Voorstellen inrichting geïntegreerd toezicht Logius programma eid

Maat: px
Weergave met pagina beginnen:

Download "Voorstellen inrichting geïntegreerd toezicht Logius programma eid"

Transcriptie

1 Directoraat-Generaal Programmabureau eid Wonen, Project Toezicht Bouwen en Integratie Contactpersoon Nanke Asjes Voorstellen inrichting geïntegreerd toezicht Logius programma eid T E nanke.asjes@logius.nl Datum 12 oktober 2014 Aantal pagina's 29 Versiegeschiedenis: Versie Datum Geadresseerden Aanpassingen aug 2014 Eerste versie aug 2014 Bijgesteld n.a.v. review werkgroepen aug 2014 Bijgesteld n.a.v. review Mirjam Gerritsen 05 2 sept 2014 Bijgesteld n.a.v. reviewronde werkgroepen 06 9 sept 2014 Bijgesteld n.a.v. review Paul van der Pal 07/08 12 okt 2014 Bijgesteld n.a.v. review Versiebeheer: op de definitieve versies van dit document is versiebeheer van toepassing. Definitieve versies hebben een geheel getal als nummer. Verantwoordelijk programmamanagement Carlo Koch, Gerrit Jan van t Eind Concipiënt Bart Schmidt Versie Status Titel Datum

2 Inhoud Inhoud Inleiding Aanleiding en context Uitgangspunten Afbakening Gevolgde aanpak Lees Wijzer Scope van het geïntegreerde toezicht Inleiding Afbakening van de integratie van het toezicht Afbakening van het toezicht op het eid Stelsel Het bestaande toezicht op eherkenning, DigiD en PKIoverheid Inleiding Het bestaande toezichtarrangement Afsprakenstelsel eherkenning Hoe wordt toezicht gehouden? Op basis van wat wordt toezicht gehouden? Nalevingsaspecten Het bestaande toezichtarrangement PKIoverheid Hoe wordt toezicht gehouden? Op basis van wat wordt toezicht gehouden? Nalevingsaspecten Het bestaande toezichtarrangement DigiD Inleiding: drie te onderscheiden elementen van de DigiD voorziening Hoe wordt toezicht gehouden? Op basis van wat wordt toezicht gehouden? Nalevingsaspecten Contouren van het geïntegreerde toezicht eid Stelsel Inleiding Hoe wordt toezicht gehouden Op basis van wat wordt toezicht gehouden? Nalevingsaspecten Issues Fraudemanagement Pagina 2 van 29

3 5.2 Toezicht op naleving aansluitvoorwaarden, gebruiksvoorwaarden eid Normenkaders en de nog ontbrekende producten eid Issues naleving BIJLAGE Samenvatting Rollen en Activiteiten in het toezicht eid Pagina 3 van 29

4 1 Inleiding 1.1 Aanleiding en context Met het oog op de voorgenomen pilots met eid medio 2015 is het noodzakelijk het toezicht op het eid Stelsel in ieder geval voorlopig te gaan invullen. De voorgestelde invulling van het toezicht moet worden gezien als een eerste pragmatische stap die aangevuld en gewijzigd kan en moet worden naarmate er meer elementen van het Stelsel eid ingevuld worden. In het document Analyse bestaande toezicht arrangementen t.b.v. aanpak inrichting toezicht eid Stelsel versie 10, 30 januari 2014, is weergegeven welke vragen er zijn met betrekking tot de inrichting van het toezicht voor eid. Voor het beantwoorden van deze vragen is onderscheid gemaakt tussen het onderzoek naar de gewenste eindsituatie vanuit het nu bestaande en het uitwerken van de beleidsvragen. Het idee is dat er op korte termijn een integratie van het toezicht van de bestaande vertrouwensdiensten PKIoverheid, DigiD en eherkenning tot stand kan komen. Op langere termijn kan deze zich verder door ontwikkelen naar een beleidsmatig gewenste situatie inclusief een wettelijke grondslag en publiek toezicht. De reden hiervoor is dat het aanpassen van wetgeving en het inrichten van onafhankelijk publiek toezicht tijd nodig heeft. In de nota Contouren toezicht worden drie stappen onderscheiden: 1. geïntegreerd toezicht (integratie van het bestaande); 2. toezicht op eid Stelsel door onafhankelijke toezichthouder; 3. toezichthouder voor de digitale overheidsinfrastructuur. In het plan van aanpak Geïntegreerd Toezicht Logius Programma eid (juli 2014), is aangegeven dat de voorstellen in dit document onderdeel zijn van stap 1. Als onderdeel van stap 2 zal ook een risicoanalyse voor eid worden gemaakt welke kan putten uit het resultaat van stap Uitgangspunten De voorstellen in dit document zijn gericht op het inrichten van het toezicht op de korte termijn, de periode waarin nog geen wettelijke kaders voor het eid Stelsel en het toezicht daarop bestaat. De beschrijving van het toezicht op het eid Stelsel voor de korte termijn wordt opgehangen aan de kernrollen Eigenaar, Beheerorganisatie en Toezichthouder. Deze rollen worden in het document verder uitgewerkt. De voorstellen voor het toezicht zijn opgesteld met de volgende uitgangspunten: 1. Governance van het eid Stelsel: a. Er is een Eigenaar van het eid Stelsel bestaande uit één of meer ministeries; b. Er bestaat een Stelselraad voor inhoudelijke koers en ontwikkeling van het stelsel; c. Er bestaat een raad op Tactisch niveau die op basis van risicoafweging besluit over wijzigingen in het stelsel; d. Er bestaat een Beheerorganisatie die opdracht van de Eigenaar de processen voor operatie en governance van het Stelsel eid faciliteert. Pagina 4 van 29

5 2. Het Afsprakenstelsel (AS) eherkenning migreert in de loop van de tijd naar het AS eid. 3. Het burgerdomein (DigiD) integreert met AS eid of krijgt nauwere relaties hiermee. 4. Het geïntegreerde toezicht wordt met minimale lasten voor de betrokkenen ingericht. 5. Het toezicht wordt gescheiden van het beheer. 6. Het toezicht op PKIoverheid wordt waar mogelijk geïntegreerd met het toezicht op het AS eid (eherkenning en DigiD). Op basis van de bestaande toezichtarrangementen voor DigiD, PKIoverheid en eherkenning worden in dit document voorstellen gedaan voor de korte termijn. Hierbij worden er geen nieuwe aspecten geïntroduceerd voor de inrichting van het toezicht op eid. 1.3 Afbakening De voorstellen voor een geïntegreerd toezicht in dit document worden gedaan vanuit de bestaande elementen voor het toezicht op PKIoverheid, DigiD en eherkenning die herbruikbaar zijn voor het eid Stelsel. Waar dat opportuun is worden voorstellen tot integratie gedaan. In een latere fase van dit project volgt de uitwerking van de normenkaders die de basis zijn voor het toezicht en wijze waarop de toetsing plaats moet vinden. Daar waar er toezichtelementen ontbreken of belangrijke issues zijn aangetroffen die een relatie hebben met het verwezenlijken van het geïntegreerde toezicht worden deze geadresseerd. De daadwerkelijke integratie van het toezicht volgt de eid plateauplanning. 1.4 Gevolgde aanpak Met experts die direct verbonden zijn met de DigiD-voorzieningen, PKIoverheid en eherkenning zijn in een aantal werkgroep sessies de toezichtelementen geïnventariseerd die herbruikbaar zijn voor het geïntegreerde toezicht. Ook zijn issues en vragen benoemd die in het kader van het toezicht van belang zijn, maar voor nu buiten de scope van deze opdracht vallen. 1.5 Lees Wijzer In hoofdstuk 2 wordt de scope van het geïntegreerde toezicht beschreven. De scope is conform de besluiten van de stuurgroep eid op voorstel van het ministerie van EZ. Hoofdstuk 3 bevat de beschrijving van de relevante elementen van het huidige toezicht op de DigiD voorzieningen, eherkenning en PKIoverheid. Hoofdstuk 4 bevat een contourenschets van het geïntegreerde toezicht die wordt voorgesteld op basis van het hergebruik van de in hoofdstuk 3 aangegeven elementen. Hoofdstuk 5 bevat enkele issues en vragen die relevant zijn in dit kader en aandacht nodig hebben, maar buiten de scope van de opdracht vallen. Hoofdstuk 6 bevat een bijlage bij hoofdstuk 4 met een overzichtstabel met daarin de voorgestelde rollen en activiteiten van het toezicht op eid Pagina 5 van 29

6 2 Scope van het geïntegreerde toezicht 2.1 Inleiding Deze paragraaf beschrijft de afbakening van de voorstellen voor het toezicht op het eid Stelsel. De beschreven afbakening is afgestemd met de door de Stuurgroep eid op d.d. 10 juli 2014 gekozen lijn. 2.2 Afbakening van de integratie van het toezicht De voorstellen betreffen de integratie bestaande toezichtsarrangementen van de voorzieningen: DigiD (inclusief DigiD Machtigen en DigiD Balie); Afsprakenstelsel eherkenning; PKIoverheid. De voorstellen beperken zicht tot het hergebruik van bestaande elementen voor het toezicht op deze voorzieningen en voegen geen nieuwe elementen toe. Het is denkbaar is dat op termijn het geïntegreerde toezicht uitgebreid wordt met het toezicht op andere voorzieningen die betrekking hebben op de digitale overheid. 2.3 Afbakening van het toezicht op het eid Stelsel Het geïntegreerde toezicht wordt beperkt tot het beheer van Afsprakenstelsel eid en de deelnemers in het eid netwerk. Figuur 1: Afbakening van het Toezicht op het eid Stelsel, het eid Netwerk wordt gevormd door Deelnemers in de rollen Herkenningsmakelaar (HM), Authenticatiedienst AD, Machtigingenregister (MR), Middelenuitgever (MU) en Beheerorganisatie (BO). Pagina 6 van 29

7 De Beheerorganisatie ziet toe op de naleving door deelnemers in het stelsel van de technische en procedurele afspraken die nodig zijn om het eid netwerk te laten functioneren. De Toezichthouder zie met name toe op de aspecten betrouwbaarheid en veiligheid van het stelsel en in dat kader ook op het adequaat functioneren van de beheerorganisatie. Het toezicht op het gebruik van eid authenticatiemiddelen, gebruik van het machtigingenregisters en op de naleving van aansluitvoorwaarden door op de eid aangesloten dienstverleners vindt uitsluitend op een indirecte wijze plaats. De issues die dit uitgangspunt met zich mee brengt zijn in hoofdstuk 5 opgenomen. Pagina 7 van 29

8 3 Het bestaande toezicht op eherkenning, DigiD en PKIoverheid 3.1 Inleiding Deze paragraaf beschrijft de elementen voor het toezicht op eherkenning, PKIoverheid en DigiD met het oog op de herbruikbaarheid voor het stelsel eid. In het onderstaande figuur zijn de meest belangrijke elementen weergegeven. In de volgende paragrafen worden deze elementen voorzien van beschrijvende tekst. Figuur 2 Bestaande elementen van het toezicht 3.2 Het bestaande toezichtarrangement Afsprakenstelsel eherkenning eherkenning is opgezet voor bedrijven. Medewerkers die namens het bedrijf handelen kunnen zich online als zodanig identificeren bij door het bedrijf vastgestelde onlinediensten. eherkenning maakt het mogelijk een betrouwbaarheid niveau te koppelen aan de identificatie van personen van de online-dienst gebruik willen maken van de dienst Hoe wordt toezicht gehouden? Het beheermatige toezicht (management) op het afsprakenstelsel en functioneren van het Afspraken Stelsel voor eherkenning wordt uitgeoefend door de rollen van Eigenaar, Beheerorganisatie, Stelselraad, Tactisch Overleg en het Operationeel Overleg. Het betreft hier een sluitend managementsysteem dat de koers bepaalt van het stelsel, besluit over toetreding, uittreding, functionele wijzigingen, risico s en maatregelen. De Stelselraad stelt de strategische kaders vast voor het (door)ontwikkelen van het stelsel. Het Tactisch Overleg besluit over de inhoudelijke wijzigingen in het afsprakenstelsel binnen de kaders van de Stelselraad. Het Operationeel Overleg adviseert het Tactisch Overleg en stemt de uitvoering van besluiten af. Pagina 8 van 29

