bedenken second) sie plakatiert, scheint wohl irgendwie keine gute Idee. Auch in Deutschland wurden Millionen sinnlos in solchen Projekten verbrannt. <\/p>\n<p><strong>\u00c4hnliche Artikel:<\/strong><br \/><a href=\"https:\/\/borncity.com\/blog\/2019\/12\/28\/sicherheitslcken-im-deutschen-gesundheitsdatennetz\/\">Sicherheitsl\u00fccken im deutschen Gesundheitsdatennetz<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2018\/09\/05\/sicherheit-possen-um-das-anwaltspostfach-bea\/\">Sicherheit: Possen um das Anwaltspostfach beA<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2021\/03\/24\/schweizer-impfplattform-mit-schweren-sicherheitsmngeln\/\">Schweizer Impfplattform mit schweren Sicherheitsm\u00e4ngeln<\/a> <br \/><a href=\"https:\/\/borncity.com\/blog\/2021\/04\/09\/corona-tests-datenleck-legt-persnliche-daten-und-ergebnisse-offen\/\">Corona-Tests: Datenleck legt pers\u00f6nliche Daten und Ergebnisse offen<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2021\/03\/21\/gibt-die-corona-warn-app-ungenutzt-benutzerdaten-an-google\/\">\u00dcbermittelt die Corona-Warn-App des RKI ungewollt Benutzerdaten an Google?<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2020\/12\/01\/android-corona-warn-app-frust-schwerer-bug-und-implementierung-fr-f-droid\/\">Android Corona-Warn-App: Frust, schwerer Bug und Implementierung f\u00fcr F-Droid<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2021\/04\/01\/lizenzrger-die-luca-app-und-die-open-source-klippen\/\">Lizenz\u00e4rger: Die Luca-App und die Open Source-Klippen<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>In der Schweiz ist das Projekt einer digitalen Impfplattform, auf der Impfungen in einem digitalen Impfpass nachgewiesen werden sollten, gescheitert. Schwere Sicherheitsm\u00e4ngel in der Authentifizierung erm\u00f6glichten Unbefugten sich als \u00c4rzte zu registrieren und Daten zu manipulieren. Nachdem einiges an Geldern &hellip; <a href=\"https:\/\/borncity.com\/blog\/2021\/05\/18\/der-schweizer-impfpass-gescheitert-an-der-sicherheit\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426],"tags":[4328],"class_list":["post-253627","post","type-post","status-publish","format-standard","hentry","category-sicherheit","tag-sicherheit"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/253627","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=253627"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/253627\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=253627"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=253627"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=253627"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}