Rijksmap › Ministerie van Justitie en Veiligheid › rapport
Assurance report Audit op Microsoft
Open het rapport bij de bron Toon dit rapport in de interactieve RijksmapWaar gaat dit rapport over?
Op verzoek van SLM heeft EY een audit uitgevoerd naar het proces gerelateerd aan verwerkingen van persoonsgegevens door Microsoft voor eigen bedrijfsdoeleinden, de zogeheten ‘Legitimate Business Operations’. Dit assurance report beschrijft de conclusies en belangrijkste constateringen van de uitgevoerde auditwerkzaamheden. Het rapport is in het Engels.
Risicothema's
Cybersecurity en gegevensbeveiligingVeranderende wet- en regelgevingToeleveringsketen, uitbesteding en derdenGovernance en verslaggeving
Waarom deze indeling: De IT-auditor geeft een oordeel met beperking over de beheersmaatregelen van de leverancier voor de bescherming van persoonsgegevens binnen Legitimate Business Operations bij Microsoft Teams en Azure AD over de periode 1 januari tot en met 31 maart 2023. De beperking betreft uitsluitend de categorie wettelijke verplichtingen: voor beheersdoelstelling CO-BO-12.2 over identiteits- en toegangsbeheer bij het team dat rechtmatige verzoeken om klantgegevens afhandelt, en voor drie samenhangende maatregelen, kon de werking niet worden vastgesteld omdat de leverancier daarvoor geen bewijs kon leveren wegens de gevoeligheid van het beleid. Voor dertien maatregelen deden zich in de periode geen omstandigheden voor, zodat alleen opzet en bestaan zijn onderzocht.
Toegekend met een AI-model (Opus 5) op basis van de zestien thema's van Risk in Focus; niet door mensen gevalideerd. Om de labels beter te onderbouwen gaan we ze gefaseerd herbeoordelen met een tweede, onafhankelijk model van een andere aanbieder (OpenAI naast Anthropic); vanwege tokenlimieten gebeurt dat stapsgewijs. Ziet u een fout? Laat het weten.
Waar hoort dit rapport bij?
- Ministerie
- Ministerie van Justitie en Veiligheid
- Onderdeel volgens het rapport
- SLM Rijk (Strategisch Leveranciersmanagement Microsoft) en Microsoft
- Bron
- Onderzoeken en evaluaties: EY
- Toegepaste standaard
- NOREA 3000A
- Datum
- 2025-12-16
Bronnen
- Het rapport zelf
- originele publicatie
- Omschrijving
- officiële omschrijving, overgenomen van de publicatiepagina
- Risicolabels
- toegekend met een AI-model (Opus 5) volgens de zestien thema's van Risk in Focus (ECIIA), niet door mensen gevalideerd
- Bijgewerkt
- augustus 2026