9 Het Ministerie van Economische Zaken (EZ) vervult de rollen van Eigenaar en Toezichthouder. Vanuit de toezichthouderrol is het ministerie verantwoordelijk voor het toezicht op het adequaat functioneren van de governance, de integriteit van het netwerk voor eherkenning en de naleving van de stelselafspraken. Als Eigenaar laat het ministerie jaarlijks een Stelselaudit uitvoeren die door een externe auditor wordt uitgevoerd. Als Eigenaar is het ministerie verantwoordelijk voor besluiten over het toetreden van marktpartijen tot het stelsel en een eventuele schorsing of uitsluiting van toegetreden deelnemers in geval van het niet naleven van stelselafspraken. De Eigenaar is opdrachtgever van de Beheerorganisatie van het stelsel (Logius). De Beheerorganisatie ondersteunt de Eigenaar, en faciliteert in opdracht van de Eigenaar de governanceprocessen en coördineert de uitvoering van afspraken en besluiten en stemt deze af met de deelnemers in het netwerk voor eherkenning. De Eigenaar ziet toe op het adequaat functioneren van de beheerorganisatie. De Beheerorganisatie is daarom bij de jaarlijkse Stelselaudit eveneens object van de audit. Voor de behandeling van formele klachten en geschillen tussen de diverse betrokken partijen die niet binnen de gewone lijnen kunnen worden opgelost is een onafhankelijke geschillencommissie ingericht. De commissie brengt advies uit aan de betrokken partijen. Indien een advies niet wordt opgevolgd, staat voor de betrokken partijen de weg naar de civiele rechter open Op basis van wat wordt toezicht gehouden? eherkenning kent de volgende elementen als basis voor het toezicht: 1. Het Afsprakenstelsel eherkenning omvat alle technische, procedurele en juridische elementen die nodig zijn om te kunnen functioneren. Deelnemers hebben zich contractueel verbonden om de stelselafspraken na te komen. 2. Het ministerie van EZ heeft een contract met Logius gesloten voor de invulling van de rol van Beheerorganisatie voor het Afsprakenstelsel. 3. De Stelselrisicoanalyse betreft een overzicht van de risico s op het niveau van het stelsel en is de basis voor het beveiligingsbeleid van het stelsel en het stelselnormenkader. 4. Het Informatiebeveiligingsbeleid (IB) voor het stelsel bevat eisen die deels ook geoperationaliseerd zijn in verschillende normenkaders, operationele afspraken, contracten etc. 5. Het Gemeenschappelijk Normenkader (GNK) is een set normen die gebaseerd is op de internationale norm voor informatiebeveiliging IEC/ISO 27001: Van de Deelnemers en de Beheerorganisatie wordt geëist dat zij een IEC/ISO 27001:2005 certificaat bezitten. Tevens wordt geëist dat de deelnemers het GNK opnemen in hun eigen verklaring van toepasselijkheid (VvT) en dat zij de gedefinieerde stelselrisico s aantoonbaar meenemen in hun eigen risicoanalyses. 7. Het Normenkader Betrouwbaarheidsniveau s waarin de afspraken voor middelenuitgifte en registratie van machtigingen toetsbaar zijn gemaakt. Pagina 9 van 29

10 8. Het Stelselnormenkader voor de Stelselaudit dat door de Eigenaar aan de stelselauditor wordt meegegeven voor de uitvoering van de stelselaudit Nalevingsaspecten 1. Deelnemers aan eherkenning zijn contractueel verplicht om zich te laten certificeren conform de internationale norm voor het management van Informatiebeveiliging IEC/ISO 27001:2005 (wordt IEC/ISO 27001:2013) en te voldoen aan het Gemeenschappelijk Normenkader (GNK). Bij fundamentele stelselwijzigingen of toetreding van een deelnemer tot een andere betrouwbaarheidsniveaus of toetreding tot andere rollen is een her-audit vereist. 2. Het certificaat met de Verklaring van Toepasselijkheid en de auditrapportage moeten aan de beheerorganisatie beschikbaar gesteld worden ter verificatie. 3. Deelnemers die zich niet aan de stelselafspraken houden kunnen in principe in opdracht van de Eigenaar worden geschorst of uitgesloten. De Beheerorganisatie effectueert deze schorsing of uitsluiting. 4. Logius heeft een aantal mogelijkheden om op beperkte schaal naleving af te dwingen: a. Opleggen van boetes aan deelnemers en de beheerorganisatie eherkenning die zich niet houden aan het afgesproken tijdpad voor nieuwe releases. De opbrengst wordt onder de deelnemers verdeeld. b. Formele brief met een vermaning, aanzegging of deadline. Een formele brief kan na akkoord ook uit naam van de Eigenaar en Toezichthouder (EZ) worden gezonden. 5. De Eigenaar en Toezichthouder bepaalt op basis van het auditrapport van de Stelselaudit welke verbeteringen moeten worden doorgevoerd in het afsprakenstelsel. Via de Beheerorganisatie en stelselgovernance worden de verbeteringen van het stelsel afgedwongen. 3.3 Het bestaande toezichtarrangement PKIoverheid PKIoverheid (PKIo) is een voorziening voor digitale certificaten die door Logius wordt beheerd. Overheidsorganisaties gebruiken PKIoverheid services certificaten om op een vertrouwelijke wijze gegevens uit te wisselen. Een PKIoverheid-certificaat wordt gebruikt bij het beveiligen van websites, authenticatie op afstand, rechtsgeldige elektronische handtekeningen, versleuteling van elektronische berichten. Voor elk van die toepassingen bestaan er digitale certificaten. Onder de vlag van PKIoverheid worden diverse elektronische certificaten gedefinieerd waarmee personen of bedrijven zich met een hoog betrouwbaarheidsniveau kunnen identificeren. Die certificaten kunnen zowel gekwalificeerd als niet-gekwalificeerd zijn. De PKIo-certificaten worden door marktpartijen uitgegeven die voldoen aan de door PKIo gestelde eisen als Certificate Service Provider (CSP). Gekwalificeerde PKIo-certificaten kunnen ook binnen het netwerk stelsel voor eherkenning worden ingezet als basis voor een eherkenning authenticatiemiddel. Pagina 10 van 29

11 3.3.1 Hoe wordt toezicht gehouden? Eigenaar en beheerorganisatie Het Ministerie van Binnenlandse Zaken en Koninkrijksrelaties (BZK) is opdrachtgever van Logius voor het beheer van PKIoverheid (PKIo) en vervult daarmee de rol van Eigenaar. De Beheerorganisatie voor PKIoverheid is ondergebracht bij Logius. Toezichthouders voor gekwalificeerde certificaten en PKIoverheidcertificaten: De beheerorganisatie van PKIoverheid wordt conform internationale standaarden Policy Authority (PA) genoemd. De PA beheert de Centrale Hiërarchie, het Programma van Eisen van PKIoverheid. De PA ziet ook toe op de uitgifte van PKIo certificaten onder de Centrale Hiërarchie door partijen in de rol van Certificate Service Providers (CSP). Er is specifiek toezicht op de activiteiten van de PA georganiseerd. De Autoriteit Consument en Markt (ACM, v.h. OPTA) ziet toe op de markt voor uitgifte van gekwalificeerde PKI certificaten in brede zin. Er bestaat overlap tussen het toezicht van de PA voor PKIoverheid en het toezicht door de ACM. De overlap betreft de CSP s die gekwalificeerde PKIocertificaten uitgeven. De marktpartijen (CSP s) die geregistreerd zijn bij ACM leveren vrijwel allemaal zowel gewone gekwalificeerde certificaten en niet-gekwalificeerde certificaten als gekwalificeerde- en niet gekwalificeerde PKIo certificaten. Het ministerie van Economische Zaken is opdrachtgever van de ACM en is opdrachtgever van ECP.NL voor het beheer van het TTP.NL auditschema voor certificaatdienstverleners (CSP s). Het ministerie is doende een wetswijziging voor het toezicht op certificatiedienstverlening voor te bereiden. Deze wijziging betreft onder andere het ook onder toezicht brengen van niet-gekwalificeerde certificaten. Daarmee wordt de overlap tussen het toezicht door de PA en de Toezichthouder op certificatiedienstverlening groter. Leemten in het toezicht op PKIoverheid: De organisatie van het toezicht op PKIoverheid is in de huidige situatie niet ontwikkeld. Het toezicht op de partijen die PKIo-certificaten uitgeven. Deze leemte wordt deels ingevuld door de ACM omdat partijen die PKIo certificaten leveren, vaak ook onduidelijk, ook onder toezicht van de ACM staan. Logius geeft zelf opdracht om de PA door een externe auditor te laten auditen. Het toezicht op de activiteiten van de PA in PKIoverheid dat losstaat van de beheerrol van Logius is niet geborgd, wat kan leiden tot rolconflicten tussen rollen van beheerder en toezichthouder. Een vorm van periodieke toetsing van de PA door een onafhankelijke auditor in opdracht van de Eigenaar van PKIoverheid zou mogelijke rolconflicten al kunnen verminderen. De leemte in het toezicht op de PA wordt op dit moment dus door Logius ingevuld hoewel dat vanwege de dubbelrol uiteindelijk niet wenselijk wordt geacht. Het toezichtarrangement in de praktijk: In het kader van de scope van dit document zijn een aantal Bij uitoefening van het toezicht is een aantal aspecten van belang om in het kader van dit document te melden. Pagina 11 van 29

12 1. Driepartijenoverleg: De beheerder van de PA (Logius) en de ACM trekken deels gezamenlijk op bij het uitoefenen van het toezicht, door met een regelmaat te overleggen over functionele veranderingen, auditbevindingen en marktontwikkelingen. In dit overleg worden de auditors betrokken die de CSP certificeren. 2. Eerstelijnstoezicht: Logius legt als beheerder van de PA per PKIo leverancier twee-jaarlijks een bedrijfsbezoek af waarbij een select aantal normen wordt getoetst op basis van een risico-afweging. Hierbij worden ook de wijzigingen in het PvE meegenomen die in de tussenliggende tijd zijn gepubliceerd. 3. Tweedelijnstoezicht: De PA analyseert de auditrapporten van de CSP s van audits die zij in het kader van hun certificering laten uitvoeren, volgt de correctie van auditbevindingen. De ACM doet dit zelfde maar dan alleen met betrekking tot CSP s die gekwalificeerde certificaten uitgeven. Op basis van de auditrapporten en het eerder genoemde driepartijenoverleg maakt de ACM een plan met speerpunten voor gesprekken met CSP s. Bij de bezoeken aan de CSP s worden deze speerpunt onderwerpen aan de orde gesteld. 4. Certificering: CSP s zijn verplicht zich te laten certificeren om opgenomen te kunnen worden in het register van gekwalificeerde PKI-certificaatdienstverleners. Deze certificering is ook verplicht om PKIoverheid-certificaten te mogen uitgeven. De certificering wordt gedaan door een certificerende instelling. De certificerende instelling en daarmee de auditor die de audit uitvoert staat onder toezicht staat van de Raad van Accreditatie. Indien de auditor ook een Register IT Auditor (RE) is staat deze auditor ook onder toezicht van de beroepsvereniging NOREA die zich heeft vastgelegd op internationale afspraken over de kwaliteit van uitvoering van formele Assurance opdrachten Op basis van wat wordt toezicht gehouden? Het beheer van PKI structuren en uitgifte van PKI certificaten en daarmee ook van de PKIoverheid-structuur en PKIoverheid-certificaten moet voldoen aan de nationale en internationale standaarden die daarvoor zijn. Het gaat om de volgende standaarden: 1. De Europese norm ETSI EN (op het moment van schrijven nog ETSI ) wordt in dit kader wettelijk verankerd als geaccepteerd voor certificatie van de partijen (CSP s) die gekwalificeerde PKI certificaten uitgeven. 2. De Europese normen ETSI en op termijn tevens ETSI EN als opvolger van ETSI TS voor nietgekwalificeerde PKIoverheid certificaten. 3. Het Programma van Eisen (PvE) voor PKIoverheid met de eisen die specifiek zijn voor partijen die PKIoverheid-certificaten uitgeven. 4. TTP.NL audit schema voor de certificatie van certificaatdienstverleners (CSP) die gekwalificeerde en nietgekwalificeerde certificaten uitgeven. Voor het beheer wordt momenteel een stichting opgericht totdat hiervoor een bruikbare ETSI norm in werking treedt. De strekking van het schema is dus breder dan PKIoverheid en het schema wordt momenteel ook gebruikt in het buitenland. Pagina 12 van 29

