Rijksmap › Ministerie van Justitie en Veiligheid › rapport
Assurance report Audit op AWS
Open het rapport bij de bron Toon dit rapport in de interactieve RijksmapWaar gaat dit rapport over?
Op verzoek van SLM heeft EY een audit uitgevoerd naar het proces gerelateerd aan verwerkingen van persoonsgegevens door Amazon Web Services (AWS) voor eigen bedrijfsdoeleinden, de zogeheten ‘Legitimate Business Operations’. Dit assurance report beschrijft de conclusies en belangrijkste constateringen van de uitgevoerde auditwerkzaamheden. Het rapport is in het Engels.
Risicothema's
Toeleveringsketen, uitbesteding en derdenCybersecurity en gegevensbeveiligingVeranderende wet- en regelgeving
Waarom deze indeling: EY onderzocht de beheersmaatregelen van Amazon Web Services rond de verwerking van persoonsgegevens voor Legitimate Business Operations over de periode 1 september tot 30 november 2024, op grond van het auditrecht uit de SLM-AWS Vendor Management Agreement. Het oordeel is met beperking: voor beheersmaatregel 16 kon niet worden vastgesteld dat de maximale bewaartermijnen effectief werden afgedwongen bij facturatie en accountbeheer, fraudebestrijding en prestatieanalyse, doordat bewijs van implementatie ontbrak, de termijn onvoldoende specifiek was en verwijdering handmatig plaatsvond in plaats van technisch afgedwongen. Vier beheersmaatregelen over netwerktoegang, wachtwoorden en tweefactorauthenticatie zijn niet onderzocht omdat AWS naar een ander assurancerapport verwees.
Toegekend met een AI-model (Opus 5) op basis van de zestien thema's van Risk in Focus; niet door mensen gevalideerd. Om de labels beter te onderbouwen gaan we ze gefaseerd herbeoordelen met een tweede, onafhankelijk model van een andere aanbieder (OpenAI naast Anthropic); vanwege tokenlimieten gebeurt dat stapsgewijs. Ziet u een fout? Laat het weten.
Waar hoort dit rapport bij?
- Ministerie
- Ministerie van Justitie en Veiligheid
- Onderdeel volgens het rapport
- Amazon Web Services (AWS)
- Bron
- Onderzoeken en evaluaties: EY
- Toegepaste standaard
- NOREA 3000A
- Datum
- 2025-12-16
Bronnen
- Het rapport zelf
- originele publicatie
- Omschrijving
- officiële omschrijving, overgenomen van de publicatiepagina
- Risicolabels
- toegekend met een AI-model (Opus 5) volgens de zestien thema's van Risk in Focus (ECIIA), niet door mensen gevalideerd
- Bijgewerkt
- augustus 2026