Rijksmap

RijksmapMinisterie van Algemene Zaken › rapport

Definitief BIT-advies programma AZ-Next

2020-10-29 · Onderzoeken en evaluaties: Bureau ICT-toetsing · standaard alleen BIT-toetskader houden · Toezicht & onderzoek

Open het rapport bij de bron Toon dit rapport in de interactieve Rijksmap

Waar gaat dit rapport over?

AI-samenvatting

Toets van het Bureau ICT-toetsing op het programma AZ-Next, waarmee het ministerie van Algemene Zaken groot onderhoud uitvoert aan de eigen ICT na jaren van uitgesteld onderhoud: migratie van het datacenter, vervanging van 650 werkplekken en van het documentmanagementsysteem, samen begroot op 27 miljoen euro over zes jaar. Het BIT oordeelt dat het programma een aanzienlijk risico neemt door snel in eigen beheer een infrastructuur te bouwen op een complexe beveiligingsarchitectuur, en de inkoop te starten voordat de gevolgen daarvan voor gebruikers zijn bepaald. De keuze voor het zware beveiligingsniveau is beperkt gemotiveerd en alternatieven zijn niet onderzocht. Geadviseerd wordt de architectuur te vereenvoudigen tot twee niveaus, pas na onafhankelijke toetsing in te kopen en de programmaorganisatie te verstevigen.

Risicothema's

Cybersecurity en gegevensbeveiligingGovernance en verslaggevingFinanciële, liquiditeits- en insolventierisico's

Waarom deze indeling: De kern is een beveiligingsarchitectuur die met basisbeveiligingsniveau 3 uitgaat van volledige preventieve bescherming tegen statelijke actoren, terwijl de noodzaak daarvan niet vaststaat en onafhankelijke toetsing ontbreekt. Daarnaast ontbreken een overkoepelende planning, een stuurgroep en een programmamanager die verantwoordelijk is voor het eindresultaat. De onzekerheid in de planning brengt een financieringsrisico mee, met een verschil van vier miljoen euro tussen de raming van het programma en die van de financiele directie.

Toegekend met een AI-model (Opus 5) op basis van de zestien thema's van Risk in Focus; niet door mensen gevalideerd. Om de labels beter te onderbouwen gaan we ze gefaseerd herbeoordelen met een tweede, onafhankelijk model van een andere aanbieder (OpenAI naast Anthropic); vanwege tokenlimieten gebeurt dat stapsgewijs. Ziet u een fout? Laat het weten.

Waar hoort dit rapport bij?

Ministerie
Ministerie van Algemene Zaken
Bron
Onderzoeken en evaluaties: Bureau ICT-toetsing
Toegepaste standaard
alleen BIT-toetskader houden
Datum
2020-10-29

Bronnen

Het rapport zelf
originele publicatie
Omschrijving
samenvatting door een AI-model (Opus 5) op basis van de publicatie
Risicolabels
toegekend met een AI-model (Opus 5) volgens de zestien thema's van Risk in Focus (ECIIA), niet door mensen gevalideerd
Bijgewerkt
augustus 2026