13 5. Voor toezicht op de auditors en certificerende instellingen bestaan de regels van de Raad van Accreditatie en regels van de NOREA met betrekking tot de uitvoering van Assurance-opdrachten Nalevingsaspecten Zowel de ACM als de Policy Authority (Logius) hebben een aantal mogelijkheden om naleving af te dwingen. Hieronder volgt een overzicht van de mogelijkheden. 1. Policy Authority m.b.t. PKIo-certificaten Aangaan van gesprek; Formeel verzoek al of niet uit naam van het Ministerie van BZK met het verzoek aan een PKIo-certificaatleverancier om de tekortkoming op te lossen binnen gestelde tijd; Voor overheid CSP s: het informeren van de beveiligingsambtenaar (BVA) of RijksBVA over (ernstige) tekortkomingen; Laten intrekken van de foutieve PKIoeindgebruikerscertificaten die een CSP heeft uit uitgegeven; Intrekken of opschorten van de bevoegdheid om PKIocertificaten uit te geven. 2. ACM m.b.t. gekwalificeerde certificaten Formeel verzoek; Aanwijzing onder lastgeving; Boete; Beëindiging van de registratie als leverancier van gekwalificeerde certificaten. Zowel de Polici Authority PKIoverheid als ACM geven aan dat deze formele middelen zelden of nooit gebruikt hoeven te worden. Wanneer men een tekortkoming signaleert, zorgen de CSP s nagenoeg altijd direct voor een oplossing. Men is er zich terdege van bewust dat tekortkomingen zo snel mogelijk moeten worden opgelost, om de betrouwbaarheid van de certificaten te kunnen garanderen. Zelfs een formeel verzoek van een toezichthouder om gebreken te herstellen zou al een zodanig reputatieschade met zich mee kunnen brengen, dat dit het einde van hun dienstverlening betekent. Om diezelfde reden willen ook de toezichthouders het liefst niet tot een formeel verzoek laten komen. 3.4 Het bestaande toezichtarrangement DigiD DigiD is een authenticatiemiddel dat door de Rijksoverheid aan burgers ter beschikking wordt gesteld om zich online te identificeren bij onlinediensten die overheden en uitvoeringsorganisaties aanbieden Inleiding: drie te onderscheiden elementen van de DigiD voorziening DigiD: Het betreft hier de authenticatievoorziening voor burgers. De voorziening betreft de aanvraag,uitgifte van DigiD-accounts middels een brief en het gebruik van DigiD. DigiD wordt door dienstverleners - zoals gemeenten, UWV, belastingdienst of pensioenfondsen - ingezet voor de authenticatie van de identiteit van burgers bij de toegang tot elektronische diensten en dossiers. DigiD Balie: Het betreft hier een specifieke functionaliteit van de voorziening voor de uitgifte van een DigiD via een fysieke balie. De specifieke invulling heeft Pagina 13 van 29

14 betrekking op de processen van aanvraag en uitgifte van een DigiD. Het infrastructurele deel dat benodigd is voor het gebruik van de voorziening, is dezelfde als hierboven. De infrastructuur op de balielocatie valt onder de verantwoordelijkheid van de gemeenten die deze balies voeren. DigiD Machtigen: Dit betreft een voorziening voor de registratie van volmachten. Een burger machtigt een andere burger of beroepsmatig actief persoon om voor hem gespecificeerde handelingen te verrichten, die het gebruik van een DigiD vereisen zoals belastingaangifte of aanvraag van toeslagen of vergunning Hoe wordt toezicht gehouden? Eigenaar en beheerorganisatie Het Ministerie van BZK is beleidsverantwoordelijke van de DigiD voorzieningen DigiD, DigiD Machtigen en DigiD Balie. BZK heeft Logius opdracht gegeven de voorzieningen te beheren en vervult de rol van Eigenaar. Logius heeft productie van de voorzieningen aan marktpartijen uitbesteed. Toezichthouder De rol van Toezichthouder voor de DigiD voorzieningen is niet volledig ontwikkeld, het toezicht op de voorziening wordt daarom in de praktijk ook door beheerder Logius uitgevoerd. 1. Het Ministerie van BZK ziet als Eigenaar toe op de naleving van de eisen door op DigiD aangesloten partijen (aansluitvoorwaarden). Elke aangeslotene moet bijvoorbeeld jaarlijks een zogenaamde DigiD-assessment laten uitvoeren door een onafhankelijke Register IT auditor, het auditrapport moet worden verstrekt aan Logius die dit beoordeelt. Binnen twee maanden na een nieuwe aansluiting moet de assessment met positief resultaat zijn afgerond. Aansluitend bij de beschreven scope van het toezicht op eid (zie hoofdstuk 2) zou dat betekenen dat deze eisen of vergelijkbare eisen onderdeel moeten zijn van de aansluitvoorwaarden op eid.. 2. Jaarlijks laat de Beheerorganisatie (Logius) door de Auditdienst Rijk (ADR) een audit uitvoeren op het beheer dat zijn uitvoert van de DigiD-voorzieningen. De auditor toetst zowel de technische implementatie en beheerprocessen van de leveranciers als de Logius-beheerprocessen voor DigiD en DigiD Machtigen. 3. Voor DigiD Balie is op het moment van dit schrijven een zestal partijen (gemeenten) verzocht/aangewezen voor uitvoering van de processen voor aanvraag en uitgifte van een DigiD. De betreffende partijen moeten een zelfassessment uitvoeren en daarover rapporteren aan Logius. Periodiek (eens maal per half jaar) laat Logius een externe auditor de balieprocessen bij de betrokken gemeenten auditeren Op basis van wat wordt toezicht gehouden? De volgende standaarden en normenkaders worden gehanteerd bij het toezicht op de DigiD voorzieningen. Generiek voor de DigiD-voorzieningen: 1. Het normenkader ICT Beveiligingsassessments voor de DigiD die elke aangesloten partij (dienstverlener) moet laten uitvoeren door Pagina 14 van 29

15 een externe auditor en waarvan het auditrapport en verbeterplan moeten worden opgestuurd aan Logius. 2. Logius normenkader voor generieke beheerprocessen. Dit normenader wordt als auditkader gebruikt door die Auditdienst Rijk die op verzoek van Logius jaarlijks een audit uitvoert op de DigiD voorzieningen. De generieke beheernormen zijn ontleent aan het NOREA normenkader voor IT beheerprocessen. 3. De informatiebeveiligingsplannen voor de DigiD-voorzieningen bevatten de analyse van de beveiligingsrisico s en de specificatie van de daarbij behorende beveiligingsmaatregelen voor de voorzieningen. De risicoanalyse en gedefinieerde maatregelen zijn mede input voor het oordeel van de ADR over de voorziening en de beoordeling van Logius van de implementatie van beveiligingsmaatregelen door de leverancier. Specifiek voor DigiD en DigiD Machtigen: 4. Logius-normenkader voor DigiD waarin specifieke eisen zijn opgenomen. Dit normenkader wordt door de ADR gebruikt voor de jaarlijkse audit op de DigiD voorzieningen. 5. Het Programma van Eisen (ten dele) voor DigiD dat de basis is van de uitbesteding bij de leverancier en de beveiligingsspecificaties bevat voor de voorziening. Specifiek voor DigiD Balie: 6. Logius-normenkader specifiek voor de uitgifteprocessen en de onderliggende infrastructuur bij de uitgifte balies. Dit nomenkader wordt gebruikt voor het uitvoeren de zelf-assessment en periodieke externe audit Nalevingsaspecten Hierna volgt een overzicht van de mogelijkheden om naleving af te dwingen die BZK en Logius tot hun beschikking hebben. Ministerie van Binnenlandse Zaken 1. Besluit om Logius een aangesloten partij af te laten sluiten. 2. Op verzoek van Logius aanspreken van een aangesloten partij in de vorm van bijvoorbeeld een formele brief aan de Directie of Bestuur van de aangesloten partij. 3. Ontbinden van de opdracht aan Logius om de DigiD voorziening(en) te beheren. Logius 4. Aangaan van het gesprek met de aangesloten partij over risico s van het niet naleven van de eisen. 5. Het formeel aanspreken van een partij. 6. Logius heeft de opdracht van BZK om bij een acuut beveiligingsrisico door een kwetsbare implementatie de op DigiD aangesloten partij af te sluiten waarbij de verantwoording daarover achteraf plaats vindt. 7. Het aanspreken van, of ontbinden van het contract met, de leveranciers van de infrastructuur van DigiD (applicatiebeheer, IT infrastructuur, sms, drukwerk, bezorging). Pagina 15 van 29

16 4 Contouren van het geïntegreerde toezicht eid Stelsel 4.1 Inleiding Deze paragraaf beschrijft de contouren van het geïntegreerde toezicht voor eid op de korte termijn. De elementen van het toezicht zijn gebaseerd op de bestaande elementen van het toezicht op PKIoverheid, DigiD en eherkenning die in hoofdstuk 3 zijn beschreven. Voorafgaand aan de beschrijving van de contouren wordt eerst een aantal uitgangspunten beschreven. PKIoverheid verschilt essentieel van DigiD en eherkenning De relatie van PKIoverheid met het eid Stelsel is indirect: Gekwalificeerde PKIo certificaten maar ook niet-pkio certificaten kunnen gebruikt worden om eid authenticatiemiddelen op een hoog betrouwbaarheidsniveau te maken en uit te geven. PKIoverheid vervult niet zelf de eid-rol van middelenuitgever of andere eid-rol. Een aantal CSP s die PKIo-certificaten uitgeven, vervullen binnen het bestaande eherkenning wel de rol van Middelenuitgever. PKIoverheid omvat ook typen certificaten zoals servercertificaten en niet gekwalificeerde PKIo certificaten die geen enkele relatie met eid-middelen hebben. Dit betekent dat op zich zelf de toezichthouder op PKIo en eid dezelfde toezichthouder kan zijn maar dat het toezicht op PKIo en eid niet binnen dezelfde context plaats kan vinden en dat de mogelijkheid voor integratie van het toezicht in de praktijk beperkt is. De DigiD-voorzieningen zijn daarentegen in het kader van het eid Stelsel op te vatten als authenticatiemiddel, authenticatiedienst, makelaar en machtigingenregister (voor het burgerdomein). Daarmee is de mogelijkheid voor integratie van het toezicht op DigiD met het toezicht op eherkenning ten behoeve van het eid Stelsel groter dan de integratie met het toezicht op PKIo. Uitgangspunt publieke toezichthouder Het voorstel gaat uit van een publieke toezichthouder voor het eid Stelsel. In dit voorstel wordt geen uitspraak gedaan over wie de toezichthouder moet zijn of welk ministerie verantwoordelijk is voor de toezichthouder. Voor het toezicht op PKIoverheid werkt het ministerie van EZ aan een wetswijziging voor het toezicht op PKIoverheid dat in juli 2016 geïmplementeerd moet zijn. Een hier relevante essentie van de wijziging is om het toezicht op de daadwerkelijke naleving van afspraken en eisen door betrokken partijen te waarborgen. Dit conform het advies van de Onderzoeksraad voor de Veiligheid naar aanleiding van het DigiNotar incident. Uitgangspunt voor de stelselgovernance Voor het eid Stelsel is afgesproken dat de governance en de afspraken van het stelsel eherkenning worden gebruikt om het eid Stelsel in te richten. Dit betekent dat de wijze waarop de inhoudelijke ontwikkeling van het eid Stelsel vorm wordt gegeven, in elk geval voor de korte termijn gehandhaafd blijft middels de stelselgovernance van eherkenning (Stelselraad, Tactisch overleg, Operationeel overleg). Pagina 16 van 29

