Assurance-rapport en Verantwoording 2011 Producten van Logius

Maat: px
Weergave met pagina beginnen:

Download "Assurance-rapport en Verantwoording 2011 Producten van Logius"

Transcriptie

1 Assurance-rapport en Verantwoording 2011 Producten van Logius DigiD Digipoort (koppelvlakken SMTP, X.400, FTP en POP3) Haagse Ring (onderdeel van Diginetwerk) Datum 18 mei 2012 Status Definitief

2 Definitief Assurance-rapport en Verantwoording mei 2012 Colofon Projectnaam Assurance-rapport en Verantwoording 2011 Versienummer 1.0 Organisatie Servicecentrum Logius Postbus JE Den Haag T servicecentrum@logius.nl Bijlage(n) Auteurs Lijst met afkortingen Beheersdoelstellingen Verantwoording: Logius Assurance-rapport: Auditdienst Rijk Pagina II

3 Definitief Assurance-rapport en Verantwoording mei 2012 Woord vooraf Logius, dienst digitale overheid van het ministerie van Binnenlandse Zaken en Koninkrijksrelaties, biedt publieke dienstverleners een samenhangende ICT-infrastructuur, zodat burgers en bedrijven eenvoudig, snel, groen en betrouwbaar elektronisch zaken met hen kunnen doen. Logius geeft haar klanten sinds 2008 door middel van een Assurancerapport en Verantwoording inzicht in de beschikbaarheid, integriteit, exclusiviteit en controleerbaarheid van de belangrijkste uitontwikkelde producten. Het Assurance-rapport en de Verantwoording die voor u liggen, hebben betrekking op de opzet, het bestaan en de werking van DigiD voor Burgers (hierna: DigiD), Digipoort op de koppelvlakken SMTP, X.400, FTP en POP3 (hierna: Digipoort) en Haagse Ring (onderdeel van Diginetwerk) in de periode 1 januari 2011 tot en met 31 december 2011 (hierna: onderzoeksperiode), met dit jaar bijzondere aandacht voor fraudebestrijding. In de Verantwoording is de conclusie van Logius weergegeven, mede gebaseerd op de uitkomsten van onderzoeken die in opdracht van Logius zijn uitgevoerd door de Auditdienst Rijk (ADR) en Deloitte. De Verantwoording wordt geverifieerd en dit komt tot uiting in het Assurancerapport, waarin ADR een oordeel geeft over de juistheid en volledigheid van de Verantwoording van Logius. De Verantwoording en het Assurancerapport zijn onlosmakelijk met elkaar verbonden. Door incidenten in 2011 op het gebied van continuïteit en beveiliging, waaronder Diginotar en Lektober, staat Logius in het front van de (politieke) belangstelling, niet in de laatste plaats vanwege het gebruik van de producten van Logius in diverse bedrijfskritieke klantprocessen met burgers en bedrijven in Nederland. Met name het beveiligingsaspect komt daarmee in een ander daglicht te staan. De onderzoeken geven daar uiting aan: verscherpte controle op de uitvoering. De opzet van de onderzoeken en de rapportage over 2010 is geëvalueerd met een aantal grote klanten. De opzet en uitvoering van de onderzoeken zijn gelijk gebleven aan voorgaande jaren. De opzet van de Verantwoording is naar aanleiding van de evaluatie gewijzigd in een kortere en bondigere rapportage. Voor Logius is het Assurance-traject ook een interne prikkel om onze dienstverlening te blijven verbeteren. De resultaten van het Assuranceonderzoek over 2011 hebben inmiddels geleid tot een aantal intensieve gesprekken met leveranciers. Logius en leveranciers zijn reeds gestart met het oppakken van verbeterpunten om de dienstverlening te borgen die u van Logius mag verwachten. Incidenten, media-aandacht en audits zijn ook een prikkel voor u als klant. Denk bijvoorbeeld aan de verscherpte beveiligingsnormen voor organisaties die DigiD gebruiken. Pagina III

4 Definitief Assurance-rapport en Verantwoording mei 2012 Wij bouwen graag samen met u verder aan elektronische dienstverlening, met blijvende aandacht voor verbetering. Met vriendelijke groet, Steven Luitjens Directeur Logius Pagina IV

5 Definitief Assurance-rapport en Verantwoording mei 2012 Assurance-rapport Auditdienst Rijk Geadresseerde Dit Assurance-rapport is bestemd voor de huidige en potentiële afnemers van Logius van de producten DigiD, Digipoort (koppelvlakken SMTP, X.400, FTP en POP3) (hierna Digipoort) en Haagse Ring (onderdeel van Diginetwerk). Het rapport dient uitsluitend in samenhang met de Verantwoording over de periode 1 januari tot en met 31 december 2011 over deze producten te worden verstrekt en heeft als doelstelling aanvullende zekerheid te geven over de juistheid en volledigheid van deze Verantwoording. Opdracht Ingevolge de opdracht van 5 juli 2007 met kenmerk en de aanvullende opdracht van 30 augustus 2011 met kenmerk RAD/2011/541 hebben wij de Verantwoording van Logius van 18 mei 2012, waarin de in de periode 1 januari tot en met 31 december 2011 beoogde en geïmplementeerde maatregelen en procedures bij Logius en betrokken leveranciers zijn opgenomen ter waarborging van de beschikbaarheid, integriteit, exclusiviteit en controleerbaarheid van de producten DigiD, Digipoort (koppelvlakken SMTP, X.400, FTP en POP3) en het tactisch beheer van Haagse Ring (onderdeel van Diginetwerk) beoordeeld. Reikwijdte en gehanteerde normen In dit kader verstaan wij onder de voornoemde kwaliteitsaspecten: beschikbaarheid: de mate waarin een object conform afspraken beschikbaar is en de gegevensverwerking ongestoord voortgang kan hebben; integriteit: de mate waarin de verwerking van de ingevoerde gegevens juist, volledig en tijdig verloopt en de programma s en bestanden ongeschonden blijven; exclusiviteit: de mate waarin uitsluitend geautoriseerde personen of apparatuur via geautoriseerde procedures en beperkte bevoegdheden gebruik maken van IT-processen; controleerbaarheid: de mate waarin het mogelijk is kennis te verkrijgen over de structurering (documentatie) en werking van een object. Tevens omvat dit kwaliteitsaspect de mate waarin het mogelijk is om vast te stellen dat de informatieverwerking in overeenstemming met de eisen ten aanzien van de overige kwaliteitsaspecten is uitgevoerd. Bij deze opdracht zijn wij uitgegaan van de door Logius vastgestelde beheerdoelstellingen en normen (op te vragen bij Logius). Deze sluiten aan op algemeen aanvaarde uitgangspunten en op de contracten tussen Logius en haar leveranciers. Logius heeft zorg gedragen voor de afstemming van de beheerdoelstellingen en normen met een vertegenwoordiging van haar Programmaraad. De normen zijn voldoende concreet en volledig om uitgaande hiervan de inhoud van de Verantwoording te kunnen onderzoeken. Verantwoordelijkheden en werkzaamheden De Verantwoording is opgesteld onder verantwoordelijkheid van de directeur van Logius. Het is onze verantwoordelijkheid om door middel van een onderzoek op onafhankelijke wijze een oordeel over deze Pagina V

6 Definitief Assurance-rapport en Verantwoording mei 2012 Verantwoording te geven. Daartoe hebben wij werkzaamheden uitgevoerd die in overeenstemming zijn met de Nederlandse richtlijnen voor assurance-opdrachten en die gericht zijn op het signaleren van materiële afwijkingen en het verkrijgen van een redelijke mate van zekerheid. Onze belangrijkste werkzaamheden waren: het verkrijgen van inzicht in relevante kenmerken van Logius en haar leveranciers; het reviewen van de werkzaamheden, dossier en rapportage van de externe auditor van de leverancier van Digipoort, gericht op het beoordelen van de opzet en op het vaststellen van het bestaan en de werking van de relevante maatregelen en procedures bij de externe leverancier van Digipoort; het houden van interviews met verantwoordelijke functionarissen, vooral gericht op het onderkennen van risico s in de externe omgeving en de betrokken organisaties en het onderzoeken in hoeverre deze risico s worden afgedekt door maatregelen en procedures en het beoordelen van de plausibiliteit van de informatie in de Verantwoording; het beoordelen van de opzet en het vaststellen van het bestaan en de werking van de relevante maatregelen en procedures; het onderzoeken van de juistheid en volledigheid van de informatie in de Verantwoording, mede gelet op de informatiebehoeften van de huidige en potentiële afnemers van de producten van Logius; het evalueren van het algehele beeld van de Verantwoording, inclusief het beoordelen van de consistentie van de informatie, aan de hand van de bovengenoemde normen. Oordeel Op grond van ons onderzoek zijn wij van oordeel dat de in de verantwoording van Logius opgenomen informatie over de maatregelen en procedures ter waarborging van de beschikbaarheid, integriteit, exclusiviteit en controleerbaarheid van de producten DigiD, Digipoort en Haagse Ring bij Logius en haar leveranciers betreffende het tijdvak 1 januari 2011 tot en met 31 december 2011 juist en volledig is. Toelichting op het oordeel De producten DigiD, Digipoort en Haagse Ring zijn bouwstenen voor de realisatie van betrouwbare digitale diensten. Organisaties dienen zich ervan bewust te zijn dat het toepassen van één of meerdere van deze bouwstenen alleen niet voldoende is om een betrouwbare digitale dienst te realiseren. Hiervoor dient de betreffende organisatie een analyse uit te voeren van de beveiligingseisen die samenhangen met het karakter van de eigen digitale dienstverlening. Vervolgens dient de organisatie vast te stellen dat de in de digitale dienstverlening gebruikte componenten gezamenlijk toereikend invulling geven aan de beveiligingseisen. Voor de producten DigiD, Digipoort en Haagse Ring kan hiervoor gebruik worden gemaakt van de informatie van Logius, waaronder de informatie die in deze Verantwoording is opgenomen. Pagina VI

