Rijksmap › Ministerie van Volksgezondheid, Welzijn en Sport › CIBG › rapport
ISAE 4401 Rapport van feitelijke bevindingen over Informatiebeveiliging en Privacybescherming. Assessment van de Backend-omgeving van de CoronaMelder
Open het rapport bij de bron Toon dit rapport in de interactieve RijksmapWaar gaat dit rapport over?
Als onderdeel van een reeks publiek gedeelde onderzoeken naar de CoronaMelder liet VWS de beheersingsmaatregelen in de backendomgeving beoordelen, die wordt ingericht door het CIBG en KPN. Getoetst is aan ISO/IEC 27001:2013, de Baseline Informatiebeveiliging Overheid, de netwerk- en informatiebeveiligingsrichtlijn en de Cyber Security Act, via documentstudie, interviews, steekproeven en een datacenterbezoek, beperkt tot opzet en bestaan. Onderzocht zijn onder meer IT-governance en risicobeheersing, accountbeheer en wachtwoordbeleid, certificaat- en sleutelprocessen, fysieke beveiliging, configuratie- en wijzigingsbeheer, hardening, firewalls, penetratietesten, en continuiteit, back-up en herstel. De belangrijkste bevinding is dat het ministerie te beperkte eisen stelde aan de fysieke beveiliging van de datacenters, waardoor is ingericht op basisbeveiligingsniveau 2 terwijl gezien dreigingen van statelijke actoren en criminelen niveau 3 passend kan zijn; een risicoanalyse en een volledige audit op de fysieke beveiliging worden geadviseerd. Verder ontbreekt een geaccordeerd overzicht van alle accounts. Aanbevolen wordt de assessment te laten volgen door een volledige audit op werking zodra de omgeving operationeel is.
Risicothema's
Cybersecurity en gegevensbeveiligingToeleveringsketen, uitbesteding en derdenGovernance en verslaggeving
Waarom deze indeling: Cyber is dominant omdat de hele beoordeling gaat over informatiebeveiliging en privacybescherming van de backend van de notificatie-app, van accountbeheer en hardening tot firewalls, penetratietesten en weerbaarheid tegen overbelastingsaanvallen. Supplychain omdat de omgeving wordt gebouwd en beheerd door het CIBG samen met KPN en in uitbestede datacenters. Governance omdat het ministerie te beperkte eisen aan de fysieke beveiliging stelde, een geaccordeerd accountoverzicht ontbreekt en alleen opzet en bestaan zijn getoetst.
Toegekend met een AI-model (Opus 5) op basis van de zestien thema's van Risk in Focus; niet door mensen gevalideerd. Om de labels beter te onderbouwen gaan we ze gefaseerd herbeoordelen met een tweede, onafhankelijk model van een andere aanbieder (OpenAI naast Anthropic); vanwege tokenlimieten gebeurt dat stapsgewijs. Ziet u een fout? Laat het weten.
Waar hoort dit rapport bij?
- Ministerie
- Ministerie van Volksgezondheid, Welzijn en Sport
- Organisatieonderdeel
- CIBG
- Bron
- Onderzoeken en evaluaties: Noordbeek
- Toegepaste standaard
- ISO/IEC 27001:2013 en ISAE 4401
- Datum
- 2020-12-08
Bronnen
- Het rapport zelf
- originele publicatie
- Omschrijving
- samenvatting door een AI-model (Opus 5) op basis van de publicatie
- Risicolabels
- toegekend met een AI-model (Opus 5) volgens de zestien thema's van Risk in Focus (ECIIA), niet door mensen gevalideerd
- Indeling bij een onderdeel
- rapportreview van de Rijksmap, op basis van de organisatie die in het rapport wordt genoemd
- Bijgewerkt
- augustus 2026
Andere rapporten over CIBG
- 2025-12-31Assurancerapport assessment CIBG METZA en DAFAuditdienst Rijkniet openbaar
- 2025-12-31Assurancerapport assessment CIBG ‘BIG'Auditdienst Rijkniet openbaar
- 2025-12-31Assurancerapport assessment CIBGAuditdienst Rijkniet openbaar
- 2025-11-25Kostenonderzoek BIG-producten CIBGKPMG
- 2025-06-30Rapport Beveiligingsonderzoek DigiD-webapplicaties Centraal Informatiepunt Beroepen Gezondheidszorg (CIBG) 2024Auditdienst Rijkniet openbaar
- 2025-06-23Onderzoeksrapport BIO-normen voor donorregister in ISMS - 2024 CIBGAuditdienst Rijk