17 Uitgangspunt eid wordt gebouwd op de basis van eherkenning Gekozen is om het eid Stelsel op te bouwen op de basis van eherkenning. Totdat de wettelijke kaders voor het eid Stelsel er zijn, betekent dit dat de invulling van de taakverdeling tussen rollen en van Eigenaar, Beheerorganisatie en Toezichthouder en nog (deels) voortbouwen op de situatie bij eherkenning. Bij de definitieve situatie kunnen de verschillende rollen, waaronder die van toezichthouder, een gewijzigde scope en invulling krijgen. In de voorstellen voor de korte termijn wordt gesproken over contractuele verplichtingen die Deelnemers aangaan bij toetreding tot het eid Stelsel. Als bijvoorbeeld voor de definitieve situatie gekozen wordt voor een vergunningenstelsel, betekent dit mogelijk ook een wijziging van taken die de rollen van Eigenaar, Beheerorganisatie en Toezichthouder krijgen ten opzichte van beschreven korte termijn situatie. 4.2 Hoe wordt toezicht gehouden Deze paragraaf schetst de contouren voor het toezicht op het eid Stelsel aan de hand van de verschillende rollen in het toezicht. De Eigenaar De Eigenaar is verantwoordelijk voor de integriteit van het stelsel, besluit over toetreding van nieuwe deelnemers en eventuele schorsing en ontbinding van het contract met deelnemers. De Eigenaar is opdrachtgever van de Beheerorganisatie, die namens de Eigenaar van het eid Stelsel de naleving van contractuele verplichtingen controleert. De beheerorganisatie coördineert de behandeling van (beveiligings-)incidenten en escaleert indien nodig naar de Eigenaar. Bij incidenten van een nog te bepalen ernst wordt ook de Toezichthouder geïnformeerd. De Eigenaar besluit in principe na een escalatie door de Beheerorganisatie of de toezichthouder moet worden geïnformeerd over het incident. De Eigenaar laat jaarlijks een onafhankelijke auditor de naleving van de stelselafspraken toetsen middels een Stelselaudit. De Beheerorganisatie heeft geen rol in de opdracht aan de auditor daar zij zelf ook object van onderzoek is. De Beheerorganisatie In opdracht van de Eigenaar controleert de Beheerorganisatie op operationeel niveau de naleving van contractuele verplichtingen. Het betreft dan bijvoorbeeld de toetsing van technische implementaties bij Deelnemers, de omgang met het merk eid in communicatie-uitingen. Daarnaast faciliteert de Beheerorganisatie de operationele procedures voor het aanbrengen en toetsen van wijzigingen in het stelsel. De Beheerorganisatie coördineert de behandeling van (beveiligings- )incidenten in samenwerking met de beveiligingsfunctionaris van de deelnemers in het netwerk voor eid. Bij majeure incidenten escaleert de Beheerorganisatie de incidentbehandeling naar de Eigenaar. De Beheerorganisatie coördineert de analyse van incidenten in samenwerking met de deelnemers en de verbeteringen die daaruit voortvloeit. De Toezichthouder De Toezichthouder heeft als primaire taak toe te zien op de effectiviteit en integriteit van het stelsel in de lijn van de Eigenaar-Beheerorganisatie- Deelnemers en in de inhoudelijke lijn van de stelselgovernance (Stelselraad, Tactisch beraad, Operationeel Overleg). Conform het advies van de Onderzoeksraad voor de Veiligheid is in dit voorstel het toezicht door de Toezichthouder meer direct dan in de Pagina 17 van 29

18 uitgangssituatie. Dit betekent dat ook rechtstreeks toezicht wordt gehouden op de individuele Deelnemers en op de Beheerorganisatie. De Toezichthouder kijkt dus niet alleen mee over de schouder van de Eigenaar, Beheerorganisatie en stelselgovernance, maar toetst ook zelfstanding of voldaan wordt aan de eisen. De Toezichthouder bezoekt daarom periodiek de Deelnemers van het stelsel en de Beheerorganisatie, en voert inspecties uit of laat additionele audits uitvoeren. Toezicht op Deelnemers en Beheerorganisatie middels audits en certificering Zowel eherkenning als PKIoverheid kennen de situatie waarbij Deelnemers, respectievelijk CSP s, gecertificeerd moeten zijn om hun diensten in dit kader te mogen leveren. Voorzien is dat deze vorm ook voor het geïntegreerde toezicht ingezet kan worden. De Toezichthouder heeft inzage in de auditrapporten van Deelnemers en Beheerorganisatie. Op basis van de auditrapportages bepaalt de Toezichthouder de onderwerpen die in de bedrijfsbezoeken aan Deelnemers en Beheerorganisatie aan de orde moeten komen. Mogelijke onderwerpen zijn de opvolging van de eventuele auditbevindingen, implementaties n.a.v. recente stelselwijzigingen en incidenten. Toezicht in relatie tot klachten en geschillen Geschillen worden in eerste instantie door de deelnemers aan het stelsel en de beheerorganisatie in samenspraak opgelost. Indien dit niet lukt, bijvoorbeeld door de complexiteit of omvang van een geschil, kunnen deelnemers, afnemers, dienstverleners en gebruikers terecht bij een onafhankelijke Klachten- en Geschillencommissie. Deze commissie geeft advies aan de betrokken partijen over de oplossing van de klacht of het geschil. De partijen kunnen dit advies opvolgen of beargumenteerd afwijzen waarna de gang naar de (civiele) rechter openstaat. Onderzocht moet worden of dit afdoende is in geval van klachten van individuen over deelnemers of dienstverleners. De reden hiervoor is dat individuen doorgaans minder middelen hebben om zich juridisch te laten bijstaan. De Klachten- en Geschillencommissie staat los van de Toezichthouder. Voor de korte termijn moet bepaald worden welke aanpassingen van het instellingsbesluit van eherkenning met betrekking tot de klachten en verschillen nodig zijn voor de pilot situatie van het eid Stelsel. De Toezichthouder en informatie-uitwisseling met relevante partijen Naast de bezoeken aan de deelnemers en beheerorganisatie vanuit de toetsende rol voert de Toezichthouder ook informatieve gesprekken met het oog op de effectiviteit en efficiëntie van het toezicht. 1. De Toezichthouder en (certificerende) auditors wisselen periodiek informatie uit over de status van de naleving van Deelnemers van de normen. De Beheerorganisatie maakt in tegenstelling tot de huidig situatie bij PKIoverheid, geen deel uit van dit overleg omdat zij zelf ook object van het toezicht is. 2. De Toezichthouder en de Eigenaar en Beheerorganisatie wisselen in ieder geval informatie uit over de trends in beveiligingsincidenten, continuïteit van het stelsel, wijzigingen in het stelsel, wijzigingen van Deelnemers in het stelsel en andere onderwerpen issues die zij relevant achten. 3. De Toezichthouder en de voorzitters van Stelselraad en Tactisch overleg wisselen informatie uit over de o.a. visies op de Pagina 18 van 29

19 stelselontwikkeling, wijzigingen en effectiviteit van de governance van het stelsel. 4. De Toezichthouder neemt het initiatief tot periodieke gesprekken met de Klachten- en Geschillencommissie over de effectiviteit van de afhandeling en inhoudelijke trends ten aanzien van klachten en geschillen. Op basis van de overleggen maakt de Toezichthouder een plan voor het toezicht in de komende perioden. In dit plan zijn de prioriteiten en speerpunten opgenomen voor bedrijfsbezoeken, onderzoeken en audits die hij bij deelnemers en beheerorganisaties wil houden. Dit aspect is bestaand voor PKIoverheid en nieuw voor eherkenning. Beheer eid en DigiD Logius vervult met DigiD ook de rol van Middelenuitgever in het Stelsel. De Beheerorganisaties van eid en DigiD zijn daarom ook gescheiden van elkaar. Ieder jaar geeft Logius de Auditdienst Rijk (ADR) de opdracht om een audit uit te voeren ter verantwoording van het beheer van haar producten en diensten. Hierbij wordt Logius zelf als Middelenuitgever voor DigiD getoetst. 4.3 Op basis van wat wordt toezicht gehouden? Idealiter wordt toezicht gehouden op basis van toetsbare normen. Deze normen zijn zowel bruikbaar als leidraad voor implementaties door deelnemers als voor toetsing door professionele auditors van die implementaties. De toetsingskaders zijn opgebouwd uit eisen die voortvloeien uit wet- en regelgeving, eisen die specifiek zijn voor de voorziening en generieke eisen aan beheerprocessen. Het toezicht op de kwaliteit van audits door auditors wordt uitgeoefend in de lijn van de beroepsorganisaties van geregistreerde IT auditors en de raad van accreditatie (Certificatie-audits). Dit type toezicht is gebaseerd op internationale normen voor de uitvoering van audits en certificeringen. Voorzien is dat deze vormen van toezicht gehandhaafd blijft omdat er ook sprake blijft van certificering conform (inter-)nationale standaarden. Figuur 4 Elementen waaruit toetsingskaders zijn opgebouwd. Normen afgeleid uit wet- en regelgeving Logius-juristen toetsen bij de voorzieningen die Logius in beheer heeft aan de hand van checklists of de voorziening voldoet aan de relevante wetgeving. Voorgesteld wordt dat deze checklist als basis worden gebruikt Pagina 19 van 29

20 voor het opstellen van de normen die voorvloeien uit wet- en regelgeving. Deze normen zijn deels generiek voor Logius voorzieningen en deels specifiek voor eid. Bestaande (inter-)nationale normenkaders hergebruikt Voorgesteld wordt om de bestaande normenkaders van eherkenning, risicoanalyse, Informatiebeveiligingsbeleid als basis te nemen en de DigiD specifieke elementen voor het burgerdomein daarin te integreren. Voor de toetsing van de betrouwbaarheidsniveaus van middelen en machtigingen vormen de huidige eherkenning afspraken en de DigiDnormen het uitgangspunt. De verwachting is dat met name de risicoanalyses en de normen voor de betrouwbaarheidsniveaus van eherkenning door de introductie van risico s uit het burgerdomein wijziging nodig hebben omdat eherkenning op dit moment alleen het bedrijvendomein bedient. Daarnaast verschilt het machtigingenregister van eherkenning (bedrijf machtig medewerker) essentieel van DigiD Machtigen (burger, al dan niet handelingsbekwaam, machtigt een zaakwaarnemer). Figuur 5 Normenkaders relevant voor het geïntegreerde toezicht samengevat Toezicht op aansluitvoorwaarden en gebruiksvoorwaarden eid Zoals eerder in hoofdstuk 2 is aangegeven, is het directe toezicht door de Toezichthouder beperkt tot de Deelnemers aan het stelsel. De naleving van aansluitvoorwaarden en gebruiksvoorwaarden worden binnen de contractrelaties van Deelnemers en aangeslotenen, afnemers van een machtigingenregister en gebruikers van middelen getoetst. De Toezichthouder monitort de effectiviteit de manier waarop Deelnemers de naleving van de aansluitvoorwaarden / gebruiksvoorwaarden afdwingen. De aansluitvoorwaarden/gebruiksvoorwaarden zijn onderdeel van het afsprakenstelsel en daarmee ook object van het toezicht door de Toezichthouder. Dit betekent voor de pilotsituatie met betrekking tot DigiD als eid middel de DigiD-assessments voor op de herkenningsmakelaar aangesloten partijen worden gehandhaafd en dat de controle daarop door het Ministerie van BZK (ook Eigenaar van DigiD) wordt uitgeoefend. De Pagina 20 van 29

21 Toezichthouder houdt slechts toezicht op de effectiviteit van deze constructie. Voor de definitieve situatie moet door BKZ en het programma eid worden bepaald of- en hoe de eisen uit de DigiD Assessments een plaats kunnen of moeten krijgen in de aansluit- en gebruiksvoorwaarden. 4.4 Nalevingsaspecten De nalevingsaspecten zijn beschreven vanuit de volgende situatie: - Er is nog geen wettelijke verankering van het eid Stelsel en het Toezicht daarop. Dit betekent dat de mogelijkheden voor het houden van toezicht op- en eventueel afdwingen van naleving in deze situatie waarschijnlijk beperkter zijn dan gewenst voor de definitieve situatie. Daarnaast kan voor de definitieve situatie de betrokkenheid van de Toezichthouder bij het afdwingen van de naleving anders worden gekozen. De mate van betrokkenheid houdt nauw samen met wijze waarop de rol van Eigenaar ingericht wordt of kan worden. Het eid Stelsel wordt gebouwd op de basis van eherkenning. Op belangrijke punten verschilt eid van eherkenning, zoals de voorziene samenstelling van het veld aan deelnemers (publiek-privaat). Dit heeft mogelijk juridische consequenties voor wijze waarop de naleving ingericht kan en moet worden. Uitwerking van de nalevingsaspecten vallen buiten het kader van dit project. In hoofdstuk 5.4 wordt daarom voorgesteld om de geconstateerde aandachtspunten met betrekking tot het huidige nalevingsbeleid van eherkenning met het oog op het eid Stelsel nader nog uit te werken. Middelen van het toezicht om naleving af te dwingen Voorzien wordt dat alle de bestaande middelen kunnen worden ingezet in het kader van het geïntegreerde toezicht. 1. De Eigenaar Uit laten voeren van de Stelselaudit en sturen op oplevering en uitvoering van een correctief actieplan; Opdracht aan Beheerorganisatie om een deelnemer uit het operationele netwerk te verwijderen(afsluiten); Opdracht geven aan Beheerorganisatie om de contractuele relatie met een deelnemer te ontbinden; Intrekken van de opdracht aan Logius om het beheer van het eid Stelsel uit te voeren. 2. De Beheerorganisatie (Logius) Aangaan van een informeel gesprek met de deelnemer; Uitvoeren van de compensatieregeling horende bij implementatie; Afsluiten van een dienstverlener in opdracht van de Eigenaar In opdracht van de Eigenaar ontbinden van de contractuele relatie met een deelnemer. 3. De Toezichthouder Informeel gesprek al dan niet op verzoek van de Eigenaar; Formeel schriftelijk verzoek aan partijen om tekortkomingen op te heffen; Deelnemers niet toestaan nog nieuwe middelen uit te geven; Deelnemers niet toestaan nog nieuwe machtigingen te registreren; Pagina 21 van 29