7 Definitief Assurance-rapport en Verantwoording mei 2012 Ondanks dat ons oordeel zich positief uitspreekt over de juistheid en volledigheid van deze Verantwoording, wijzen wij de lezer erop dat gedurende de verantwoordingsperiode op een aantal onderdelen niet voldoende invulling is gegeven aan de afgesproken normen voor DigiD en Digipoort. Voor nadere informatie verwijzen wij voor DigiD naar paragraaf 3.5 van de Verantwoording en voor Digipoort naar paragraaf 4.5 van de Verantwoording. In de Verantwoording van Logius wordt gesteld dat het doel is om met de implementatie van DigiD 4.1 de bij Applicatie- en Infrastructuurbeheer (paragraaf 3.3.1) en de Dienstspecifieke beheersmaatregelen DigiD (paragraaf 3.4) geconstateerde tekortkomingen te adresseren. Wij benadrukken dat wij dit niet hebben onderzocht, daar onze werkzaamheden de periode 1 januari 2011 tot en met 31 december 2011 betroffen en DigiD 4.1 toen nog niet geïmplementeerd was. De opvolging van deze tekortkomingen zal worden beoordeeld tijdens het onderzoek over Den Haag, 18 mei 2012 Auditdienst Rijk mr. drs. J. Roodnat RE RA Clustermanager ADR mw. drs. C.N. de Vette RE Audit Manager Pagina VII

8 Inhoud Colofon... II Woord vooraf... III Assurance-rapport Auditdienst Rijk... V Inhoud Managementsamenvatting Algemeen DigiD Digipoort Haagse Ring Inleiding Algemeen Normstelling Totstandkoming van de Verantwoording Leeswijzer Bevindingen DigiD Algemeen Tactisch beheer Operationeel beheer Applicatie- en infrastructuurbeheer Print- en maildienstverlening Callcenter Ondersteuning SMS-authenticatie Dienstspecifieke beheersingsmaatregelen DigiD Conclusie Bevindingen Digipoort Algemeen Tactisch beheer Operationeel beheer Applicatie- en infrastructuurbeheer Dienstspecifieke beheersingsmaatregelen Digipoort Conclusie Bevindingen Haagse Ring Algemeen Rolverdeling en inrichting beheer Pagina 1

9 5.3 Aansluitvoorwaarden Haagse Ring Informatiebeveiliging Haagse Ring Conclusie Bijlage I Lijst met afkortingen Bijlage II Beheersdoelstellingen Pagina 2

10 1 Managementsamenvatting 1.1 Algemeen Logius is verantwoordelijk voor het beheer en de verdere (door)ontwikkeling van de producten DigiD, Digipoort en Haagse Ring. Voor de klanten binnen de overheid en gelieerde organisaties is het betrouwbaar en veilig functioneren van deze producten van groot belang in hun keten van dienstverlening aan burgers en bedrijven. Met de Verantwoording inclusief Assurance-rapport geeft Logius aanvullende zekerheid aan haar klanten over de kwaliteit van haar belangrijkste producten. De Verantwoording van Logius is mede gebaseerd op de uitkomsten van onderzoeken die door de Auditdienst Rijk (ADR) zijn uitgevoerd naar de producten DigiD, Digipoort en Haagse Ring. De in de Verantwoording beschreven situatie heeft betrekking op de periode 1 januari 2011 tot en met 31 december 2011 (hierna: onderzoeksperiode). De onderzoeken zijn uitgevoerd aan de hand van normenkaders met als doel geïmplementeerde maatregelen en procedures ter waarborging van de beschikbaarheid, integriteit, exclusiviteit en controleerbaarheid van de producten DigiD, Digipoort en Haagse Ring vast te stellen. Voor het opstellen van de normenkaders is gebruik gemaakt van wet- en regelgeving, contracten met leveranciers en algemeen aanvaarde standaarden. 1.2 DigiD Logius is verantwoordelijk voor het tactisch en operationeel beheer van DigiD. De DigiD dienstverlening heeft in 2011 grotendeels de gestelde beheersdoelstellingen gehaald. Het tactisch beheer geeft over het algemeen voldoende invulling aan de daaraan gestelde eisen die voortvloeien uit de beheersdoelstellingen. Het operationeel beheer betreft applicatie- en infrastructuurbeheer, print- en maildienstverlening, callcenteractiviteiten, sms-authenticatie en dienstspecifieke beheersingsmaatregelen met betrekking tot de applicatie DigiD. Het operationeel beheer geeft over het algemeen voldoende invulling aan de daaraan gestelde eisen die voortvloeien uit de beheersdoelstellingen, die zijn vermeld in bijlage II. Een aantal belangrijke beheersdoelstellingen is echter niet gehaald. Access management behoeft bij meerdere leveranciers verbetering. Voor applicatie- en infrastructuurbeheer zijn er daarnaast tekortkomingen op het gebied van Security management en Infrastructure management. Ten aanzien van de dienstspecifieke beheersingsmaatregelen inzake de applicatie DigiD is sprake van tekortkomingen met betrekking tot de wijze van inloggen door de beheerders van Logius, applicatielogging en cryptografie. Fraudebestrijding blijft een aandachtspunt. Wanneer de genoemde verbeterpunten en tekortkomingen met betrekking tot tactisch en operationeel beheer worden bezien over de keten van de DigiD dienstverlening waar Logius verantwoordelijk voor is, trekt Logius de conclusie dat aan het kwaliteitsaspect beschikbaarheid voldoende invulling is gegeven. Aan de kwaliteitsaspecten beveiliging en beheersbaarheid is matig invulling gegeven en er zijn belangrijke aandachtspunten, met name met betrekking tot het applicatie- en Pagina 3

11 infrastructuurbeheer en de dienstspecifieke beheersmaatregelen applicatie DigiD die de meest kritieke onderdelen zijn in de keten van DigiD dienstverlening. Het doel is met de implementatie van DigiD 4.1 in mei 2012 onder andere een aantal belangrijke tekortkomingen ten aanzien van de beveiliging van DigiD weg te nemen. Dit zal door Auditdienst Rijk worden beoordeeld bij het onderzoek over 2012.De overige tekortkomingen worden separaat opgepakt door Logius en leveranciers. 1.3 Digipoort Logius is verantwoordelijk voor het tactisch en operationeel beheer van Digipoort. De aan de Digipoort dienstverlening gestelde operationele beheersdoelstellingen zijn in 2011 grotendeels niet gehaald. Het tactisch beheer geeft over het algemeen in voldoende mate invulling aan de daaraan gestelde eisen die voortvloeien uit de beheersdoelstellingen. Het operationeel beheer geeft onvoldoende invulling aan de eisen die voortvloeien uit de beheersdoelstellingen. De volledigheid en tijdigheid van de berichtenverwerking door Digipoort is middels logging controleerbaar en dit is door de leverancier bewaakt. De verwerking van de overeengekomen werklast door Digipoort is geborgd. De beschikbaarheid van de Digipoort-dienstverlening was over geheel 2011 gemeten boven de norm. De belangrijkste tekortkomingen zijn gerelateerd aan de beheersdoelstellingen op het gebied van Security & Infrastructure Management, Access Management, Continuity Management en Operations Management. De leverancier heeft in april 2012 verbeteringen met betrekking tot Continuity Management doorgevoerd. Logius heeft afspraken gemaakt met de leverancier en toezicht ingericht op basis van rapportages die door de externe auditor van de leverancier worden gereviewd om te borgen dat de overige materiële tekortkomingen op 1 juli 2012 zijn weggenomen. 1.4 Haagse Ring Logius is verantwoordelijk voor het tactisch beheer van Haagse Ring. De basis voor Haagse Ring is een mantelovereenkomst tussen alle 'aangesloten organisaties', Logius en de bedrijfsgroep Informatievoorziening en -technologie (IVENT) van het ministerie van Defensie. IVENT is opdrachtnemer voor Haagse Ring en realiseert de daadwerkelijke dienstverlening inclusief het technisch en operationeel beheer. De beheersmaatregelen voor het tactisch beheer van Haagse Ring worden in voldoende mate uitgevoerd. Pagina 4

