Rijksmap

RijksmapMinisterie van DefensiepSG-cluster › rapport

De kracht en kwetsbaarheid van het digitale krijgsmachtnetwerk NAFIN

2024-11-07 · Algemene Rekenkamer · standaard ISSAI · Overige onderzoeksopdrachten

Open het rapport bij de bron Toon dit rapport in de interactieve Rijksmap

Waar gaat dit rapport over?

Officiële omschrijving

Het Netherlands Armed Forces Integrated Network (NAFIN) laat vitale onderdelen van de rijksoverheid veilig en vertrouwelijk met elkaar communiceren en is technisch goed opgezet. De minister van Defensie heeft veel maatregelen genomen om de... Het NAFIN is een glasvezelnetwerk van het Ministerie van Defensie en KPN. Het maakt veilige communicatie tussen Defensieonderdelen mogelijk. Ook de politie, de meldkamers van noodnummer 112 én alle ministeries en Eerste en Tweede Kamer maken gebruik van het netwerk om onderling te communiceren. Het is daarmee van groot belang voor de nationale veiligheid. Er vinden de afgelopen jaren echter steeds meer sabotageacties plaats op kritieke Europese systemen. Daarom heeft de Algemene Rekenkamer onderzocht hoe de minister van Defensie het NAFIN beschermt. Beveiliging op papier goed, in de praktijk onvoldoende Het NAFIN is technisch gezien goed opgezet. Er is voldoende capaciteit en de kans op uitval is klein. Er is autorisatiebeheer voor digitale toegang tot het netwerk en er zijn toegangsprocedures voor fysieke toegang tot de netwerkruimtes. Maar in de praktijk heeft de Algemene Rekenkamer tijdens het onderzoek een aantal beveiligingsproblemen gevonden. Kwetsbaarheden in de beveiliging van het NAFIN De belangrijkste locaties mogen alleen met de juiste autorisatie worden betreden. Het was, zo blijkt uit onze tests, toch mogelijk om zonder deze autorisatie toegang te krijgen tot deze ruimtes. En ook tot de netwerkkasten die daar staan. Dit is [...]

Risicothema's

Cybersecurity en gegevensbeveiligingToeleveringsketen, uitbesteding en derdenBedrijfscontinuïteit en operationele weerbaarheidGovernance en verslaggeving

Waarom deze indeling: Cyber is de kern: de hoofdvraag is hoe kwetsbaar het NAFIN is voor cyberaanvallen, en bij drie inlooptesten kreeg het testteam als onbevoegde de sleutels van netwerkruimtes mee, functioneerde de detectie op de netwerkkasten ondermaats, monitort het ITOC de kabelmeters niet optimaal en leverden digitale testen opnieuw kwetsbaarheden op. Supplychain rust op de grote afhankelijkheid van KPN als juridisch eigenaar, het uitbesteden via onderaannemers en onderonderaannemers, en de ABDO-autorisatie van een hoofdonderaannemer die al sinds 2021 verlopen was zonder dat Defensie dat wist. Continuity blijkt uit de randvoorwaarde never out, de storing van 28 augustus 2024 die Eindhoven Airport, hulpdiensten, DigiD en de Kustwacht raakte en uit enkelvoudige aansluitingen van kritieke systemen; governance uit het ontbreken van strategie en visie sinds 1996, het niet aanwijzen van het netwerk als vitaal en het niet controleren van gebruikers op de aansluitvoorwaarden.

Toegekend met een AI-model (Opus 5) op basis van de zestien thema's van Risk in Focus; niet door mensen gevalideerd. Om de labels beter te onderbouwen gaan we ze gefaseerd herbeoordelen met een tweede, onafhankelijk model van een andere aanbieder (OpenAI naast Anthropic); vanwege tokenlimieten gebeurt dat stapsgewijs. Ziet u een fout? Laat het weten.

Waar hoort dit rapport bij?

Ministerie
Ministerie van Defensie
Organisatieonderdeel
pSG-cluster
Onderdeel volgens het rapport
Kerndepartement DEF
Bron
Algemene Rekenkamer
Toegepaste standaard
ISSAI
Datum
2024-11-07

Bronnen

Het rapport zelf
originele publicatie
Omschrijving
officiële omschrijving, overgenomen van de publicatiepagina
Risicolabels
toegekend met een AI-model (Opus 5) volgens de zestien thema's van Risk in Focus (ECIIA), niet door mensen gevalideerd
Indeling bij een onderdeel
rapportreview van de Rijksmap, op basis van de organisatie die in het rapport wordt genoemd
Bijgewerkt
augustus 2026

Andere rapporten over pSG-cluster

Alle openbaar bekende rapporten over pSG-cluster