22 Deelnemers niet toestaan een bepaalde rol nog te vervullen gedurende een bepaalde tijd; Uit(laten)voeren van een audit/inspectie bij een Deelnemer en de Beheerorganisatie. Pagina 22 van 29

23 5 Issues Deze paragraaf bevat de issues en vragen die zijn gerezen rond het geïntegreerde toezicht op eid. Deze issues en vragen moeten worden nog uitgewerkt. Dit past echter niet binnen deze opdracht. 5.1 Fraudemanagement Het management van fraude en misbruik vind plaats binnen de specifieke juridische context van opsporing en is daarmee niet gelijk het houden van toezicht op de veiligheid en betrouwbaarheid van het eid stelsel. Wat behelst het Fraudemanagement bij DigiD? Logius heeft voor de DigiD voorziening, dat het burgerdomein vertegenwoordigd, een actieve vorm van fraude detectie ingericht. Het Fraudeteam van Logius onderzoekt het realiteitsgehalte van technische signalen die een indicatie zijn voor mogelijk frauduleus handelen. Indien gerede vermoedens zijn voor frauduleus handelen informeert Logius de betreffende aangesloten partij en treedt in contact met de betreffende opsporingsinstanties. De verdere afhandeling vindt plaats bij de opsporingsinstantie, dienstverlener en overige betrokkenen. Het Fraudeteam van Logius vervult alleen een signalerende en informerende rol. eherkenning heeft geen actief fraudemanagement ingericht, maar afspraken gemaakt over hoe te handelen indien een opsporingsinstantie om informatie verzoekt. In de eid pilot situatie wordt voorzien dat het huidige fraudemanagement voor de DigiD voorziening gehandhaafd blijft. In de periode na de pilots zouden condities geschapen moeten worden om fraudedetectie mogelijk te maken voor alle authenticatiemiddelen die in het eid netwerk worden gebruikt. Deze condities hebben impact op het stelsel. Waarom is fraudemanagement ook voor eid van belang? Aanleidingen: - Lektober : De technische implementaties van online diensten door gemeenten en andere dienstverleners bleken kwetsbaar waardoor ook DigiD als middel in diskrediet gebracht werd. De minister van BZK greep daarop in met de verplichting voor aangesloten partijen om hun implementaties gerelateerd aan DigiD extern te laten toetsen. - Toeslagen fraudes : Herhaalde gevallen van fraude en misbruik met toeslagen hebben de aandacht van politiek en media en daardoor fraudebestrijding tot een speerpunt gemaakt voor de Rijksoverheid. - Gevolgen van Identiteitsdiefstal : De toename van het gebruik van elektronische identiteiten voor informatietransacties tussen burgers en overheden, bedrijven en overheden, bedrijven onderling, en consumenten met bedrijven maakt dat diefstal van elektronische identiteiten voor criminele activiteiten interessant is geworden. De gevolgen van het crimineel gebruik van gestolen identiteiten kunnen vooral voor burgers en consumenten buitenproportioneel groot zijn. Als een misbruikte identiteit wordt uitgesloten van de mogelijkheid tot het doen van transacties (sluiten van lening of aangaan van contracten) kan dat een individu levenslang achtervolgen terwijl de Pagina 23 van 29

Overzicht verantwoordelijkheden, rechten en plichten van de Beheerorganisatie behorende bij het Afsprakenstelsel eherkenning, versie 1.

Overzicht verantwoordelijkheden, rechten en plichten van de Beheerorganisatie behorende bij het Afsprakenstelsel eherkenning, versie 1. Overzicht verantwoordelijkheden, rechten en plichten van de Beheerorganisatie behorende bij het Afsprakenstelsel eherkenning, versie 1.5 Inleiding Het Afsprakenstelsel eherkenning bestaat uit verschillende

Nadere informatie

Normenkader Informatiebeveiliging t.b.v. de Stelselaudit eherkenning

Normenkader Informatiebeveiliging t.b.v. de Stelselaudit eherkenning Normenkader Informatiebeveiliging t.b.v. de Stelselaudit eherkenning Dit normenkader is gebaseerd op het Afsprakenstelsel eherkenning versie 1.8 (januari 2014) Versie : 1.4 Datum : 27 november 2014 Opgesteld

Nadere informatie

Handleiding uitvoering ICT-beveiligingsassessment

Handleiding uitvoering ICT-beveiligingsassessment Handleiding uitvoering ICT-beveiligingsassessment Versie 2.1 Datum : 1 januari 2013 Status : Definitief Colofon Projectnaam : DigiD Versienummer : 2.0 Contactpersoon : Servicecentrum Logius Postbus 96810

Nadere informatie

Contouren Launching Plan 1 e release eid Stelsel door middel van pilots (voorheen pilotplan ) 1

Contouren Launching Plan 1 e release eid Stelsel door middel van pilots (voorheen pilotplan ) 1 eid Platform Programma eid www.eidstelsel.nl Contactpersoon Gerrit Jan van t Eind - Carlo Koch T 06-54 33 43 05 Contouren Launching Plan 1e release eid Stelsel door middel van pilots (voorheen pilotplan`,

Nadere informatie

Samenwerkingsprotocol Logius. Agentschap Telecom

Samenwerkingsprotocol Logius. Agentschap Telecom - Samenwerkingsprotocol Logius Agentschap Telecom Partijen: Agentschap Telecom, vertegenwoordigd door de Directeur - Hoofdinspecteur mr. drs. P.A. Spijkerman, verder te noemen: AT. en De Minister van Binnenlandse

Nadere informatie

eherkenning, ook voor het onderwijs René van den Assem zelfstandig adviseur

eherkenning, ook voor het onderwijs René van den Assem zelfstandig adviseur eherkenning, ook voor het onderwijs René van den Assem zelfstandig adviseur 12 maart 2013 eherkenning, ook voor het onderwijs Introductie eherkenning Ontwikkelingen Mogelijke toepassingen in onderwijs

Nadere informatie

Congres Publiek Private Samenwerking en Identity Management Op het juiste spoor met eherkenning

Congres Publiek Private Samenwerking en Identity Management Op het juiste spoor met eherkenning Congres Publiek Private Samenwerking en Identity Management Op het juiste spoor met eherkenning Marije Jurriëns, business consultant eherkenning & Idensys, Logius Agenda 1. Wat is eherkenning, hoe werkt

Nadere informatie

Vragen en antwoorden toezichtondersteunende private kwaliteitssystemen Versiedatum: 13 september 2016

Vragen en antwoorden toezichtondersteunende private kwaliteitssystemen Versiedatum: 13 september 2016 Vragen en antwoorden toezichtondersteunende private kwaliteitssystemen Versiedatum: 13 september 2016 Korte inleiding In 2014 heeft de Taskforce Voedselvertrouwen een set criteria opgesteld waaraan private

Nadere informatie

iemand aan wie hij/zij is, bij authenticatie wordt vastgesteld of deze persoon ook daadwerkelijk is wie die zegt dat die is.

iemand aan wie hij/zij is, bij authenticatie wordt vastgesteld of deze persoon ook daadwerkelijk is wie die zegt dat die is. > Retouradres Postbus 20011 2500 EA Den Haag Aan de Voorzitter van de Tweede Kamer der Staten-Generaal Postbus 20018 2500 EA DEN HAAG Turfmarkt 147 Den Haag Postbus 20011 2500 EA Den Haag 2013-0000730734

Nadere informatie

Aanvragen en gebruik Overheids IdentificatieNummer (OIN)

Aanvragen en gebruik Overheids IdentificatieNummer (OIN) Aanvragen en gebruik Overheids IdentificatieNummer (OIN) Versie 1.0 Datum 02/06/2014 Status Definitief Colofon Logius Servicecentrum: Postbus 96810 2509 JE Den Haag t. 0900 555 4555 (10 ct p/m) e. servicecentrum@logius.nl

Nadere informatie

Basisinformatie DigiD

Basisinformatie DigiD Basisinformatie DigiD Algemeen 1. Wat is het onderwerp? (naam) DigiD Documenten 2. Wat maakt het programma (resultaat/deliverable) en wat is in hoofdlijnen de impact van die voorziening voor gemeenten?

Nadere informatie

Jaarplan 2015. Programma eid. In dit Jaarplan eid leest u welke activiteiten in 2015 worden uitgevoerd door het programma eid. Publicatieversie 1.

Jaarplan 2015. Programma eid. In dit Jaarplan eid leest u welke activiteiten in 2015 worden uitgevoerd door het programma eid. Publicatieversie 1. Directoraat-Generaal Programmabureau eid Wonen, eidstelsel@minbzk.nl Bouwen en Integratie www.eid-stelsel.nl Jaarplan 2015 Datum 24 maart 2015 Versie 1.0 Aantal pagina's 8 Programma eid In dit Jaarplan

Nadere informatie

BABVI/U201300696 Lbr. 13/057

BABVI/U201300696 Lbr. 13/057 Brief aan de leden T.a.v. het college en de raad informatiecentrum tel. (070) 373 8393 betreft Informatiebeveiliging uw kenmerk ons kenmerk BABVI/U201300696 Lbr. 13/057 bijlage(n) datum 6 juni 2013 Samenvatting

Nadere informatie

Officiële uitgave van het Koninkrijk der Nederlanden sinds 1814.

Officiële uitgave van het Koninkrijk der Nederlanden sinds 1814. STAATSCOURANT Officiële uitgave van het Koninkrijk der Nederlanden sinds 1814. Nr. 16990 20 juni 2014 Regeling van de Staatssecretaris van Volksgezondheid, Welzijn en Sport van 12 juni 2014, kenmerk 376061-121125-WJZ,

Nadere informatie

Gebruiksvoorwaarden eherkenning

Gebruiksvoorwaarden eherkenning Gebruiksvoorwaarden eherkenning Deze Gebruiksvoorwaarden zijn van toepassing op het verlenen van diensten door Deelnemers aan Dienstverleners en Dienstafnemers in het kader van het Netwerk voor eherkenning.

Nadere informatie

De hierna met een hoofdletter aangeduide begrippen hebben in deze Voorwaarden de volgende betekenis:

De hierna met een hoofdletter aangeduide begrippen hebben in deze Voorwaarden de volgende betekenis: Voorwaarden DigiD Datum 1 december 2017 Versie 9.0 Inhoud Plaatsbepaling Voorwaarden DigiD... 1 Artikel 1 Begrippen... 1 Artikel 2 Gebruik en Diensten... 2 Artikel 3 Aanbieden van DigiD door Logius...