12 2 Inleiding 2.1 Algemeen Als onderdeel van het ministerie van Binnenlandse Zaken en Koninkrijksrelaties (BZK) is Logius de regieorganisatie die samen met klanten, partners en leveranciers de e-overheid groot maakt. Dit doet Logius door te zorgen voor overheidsbrede, samenhangende ICTproducten. Of het nu gaat om digitale dienstverlening aan burgers, aan bedrijven of samenwerking tussen overheden. Logius stimuleert organisaties met een publieke taak om de producten breed toe te passen en is verantwoordelijk voor het beheer en de verbetering van haar producten en diensten. Zo is Logius de drijvende kracht achter de digitale overheid. Logius, in januari 2006 opgericht onder de naam GBO.Overheid, is sinds 1 januari 2010 een baten-lastendienst van het ministerie van BZK. Logius werkt in opdracht van verschillende ministeries, die opdracht geven tot het in beheer nemen, beheren en doorontwikkelen van producten. Logius zorgt ook voor het bevorderen van het gebruik van de producten. Zij laat zich adviseren door de Programmaraad, een adviesorgaan waarin haar klanten zijn vertegenwoordigd. Drie belangrijke, op zichzelf staande, producten die Logius aanbiedt zijn: 1. DigiD. DigiD is het digitale authenticatiesysteem voor de overheid en publieke dienstverleners. DigiD zorgt ervoor dat zij betrouwbaar zaken kunnen doen met burgers via hun website. Klanten zijn óf direct aangesloten op DigiD óf indirect aangesloten op DigiD, middels Eenmalig Inloggen. Eenmalig Inloggen is een uitbreiding van DigiD, waarmee het mogelijk is dat de burger maar eenmalig hoeft in te loggen en kan doornavigeren naar de website van een andere aangesloten dienstaanbieder. Technisch gezien zijn DigiD en Eenmalig Inloggen verschillende diensten, waarbij Eenmalig Inloggen zich gedraagt als een reguliere webdienst die op DigiD is aangesloten. Het aantal klanten dat middels Eenmalig Inloggen is aangesloten is beperkt. Eenmalig Inloggen wordt geïntegreerd in de nieuwe versie van DigiD, die in mei 2012 in gebruik zal worden genomen. Evenals voorgaande jaren en met instemming van de grootste aangesloten klant, is Eenmalig Inloggen in 2011 niet meegenomen in de scope van het onderzoek. 2. Digipoort (koppelvlakken SMTP, X.400, FTP en POP3). Digipoort is het elektronische postkantoor voor bedrijven voor het snel en efficiënt uitwisselen van informatie met de overheid. Dat is handig als een bedrijf regelmatig gegevens moet verstrekken. Digipoort zorgt dat informatie bij u als overheidsorganisatie terechtkomt, eventueel een validatie wordt uitgevoerd en informatie die u verstuurt, wordt afgeleverd bij het juiste bedrijf. 3. Haagse Ring. Haagse Ring is een netwerk voor datatransport tussen de aangesloten netwerken van de departementen, de Hoge Colleges van Staat en andere organisaties die op voordracht van departementen zijn aangesloten. Het beheerdomein van Logius beperkt zich tot de regie en uitvoering van onderdelen van het tactisch beheer voor Haagse Ring. Pagina 5

13 Klanten van deze producten hebben behoefte aan zekerheid over de kwaliteit van de dienstverlening van Logius. Gehanteerde kwaliteitsaspecten zijn beschikbaarheid, integriteit, exclusiviteit en controleerbaarheid. Logius geeft invulling aan deze klantbehoefte door deze Verantwoording op te stellen en te laten voorzien van een Assurance-rapport. In een Assurance-rapport is de conclusie van een auditor (registeraccountant of register IT-auditor) opgenomen waarin in dit geval met een redelijke mate van zekerheid -dit is tevens de hoogst mogelijke mate van zekerheid- een uitspraak wordt gedaan over de juistheid en volledigheid van de Verantwoording. Logius heeft de Auditdienst Rijk gevraagd dit jaarlijkse Assurance-rapport te verzorgen. De Verantwoording gaat in op de opzet en het bestaan per 31 december 2011 en op de werking van de beheersmaatregelen en -procedures van de drie genoemde producten gedurende het jaar Normstelling Logius heeft een normenkader opgesteld met als doel een objectief beeld te kunnen geven van de kwaliteit van (het beheer van) de producten. Dit normenkader beschrijft in hoofdlijnen aan welke eisen het beheer van de producten moet voldoen en vormt de basis voor deze Verantwoording. Het normenkader is samengesteld op basis van de relevante wet- en regelgeving, met name het Tijdelijk besluit nummergebruik overheidtoegangsvoorziening, de Wet bescherming persoonsgegevens, het Voorschrift Informatiebeveiliging Rijksdienst (VIR 2007) en algemeen aanvaarde kaders voor IT-omgevingen zoals Business Information Services Library (BiSL) en Normen voor de beheersing van uitbestede ICT-beheerprocessen van de NOREA (de beroepsorganisatie voor ITauditors). Het normenkader is risicogebaseerd en richt zich voor een belangrijk deel op tactische en operationele beheerprocessen. Daarnaast zijn bijvoorbeeld voor de DigiD applicatie en voor de onderliggende ITinfrastructuur specifieke normen geformuleerd. De directeur van Logius heeft het normenkader in 2008 vastgesteld na afstemming met een vertegenwoordiging van de Programmaraad. Logius heeft het Assurancetraject eind 2011, begin 2012 geëvalueerd met een aantal leden/vertegenwoordigers van de Programmaraad. Op basis van deze evaluatie worden de reikwijdte, scope en diepgang van het onderzoek gehandhaafd. Wel is er voor gekozen om de Verantwoording korter en bondiger op te stellen en meer te richten op uitzonderingen. In 2012 zal Logius de beheersdoelstellingen en het normenkader herzien en laten bekrachtigen door de Programmaraad, Beleidsopdrachtgever(s) en Eigenaar. 2.3 Totstandkoming van de Verantwoording De auditor heeft op basis van de normenkaders onderzoeken uitgevoerd bij Logius en de leveranciers. De uitkomsten van deze onderzoeken zijn mede gebruikt als basis voor deze Verantwoording en het Assurancerapport. De directeur van Logius is verantwoordelijk voor de inhoud van de Verantwoording. De Auditdienst Rijk is verantwoordelijk voor het Assurance-rapport. 2.4 Leeswijzer De lezer die globaal kennis wil nemen van de inhoud van het rapport kan zich beperken tot het Assurance-rapport, de managementsamenvatting van deze Verantwoording en de inleiding. In de hoofdstukken drie en verder wordt in meer detail ingegaan op het beheer en de Pagina 6

14 doorontwikkeling van de producten. In bijlage I is een overzicht opgenomen van de meest gebruikte afkortingen en begrippen. In bijlage II is een overzicht opgenomen van de getoetste beheersdoelstellingen. Pagina 7

15 3 Bevindingen DigiD 3.1 Algemeen DigiD staat voor Digitale Identiteit. DigiD is het digitale authenticatiesysteem voor de overheid en publieke dienstverleners. DigiD zorgt ervoor dat zij betrouwbaar zaken kunnen doen met burgers via hun website. Voor burgers die deze diensten via internet afnemen is DigiD een handig hulpmiddel. Met één inlogcode krijgt de burger toegang tot elektronische diensten van steeds meer overheidsinstellingen en publieke dienstverleners. In totaal zijn er in nieuwe organisaties aangesloten op DigiD. Het aantal aansluitingen in 2011 is daarmee gestegen naar 523. Het aantal DigiD-accounts is in 2011 gegroeid van 8,1 naar 8,7 miljoen. Het aantal gelukte authenticaties voor 2011 was ruim 52 miljoen. Het Assurance-rapport van 2011 richt zich voor wat betreft DigiD op versie 2.17, die gedurende 2011 in productie was. In afwachting van de nieuwe release DigiD 4.1, die in mei 2012 in gebruik wordt genomen, zijn in 2011 geen belangrijke functionele wijzigingen in versie 2.17 van DigiD doorgevoerd. Logius is verantwoordelijk voor het tactisch en operationeel beheer van DigiD. Het operationeel beheer, dat bestaat uit infrastructuur- en applicatiebeheer, print- en mail-, callcenter- en sms-dienstverlening, is uitbesteed aan externe leveranciers. Logius heeft een regiefunctie en bewaakt de kwaliteit van de dienstverlening van externe leveranciers door middel van periodieke rapportages, overleggen en assurance onderzoeken. In onderstaande figuur is weergegeven welke onderdelen van de DigiD dienstverlening onderdeel zijn van de scope van het Assurance-rapport en de Verantwoording. Pagina 8

16 Logius is niet verantwoordelijk voor de webdiensten en Gemeentelijke Basisadministratie Verstrekkingen (GBA-V). Logius stelt wel eisen aan de webdiensten die aansluiten op DigiD. In oktober 2011 heeft de minister van BZK de Tweede Kamer geïnformeerd over de aanpak van de geconstateerde beveiligingslekken bij een aantal gemeentelijke websites. De feitelijke uitvoering van het beleid is door de minister opgedragen aan Logius. Alle organisaties die DigiD gebruiken, moeten voldoen aan een vastgestelde beveiligingsnorm. Via een ICT-beveiligingsassessment moeten zij dit vervolgens laten toetsen door een Register EDP-auditor. De grootgebruikers van DigiD moeten voor het eind van 2012 een ICTbeveiligingsassessment hebben laten uitvoeren. De overige organisaties moeten het assessment voor eind 2013 hebben laten uitvoeren. Partijen moeten hierover rapporteren aan Logius. 3.2 Tactisch beheer Logius heeft een aantal tactische processen ingericht voor het beheer van haar producten. Doelstelling van deze processen is om de kwaliteit van de producten van Logius op een voldoende niveau en in overeenstemming met wet- en regelgeving te borgen. Het tactisch beheer heeft over 2011 over het algemeen in voldoende mate invulling gegeven aan de beheersdoelstellingen. Uitzondering is de controleerbaarheid van de processen Access Management en Continuity Management voor de kantoorautomatisering en de interne applicaties. Verbeterpunten zijn het toezicht op de juistheid van de uitgereikte autorisaties voor de kantoorautomatisering en de interne applicaties, het toezicht op de dienstverlening van de kantoorautomatisering en de ondersteunende applicaties en de inschatting van de capaciteitsvraag naar producten van Logius door (nieuwe) klanten die nieuwe diensten verlenen waarvoor DigiD wordt gebruikt. Logius heeft actieplannen opgesteld en is in gesprek met de ICT-leverancier voor de kantoorautomatisering om de verbeterpunten op te pakken. 3.3 Operationeel beheer Applicatie- en infrastructuurbeheer Logius heeft het beheer van de applicatie en IT-infrastructuur van DigiD uitbesteed aan een externe leverancier. Hiertoe is een overeenkomst afgesloten tussen Logius en deze leverancier. De leverancier heeft een aantal IT-beheerprocessen ingericht om de afgesproken dienstverlening te realiseren. Er is onderzoek uitgevoerd naar zowel het algemeen beheer als naar (het beheer van) de IT-infrastructuur. Op basis van onderzoek is onze conclusie dat de leverancier in voldoende mate invulling heeft gegeven aan de daaraan gestelde eisen met betrekking tot de betrouwbaarheid en de beschikbaarheid. Tekortkomingen zijn geconstateerd met betrekking tot Infrastructure Management. De technische infrastructuur wijkt af van de specifieke ontwerp- en beveiligingseisen. De DigiD dienstverlening vindt bij de leverancier plaats in een aparte, dedicated omgeving. Bepaalde netwerkservices zoals netwerklogging en steppingstones zijn echter niet alleen beschikbaar voor de DigiD-dienstverlening, maar worden ook gebruikt voor de dienstverlening aan andere klanten van de leverancier. De DigiD- en de netwerkwerkomgeving zijn echter logisch van elkaar gescheiden. De leverancier houdt zich niet altijd aan de overeengekomen beveiligingseisen en specifieke bewaartermijnen met betrekking tot netwerklogging. Toezicht op afhandeling van verkeersstromen vindt Pagina 9

