Rijksmap

RijksmapMinisterie van Volksgezondheid, Welzijn en SportCIBG › rapport

ISAE 4401 Rapport van feitelijke bevindingen over Informatiebeveiliging. Assessment van de Hardware Security Module-omgeving van de CoronaMelder

2020-12-08 · Onderzoeken en evaluaties: Noordbeek · standaard PCI 3DS en ISAE 4401 · Toezicht & onderzoek

Open het rapport bij de bron Toon dit rapport in de interactieve Rijksmap

Waar gaat dit rapport over?

AI-samenvatting

In het kader van publieke transparantie over de CoronaMelder liet het ministerie van VWS een assessment uitvoeren op de beheersingsmaatregelen in de omgeving met hardwarebeveiligingsmodules, die wordt ingericht en beheerd door de Justitiele Informatiedienst samen met het CIBG. De maatregelen zijn getoetst aan de HSM-normen uit de internationale standaard Payment Card Industry 3-D Secure, via documentstudie, interviews, bijwoning van de sleutelceremonies voor test-, acceptatie- en productieomgeving en een bezoek aan een datacenter; alleen opzet en bestaan zijn beoordeeld, niet de werking. Het sleutelbeheer voldoet: de ceremonies zijn beschreven en gevolgd, de modules zijn gecertificeerd op FIPS 140-2 niveau 3 en het cryptografisch sleutelbeheer inclusief back-up en vernietiging is ingericht conform de richtlijnen. Ook de logische toegangsbeveiliging bij de Justitiele Informatiedienst voldoet, met tweefactorauthenticatie en goedgekeurde software; het proces bij het CIBG kon nog niet worden beoordeeld. De fysieke toegangsbeveiliging voldoet niet: de modules staan in een afgesloten kabinet in een gedeelde ruimte waartoe derden toegang hebben, zonder dual control.

Risicothema's

Cybersecurity en gegevensbeveiligingGovernance en verslaggevingToeleveringsketen, uitbesteding en derden

Waarom deze indeling: Cyber is de kern: het gaat om sleutelbeheer, cryptografische architectuur en logische en fysieke toegangsbeveiliging van de hardwaremodules die de sleutels van de notificatie-app beschermen. Governance omdat het onderzoek beperkt is tot opzet en bestaan van maatregelen, niet tot werking, en omdat het proces bij het CIBG ten tijde van het onderzoek nog in opbouw was. Supplychain omdat de fysieke beveiliging is uitbesteed aan twee datacenters en juist daar niet aan de norm wordt voldaan.

Toegekend met een AI-model (Opus 5) op basis van de zestien thema's van Risk in Focus; niet door mensen gevalideerd. Om de labels beter te onderbouwen gaan we ze gefaseerd herbeoordelen met een tweede, onafhankelijk model van een andere aanbieder (OpenAI naast Anthropic); vanwege tokenlimieten gebeurt dat stapsgewijs. Ziet u een fout? Laat het weten.

Waar hoort dit rapport bij?

Ministerie
Ministerie van Volksgezondheid, Welzijn en Sport
Organisatieonderdeel
CIBG
Bron
Onderzoeken en evaluaties: Noordbeek
Toegepaste standaard
PCI 3DS en ISAE 4401
Datum
2020-12-08

Bronnen

Het rapport zelf
originele publicatie
Omschrijving
samenvatting door een AI-model (Opus 5) op basis van de publicatie
Risicolabels
toegekend met een AI-model (Opus 5) volgens de zestien thema's van Risk in Focus (ECIIA), niet door mensen gevalideerd
Indeling bij een onderdeel
rapportreview van de Rijksmap, op basis van de organisatie die in het rapport wordt genoemd
Bijgewerkt
augustus 2026

Andere rapporten over CIBG

Alle openbaar bekende rapporten over CIBG