Nadere informatie

Presentatie Kennisplatform Softwareleveranciers

Presentatie Kennisplatform Softwareleveranciers Presentatie Kennisplatform Softwareleveranciers Douwe Lycklama 22 september 2010 De context van eherkenning 2 Wat is eherkenning? Een dienst voor de digitale herkenning van bedrijven Bedrijven Doen elektronisch

Nadere informatie

Eerste voorstel businessmodel eid Stelsel

Eerste voorstel businessmodel eid Stelsel Contactpersoon Nicole Damen T 06 46 87 92 55 nicole.damen@logius.nl Eerste voorstel businessmodel eid Stelsel Aantal pagina's 5 Onderwerp Status Eerste voorstel businessmodel eid Stelsel Ter informatie

Nadere informatie

Certificatieproces Kwaliteitsnorm Speciaal Onderwijs

Certificatieproces Kwaliteitsnorm Speciaal Onderwijs Certificatieproces Kwaliteitsnorm Speciaal Onderwijs I. Inleiding De Kwaliteitsnorm Speciaal Onderwijs is ontwikkeld door de Beheergroep KSO en intern getoetst op compatibiliteit met ISO 9001:2008. Echter,

Nadere informatie

De Onafhankelijke Post en Telecommunicatie Autoriteit, 18 december 2002

De Onafhankelijke Post en Telecommunicatie Autoriteit, 18 december 2002 Consultatiedocument Registratie van certificatiedienstverleners die gekwalificeerde certificaten aanbieden of afgeven aan het publiek met betrekking tot elektronische handtekeningen De Onafhankelijke Post

Nadere informatie

Authenticatie en autorisatie. 31 mei 2012

Authenticatie en autorisatie. 31 mei 2012 Authenticatie en autorisatie 31 mei 2012 Inhoud Wat is het Waarom belangrijk Het speelveld Waar gaan we naar toe Invulling voor Belastingdienst eid Stelsel NL Wat is het? Authenticatie: ben je, die je

Nadere informatie

makkelijke en toch veilige toegang

makkelijke en toch veilige toegang voor wie? makkelijke en toch veilige toegang Matthijs Claessen Nausikaä Efstratiades Eric Brouwer Beurs Overheid & ICT 2012 Graag makkelijk voor ons allemaal: 16,7 miljoen inwoners (burgers)! waarvan meer

Nadere informatie

4. De toetsing vindt of individueel (per systeem of schema) plaats of breder (per sector, groep, formule).

4. De toetsing vindt of individueel (per systeem of schema) plaats of breder (per sector, groep, formule). Criteria voor toezichtondersteuning door private kwaliteitssystemen Introductie Omdat de overheid moet zorgen voor een passende infrastructuur voor nalevingstoezicht, opsporing en vervolging in het kader

Nadere informatie

Betrouwbaar, veilig en gebruiksvriendelijk inloggen bij overheid en bedrijfsleven

Betrouwbaar, veilig en gebruiksvriendelijk inloggen bij overheid en bedrijfsleven Betrouwbaar, veilig en gebruiksvriendelijk inloggen bij overheid en bedrijfsleven Inhoud Online toegang; waar gaat het over? Waarom Idensys Hoe realiseren? Hoe werkt Idensys? Wat levert het op? Planning

Nadere informatie

eherkenning Douwe Lycklama Adviseur eherkenning Douwe.lycklama@ictu.nl 0655 711 150

eherkenning Douwe Lycklama Adviseur eherkenning Douwe.lycklama@ictu.nl 0655 711 150 eherkenning Douwe Lycklama Adviseur eherkenning Douwe.lycklama@ictu.nl 0655 711 150 17 november 2011 eherkenning is er Live sinds april 2010 Ruim 30000 bedrijven hebben een middel Onafgebroken in

Nadere informatie

Tweede Kamer der Staten-Generaal

Tweede Kamer der Staten-Generaal Tweede Kamer der Staten-Generaal 2 Vergaderjaar 2013 2014 26 643 Informatie- en communicatietechnologie (ICT) Nr. 299 BRIEF VAN DE MINISTERS VAN BINNENLANDSE ZAKEN EN KONINKRIJKSRELATIES EN ECONOMISCHE

Nadere informatie

Handelwijze bij vragen en klachten over een ISO of OHSAS certificaat versie 18 november 2008

Handelwijze bij vragen en klachten over een ISO of OHSAS certificaat versie 18 november 2008 Handelwijze bij vragen en klachten over een ISO 14001 of OHSAS 18001-certificaat versie 18 november 2008 SCCM en de aangesloten certificatie-instellingen willen de uitwisseling van ervaringen met ISO 14001-

Nadere informatie

Vertrouwende Partij Voorwaarden UZI-register

Vertrouwende Partij Voorwaarden UZI-register Vertrouwende Partij Voorwaarden UZI-register Het UZI-register koppelt op unieke wijze de fysieke identiteit aan een elektronische identiteit en legt deze vast in een certificaat. Hierbij maakt het UZI-register

Nadere informatie

BABVI/U201200230 Lbr. 12/015

BABVI/U201200230 Lbr. 12/015 Brief aan de leden T.a.v. het college en de raad informatiecentrum tel. (070) 373 8020 Betreft DigiD en ICT-beveiliging uw kenmerk ons kenmerk BABVI/U201200230 Lbr. 12/015 bijlage(n) 0 datum 07 februari

Nadere informatie

SBR/XBRL Praktijkdag voor intermediairs De rol van certificaten en CSP s (Certificate Service Provider)

SBR/XBRL Praktijkdag voor intermediairs De rol van certificaten en CSP s (Certificate Service Provider) Door: Gerard Bottemanne, onderzoeksbureau GBNED Datum: 14 april 2011 Authenticatie 3 functies te onderscheiden: 1. Authenticatie (identiteit en integriteit); aantonen wie je bent en betrouwbaarheid bericht

Nadere informatie

Afsprakenstelsel Elektronische Toegangsdiensten Inhoudsopgave 1. Gebruiksvoorwaarden Elektronische Toegangsdiensten Artikel 1. Definities...

Afsprakenstelsel Elektronische Toegangsdiensten Inhoudsopgave 1. Gebruiksvoorwaarden Elektronische Toegangsdiensten Artikel 1. Definities... Afsprakenstelsel Elektronische Toegangsdiensten Inhoudsopgave 1. Gebruiksvoorwaarden Elektronische Toegangsdiensten................................................. 2 1.1 Artikel 1. Definities...........................................................................

Nadere informatie

Tweede Kamer der Staten-Generaal

Tweede Kamer der Staten-Generaal Tweede Kamer der Staten-Generaal 2 Vergaderjaar 2014 2015 26 643 Informatie- en communicatietechnologie (ICT) Nr. 363 BRIEF VAN DE MINISTER VAN BINNENLANDSE ZAKEN EN KONINKRIJKSRELATIES Aan de Voorzitter

Nadere informatie

VERWERKERS- OVEREENKOMST <NAAM BEDRIJF> Bestaande uit: Deel 1. Data Pro Statement Deel 2. Standaardclausules voor verwerkingen. Versie <versie/datum>

VERWERKERS- OVEREENKOMST <NAAM BEDRIJF> Bestaande uit: Deel 1. Data Pro Statement Deel 2. Standaardclausules voor verwerkingen. Versie <versie/datum> VERWERKERS- OVEREENKOMST Bestaande uit: Deel 1. Data Pro Statement Deel 2. Standaardclausules voor verwerkingen Versie DEEL 1: DATA PRO STATEMENT Dit Data Pro Statement vormt

Nadere informatie

Aan de Voorzitter van de Tweede Kamer der Staten Generaal Postbus 20018 2500 EA Den Haag

Aan de Voorzitter van de Tweede Kamer der Staten Generaal Postbus 20018 2500 EA Den Haag > Retouradres Aan de Voorzitter van de Tweede Kamer der Staten Generaal Postbus 20018 2500 EA Den Haag www.rijksoverheid.nl www.facebook.com/minbzk www.twitter.com/minbzk Uw kenmerk Betreft Pilotvoorwaarden

Nadere informatie

Gebruiksvoorwaarden eherkenning

Gebruiksvoorwaarden eherkenning Gebruiksvoorwaarden eherkenning Deze gebruiksvoorwaarden zijn van toepassing op het verlenen van diensten in het kader van het Netwerk voor eherkenning. Algemeen Artikel 1. Definities 1.1 Alle in deze

Nadere informatie

Jacques Herman 21 februari 2013

Jacques Herman 21 februari 2013 KING bijeenkomst Audit- en Pentestpartijen Toelichting op de DigiD Rapportage template en de NOREA Handreiking DigiD ICT-beveiligingsassessments Jacques Herman 21 februari 2013 Samenvatting van de regeling

Nadere informatie

Afsprakenstelsel eherkenning

Afsprakenstelsel eherkenning Afsprakenstelsel eherkenning Gebruiksvoorwaarden Versie 1.8 1 Deze Gebruiksvoorwaarden zijn van toepassing op het verlenen van diensten door Deelnemers aan Dienstverleners en Dienstafnemers in het kader

Nadere informatie

Gemeente Veenendaal. ICT-beveiligingsassessment. Suwinet Inkijk Ten behoeve van gemeenten Rhenen en Renswoude. Audit Services

Gemeente Veenendaal. ICT-beveiligingsassessment. Suwinet Inkijk Ten behoeve van gemeenten Rhenen en Renswoude. Audit Services Gemeente Veenendaal ICT-beveiligingsassessment Suwinet Inkijk Ten behoeve van gemeenten Rhenen en Renswoude Datum rapport: 6 april 2018 Rapportnummer: AAS2018-254 Dit rapport heeft 13 pagina s Inhoudsopgave

Nadere informatie

Aan uw raad is het volgende toegezegd: Toezeggingen college van B&W in Commissies en Raad (september 2015) TCM 09 21 mei 2015

Aan uw raad is het volgende toegezegd: Toezeggingen college van B&W in Commissies en Raad (september 2015) TCM 09 21 mei 2015 Bedrijfsvoering De gemeenteraad van Bloemendaal Datum : 19 augustus 2015 Uw kenmerk : Ons kenmerk : 2015056815 Behandeld door : J. van der Hulst Doorkiesnummer : 023-522 5592 Onderwerp : Rapportage informatiebeveiliging

Nadere informatie

Tweede Kamer der Staten-Generaal

Tweede Kamer der Staten-Generaal Tweede Kamer der Staten-Generaal 2 Vergaderjaar 2015 2016 26 643 Informatie- en communicatietechnologie (ICT) Nr. 371 BRIEF VAN DE MINISTER VAN BINNENLANDSE ZAKEN EN KONINKRIJKSRELATIES Aan de Voorzitter

Nadere informatie

Memo Regiegroep OSO Datum: 7 januari 2016 Marjan Frijns Onderwerp: Voorstel wijziging PKI infrastructuur OSO

Memo Regiegroep OSO Datum: 7 januari 2016 Marjan Frijns Onderwerp: Voorstel wijziging PKI infrastructuur OSO Memo Aan: Regiegroep OSO Datum: 7 januari 2016 Van: Marjan Frijns Onderwerp: Voorstel wijziging PKI infrastructuur OSO Aanleiding: Binnen OSO speelt de kwestie van het vervangen van de huidige OSO certificaten

Nadere informatie

Informatiebeveiligingsbeleid

Informatiebeveiligingsbeleid Stichting Werken in Gelderland Versiebeheer Eigenaar: Review: Bestuur juni 2019 Versie Status Aangepast Datum Door 0.1 Concept Versiebeheer 31-5-2018 Privacyzaken, Michel Rijnders 1.0 Vastgesteld Vastgesteld

Nadere informatie

Draaiboek Invoering Basisregistratie Personen l Afnemers

Draaiboek Invoering Basisregistratie Personen l Afnemers Draaiboek Invoering Basisregistratie Personen l Afnemers Hoofdstap 3 Voorbereiden Publicatiedatum: oktober 2014 Inleiding U heeft een vastgesteld plan van aanpak, u weet welke voorbereidende werkzaamheden

Nadere informatie

MKB Cloudpartner Informatie TPM & ISAE 3402 2016

MKB Cloudpartner Informatie TPM & ISAE 3402 2016 Third Party Memorandum (TPM) Een Derde verklaring of Third Party Mededeling (TPM) is een verklaring die afgegeven wordt door een onafhankelijk audit partij over de kwaliteit van een ICT-dienstverlening

Nadere informatie

Informatiebeveiligingsbeleid. Stichting Pensioenfonds Chemours

Informatiebeveiligingsbeleid. Stichting Pensioenfonds Chemours Informatiebeveiligingsbeleid Stichting Pensioenfonds Chemours Versiebeheer Versie Datum Van Verspreid aan 0.1 J.W. Kinders W. Smouter Vroklage Goedkeuring Versie Goedgekeurd door Datum 2 INHOUD Algemeen

Nadere informatie

kansen voor bedrijven & (semi) overheidsorganisaties 12 juni 2012

kansen voor bedrijven & (semi) overheidsorganisaties 12 juni 2012 kansen voor bedrijven & (semi) overheidsorganisaties 12 juni 2012 Agenda 1. Introductie eherkenning 2. Kansen / voordelen 3. Specifieke (EH) functionaliteit: 1. Machtigingen beheer 2. Signing/ondertekendienst

Nadere informatie

Officiële uitgave van het Koninkrijk der Nederlanden sinds 1814.