17 beperkt plaats waardoor er sprake is van een minder beheersbare situatie. Aan de processen Security Management en Access Management is voldoende invulling gegeven, met de kanttekening dat logging en toegangsbeveiliging verbetering verdienen. De beschikbaarheid van de DigiD-dienstverlening was over heel ,89%, boven de met klanten afgesproken norm van 99,5%. De verstoringen die zijn opgetreden betroffen het aanvraagproces van DigiD in augustus en november Beide storingen zijn gerelateerd aan de Gemeentelijke Basisadministratie Verstrekkingen (GBA-V). Basisadministratie Persoonsgegevens en Reisdocumenten (BPR), tevens onderdeel van het ministerie van BZK, is de verantwoordelijke partij voor GBA-V. Logius heeft aanvullende afspraken gemaakt met ketenleverancier BPR ter verbetering van de dienstverlening gedurende de piekperiode in het eerste kwartaal van Logius onderneemt acties om de ketenafhankelijkheid in kaart te brengen en afspraken te maken met partijen om die dienstverlening te verbeteren Print- en maildienstverlening Logius heeft de print- en maildienstverlening uitbesteed aan een externe leverancier (verder: print- en mailleverancier). Hiertoe is een overeenkomst afgesloten tussen Logius en deze print- en mailleverancier. Er is een onderzoek uitgevoerd naar (de beheersing van) het print- en mailproces. De print- en mailleverancier heeft in voldoende mate invulling gegeven aan het primaire print- en mailproces en de daaraan gestelde eisen met betrekking tot de beschikbaarheid. De print- en mailleverancier heeft echter in onvoldoende mate invulling gegeven aan de beheersdoelstelling met betrekking tot Access Management. Onze conclusie is dat de print- en mailleverancier voor het print- en mailproces en de daaraan gerelateerde beheerprocessen als geheel bezien in onvoldoende mate invulling heeft gegeven aan de daaraan gestelde eisen met betrekking tot de betrouwbaarheid. De toegangsbeveiliging is een nadrukkelijk punt van aandacht. Logius heeft de print- en mailleverancier opdracht gegeven om de geconstateerde tekortkomingen vóór 1 juni 2012 op te lossen. Logius bewaakt de voortgang nauwlettend en heeft de Auditdienst Rijk opdracht gegeven de stand van zaken in juni 2012 te toetsen bij de print- en mailleverancier Callcenter Logius heeft de callcenteractiviteiten voor de eerste lijn DigiD ondersteuning uitbesteed. Hiertoe is een overeenkomst afgesloten tussen Logius en de callcenterleverancier. Er is een onderzoek uitgevoerd naar de beheersing van het callcenterproces. De conclusie is dat het telefoonafhandelingsproces en de daaraan gerelateerde dienstverlening bij de callcenterleverancier in voldoende mate invulling geven aan de daaraan gestelde eisen met betrekking tot de betrouwbaarheid en de beschikbaarheid. Ten opzichte van 2010 zijn er verbeteringen in de monitoring van de door de callcenterleverancier uitbestede ICT-beheerprocessen doorgevoerd Ondersteuning SMS-authenticatie Logius heeft de SMS-dienstverlening uitbesteed aan een externe leverancier. Voor de DigiD dienstverlening vindt voor het 'zekerheidsniveau midden' authenticatie plaats op basis van een combinatie van naam, wachtwoord en een per sms-bericht verzonden code. Pagina 10

18 Per 9 mei 2011 is de overeenkomst met de oorspronkelijke smsdienstverlener beëindigd en is na een Europese aanbesteding een overeenkomst aangegaan met een andere sms-dienstverlener. Voor de periode 1 januari 2011 t/m 9 mei 2011 is bij de oorspronkelijke leverancier een afloopcontrole uitgevoerd. Voor de periode van 9 mei t/m 31 december 2011 is bij de andere leverancier onderzoek uitgevoerd naar de beheersing van de sms-dienstverlening. De conclusie voor beide leveranciers is dat de sms- dienstverlening en de daaraan gerelateerde beheerprocessen in voldoende mate invulling hebben gegeven aan de daaraan gestelde eisen met betrekking tot de betrouwbaarheid en de beschikbaarheid. 3.4 Dienstspecifieke beheersingsmaatregelen DigiD Het functioneren van de dienstspecifieke maatregelen in en rondom DigiD geeft voor de meeste onderdelen voldoende invulling aan de beheersdoelstellingen. Voor een aantal bevindingen wordt significant afgeweken van de norm die is gebaseerd op de beheersdoelstellingen. De belangrijkste tekortkomingen zijn gerelateerd aan: toereikend invulling geven aan de eisen met betrekking tot het inloggen van beheerders van Logius; bewaring, analyse en afhandeling van de applicatielogging; gebruik van een gecertificeerde cryptografische bibliotheek. Het doel is met de implementatie van DigiD 4.1 in mei 2012 onder andere deze belangrijke tekortkomingen ten aanzien van de beveiliging van DigiD weg te nemen. Dit zal door Auditdienst Rijk worden beoordeeld bij het onderzoek over Fraudebestrijding wordt separaat opgepakt. Het algemene beeld is dat fraude waarbij misbruik wordt gemaakt van DigiD toeneemt. In 2011 heeft Logius in samenwerking met partijen een aantal stappen gezet op het gebied van fraudebeheersing rondom DigiD en de diensten die hiervan gebruikmaken. Samen met de opdrachtgever is vastgesteld welke aanpassingen en maatregelen noodzakelijk zijn. Fraudebeheersing behoeft ook in 2012 veel aandacht van Logius. Logius zal de ingeslagen weg met kracht voortzetten. 3.5 Conclusie Logius is verantwoordelijk voor het tactisch en operationeel beheer van DigiD. De DigiD dienstverlening heeft in 2011 grotendeels de gestelde beheersdoelstellingen gehaald. Het tactisch beheer geeft over het algemeen voldoende invulling aan de daaraan gestelde eisen die voortvloeien uit de beheersdoelstellingen. Wel zijn er tekortkomingen die zijn gerelateerd aan de controleerbaarheid van de beheersdoelstellingen met betrekking tot Access management en Continuity management van de kantoorautomatisering en interne applicaties. Het operationeel beheer vindt plaats door verschillende leveranciers en betreft Applicatie- en Infrastructuurbeheer, Print- en Maildienstverlening, Callcenteractiviteiten, SMS-authenticatie en Dienstspecifieke beheersingsmaatregelen met betrekking tot de applicatie DigiD. Het operationeel beheer geeft over het algemeen voldoende invulling aan de daaraan gestelde eisen die voortvloeien uit de beheersdoelstellingen. Wel behoeft Access Management bij meerdere leveranciers verbetering. Voor Applicatie- en Infrastructuur zijn er daarnaast tekortkomingen op het gebied van Security Management en Infrastructure Management. Ten Pagina 11

19 aanzien van de Dienstspecifieke beheersingsmaatregelen inzake de applicatie DigiD is sprake van tekortkomingen met betrekking tot de wijze van inloggen door de beheerders van Logius, applicatielogging en cryptografie. Fraudebestrijding blijft een aandachtspunt. Wanneer de genoemde verbeterpunten en tekortkomingen met betrekking tot tactisch en operationeel beheer worden bezien over de keten van de DigiD dienstverlening waar Logius verantwoordelijk voor is, trekt Logius de conclusie dat aan het kwaliteitsaspect beschikbaarheid voldoende invulling is gegeven. Aan de kwaliteitsaspecten beveiliging en beheersbaarheid is matig invulling gegeven en zijn er belangrijke aandachtspunten, met name met betrekking tot het Applicatie- en Infrastructuurbeheer en de Dienstspecifieke beheersmaatregelen applicatie DigiD die de meest kritieke onderdelen zijn in de keten van DigiD dienstverlening. De beschikbaarheid van de DigiD dienstverlening was over geheel 2011 gemeten boven de norm, ondanks incidenten gerelateerd aan de GBA-V. GBA-V valt onder verantwoordelijkheid van de Basisadministratie Persoonsgegevens en Reisdocumenten (BPR). Logius heeft aanvullende afspraken gemaakt met ketenleverancier BPR ter verbetering van de dienstverlening gedurende de piekperiode in het eerste kwartaal van Het doel is met de implementatie van DigiD 4.1 in mei 2012 onder andere een aantal belangrijke tekortkomingen ten aanzien van de beveiliging van DigiD weg te nemen. De overige tekortkomingen worden separaat opgepakt door Logius en leveranciers. Pagina 12

