Rijksmap › Ministerie van Justitie en Veiligheid › rapport
Rapportage over BIO-compliance Microsoft
Open het rapport bij de bron Toon dit rapport in de interactieve RijksmapWaar gaat dit rapport over?
Op verzoek van SLM heeft EY een onderzoek uitgevoerd naar de mate waarin het gebruik van Microsoft-diensten voldoet aan de Baseline Informatiebeveiliging Overheid (BIO). Ook is de manier onderzocht waarop Microsoft-producten eventueel geconfigureerd moeten worden om deze BIO-compliant te gebruiken. Dit rapport beschrijft de resultaten van het onderzoek.
Risicothema's
Cybersecurity en gegevensbeveiligingToeleveringsketen, uitbesteding en derdenGovernance en verslaggeving
Waarom deze indeling: Het onderzoek toetst per BIO-control en BIO-overheidsmaatregel (250 normen per dienst, voor M365 Teams en Azure AD) of beheersmaatregelen zijn afgedekt in SOC 2-, FedRAMP- en ISO27001/NIST-rapportages, met uitkomsten over toegangsbeveiliging, cryptografie en sleutelbeheer, logging en SIEM/SOC, malwarebescherming, patchtermijnen en incidentrespons; voor 19 normen (4%) zijn geen controls beschreven, onder meer voor logging van systeemhulpmiddelen (9.4.4.2) en halfjaarlijkse toetsing op het ongewijzigd bestaan van logbestanden (12.4.2.3). Het rapport gaat expliciet over uitbesteding aan een hyperscaler: verantwoordelijkheden worden verdeeld tussen leverancier, tenantbeheerder en gebruikersorganisatie via CUEC's, en hoofdstuk 15 behandelt leveranciersovereenkomsten, subverwerkers, exit-strategie en de toeleveringsketen, waarbij Microsoft-patchtermijnen van 30 dagen niet in lijn blijken met de overheidsmaatregel van een week. De verantwoordingskant is eveneens dragend: het onderzoek meet de mate waarin assurance beschikbaar is, waarbij een werkgroep van CISO's het ontbreken van assurance risicogebaseerd accepteert onder comply or explain, en de fasen C en D niet zijn uitgevoerd.
Toegekend met een AI-model (Opus 5) op basis van de zestien thema's van Risk in Focus; niet door mensen gevalideerd. Om de labels beter te onderbouwen gaan we ze gefaseerd herbeoordelen met een tweede, onafhankelijk model van een andere aanbieder (OpenAI naast Anthropic); vanwege tokenlimieten gebeurt dat stapsgewijs. Ziet u een fout? Laat het weten.
Waar hoort dit rapport bij?
- Ministerie
- Ministerie van Justitie en Veiligheid
- Onderdeel volgens het rapport
- Strategisch Leveranciersmanagement Microsoft, Google Cloud en AWS (SLM)
- Bron
- Onderzoeken en evaluaties: EY
- Toegepaste standaard
- Extern onderzoek
- Datum
- 2023-10-20
Bronnen
- Het rapport zelf
- originele publicatie
- Omschrijving
- officiële omschrijving, overgenomen van de publicatiepagina
- Risicolabels
- toegekend met een AI-model (Opus 5) volgens de zestien thema's van Risk in Focus (ECIIA), niet door mensen gevalideerd
- Bijgewerkt
- augustus 2026