Officiële uitgave van het Koninkrijk der Nederlanden sinds 1814. STAATSCOURANT Officiële uitgave van het Koninkrijk der Nederlanden sinds 1814. Nr. 10829 16 april 2015 Besluit van de Minister van Economische Zaken van 15 april 2015, nr. WJZ/15023462, houdende instelling

Nadere informatie

Overzicht verantwoordelijkheden, rechten en plichten van de Authenticatiedienst behorende bij het Afsprakenstelsel eherkenning, versie 1.

Overzicht verantwoordelijkheden, rechten en plichten van de Authenticatiedienst behorende bij het Afsprakenstelsel eherkenning, versie 1. Overzicht verantwoordelijkheden, rechten en plichten van de Authenticatiedienst behorende bij het Afsprakenstelsel eherkenning, versie 1.5 Inleiding Het Afsprakenstelsel eherkenning bestaat uit verschillende

Nadere informatie

Aansluitvoorwaarden Koppelnet Publieke Sector (voorheen Basiskoppelnetwerk)

Aansluitvoorwaarden Koppelnet Publieke Sector (voorheen Basiskoppelnetwerk) Aansluitvoorwaarden Koppelnet Publieke Sector (voorheen Basiskoppelnetwerk) 2 april 2015, versie 2.1 Artikel 1 begrippen en afkortingen De hierna met een hoofdletter aangeduide begrippen hebben in deze

Nadere informatie

Basisinformatie GMV. Algemeen. 1. Wat is het onderwerp? (naam) Gemeenschappelijke Machtigings- en vertegenwoordigingsvoorziening

Basisinformatie GMV. Algemeen. 1. Wat is het onderwerp? (naam) Gemeenschappelijke Machtigings- en vertegenwoordigingsvoorziening Basisinformatie GMV Algemeen 1. Wat is het onderwerp? (naam) Gemeenschappelijke Machtigings- en vertegenwoordigingsvoorziening (GMV) 2. Wat maakt het programma (resultaat/deliverable) en wat is in hoofdlijnen

Nadere informatie

Agenda 10:00 Korte terugblik afgelopen half jaar - Presentatie 22 juni 2017 en diverse workshops - Nieuwe wet- en regelgeving van kracht

Agenda 10:00 Korte terugblik afgelopen half jaar - Presentatie 22 juni 2017 en diverse workshops - Nieuwe wet- en regelgeving van kracht (AVG) Introductie Peter van der Zwan Agenda 10:00 Korte terugblik afgelopen half jaar - Presentatie 22 juni 2017 en diverse workshops - Nieuwe wet- en regelgeving van kracht 10:15 AVG, hoe nu verder -

Nadere informatie

Een architectuur voor authenticatie en autorisatie van burgers en bedrijven voor de overheid (een tussenstand)

Een architectuur voor authenticatie en autorisatie van burgers en bedrijven voor de overheid (een tussenstand) GOA Een architectuur voor authenticatie en autorisatie van burgers en bedrijven voor de overheid (een tussenstand) Kees de Jong Overheden en overheidsinstellingen bieden burgers en bedrijven in toenemende

Nadere informatie

Voordat sprake kan zijn van een TPM, moet aan een aantal voorwaarden worden voldaan:

Voordat sprake kan zijn van een TPM, moet aan een aantal voorwaarden worden voldaan: Wat is een Third Party Mededeling? Het uitbesteden van processen is binnen hedendaagse organisaties erg gebruikelijk. Maar hoe kunt u als dienstleverlener uw (potentiële) klanten overtuigen van de kwaliteit

Nadere informatie

eherkenning Douwe Lycklama Adviseur eherkenning

eherkenning Douwe Lycklama Adviseur eherkenning eherkenning Douwe Lycklama Adviseur eherkenning Douwe.lycklama@ictu.nl 0655 711 150 17 november 2011 eherkenning is er Live sinds april 2010 Ruim 30000 bedrijven hebben een middel Onafgebroken in

Nadere informatie

Bijeenkomst DigiD-assessments

Bijeenkomst DigiD-assessments Bijeenkomst DigiD-assessments De weg naar de toekomst 2 december 2014 Agenda DigiD ICT-beveiligingsassessments in beeld DigiD assessment 2014 Rapportage template Third Party Mededelingen Overige toelichtingen

Nadere informatie

ISMS BELEIDSVERKLARING. +31(0) Versie 1.0: 3/7/18

ISMS BELEIDSVERKLARING. +31(0) Versie 1.0: 3/7/18 ISMS BELEIDSVERKLARING info@thepeoplegroup.nl +31(0) 73 523 67 78 www.thepeoplegroup.nl Versie 1.0: 3/7/18 INTRODUCTIE De directie van The People Group zal bij het voorbereiden en uitvoeren van het algemeen

Nadere informatie

Ondertekendienst binnen eherkenning. Congres eherkenning Publiek Private Samenwerking & Identity Management Jacob Bosma 7 juli

Ondertekendienst binnen eherkenning. Congres eherkenning Publiek Private Samenwerking & Identity Management Jacob Bosma 7 juli Ondertekendienst binnen eherkenning Congres eherkenning Publiek Private Samenwerking & Identity Management Jacob Bosma 7 juli 2015 1 Introductie ZET solutions Identity Solution Provider Z login Marktpartij

Nadere informatie

Procesbeschrijving bij de regeling erkende instanties vervoer gevaarlijke stoffen

Procesbeschrijving bij de regeling erkende instanties vervoer gevaarlijke stoffen Procesbeschrijving bij de regeling erkende instanties vervoer gevaarlijke stoffen Versie 1.0 Datum 12 april 2017 Status Definitief Auteur Inspectie Leefomgeving en Transport Inleiding 3 1 Procedure voor

Nadere informatie

Toelichting op vraagstuk businessmodel Idensys en SEO rapport voor consultatiebijeenkomst 22 en 23 september 2015

Toelichting op vraagstuk businessmodel Idensys en SEO rapport voor consultatiebijeenkomst 22 en 23 september 2015 Programma Idensys Contactpersoon Huub Janssen Aantal pagina's 5 Toelichting op vraagstuk businessmodel Idensys en SEO rapport voor consultatiebijeenkomst 22 en 23 september 2015 Naar aanleiding van het

Nadere informatie

Verwerkersovereenkomst

Verwerkersovereenkomst Verwerkersovereenkomst STKKR verwerkt in sommige gevallen persoonsgegevens voor en in opdracht van de klant omdat de klant een software gebruikersovereenkomst (abonnement) met STKKR heeft. STKKR en de

Nadere informatie

FS150422.7A. A: Beschrijving van de voorgestelde werkwijze B: Toelichting op het MSP en identificatie proces

FS150422.7A. A: Beschrijving van de voorgestelde werkwijze B: Toelichting op het MSP en identificatie proces FS150422.7A FORUM STANDAARDISATIE 22 april 2015 Agendapunt: 7. Internationaal Stuk 7A. Notitie omgang met standaarden van het Europese Multistakeholder Platform on ICT Standardisation Bijlage A: Beschrijving

Nadere informatie

Algemene informatie ISO 9001

Algemene informatie ISO 9001 Certificeren zoals het hoort! Algemene informatie ISO 9001 Algemene informatie ISO 9001 086 versie 01.2 26-04-2019 Inleiding In deze algemene informatie leggen we u uit wat de ISO 9001 norm inhoudt en

Nadere informatie

ICT Accountancy. Praktijkdag Webwinkels en Boekhouden

ICT Accountancy. Praktijkdag Webwinkels en Boekhouden ICT Accountancy Praktijkdag Webwinkels en Boekhouden Thema Betrouwbaar Administreren Misbruik Afrekensystemen Misbruik Afrekensystemen Internationaal probleem Veel oplossingsrichtingen Overleg Belastingdienst

Nadere informatie

Zoals we het nu zien, zouden we de vraagstelling voor jullie als volgt formuleren:

Zoals we het nu zien, zouden we de vraagstelling voor jullie als volgt formuleren: Vraagstelling Zoals we het nu zien, zouden we de vraagstelling voor jullie als volgt formuleren: 1. Beschrijf / definieer het begrip digitale identiteit. In het rapport van het World Economic Forum, A

Nadere informatie

Opname eherkenning op de lijst voor. Datum: 26 oktober 2012 Versie 0.9

Opname eherkenning op de lijst voor. Datum: 26 oktober 2012 Versie 0.9 FS 40-11-07B Forum Standaardisatie Wilhelmina v Pruisenweg 104 2595 AN Den Haag Postbus 84011 2508 AA Den Haag www.forumstandaardisatie.nl Opname eherkenning op de lijst voor pas toe of leg uit FORUM STANDAARDISATIE

Nadere informatie

Bijlage II: De werking en de stapsgewijze uitrol van de multimiddelenaanpak

Bijlage II: De werking en de stapsgewijze uitrol van de multimiddelenaanpak Bijlage II: De werking en de stapsgewijze uitrol van de multimiddelenaanpak In deze bijlage wordt de werking van de multimiddelenaanpak in het BSN domein geschetst. Daarna wordt de uitrol van de multimiddelenaanpak

Nadere informatie

CreAim. De SBR en eherkenning specialist. Frank Jonker Directeur CreAim. 2013 CreAim B.V.

CreAim. De SBR en eherkenning specialist. Frank Jonker Directeur CreAim. 2013 CreAim B.V. CreAim De SBR en eherkenning specialist Frank Jonker Directeur CreAim 2013 CreAim B.V. Wat is eherkenning/eid? Instellingsbesluit Elektronische toegangsdiensten eherkenning/eid maakt het mogelijk om online

Nadere informatie

ADDENDUM Ondersteuning ICT- Beveiligingsassessment DigiD

ADDENDUM Ondersteuning ICT- Beveiligingsassessment DigiD ADDENDUM Ondersteuning ICT- Beveiligingsassessment DigiD Kwaliteitsinstituut Nederlandse Gemeenten & Leveranciers 1. Inleiding In oktober 2011 heeft de minister van Binnenlandse Zaken en Koninkrijksrelaties

Nadere informatie

Ons kenmerk z Contactpersoon

Ons kenmerk z Contactpersoon Autoriteit Persoonsgegevens Postbus 93374, 2509 AJ Den Haag Prins Clauslaan 60, 2595 AJ Den Haag T 070 8888 500 - F 070 8888 501 autoriteitpersoonsgegevens.nl Minister van Binnenlandse Zaken en Koninkrijkrelaties

Nadere informatie

Aan de Voorzitter van de Tweede Kamer der Staten-Generaal Postbus EA Den Haag

Aan de Voorzitter van de Tweede Kamer der Staten-Generaal Postbus EA Den Haag > Retouradres Postbus 20011 2500 EA Den Haag Aan de Voorzitter van de Tweede Kamer der Staten-Generaal Postbus 20018 2500 EA Den Haag sorganisatie Turfmarkt 147 Den Haag Postbus 20011 2500 EA Den Haag

Nadere informatie

Aan de Voorzitter van de Tweede Kamer der Staten- Generaal Postbus 20018 2500 EA Den Haag

Aan de Voorzitter van de Tweede Kamer der Staten- Generaal Postbus 20018 2500 EA Den Haag > Retouradres Aan de Voorzitter van de Tweede Kamer der Staten- Generaal Postbus 20018 2500 EA Den Haag Directoraat Generaal Bestuur en Koninkrijksrelaties Burgerschap en Informatiebeleid www.rijksoverheid.nl

Nadere informatie

eid Stelsel NL & eid Wenkend perspectief

eid Stelsel NL & eid Wenkend perspectief eid Stelsel NL & eid Wenkend perspectief Authenticatiemiddelen volgens de Strategische Verkenning Groeiende behoefte aan veilige(re) elektronische dienstverlening in private en publieke sector Hoog betrouwbare

Nadere informatie

Service Niveau Overeenkomst Digikoppeling

Service Niveau Overeenkomst Digikoppeling Service Niveau Overeenkomst Digikoppeling Versie 1.3 Datum 26 mei 2015 Status Definitief Colofon Logius Servicecentrum: Postbus 96810 2509 JE Den Haag t. 0900 555 4555 (10 ct p/m) e. servicecentrum@logius.nl

Nadere informatie

Deelnemersvoorwaarden Stichting Keurmerk Online Veilen

Deelnemersvoorwaarden Stichting Keurmerk Online Veilen Deelnemersvoorwaarden Stichting Keurmerk Online Veilen 1. Inleiding 1.1 De Stichting Keurmerk Online Veilen beoogt jegens consumenten de kwaliteit van online veilingplatformen te waarborgen door deze te

Nadere informatie

Beveiligingsbeleid Stichting Kennisnet

Beveiligingsbeleid Stichting Kennisnet Beveiligingsbeleid Stichting Kennisnet AAN VAN Jerry van de Leur (Security Officer) DATUM ONDERWERP Disclaimer: Kennisnet geeft geen enkele garantie, met betrekking tot de geschiktheid voor een specifiek

Nadere informatie

De elektronische handtekening en de Dienstenrichtlijn De elektronische handtekening Wat zegt een elektronische handtekening?