20 4 Bevindingen Digipoort 4.1 Algemeen Digipoort is het 'elektronische postkantoor' van de overheid voor bedrijven. Ieder bedrijf dat is aangesloten kan digitaal informatie uitwisselen met de overheid. Dat is handig als een bedrijf regelmatig gegevens moet verstrekken. Digipoort zorgt dat de informatie van een bedrijf bij de betreffende overheidsorganisaties terechtkomt en dat informatie die een overheidsorganisatie verstuurt, wordt afgeleverd bij het juiste bedrijf. Het gebruik van de Digipoort (koppelvlakken SMTP, X.400, FTP en POP3) is het afgelopen jaar verder toegenomen met een stijging van ca. 40 miljoen berichten in 2010 tot ca. 72 miljoen berichten in In 2011 zijn vijf nieuwe klanten aangesloten op Digipoort. Voor 2012 verwacht Logius een verdere groei in het aantal berichten door te maken. Logius is verantwoordelijk voor het tactisch en operationeel beheer van Digipoort. Het operationeel infrastructuur- en applicatiebeheer is uitbesteed aan een externe leverancier. Logius heeft een regiefunctie en bewaakt de kwaliteit van de dienstverlening van de leverancier door middel van periodieke rapportages en overleggen. In onderstaande figuur is weergegeven welke onderdelen van de Digipoort dienstverlening onderdeel zijn van de scope van het Assurance-rapport en de Verantwoording. 4.2 Tactisch beheer Logius maakt voor het tactisch beheer van de Digipoort dienstverlening gebruik van de standaard Logius beheerprocessen. Het tactisch beheer van Logius geeft over het algemeen in voldoende mate invulling aan de beheersdoelstellingen. Uitzonderingen zijn de processen Access Management en Continuity Management voor de kantoorautomatisering en interne applicaties. Logius pakt deze verbeterpunten in 2012 op. Pagina 13

21 4.3 Operationeel beheer Applicatie- en infrastructuurbeheer Het operationeel infrastructuur- en applicatiebeheer van de dienst Digipoort zijn uitbesteed aan een externe leverancier. De conclusie is dat het infrastructuur- en applicatiebeheer omtrent Digipoort over het algemeen niet voldoen aan de gestelde beheersdoelstellingen. De belangrijkste beheersdoelstellingen die gehaald zijn, hebben betrekking op Generieke Beheersaspecten, Service Level Management, Capacity Management. Ook zijn de volledigheid en tijdigheid van de berichtenverwerking door Digipoort gewaarborgd door controleerbare logging en door bewaking hiervan door de leverancier. De beschikbaarheid van de dienstverlening was over geheel ,79%, dat is boven de met de klanten afgesproken norm van 99,7%. Verstoringen zijn opgetreden in mei en december 2011 en zijn gerelateerd aan incidenten op de infrastructuur. Voor het merendeel van de beheersdoelstellingen is echter vastgesteld dat deze niet zijn gehaald gedurende de onderzoeksperiode. De belangrijkste, materiële tekortkomingen zijn gerelateerd aan de beheersdoelstellingen op het gebied van Security & Infrastructure Management, Access Management, Continuity Management en Operations Management. Ten opzichte van 2010 zijn verbeteringen doorgevoerd. De leverancier heeft destijds een actieplan opgesteld en de voortgang periodiek besproken met Logius. Bij assurance door de externe auditor van de leverancier over 2011 zijn de gerealiseerde verbeteringen onvoldoende gebleken. Logius heeft met de leverancier expliciete afspraken gemaakt inzake governance om de in 2011 geconstateerde tekortkomingen het hoofd te kunnen bieden. Met de leverancier is afgesproken dat de belangrijkste tekortkomingen met betrekking tot Continuity Management in april 2012 zijn opgelost. De overige tekortkomingen op onder meer de gebieden Security & Infrastructure Management, Access Management en Operations Management dienen vóór juli 2012 te zijn opgelost. De leverancier heeft een concreet actieplan opgesteld en is reeds gestart met de verbeteracties om de operationele beheersmaatregelen voor de betrouwbaarheid en beschikbaarheid van Digipoort als geheel zo snel mogelijk te verbeteren. Logius ziet strikt toe op realisatie van de verbeterpunten. Op verzoek van Logius vervult de externe auditor van de leverancier een Quality Assurance (QA)-rol. De externe auditor voert QA uit op het actieplan van de leverancier, de voortgang van het project en de door de leverancier genomen maatregelen. De leverancier en externe auditor rapporteren maandelijks aan de directie van Logius over de voortgang. 4.4 Dienstspecifieke beheersingsmaatregelen Digipoort De beheersdoelstellingen met betrekking tot het specifiek beheer van Digipoort waarvan de uitvoering bij Logius is belegd, zijn gehaald. In 2011 zijn geen nieuwe berichtstromen in productie genomen, in de zin van nieuwe overheidsdeelnemer dan wel van een ander koppelvlak. Indien sprake is van berichtverlies bij één van de klanten van Digipoort heeft Logius de mogelijkheid herinjectie van berichten uit te voeren. Herinjecties hebben in 2011 niet plaatsgevonden. Pagina 14

22 4.5 Conclusie De aan de Digipoort-dienstverlening gestelde beheersdoelstellingen zijn in 2011 grotendeels niet gehaald. Het tactisch beheer geeft over het algemeen in voldoende mate invulling aan de daaraan gestelde eisen die voortvloeien uit de beheersdoelstellingen. Het operationeel beheer geeft onvoldoende invulling aan de eisen die voortvloeien uit de beheersdoelstellingen. De volledigheid en tijdigheid van de berichtenverwerking door Digipoort is middels logging controleerbaar en is door de leverancier bewaakt. De verwerking van de overeengekomen werklast door Digipoort is geborgd. De beschikbaarheid van de Digipoort-dienstverlening was over geheel 2011 gemeten boven de norm. De belangrijkste tekortkomingen zijn gerelateerd aan de beheersdoelstellingen op het gebied van Security & Infrastructure Management, Access Management, Continuity Management en Operations Management. De verbeterpunten met betrekking tot Continuity Management zijn in april afgerond. Logius heeft afspraken gemaakt met de leverancier en toezicht ingericht op basis van rapportages welke door de externe auditor van de leverancier zijn gereviewd om te borgen dat de overige materiële tekortkomingen op 1 juli 2012 zijn weggenomen. Pagina 15

23 5 Bevindingen Haagse Ring 5.1 Algemeen Haagse Ring is een netwerk voor datatransport tussen de aangesloten netwerken van: de 'aangesloten organisaties' en de daaronder ressorterende baten-lastendiensten (waarbij is afgesproken dat de aangesloten organisaties zorgen voor de koppeling van deze diensten); de Hoge Colleges van Staat (voor zover zij dat wensen) en andere direct aan de rijksoverheid gelieerde organisaties. Binnen Haagse Ring wordt gebruik gemaakt van virtuele private netwerken (VPN's) waarmee naar wens verbindingen tussen aangesloten organisaties kunnen worden gerealiseerd. In december 2011 waren 23 VPN s met in totaal 148 aansluitingen beschikbaar op Haagse Ring. Logius is verantwoordelijk voor het tactisch beheer van Haagse Ring. Logius vervult namens de aangesloten organisaties de rol van opdrachtgever richting IVENT. IVENT is opdrachtnemer voor Haagse Ring en realiseert de daadwerkelijke dienstverlening inclusief het technisch en operationeel beheer. IVENT behoort tot het ministerie van Defensie en onder rechtstreekse verantwoordelijkheid van de minister van Defensie. In onderstaande figuur is weergegeven welke onderdelen van de Haagse Ring vallen in de scope van het Assurance-rapport en de Verantwoording. 5.2 Rolverdeling en inrichting beheer De basis voor Haagse Ring is een mantelovereenkomst tussen ministeries, Logius en de bedrijfsgroep Informatievoorziening en -technologie (IVENT) van het Commando Diensten Centrum van het ministerie van Defensie. Logius is verantwoordelijk voor uitvoering van de strategische en tactische beheerprocessen. Logius is tevens verantwoordelijk voor het tactische aansluitproces op Haagse Ring. De juiste en volledige uitvoering van het Pagina 16

