Rijksmap › Ministerie van Financiën › Belastingdienst › rapport
Onderzoeksrapport Bevindingen onderzoeksopdracht back-up M365 Belastingdienst
Open het rapport bij de bron Toon dit rapport in de interactieve RijksmapWaar gaat dit rapport over?
De Belastingdienst, de Douane en Toeslagen zijn van plan om met hun kantoorautomatiseringsomgeving (digitale werkplek) over te stappen naar de public cloud met Microsoft 365 (M365). Daarbij wordt dagelijks een back-up gemaakt van de M365-data, die wordt opgeslagen in het datacenter van de Belastingdienst. Dit rapport geeft de uitkomsten weer van een onderzoek door de Auditdienst Rijk (ADR) naar de inrichting en aandachtspunten van deze back-upvoorziening.
Risicothema's
Bedrijfscontinuïteit en operationele weerbaarheidToeleveringsketen, uitbesteding en derdenMacro-economische en geopolitieke onzekerheidCybersecurity en gegevensbeveiliging
Waarom deze indeling: Het onderzoek beoordeelt het stelsel van maatregelen voor de dagelijkse back-up van M365-gebruikersdata naar het eigen datacenter van de Belastingdienst als beheersmaatregel bij een ongeplande cloud-exit, en constateert dat een end-to-endcontrole op volledigheid ontbreekt, dat softwarefouten het herstel van mailboxen en OneDrive-data blokkeren en dat nog niet is aangetoond dat de back-up voor de hele populatie binnen het nachtelijke tijdvenster past. De afhankelijkheid van derden staat centraal: de back-upoplossing is een black box van een Amerikaanse leverancier via een gelaagde contractketen, ondersteuning is in een exitscenario niet gegarandeerd, maatwerkscripts worden niet door de leverancier ondersteund en met Microsoft zijn geen afspraken gemaakt over API-limieten en throttling. Het exitscenario is gebaseerd op plotselinge geopolitieke ontwikkelingen en sancties uit de Verenigde Staten, en het beveiligingsbeleid wordt afgeweken doordat de geencrypte back-updatastromen bij binnenkomst technisch niet kunnen worden geinspecteerd, waarvoor tot en met 31 mei 2026 ontheffing is verleend.
Toegekend met een AI-model (Opus 5) op basis van de zestien thema's van Risk in Focus; niet door mensen gevalideerd. Om de labels beter te onderbouwen gaan we ze gefaseerd herbeoordelen met een tweede, onafhankelijk model van een andere aanbieder (OpenAI naast Anthropic); vanwege tokenlimieten gebeurt dat stapsgewijs. Ziet u een fout? Laat het weten.
Waar hoort dit rapport bij?
- Ministerie
- Ministerie van Financiën
- Organisatieonderdeel
- Belastingdienst
- Onderdeel volgens het rapport
- Belastingdienst
- Bron
- Auditdienst Rijk
- Toegepaste standaard
- IIA (non-assurance)
- Datum
- 2026-07-09
Bronnen
- Het rapport zelf
- originele publicatie
- Omschrijving
- officiële omschrijving, overgenomen van de publicatiepagina
- Risicolabels
- toegekend met een AI-model (Opus 5) volgens de zestien thema's van Risk in Focus (ECIIA), niet door mensen gevalideerd
- Indeling bij een onderdeel
- rapportreview van de Rijksmap, op basis van de organisatie die in het rapport wordt genoemd
- Bijgewerkt
- augustus 2026
Andere rapporten over Belastingdienst
- 2026-07-24De weg naar een cryptografische inventaris Organisatie en beleid als fundament voor een toekomstbestendige PQC-migratieDeloitte
- 2026-07-14Assurancerapport herbeoordeling DigiDbeveiligingsassessment Belastingdienst IdentiteitsvoorzieningAuditdienst Rijk
- 2026-07-14Assurancerapport DigiD-beveiligingsassessment Belastingdienst IdentiteitsvoorzieningAuditdienst Rijk
- 2026-07-14Assurancerapport DigiD-beveiligingsassessment de Belastingdienst Inzien en Intrekken MachtigingenAuditdienst Rijk
- 2026-05-20Resultaten verantwoordingsonderzoek 2025 ministerie van Financiën en Nationale SchuldAlgemene Rekenkamer
- 2026-05-06Onderzoek invoering nieuwe document- en archiefvoorziening BelastingdienstAuditdienst Rijk