De elektronische handtekening en de Dienstenrichtlijn De elektronische handtekening Wat zegt een elektronische handtekening? De en de Dienstenrichtlijn Deze factsheet behandelt de Dit is een middel om te kunnen vertrouwen op berichten en transacties. Op 28 december 2009 moet in alle EU-lidstaten de Dienstenrichtlijn zijn ingevoerd.

Nadere informatie

Overzicht eidas en eherkenning juli EH ontwikkelingen gerelateerd aan eidas

Overzicht eidas en eherkenning juli EH ontwikkelingen gerelateerd aan eidas Overzicht eidas en eherkenning juli 2018 EH ontwikkelingen gerelateerd aan eidas Werking van de eidas-keten 1 Diensten afnemen via de eidas-keten werkt globaal als volgt. Een EU-burger bezoekt de website

Nadere informatie

info@zeker-online.nl www.zeker-online.nl Drs L. (Bert) F.G. Tuinsma RA, voorzitter 10 december 2013

info@zeker-online.nl www.zeker-online.nl Drs L. (Bert) F.G. Tuinsma RA, voorzitter 10 december 2013 info@zeker-online.nl www.zeker-online.nl Drs L. (Bert) F.G. Tuinsma RA, voorzitter 10 december 2013 2 Boekhouden in de cloud!! 3 Aanbod te over: 4 5 Hoe betrouwbaar en veilig is online administratieve

Nadere informatie

Rapportage Informatiebeveiliging Gemeente Boekel 16 mei 2018

Rapportage Informatiebeveiliging Gemeente Boekel 16 mei 2018 Rapportage Informatiebeveiliging 2017 Gemeente Boekel 16 mei 2018 Inleiding Het college van burgemeester en wethouders van de gemeente Boekel legt over het jaar 2017 verantwoording af over de stand van

Nadere informatie

Huidig toezicht GETTING SOFTWARE RIGHT. Datum Amsterdam, 30 augustus 2016 Onderwerp Reactie SIG op Discussiedocument AFM-DNB. Geachte dames en heren,

Huidig toezicht GETTING SOFTWARE RIGHT. Datum Amsterdam, 30 augustus 2016 Onderwerp Reactie SIG op Discussiedocument AFM-DNB. Geachte dames en heren, Datum Amsterdam, 30 augustus 2016 Onderwerp Reactie SIG op Discussiedocument AFM-DNB Geachte dames en heren, Naar aanleiding van het gepubliceerde discussiedocument Meer ruimte voor innovatie in de financiële

Nadere informatie

Inkoopvoorwaarden en informatieveiligheidseisen. Een operationeel product op basis van de Baseline Informatiebeveiliging Rijksdienst (BIR)

Inkoopvoorwaarden en informatieveiligheidseisen. Een operationeel product op basis van de Baseline Informatiebeveiliging Rijksdienst (BIR) Inkoopvoorwaarden en informatieveiligheidseisen Een operationeel product op basis van de Baseline Informatiebeveiliging Rijksdienst (BIR) Colofon Onderhavig operationeel product, behorende bij de Baseline

Nadere informatie

Kiwa N.V. 3/12/14. Roy Senden. Partner for progress

Kiwa N.V. 3/12/14. Roy Senden. Partner for progress Roy Senden Partner for progress 1 Brandpreventie Academy Namens Brandpreventie Academy hartelijk welkom Introductie Wat doet Kiwa 3 Data Uitfasering regeling 2002 31-8-2014 (audits) 31-12-2014 (certificaten)

Nadere informatie

Beleid Informatiebeveiliging InfinitCare

Beleid Informatiebeveiliging InfinitCare Beleid Informatiebeveiliging InfinitCare Wijzigingshistorie Versie Wie Wanneer Wat 2019-V001 Han Laarhuis 2019-03-04 Aanpassen aan nieuwe ISMS 2019 V096 Han Laarhuis 2016-03-21 Toevoegen Wijzigingshistorie

Nadere informatie

REGLEMENT EN WERKWIJZE COMMISSIE NORMSTELLING ERKENNINGSREGELING GOEDE DOELEN 30 januari 2017

REGLEMENT EN WERKWIJZE COMMISSIE NORMSTELLING ERKENNINGSREGELING GOEDE DOELEN 30 januari 2017 REGLEMENT EN WERKWIJZE COMMISSIE NORMSTELLING ERKENNINGSREGELING GOEDE DOELEN 30 januari 07 Artikel De Commissie Normstelling Erkenningsregeling Goede Doelen a. De Commissie Normstelling is verantwoordelijk

Nadere informatie

KEURMERK ONDERNEMINGSDOSSIER REGLEMENT

KEURMERK ONDERNEMINGSDOSSIER REGLEMENT KEURMERK ONDERNEMINGSDOSSIER REGLEMENT Versie 1.0 juni 2013 Ministerie van Economische Zaken INHOUDSOPGAVE 1. Artikel - Definities... 3 2. Inleiding en achtergrond... 4 2.1 Artikel - Het Ondernemingsdossier

Nadere informatie

Ik ga op reis en ik neem mee

Ik ga op reis en ik neem mee Ik ga op reis en ik neem mee ibestuur 2015 Bob van Os projectleider pilots eid Stelsel Doel Het eid Stelsel maakt het mogelijk dat mensen en organisaties online zaken kunnen doen met de overheid en het

Nadere informatie

Verantwoordingsrichtlijn

Verantwoordingsrichtlijn Verantwoordingsrichtlijn Verantwoordingsrichtlijn t.b.v. de edp-audit voor de beveiliging van Suwinet. Door Jan Breeman BKWI Verantwoordingsrichtlijn Verantwoording over de beveiliging van Suwinet De Regeling

Nadere informatie

II. VOORSTELLEN VOOR HERZIENING

II. VOORSTELLEN VOOR HERZIENING II. VOORSTELLEN VOOR HERZIENING 2. VERSTEVIGING VAN RISICOMANAGEMENT Van belang is een goed samenspel tussen het bestuur, de raad van commissarissen en de auditcommissie, evenals goede communicatie met

Nadere informatie

Algemene Voorwaarden PKIoverheid Certificaten

Algemene Voorwaarden PKIoverheid Certificaten Algemene Voorwaarden PKIoverheid Certificaten Dossierhouder BCT Datum 15 maart 2011 Status Concept Versie 1.0 Inhoud 1 Definities 3 2 Toepassing 3 3 Verplichtingen en garanties Dossierhouder BCT 3 4 Verplichtingen

Nadere informatie

o n k Ö A fia* V/ \ ^ * f

o n k Ö A fia* V/ \ ^ * f - JAGT_P_U201300696.docx - 20130606_ledenbri... http://www.vng.nl/files/vng/brieven/2013/20130606_ledenbrief_inf.. o n k Ö A fia* V/ \ ^ * f 6 JUNI 2013 U,< v ~. ^. Vereniging van 1 Nederlandse Gemeenten

Nadere informatie

GEMEENTELIJKE TELECOMMUNICATIE MOBIELE COMMUNICATIE. Bijlage 04 Kwaliteitsborging en auditing

GEMEENTELIJKE TELECOMMUNICATIE MOBIELE COMMUNICATIE. Bijlage 04 Kwaliteitsborging en auditing GEMEENTELIJKE TELECOMMUNICATIE MOBIELE COMMUNICATIE Bijlage 04 Kwaliteitsborging en auditing Inhoud 1 Inleiding 3 2 Aantonen kwaliteitsborging van de dienstverlening 4 3 Auditing 5 3.1 Wanneer toepassen

Nadere informatie

Verwerkersovereenkomst

Verwerkersovereenkomst Verwerkersovereenkomst Als je door Digibastards een website laat bouwen, worden er diverse gegevens van klanten, leveranciers en anderen gebruikt. Daarbij zitten ook persoonsgegevens, zoals namen, (e-mail)adressen,

Nadere informatie

VERWERKERSOVEREENKOMST

VERWERKERSOVEREENKOMST VERWERKERSOVEREENKOMST Wigger Van het Laar Gerechtsdeurwaarders en Incasso (verder te noemen: WVHL) gevestigd aan de Wierdensestraat 116 te 7604 BK ALMELO], hierna te noemen: Verwerker, rechtsgeldig vertegenwoordigd

Nadere informatie

Checklist eisen aan certificerende instellingen in NTA 8058

Checklist eisen aan certificerende instellingen in NTA 8058 Checklist eisen aan certificerende instellingen in NTA 8058 Par NTA 8058 Eis NTA 8058 Aard van de zelfverklaring Aard van onderliggende bewijsmateriaal 7.2 De certificerende instelling mag geen commercieel,

Nadere informatie

Bewerkersovereenkomst. Afnemer Logius. behorende bij het aanvraagformulier MijnOverheid

Bewerkersovereenkomst. Afnemer Logius. behorende bij het aanvraagformulier MijnOverheid Bewerkersovereenkomst Afnemer Logius behorende bij het aanvraagformulier MijnOverheid De ondergetekenden: [ ], verder te noemen : Afnemer en De Staat der Nederlanden, te dezen rechtsgeldig vertegenwoordigd

Nadere informatie

Aan de Voorzitter van de Tweede Kamer der Staten- Generaal Postbus 20018 2500 EA Den Haag

Aan de Voorzitter van de Tweede Kamer der Staten- Generaal Postbus 20018 2500 EA Den Haag > Retouradres Aan de Voorzitter van de Tweede Kamer der Staten- Generaal Postbus 20018 2500 EA Den Haag Directoraat Generaal Bestuur enkoninkrijksrelaties Turfmarkt 147 Den Haag www.facebook.com/minbzk

Nadere informatie

Drs L. (Bert) F.G. Tuinsma RA, voorzitter 22 mei NOREA

Drs L. (Bert) F.G. Tuinsma RA, voorzitter 22 mei NOREA info@zeker-online.nl www.zeker-online.nl Drs L. (Bert) F.G. Tuinsma RA, voorzitter 22 mei 2014 - NOREA info@zeker-online.nl www.zeker-online.nl Drs L. (Bert) F.G. Tuinsma RA, voorzitter 22 mei 2014 - NOREA

Nadere informatie

Convenant horizontaal toezicht. tussen het Productschap Akkerbouw (systeemeigenaar RiskPlaza) en de Nederlandse Voedsel- en Warenautoriteit

Convenant horizontaal toezicht. tussen het Productschap Akkerbouw (systeemeigenaar RiskPlaza) en de Nederlandse Voedsel- en Warenautoriteit Nederlandse VoedseI- en WareniDltmiteil: ~iuilemidafiisdlfltltrn, lji:ndfloui.r mhmlll'llri! RISK PLA ZA Convenant horizontaal toezicht tussen het Productschap Akkerbouw (systeemeigenaar RiskPlaza) en

Nadere informatie

Certificate Policy Bedrijfstestomgeving ZOVAR

Certificate Policy Bedrijfstestomgeving ZOVAR Certificate Policy Bedrijfstestomgeving ZOVAR Uitgave : agentschap Versie : 1.0 Definitief Datum : 26-7-2007 Bestandsnaam : 20070726 CP bedrijfstestomgeving ZOVAR 1.0.doc Organisatie ZOVAR Pagina 2 van

Nadere informatie