Rijksmap

RijksmapMinisterie van Justitie en Veiligheid › rapport

Rapportage over BIO-compliance Microsoft

2023-10-20 · Onderzoeken en evaluaties: EY · standaard Extern onderzoek · Toezicht & onderzoek

Open het rapport bij de bron Toon dit rapport in de interactieve Rijksmap

Waar gaat dit rapport over?

Officiële omschrijving

Op verzoek van SLM heeft EY een onderzoek uitgevoerd naar de mate waarin het gebruik van Microsoft-diensten voldoet aan de Baseline Informatiebeveiliging Overheid (BIO). Ook is de manier onderzocht waarop Microsoft-producten eventueel geconfigureerd moeten worden om deze BIO-compliant te gebruiken. Dit rapport beschrijft de resultaten van het onderzoek.

Risicothema's

Cybersecurity en gegevensbeveiligingToeleveringsketen, uitbesteding en derdenGovernance en verslaggeving

Waarom deze indeling: Het onderzoek toetst per BIO-control en BIO-overheidsmaatregel (250 normen per dienst, voor M365 Teams en Azure AD) of beheersmaatregelen zijn afgedekt in SOC 2-, FedRAMP- en ISO27001/NIST-rapportages, met uitkomsten over toegangsbeveiliging, cryptografie en sleutelbeheer, logging en SIEM/SOC, malwarebescherming, patchtermijnen en incidentrespons; voor 19 normen (4%) zijn geen controls beschreven, onder meer voor logging van systeemhulpmiddelen (9.4.4.2) en halfjaarlijkse toetsing op het ongewijzigd bestaan van logbestanden (12.4.2.3). Het rapport gaat expliciet over uitbesteding aan een hyperscaler: verantwoordelijkheden worden verdeeld tussen leverancier, tenantbeheerder en gebruikersorganisatie via CUEC's, en hoofdstuk 15 behandelt leveranciersovereenkomsten, subverwerkers, exit-strategie en de toeleveringsketen, waarbij Microsoft-patchtermijnen van 30 dagen niet in lijn blijken met de overheidsmaatregel van een week. De verantwoordingskant is eveneens dragend: het onderzoek meet de mate waarin assurance beschikbaar is, waarbij een werkgroep van CISO's het ontbreken van assurance risicogebaseerd accepteert onder comply or explain, en de fasen C en D niet zijn uitgevoerd.

Toegekend met een AI-model (Opus 5) op basis van de zestien thema's van Risk in Focus; niet door mensen gevalideerd. Om de labels beter te onderbouwen gaan we ze gefaseerd herbeoordelen met een tweede, onafhankelijk model van een andere aanbieder (OpenAI naast Anthropic); vanwege tokenlimieten gebeurt dat stapsgewijs. Ziet u een fout? Laat het weten.

Waar hoort dit rapport bij?

Ministerie
Ministerie van Justitie en Veiligheid
Onderdeel volgens het rapport
Strategisch Leveranciersmanagement Microsoft, Google Cloud en AWS (SLM)
Bron
Onderzoeken en evaluaties: EY
Toegepaste standaard
Extern onderzoek
Datum
2023-10-20

Bronnen

Het rapport zelf
originele publicatie
Omschrijving
officiële omschrijving, overgenomen van de publicatiepagina
Risicolabels
toegekend met een AI-model (Opus 5) volgens de zestien thema's van Risk in Focus (ECIIA), niet door mensen gevalideerd
Bijgewerkt
augustus 2026