Rijksmap › Ministerie van Volksgezondheid, Welzijn en Sport › CIBG › rapport
ISAE 4401 Rapport van feitelijke bevindingen over Informatiebeveiliging. Assessment van de Hardware Security Module-omgeving van de CoronaMelder
Open het rapport bij de bron Toon dit rapport in de interactieve RijksmapWaar gaat dit rapport over?
In het kader van publieke transparantie over de CoronaMelder liet het ministerie van VWS een assessment uitvoeren op de beheersingsmaatregelen in de omgeving met hardwarebeveiligingsmodules, die wordt ingericht en beheerd door de Justitiele Informatiedienst samen met het CIBG. De maatregelen zijn getoetst aan de HSM-normen uit de internationale standaard Payment Card Industry 3-D Secure, via documentstudie, interviews, bijwoning van de sleutelceremonies voor test-, acceptatie- en productieomgeving en een bezoek aan een datacenter; alleen opzet en bestaan zijn beoordeeld, niet de werking. Het sleutelbeheer voldoet: de ceremonies zijn beschreven en gevolgd, de modules zijn gecertificeerd op FIPS 140-2 niveau 3 en het cryptografisch sleutelbeheer inclusief back-up en vernietiging is ingericht conform de richtlijnen. Ook de logische toegangsbeveiliging bij de Justitiele Informatiedienst voldoet, met tweefactorauthenticatie en goedgekeurde software; het proces bij het CIBG kon nog niet worden beoordeeld. De fysieke toegangsbeveiliging voldoet niet: de modules staan in een afgesloten kabinet in een gedeelde ruimte waartoe derden toegang hebben, zonder dual control.
Risicothema's
Cybersecurity en gegevensbeveiligingGovernance en verslaggevingToeleveringsketen, uitbesteding en derden
Waarom deze indeling: Cyber is de kern: het gaat om sleutelbeheer, cryptografische architectuur en logische en fysieke toegangsbeveiliging van de hardwaremodules die de sleutels van de notificatie-app beschermen. Governance omdat het onderzoek beperkt is tot opzet en bestaan van maatregelen, niet tot werking, en omdat het proces bij het CIBG ten tijde van het onderzoek nog in opbouw was. Supplychain omdat de fysieke beveiliging is uitbesteed aan twee datacenters en juist daar niet aan de norm wordt voldaan.
Toegekend met een AI-model (Opus 5) op basis van de zestien thema's van Risk in Focus; niet door mensen gevalideerd. Om de labels beter te onderbouwen gaan we ze gefaseerd herbeoordelen met een tweede, onafhankelijk model van een andere aanbieder (OpenAI naast Anthropic); vanwege tokenlimieten gebeurt dat stapsgewijs. Ziet u een fout? Laat het weten.
Waar hoort dit rapport bij?
- Ministerie
- Ministerie van Volksgezondheid, Welzijn en Sport
- Organisatieonderdeel
- CIBG
- Bron
- Onderzoeken en evaluaties: Noordbeek
- Toegepaste standaard
- PCI 3DS en ISAE 4401
- Datum
- 2020-12-08
Bronnen
- Het rapport zelf
- originele publicatie
- Omschrijving
- samenvatting door een AI-model (Opus 5) op basis van de publicatie
- Risicolabels
- toegekend met een AI-model (Opus 5) volgens de zestien thema's van Risk in Focus (ECIIA), niet door mensen gevalideerd
- Indeling bij een onderdeel
- rapportreview van de Rijksmap, op basis van de organisatie die in het rapport wordt genoemd
- Bijgewerkt
- augustus 2026
Andere rapporten over CIBG
- 2025-12-31Assurancerapport assessment CIBG METZA en DAFAuditdienst Rijkniet openbaar
- 2025-12-31Assurancerapport assessment CIBG ‘BIG'Auditdienst Rijkniet openbaar
- 2025-12-31Assurancerapport assessment CIBGAuditdienst Rijkniet openbaar
- 2025-11-25Kostenonderzoek BIG-producten CIBGKPMG
- 2025-06-30Rapport Beveiligingsonderzoek DigiD-webapplicaties Centraal Informatiepunt Beroepen Gezondheidszorg (CIBG) 2024Auditdienst Rijkniet openbaar
- 2025-06-23Onderzoeksrapport BIO-normen voor donorregister in ISMS - 2024 CIBGAuditdienst Rijk