24 aansluitproces en de generieke tactische processen vormt één van de randvoorwaarden voor de betrouwbare werking van Haagse Ring. IVENT is opdrachtnemer voor Haagse Ring en realiseert de daadwerkelijke dienstverlening inclusief het technisch en operationeel beheer. IVENT is verantwoordelijk voor het handhaven van het afgesproken beschikbaarheidsniveau en de afgesproken performance en capaciteit, het afhandelen van incidenten en doorvoeren van wijzigingen. Logius is verantwoordelijk voor bewaking van de dienstverlening. Logius bewaakt de dienstverlening van IVENT. IVENT levert conform de Service Level Agreement maandelijks Service Level Rapportages over de beschikbaarheid, responsetijd en professionaliteit/tijdigheid (zijnde de incidenten en wijzigingen). Logius bespreekt deze rapportages en toekomstige ontwikkelingen periodiek met IVENT. De rapportages worden ook geplaatst in een samenwerkingsruimte op Rijksweb, zodat de 'aangesloten organisaties' hiervan kennis kunnen nemen. De beschikbaarheid van Haagse Ring is over geheel % geweest. 5.3 Aansluitvoorwaarden Haagse Ring Organisaties kunnen aansluiten op de Haagse Ring na goedkeuring van de beveiligingsambtenaar (BVA) van het departement dat de aanvraag ondersteunt. Logius ziet hier op toe. In een bijlage van de mantelovereenkomst Haagse Ring is aangegeven dat een organisatie die aansluit, moet voldoen aan de aansluitvoorwaarden Haagse Ring. De essentie van deze aansluitvoorwaarden is dat de organisatie die aansluit een adequaat niveau van beveiliging hanteert. Logius heeft in een notitie aan het SIB/DGOBR gevraagd of de door Logius gehanteerde werkwijze betreffende de Haagse Ring met betrekking tot de handhaving van de aansluitvoorwaarden nog steeds voldoet. De voorzitter van het SIB heeft DGOBR/DIR gevraagd te onderzoeken op welke wijze het voorstel voor generieke voorzieningen kan worden toegepast. Besluitvorming hierover heeft nog niet plaatsgevonden. 5.4 Informatiebeveiliging Haagse Ring In de afspraken voor Haagse Ring met IVENT is opgenomen dat het standaard beveiligingsniveau van Haagse Ring departementaal vertrouwelijk is, zoals bedoeld in het VIR-BI. IVENT is verantwoordelijk voor het handhaven van het afgesproken beveiligingsniveau. Binnen de mantelovereenkomst tussen ministeries, Logius en IVENT is afgesproken dat IVENT zich via de eigen bestuurlijk lijn verantwoordt over het voor Haagse Ring gerealiseerde beveiligingsniveau. De werkzaamheden van Logius hebben geen directe relevantie voor het informatiebeveiligingsniveau van Haagse Ring en aangesloten partijen. Het enige raakvlak is het aansluitingenbeheerproces, waarbij Logius schriftelijk laat vastleggen dat de verantwoordelijke BVA van de aansluitende organisatie verantwoordelijk is voor het voldoen aan de mantelovereenkomst, waarvan de aansluitvoorwaarden c.q. informatiebeveiligingsnormen een onderdeel zijn. 5.5 Conclusie De beheersdoelstellingen voor het tactisch beheer van Haagse Ring zijn in voldoende mate gehaald. Pagina 17

25 Bijlage I Lijst met afkortingen ADR Auditdienst Rijk BiSL Business Information Services Library BPR Basisadministratie Persoonsgegevens en Reisdocumenten BZK Ministerie van Binnenlandse Zaken en Koninkrijksrelaties DigiD Digitale Identiteit FTP File Transfer Protocol ICT Informatie- en communicatietechnologie ITIL Information Technology Infrastructure Library IVENT De bedrijfsgroep Informatievoorziening en -technologie van het Commando Diensten Centrum van het ministerie van Defensie GBA-V Gemeentelijke Basis Administratie Verstrekkingen POP3 Post Office Protocol 3 SIB/DGOBR Subcommissie Informatiebeveiliging van de Interdepartementale Commissie van CIO s (ICCIO)/ Directoraat Generaal Organisatie en Bedrijfsvoering Rijk SMS Short Message Service SMTP Simple Mail Transfer Protocol VIR Voorschrift Informatiebeveiliging Rijksdienst VIR-BI Voorschrift Informatiebeveiliging Rijksdienst Bijzondere Informatie Pagina 18

26 Bijlage II Beheersdoelstellingen Tactisch beheer Incident Management Incidenten dienen tijdig, volledig en effectief te zijn afgehandeld. Change Management De juiste besluiten, gebaseerd op de kenmerken van de wijzigingen, worden genomen over het aanbrengen van wijzigingen of vernieuwingen in de informatievoorziening; Wijzigingen in de informatievoorziening worden geïnventariseerd, geprioriteerd, ten uitvoer gebracht, gemonitord en geëvalueerd. Capacity Management De ICT-dienst dient de overeengekomen werklast te kunnen verwerken. Continuity Management De ICT-dienst dient in het geval van een calamiteit tijdig herstelbaar te zijn. Access Management Toegang tot ICT-diensten en -middelen dient te zijn beperkt tot geautoriseerd gebruik door geautoriseerde gebruikers. Security Management: De samenhang tussen de individuele Security Management processen is geborgd. DigiD specifiek Het stelsel van application en user controls waarborgt het betrouwbaar functioneren van de authenticatiedienst DigiD in overeenstemming met wet- en regelgeving op het voorgeschreven niveau (WBP gegevensklasse II en Tijdelijk besluit nummergebruik overheidstoegangsvoorziening). Het stelsel van application en user controls bestaat uit het authenticatieprotocol inclusief de bijbehorende cryptografie en geautomatiseerde en handmatige procedures en (controle)maatregelen. Het protocol is logisch sluitend en maakt gebruik van algemeen aanvaarde (cryptografische) standaarden. Het voorziet in een veilige en betrouwbare authenticatie via Internet. De gegevens die binnen DigiD worden opgeslagen dienen door de getroffen maatregelen te worden beschermd. De authenticatievoorziening biedt de mogelijkheid belanghebbenden volledig en juist te informeren over de prestaties inclusief de werking van de controles. Pagina 19

Assurance-rapport en Verantwoording 2012 Product van Logius

Assurance-rapport en Verantwoording 2012 Product van Logius Assurance-rapport en Verantwoording 2012 Product van Logius Digipoort (koppelvlakken SMTP, X.400, FTP en POP3) Datum 19 december 2013 Status Definitief Definitief Assurance-rapport en Verantwoording 2012

Nadere informatie

Assurance-rapport en Verantwoording 2012

Assurance-rapport en Verantwoording 2012 Assurance-rapport en Verantwoording 2012 Producten van Logius Producten DigiD van Logius Haagse Ring (onderdeel van Diginetwerk) Datum 19 december 2013 Versie Definitief Colofon Projectnaam Assurance-rapport

Nadere informatie

Handleiding uitvoering ICT-beveiligingsassessment

Handleiding uitvoering ICT-beveiligingsassessment Handleiding uitvoering ICT-beveiligingsassessment Versie 2.1 Datum : 1 januari 2013 Status : Definitief Colofon Projectnaam : DigiD Versienummer : 2.0 Contactpersoon : Servicecentrum Logius Postbus 96810

Nadere informatie

Assurance-rapport en Verantwoording 2010

Assurance-rapport en Verantwoording 2010 Assurance-rapport en Verantwoording 2010 Digipoort (koppelvlakken SMTP, X.400, FTP en POP3) Datum 30 juni 2011 Status Concept Colofon Projectnaam Assurance-rapport en Verantwoording 2010 Versienummer 1

Nadere informatie

Gemeente Veenendaal. ICT-beveiligingsassessment. Suwinet Inkijk Ten behoeve van gemeenten Rhenen en Renswoude. Audit Services

Gemeente Veenendaal. ICT-beveiligingsassessment. Suwinet Inkijk Ten behoeve van gemeenten Rhenen en Renswoude. Audit Services Gemeente Veenendaal ICT-beveiligingsassessment Suwinet Inkijk Ten behoeve van gemeenten Rhenen en Renswoude Datum rapport: 6 april 2018 Rapportnummer: AAS2018-254 Dit rapport heeft 13 pagina s Inhoudsopgave

Nadere informatie

MKB Cloudpartner Informatie TPM & ISAE 3402 2016

MKB Cloudpartner Informatie TPM & ISAE 3402 2016 Third Party Memorandum (TPM) Een Derde verklaring of Third Party Mededeling (TPM) is een verklaring die afgegeven wordt door een onafhankelijk audit partij over de kwaliteit van een ICT-dienstverlening

Nadere informatie

Assurancerapport importeurs ten behoeve van het aanleveren van CvO-gegevens

Assurancerapport importeurs ten behoeve van het aanleveren van CvO-gegevens Assurancerapport importeurs ten behoeve van het aanleveren van CvO-gegevens Eigenaar: RDW, Divisie R&I Versiebeheer: Internal Audit RDW Datum: 12 januari 2016 Versie: 1.3 Inhoudsopgave 1 INLEIDING... 3

Nadere informatie

INHOUD. Alleen voor identificatiedoeleinden RSM Nederland Risk Advisory Services B.V. 26 april 2018 w.g. M. Hommes RE

INHOUD. Alleen voor identificatiedoeleinden RSM Nederland Risk Advisory Services B.V. 26 april 2018 w.g. M. Hommes RE Rapportage ENSIA Aan : Gemeente Olst- Wijhe College van B&W Van : M. Hommes Datum : Betreft : Collegeverklaring gemeente Olst- Wijhe d.d. 24 april 2018 INHOUD 1 Conclusie... 3 2 Basis voor de conclusie...

Nadere informatie

Leveranciers en Logius een verleidelijke combinatie!

