Rijksmap

RijksmapMinisterie van Infrastructuur en Waterstaat(P)SG-cluster › rapport

Patchmanagement bij Infrastructuur en Waterstaat (IenW)

2019-11-21 · Auditdienst Rijk · standaard IIA (non-assurance) · Overige onderzoeksopdrachten

Open het rapport bij de bron Toon dit rapport in de interactieve Rijksmap

Waar gaat dit rapport over?

Officiële omschrijving

Onderzoek van de Auditdienst Rijk naar de invoering van een algemeen beleid voor softwarepatches binnen het ministerie van Infrastructuur en Waterstaat. Patchmanagement bij Infrastructuur en Waterstaat (IenW)

Risicothema's

Cybersecurity en gegevensbeveiligingGovernance en verslaggevingToeleveringsketen, uitbesteding en derden

Waarom deze indeling: Het onderzoek toetst patchmanagement bij drie onderdelen van IenW aan de BIR2017: bij ILT en KNMI is niet aangetoond dat zij in control zijn op patchbeleid en informatiebeveiligingsgebeurtenissen, ontbreekt een doorvertaling van het beveiligingsbeleid naar te beschermen systemen en is niet aangetoond dat software en patches beheerst worden geinstalleerd, terwijl het generieke IenW-proces twaalf van de zeventien voornaamste elementen bevat. Regie en verantwoording dragen het tweede label, want ILT en KNMI hebben de overname van het generieke proces niet vastgelegd, bij ILT is geen actueel documentatiebeheer aangetroffen en het zicht op beveiligingsincidenten is slechts deels aanwezig. Derden wegen mee doordat ILT en KNMI in de uitvoering steunen op SSC-ICT en DICTU, bij geen van de drie onderdelen blijkt of leveranciers voldoen aan de beveiligingseisen, en RWS nog oude contracten met aannemers heeft waarin het gewenste beheersregime voor industriele automatisering ontbreekt.

Toegekend met een AI-model (Opus 5) op basis van de zestien thema's van Risk in Focus; niet door mensen gevalideerd. Om de labels beter te onderbouwen gaan we ze gefaseerd herbeoordelen met een tweede, onafhankelijk model van een andere aanbieder (OpenAI naast Anthropic); vanwege tokenlimieten gebeurt dat stapsgewijs. Ziet u een fout? Laat het weten.

Waar hoort dit rapport bij?

Ministerie
Ministerie van Infrastructuur en Waterstaat
Organisatieonderdeel
(P)SG-cluster
Onderdeel volgens het rapport
Ministerie van Infrastructuur en Waterstaat, FMC/CIO; betrokken onderdelen ILT, KNMI en Rijkswaterstaat
Bron
Auditdienst Rijk
Toegepaste standaard
IIA (non-assurance)
Datum
2019-11-21

Bronnen

Het rapport zelf
originele publicatie
Omschrijving
officiële omschrijving, overgenomen van de publicatiepagina
Risicolabels
toegekend met een AI-model (Opus 5) volgens de zestien thema's van Risk in Focus (ECIIA), niet door mensen gevalideerd
Indeling bij een onderdeel
rapportreview van de Rijksmap, op basis van de organisatie die in het rapport wordt genoemd
Bijgewerkt
augustus 2026

Andere rapporten over (P)SG-cluster

Alle openbaar bekende rapporten over (P)SG-cluster