Rijksmap

RijksmapMinisterie van Volksgezondheid, Welzijn en SportCIBG › rapport

ISAE 4401 Rapport van feitelijke bevindingen over Informatiebeveiliging en Privacybescherming. Assessment van de Backend-omgeving van de CoronaMelder

2020-12-08 · Onderzoeken en evaluaties: Noordbeek · standaard ISO/IEC 27001:2013 en ISAE 4401 · Toezicht & onderzoek

Open het rapport bij de bron Toon dit rapport in de interactieve Rijksmap

Waar gaat dit rapport over?

AI-samenvatting

Als onderdeel van een reeks publiek gedeelde onderzoeken naar de CoronaMelder liet VWS de beheersingsmaatregelen in de backendomgeving beoordelen, die wordt ingericht door het CIBG en KPN. Getoetst is aan ISO/IEC 27001:2013, de Baseline Informatiebeveiliging Overheid, de netwerk- en informatiebeveiligingsrichtlijn en de Cyber Security Act, via documentstudie, interviews, steekproeven en een datacenterbezoek, beperkt tot opzet en bestaan. Onderzocht zijn onder meer IT-governance en risicobeheersing, accountbeheer en wachtwoordbeleid, certificaat- en sleutelprocessen, fysieke beveiliging, configuratie- en wijzigingsbeheer, hardening, firewalls, penetratietesten, en continuiteit, back-up en herstel. De belangrijkste bevinding is dat het ministerie te beperkte eisen stelde aan de fysieke beveiliging van de datacenters, waardoor is ingericht op basisbeveiligingsniveau 2 terwijl gezien dreigingen van statelijke actoren en criminelen niveau 3 passend kan zijn; een risicoanalyse en een volledige audit op de fysieke beveiliging worden geadviseerd. Verder ontbreekt een geaccordeerd overzicht van alle accounts. Aanbevolen wordt de assessment te laten volgen door een volledige audit op werking zodra de omgeving operationeel is.

Risicothema's

Cybersecurity en gegevensbeveiligingToeleveringsketen, uitbesteding en derdenGovernance en verslaggeving

Waarom deze indeling: Cyber is dominant omdat de hele beoordeling gaat over informatiebeveiliging en privacybescherming van de backend van de notificatie-app, van accountbeheer en hardening tot firewalls, penetratietesten en weerbaarheid tegen overbelastingsaanvallen. Supplychain omdat de omgeving wordt gebouwd en beheerd door het CIBG samen met KPN en in uitbestede datacenters. Governance omdat het ministerie te beperkte eisen aan de fysieke beveiliging stelde, een geaccordeerd accountoverzicht ontbreekt en alleen opzet en bestaan zijn getoetst.

Toegekend met een AI-model (Opus 5) op basis van de zestien thema's van Risk in Focus; niet door mensen gevalideerd. Om de labels beter te onderbouwen gaan we ze gefaseerd herbeoordelen met een tweede, onafhankelijk model van een andere aanbieder (OpenAI naast Anthropic); vanwege tokenlimieten gebeurt dat stapsgewijs. Ziet u een fout? Laat het weten.

Waar hoort dit rapport bij?

Ministerie
Ministerie van Volksgezondheid, Welzijn en Sport
Organisatieonderdeel
CIBG
Bron
Onderzoeken en evaluaties: Noordbeek
Toegepaste standaard
ISO/IEC 27001:2013 en ISAE 4401
Datum
2020-12-08

Bronnen

Het rapport zelf
originele publicatie
Omschrijving
samenvatting door een AI-model (Opus 5) op basis van de publicatie
Risicolabels
toegekend met een AI-model (Opus 5) volgens de zestien thema's van Risk in Focus (ECIIA), niet door mensen gevalideerd
Indeling bij een onderdeel
rapportreview van de Rijksmap, op basis van de organisatie die in het rapport wordt genoemd
Bijgewerkt
augustus 2026

Andere rapporten over CIBG

Alle openbaar bekende rapporten over CIBG