Leveranciers en Logius een verleidelijke combinatie! Leveranciers en Logius een verleidelijke combinatie! NUP leveranciersbijeenkomst 27 oktober 2010 Door Gertie Dullens Leveranciers en Logius een verleidelijke combinatie! Welkom en introductie Even voorstellen;

Nadere informatie

Dienstbeschrijving Diginetwerk

Dienstbeschrijving Diginetwerk Dienstbeschrijving Diginetwerk Versie 1.2 Datum 4 oktober 2010 Status Definitief Colofon Projectnaam Diginetwerk Versienummer 1.2 Organisatie Logius Service Management servicecentrum@logius.nl Bijlage(n)

Nadere informatie

Olde Bijvank Advies Organisatieontwikkeling & Managementcontrol

Olde Bijvank Advies Organisatieontwikkeling & Managementcontrol SAMENVATTING ITIL ITIL is nog steeds dé standaard voor het inrichten van beheerspocessen binnen een IT-organisatie. En dekt zowel applicatie- als infrastructuur beheer af. Indien gewenst kan ITIL worden

Nadere informatie

Jacques Herman 21 februari 2013

Jacques Herman 21 februari 2013 KING bijeenkomst Audit- en Pentestpartijen Toelichting op de DigiD Rapportage template en de NOREA Handreiking DigiD ICT-beveiligingsassessments Jacques Herman 21 februari 2013 Samenvatting van de regeling

Nadere informatie

ADVISIE SERVICE SOLUTIONS

ADVISIE SERVICE SOLUTIONS SERVICE SOLUTIONS ADVISIE SERVICE SOLUTIONS Uw ERP systeem is van essentieel belang voor de dagelijkse bedrijfsvoering. De serviceverlening van Advisie is er daarom op gericht om verstoringen van het systeem

Nadere informatie

info@zeker-online.nl www.zeker-online.nl Drs L. (Bert) F.G. Tuinsma RA, voorzitter 10 december 2013

info@zeker-online.nl www.zeker-online.nl Drs L. (Bert) F.G. Tuinsma RA, voorzitter 10 december 2013 info@zeker-online.nl www.zeker-online.nl Drs L. (Bert) F.G. Tuinsma RA, voorzitter 10 december 2013 2 Boekhouden in de cloud!! 3 Aanbod te over: 4 5 Hoe betrouwbaar en veilig is online administratieve

Nadere informatie

Auditdienst Rijk Ministerie van Financiën [ OS. Logius T.a.v JE Den Haag

Auditdienst Rijk Ministerie van Financiën [ OS. Logius T.a.v JE Den Haag met Ministerie van Financiën > Retour-adres Postbus 20201 2500 EE Den Haag Logius T.a.v. [ OS US Korte Voorhout7 kopie aan 2511 CW Den Haag 2500 EE Den Haag 2509 JE Den Haag www.rijksoverheld.ni Inlichtingen

Nadere informatie

ICT Accountancy. Praktijkdag Webwinkels en Boekhouden

ICT Accountancy. Praktijkdag Webwinkels en Boekhouden ICT Accountancy Praktijkdag Webwinkels en Boekhouden Thema Betrouwbaar Administreren Misbruik Afrekensystemen Misbruik Afrekensystemen Internationaal probleem Veel oplossingsrichtingen Overleg Belastingdienst

Nadere informatie

Assurance-rapport en Verantwoording 2010 Producten van Logius

Assurance-rapport en Verantwoording 2010 Producten van Logius Assurance-rapport en Verantwoording 2010 Producten van Logius DigiD voor Burgers Haagse Ring (onderdeel Diginetwerk) Datum 17 mei 2011 Status Definitief Colofon Projectnaam Assurance-rapport en Verantwoording

Nadere informatie

Drs L. (Bert) F.G. Tuinsma RA, voorzitter 22 mei NOREA

Drs L. (Bert) F.G. Tuinsma RA, voorzitter 22 mei NOREA info@zeker-online.nl www.zeker-online.nl Drs L. (Bert) F.G. Tuinsma RA, voorzitter 22 mei 2014 - NOREA info@zeker-online.nl www.zeker-online.nl Drs L. (Bert) F.G. Tuinsma RA, voorzitter 22 mei 2014 - NOREA

Nadere informatie

Het College van burgemeester en wethouders van de gemeente Winsum, gelet op artikel 14 van de Wet gemeentelijke basisadministratie persoonsgegevens;

Het College van burgemeester en wethouders van de gemeente Winsum, gelet op artikel 14 van de Wet gemeentelijke basisadministratie persoonsgegevens; Het College van burgemeester en wethouders van de gemeente Winsum, gelet op artikel 14 van de Wet gemeentelijke basisadministratie persoonsgegevens; besluit vast te stellen de navolgende Beheerregeling

Nadere informatie

CIOT-bevragingen Proces en rechtmatigheid

CIOT-bevragingen Proces en rechtmatigheid CIOT-bevragingen Proces en rechtmatigheid 2015 Veiligheid en Justitie Samenvatting resultaten Aanleiding Op basis van artikel 8 van het Besluit Verstrekking Gegevens Telecommunicatie is opdracht gegeven

Nadere informatie

Audit Centraal Informatiepunt Onderzoek Telecommunicatie (CIOT) Beheeronderzoek 2013

Audit Centraal Informatiepunt Onderzoek Telecommunicatie (CIOT) Beheeronderzoek 2013 Auditdienst Rijk Ministerie van Financiën Audit Centraal Informatiepunt Onderzoek Telecommunicatie (CIOT) Beheeronderzoek 2013 ADR/20 14/1087 Datum 16 september 2014 Status Definitief Pagina 1 van 14 MUOIt

Nadere informatie

Aan uw raad is het volgende toegezegd: Toezeggingen college van B&W in Commissies en Raad (september 2015) TCM 09 21 mei 2015

Aan uw raad is het volgende toegezegd: Toezeggingen college van B&W in Commissies en Raad (september 2015) TCM 09 21 mei 2015 Bedrijfsvoering De gemeenteraad van Bloemendaal Datum : 19 augustus 2015 Uw kenmerk : Ons kenmerk : 2015056815 Behandeld door : J. van der Hulst Doorkiesnummer : 023-522 5592 Onderwerp : Rapportage informatiebeveiliging

Nadere informatie

Assurancerapport van de onafhankelijke IT-auditor

Assurancerapport van de onafhankelijke IT-auditor Assurancerapport van de onafhankelijke IT-auditor Aan: College van burgemeester en wethouders van gemeente Renswoude Ons oordeel Wij hebben de bijgevoegde Collegeverklaring ENSIA 2017 inzake informatiebeveiliging

Nadere informatie

Informatiebeveiligingsbeleid. Stichting Pensioenfonds Chemours

Informatiebeveiligingsbeleid. Stichting Pensioenfonds Chemours Informatiebeveiligingsbeleid Stichting Pensioenfonds Chemours Versiebeheer Versie Datum Van Verspreid aan 0.1 J.W. Kinders W. Smouter Vroklage Goedkeuring Versie Goedgekeurd door Datum 2 INHOUD Algemeen

Nadere informatie

Tweede Kamer der Staten-Generaal

Tweede Kamer der Staten-Generaal Tweede Kamer der Staten-Generaal 2 Vergaderjaar 2014 2015 34 200 VIII Jaarverslag en slotwet Ministerie van Onderwijs, Cultuur en Wetenschap 2014 Nr. 11 BRIEF VAN DE MINISTER VAN ONDERWIJS, CULTUUR EN

Nadere informatie

Inkoopvoorwaarden en informatieveiligheidseisen. Een operationeel product op basis van de Baseline Informatiebeveiliging Rijksdienst (BIR)

Inkoopvoorwaarden en informatieveiligheidseisen. Een operationeel product op basis van de Baseline Informatiebeveiliging Rijksdienst (BIR) Inkoopvoorwaarden en informatieveiligheidseisen Een operationeel product op basis van de Baseline Informatiebeveiliging Rijksdienst (BIR) Colofon Onderhavig operationeel product, behorende bij de Baseline

Nadere informatie

PDCA cyclus IenM ingericht, aansluiting met de cycli van de onderdelen is aandachtspuntt

PDCA cyclus IenM ingericht, aansluiting met de cycli van de onderdelen is aandachtspuntt PDCA cyclus IenM ingericht, aansluiting met de cycli van de onderdelen is aandachtspuntt Onderzoek naar de sturing op de informatiebeveiliging bij Ministerie van Infrastructuur en Milieu Definitief Colofon

Nadere informatie

Stichting Inlichtingenbureau Privacy jaarverslag 2014. Versie 1.0

Stichting Inlichtingenbureau Privacy jaarverslag 2014. Versie 1.0 Stichting Inlichtingenbureau Privacy jaarverslag 2014 Versie 1.0 Status Definitief Datum 12 maart 2015 1. Privacybescherming en informatiebeveiliging... 3 1.1 Inleiding/privacy by design... 3 1.2 Verwerking

Nadere informatie

Bijlage 1: DigiD aansluiting no.1 - Bijlage B + C Gemeente Loppersum

Bijlage 1: DigiD aansluiting no.1 - Bijlage B + C Gemeente Loppersum Collegeverklaring ENSIA 2017 - Bijlage 1 Bijlage 1: DigiD aansluiting no.1 - Bijlage B + C Gemeente Loppersum Vragen vooraf Vraag Vraag 1: Bent u aansluithouder van DigiD aansluitingen? Vraag 2: Hoeveel

Nadere informatie

Aansluitvoorwaarden Koppelnet Publieke Sector (voorheen Basiskoppelnetwerk)

Aansluitvoorwaarden Koppelnet Publieke Sector (voorheen Basiskoppelnetwerk) Aansluitvoorwaarden Koppelnet Publieke Sector (voorheen Basiskoppelnetwerk) 2 april 2015, versie 2.1 Artikel 1 begrippen en afkortingen De hierna met een hoofdletter aangeduide begrippen hebben in deze

Nadere informatie

Handreiking Digipoort SMTP, POP3 en FTP Overheden

Handreiking Digipoort SMTP, POP3 en FTP Overheden Handreiking Digipoort SMTP, POP3 en FTP Overheden Versie 1.1.1. Datum 16 september 2010 Status Definitief Colofon Projectnaam Digipoort Versienummer 1.1.1. Organisatie Logius Postbus 96810 2509 JE Den

Nadere informatie

Informatiebeveiligingsbeleid SBG

Informatiebeveiligingsbeleid SBG Informatiebeveiligingsbeleid SBG Stichting Benchmark GGZ Rembrandtlaan 46 3723 BK Bilthoven T: 030-229 90 90 E: info@sbggz.nl W: www.sbggz.nl Informatiebeveiligingsbeleid SBG 2015 1 Inhoudsopgave 1 Inleiding

Nadere informatie

Rapportage DigiD Assessment - ENSIA 2017 Aansluiting no.1 Bijlage B en C

Rapportage DigiD Assessment - ENSIA 2017 Aansluiting no.1 Bijlage B en C DigiD aansluiting no.1 - Bijlage B + C Rapportage DigiD Assessment - ENSIA 2017 Aansluiting no.1 Bijlage B en C gemeente Renswoude Vragen vooraf Vraag Vraag 1: Bent u aansluithouder van DigiD aansluitingen?

