Rijksmap

RijksmapMinisterie van FinanciënBelastingdienst › rapport

Onderzoeksrapport Bevindingen onderzoeksopdracht back-up M365 Belastingdienst

2026-07-09 · Auditdienst Rijk · standaard IIA (non-assurance) · Overige onderzoeksopdrachten

Open het rapport bij de bron Toon dit rapport in de interactieve Rijksmap

Waar gaat dit rapport over?

Officiële omschrijving

De Belastingdienst, de Douane en Toeslagen zijn van plan om met hun kantoorautomatiseringsomgeving (digitale werkplek) over te stappen naar de public cloud met Microsoft 365 (M365). Daarbij wordt dagelijks een back-up gemaakt van de M365-data, die wordt opgeslagen in het datacenter van de Belastingdienst. Dit rapport geeft de uitkomsten weer van een onderzoek door de Auditdienst Rijk (ADR) naar de inrichting en aandachtspunten van deze back-upvoorziening.

Risicothema's

Bedrijfscontinuïteit en operationele weerbaarheidToeleveringsketen, uitbesteding en derdenMacro-economische en geopolitieke onzekerheidCybersecurity en gegevensbeveiliging

Waarom deze indeling: Het onderzoek beoordeelt het stelsel van maatregelen voor de dagelijkse back-up van M365-gebruikersdata naar het eigen datacenter van de Belastingdienst als beheersmaatregel bij een ongeplande cloud-exit, en constateert dat een end-to-endcontrole op volledigheid ontbreekt, dat softwarefouten het herstel van mailboxen en OneDrive-data blokkeren en dat nog niet is aangetoond dat de back-up voor de hele populatie binnen het nachtelijke tijdvenster past. De afhankelijkheid van derden staat centraal: de back-upoplossing is een black box van een Amerikaanse leverancier via een gelaagde contractketen, ondersteuning is in een exitscenario niet gegarandeerd, maatwerkscripts worden niet door de leverancier ondersteund en met Microsoft zijn geen afspraken gemaakt over API-limieten en throttling. Het exitscenario is gebaseerd op plotselinge geopolitieke ontwikkelingen en sancties uit de Verenigde Staten, en het beveiligingsbeleid wordt afgeweken doordat de geencrypte back-updatastromen bij binnenkomst technisch niet kunnen worden geinspecteerd, waarvoor tot en met 31 mei 2026 ontheffing is verleend.

Toegekend met een AI-model (Opus 5) op basis van de zestien thema's van Risk in Focus; niet door mensen gevalideerd. Om de labels beter te onderbouwen gaan we ze gefaseerd herbeoordelen met een tweede, onafhankelijk model van een andere aanbieder (OpenAI naast Anthropic); vanwege tokenlimieten gebeurt dat stapsgewijs. Ziet u een fout? Laat het weten.

Waar hoort dit rapport bij?

Ministerie
Ministerie van Financiën
Organisatieonderdeel
Belastingdienst
Onderdeel volgens het rapport
Belastingdienst
Bron
Auditdienst Rijk
Toegepaste standaard
IIA (non-assurance)
Datum
2026-07-09

Bronnen

Het rapport zelf
originele publicatie
Omschrijving
officiële omschrijving, overgenomen van de publicatiepagina
Risicolabels
toegekend met een AI-model (Opus 5) volgens de zestien thema's van Risk in Focus (ECIIA), niet door mensen gevalideerd
Indeling bij een onderdeel
rapportreview van de Rijksmap, op basis van de organisatie die in het rapport wordt genoemd
Bijgewerkt
augustus 2026

Andere rapporten over Belastingdienst

Alle openbaar bekende rapporten over Belastingdienst