Rijksmap

RijksmapMinisterie van Justitie en Veiligheid › rapport

Assurance report Audit op Microsoft

2025-12-16 · Onderzoeken en evaluaties: EY · standaard NOREA 3000A · Toezicht & onderzoek

Open het rapport bij de bron Toon dit rapport in de interactieve Rijksmap

Waar gaat dit rapport over?

Officiële omschrijving

Op verzoek van SLM heeft EY een audit uitgevoerd naar het proces gerelateerd aan verwerkingen van persoonsgegevens door Microsoft voor eigen bedrijfsdoeleinden, de zogeheten ‘Legitimate Business Operations’. Dit assurance report beschrijft de conclusies en belangrijkste constateringen van de uitgevoerde auditwerkzaamheden. Het rapport is in het Engels.

Risicothema's

Cybersecurity en gegevensbeveiligingVeranderende wet- en regelgevingToeleveringsketen, uitbesteding en derdenGovernance en verslaggeving

Waarom deze indeling: De IT-auditor geeft een oordeel met beperking over de beheersmaatregelen van de leverancier voor de bescherming van persoonsgegevens binnen Legitimate Business Operations bij Microsoft Teams en Azure AD over de periode 1 januari tot en met 31 maart 2023. De beperking betreft uitsluitend de categorie wettelijke verplichtingen: voor beheersdoelstelling CO-BO-12.2 over identiteits- en toegangsbeheer bij het team dat rechtmatige verzoeken om klantgegevens afhandelt, en voor drie samenhangende maatregelen, kon de werking niet worden vastgesteld omdat de leverancier daarvoor geen bewijs kon leveren wegens de gevoeligheid van het beleid. Voor dertien maatregelen deden zich in de periode geen omstandigheden voor, zodat alleen opzet en bestaan zijn onderzocht.

Toegekend met een AI-model (Opus 5) op basis van de zestien thema's van Risk in Focus; niet door mensen gevalideerd. Om de labels beter te onderbouwen gaan we ze gefaseerd herbeoordelen met een tweede, onafhankelijk model van een andere aanbieder (OpenAI naast Anthropic); vanwege tokenlimieten gebeurt dat stapsgewijs. Ziet u een fout? Laat het weten.

Waar hoort dit rapport bij?

Ministerie
Ministerie van Justitie en Veiligheid
Onderdeel volgens het rapport
SLM Rijk (Strategisch Leveranciersmanagement Microsoft) en Microsoft
Bron
Onderzoeken en evaluaties: EY
Toegepaste standaard
NOREA 3000A
Datum
2025-12-16

Bronnen

Het rapport zelf
originele publicatie
Omschrijving
officiële omschrijving, overgenomen van de publicatiepagina
Risicolabels
toegekend met een AI-model (Opus 5) volgens de zestien thema's van Risk in Focus (ECIIA), niet door mensen gevalideerd
Bijgewerkt
augustus 2026