Nadere informatie

Norm ICT-beveiligingsassessments DigiD

Norm ICT-beveiligingsassessments DigiD Norm ICT-beveiligingsassessments DigiD Versie 2.0 Datum 16 december 2016 Status Definitief Colofon Projectnaam DigiD Versienummer 2.0 Contactpersoon Servicecentrum Organisatie Logius Bezoekadres Wilhelmina

Nadere informatie

Digikoppeling adapter

Digikoppeling adapter Digikoppeling adapter Versie 1.0 Datum 02/06/2014 Status Definitief Van toepassing op Digikoppeling versies: 1.0, 1.1, 2.0, 3.0 Colofon Logius Servicecentrum: Postbus 96810 2509 JE Den Haag t. 0900 555

Nadere informatie

Gemeentelijke Telecommunicatie GT Connect

Gemeentelijke Telecommunicatie GT Connect Realisatie Gemeentelijke Telecommunicatie GT Connect Bijlage 10 Additioneel Beheer Vereniging van Nederlandse Gemeenten, Den Haag, juni 2019 2 Inhoudsopgave 1 Inleiding...4 2 Beheer van koppelingen...5

Nadere informatie

1 Dienstbeschrijving all-in beheer

1 Dienstbeschrijving all-in beheer 1 Dienstbeschrijving all-in beheer De all-in beheer overeenkomst van Lancom is modulair opgebouwd. U kunt bij Lancom terecht voor deelgebieden zoals helpdesk ondersteuning of backup, maar ook voor totale

Nadere informatie

Bewerkersovereenkomst GBA tussen enerzijds de gemeente Simpelveld en anderzijds <Leverancier>

Bewerkersovereenkomst GBA tussen enerzijds de gemeente Simpelveld en anderzijds <Leverancier> Bewerkersovereenkomst GBA tussen enerzijds de gemeente Simpelveld en anderzijds Plaats : Organisatie : Datum : Status : Definitief Versie : 1.0 1 De ondergetekenden:

Nadere informatie

Handreiking Digipoort X400, SMTP, POP3 en FTP Bedrijven

Handreiking Digipoort X400, SMTP, POP3 en FTP Bedrijven Handreiking Digipoort X400, SMTP, POP3 en FTP Bedrijven Versie 1.01 Datum 16 september 2010 Status Definitief Colofon Projectnaam Digipoort Versienummer 1.01 Organisatie Logius Postbus 96810 2509 JE Den

Nadere informatie

Actuele ontwikkelingen in IT en IT-audit

Actuele ontwikkelingen in IT en IT-audit BASISREGISTRATIES Actuele ontwikkelingen in IT en IT-audit Auteurs: Ender Atalay en David Campbell Samenvatting Sinds 2003 werken de rijksoverheid en gemeenten aan het ontwikkelen van basisregistraties

Nadere informatie

Auditdienst Rijk. Ministerie van Fincuicièn. Io,.Z.e. Raad van State. Afdeling IT-beheer. Postbus-ziju i EA Den Haag

Auditdienst Rijk. Ministerie van Fincuicièn. Io,.Z.e. Raad van State. Afdeling IT-beheer. Postbus-ziju i EA Den Haag Io,.Z.e 2500 EA Den Haag Postbus-ziju i to Afdeling IT-beheer Raad van State Korte Voorhout 7 www.rljksoverheilj.nl 2500 EE Den Haag Postbus 20201 2511CW Oen Haag Audïtdlenst Rijk Ministerie van Fincuicièn

Nadere informatie

Service Niveau Overeenkomst Digikoppeling

Service Niveau Overeenkomst Digikoppeling Service Niveau Overeenkomst Digikoppeling Versie 1.3 Datum 26 mei 2015 Status Definitief Colofon Logius Servicecentrum: Postbus 96810 2509 JE Den Haag t. 0900 555 4555 (10 ct p/m) e. servicecentrum@logius.nl

Nadere informatie

Voordat sprake kan zijn van een TPM, moet aan een aantal voorwaarden worden voldaan:

Voordat sprake kan zijn van een TPM, moet aan een aantal voorwaarden worden voldaan: Wat is een Third Party Mededeling? Het uitbesteden van processen is binnen hedendaagse organisaties erg gebruikelijk. Maar hoe kunt u als dienstleverlener uw (potentiële) klanten overtuigen van de kwaliteit

Nadere informatie

TPM en Verantwoording 2009 Producten van Logius

TPM en Verantwoording 2009 Producten van Logius TPM en Verantwoording 2009 Producten van Logius DigiD voor Burgers, Digipoort, Haagse Ring en PKIoverheid Datum 30 maart 2010 Status Definitief Definitief Verantwoording en TPM 2009 30 maart 2010 Colofon

Nadere informatie

Colofon. Datum 31 maart Kenmerk Inlichtingen Auditdienst Rijk

Colofon. Datum 31 maart Kenmerk Inlichtingen Auditdienst Rijk Rapport van bevindingen Inzake het onderzoek naar de totstandkoming van de rapportage grote ICT projecten 2016 van definitief Colofon Titel Uitgebracht aan Rapport van bevindingen Inzake het onderzoek

Nadere informatie

Deelplan IC ICT-omgeving 2015 Gemeente Lingewaard

Deelplan IC ICT-omgeving 2015 Gemeente Lingewaard Deelplan IC ICT-omgeving 2015 Gemeente Lingewaard Pagina 1 van 6 Inhoudsopgave 1. Aanleiding 3 2. Structureel / incidenteel 3 3. Opdrachtgever 3 4. Opdrachtnemer 3 5. Relevante wet- en regelgeving 3 6.

Nadere informatie

Een OVER-gemeentelijke samenwerking tussen Oostzaan en Wormerland

Een OVER-gemeentelijke samenwerking tussen Oostzaan en Wormerland OVER OOSTZAAN Een OVER-gemeentelijke samenwerking tussen Oostzaan en Wormerland WORMERLAND. GESCAND OP 13 SEP. 2013 Gemeente Oostzaan Datum : Aan: Raadsleden gemeente Oostzaan Uw BSN : - Uw brief van :

Nadere informatie

Assurancerapport Monitoringsplan PPS Rijkskantoor de Knoop Utrecht definitief

Assurancerapport Monitoringsplan PPS Rijkskantoor de Knoop Utrecht definitief Assurancerapport Monitoringsplan PPS Rijkskantoor de Knoop Utrecht 2017 definitief Colofon Titel Uitgebracht aan Assurancerapport Monitoringsplan PPS rijkskantoor de Knoop Utrecht 2017 B/CFD Unit HFA Datum

Nadere informatie

Basisinformatie DigiD

Basisinformatie DigiD Basisinformatie DigiD Algemeen 1. Wat is het onderwerp? (naam) DigiD Documenten 2. Wat maakt het programma (resultaat/deliverable) en wat is in hoofdlijnen de impact van die voorziening voor gemeenten?

Nadere informatie

Richtlijn 4401 Opdrachten tot het verrichten van overeengekomen specifieke werkzaamheden met betrekking tot informatietechnologie

Richtlijn 4401 Opdrachten tot het verrichten van overeengekomen specifieke werkzaamheden met betrekking tot informatietechnologie Richtlijn 4401 Opdrachten tot het verrichten van overeengekomen specifieke werkzaamheden met betrekking tot informatietechnologie Inleiding 1-3 Doel van de opdracht tot het verrichten van overeengekomen

Nadere informatie

Hulpmiddelen bij implementatie van Digikoppeling

Hulpmiddelen bij implementatie van Digikoppeling Hulpmiddelen bij implementatie van Digikoppeling Versie 1.0 Datum 23/05/2014 Status Definitief Colofon Logius Servicecentrum: Postbus 96810 2509 JE Den Haag t. 0900 555 4555 (10 ct p/m) e. servicecentrum@logius.nl

Nadere informatie

Inleiding 1 4 3. Begrippen en definities 5 3. Doelstellingen van een privacy-audit 6 7 4. Opdrachtaanvaarding 8 9 4

Inleiding 1 4 3. Begrippen en definities 5 3. Doelstellingen van een privacy-audit 6 7 4. Opdrachtaanvaarding 8 9 4 Inhoudsopgave Paragraaf Pagina 2 Inleiding 1 4 3 Begrippen en definities 5 3 Doelstellingen van een privacy-audit 6 7 4 Opdrachtaanvaarding 8 9 4 Deskundigheidseisen en het gebruik maken van deskundigen

Nadere informatie

IT-audit in vogelvlucht. Jeanot de Boer 24 april 2012

IT-audit in vogelvlucht. Jeanot de Boer 24 april 2012 IT-audit in vogelvlucht Jeanot de Boer 24 april 2012 Agenda Introductie Wat is IT-audit Hoe is IT-audit in Nederland geregeld? Het IT-audit proces Wat is de toegevoegde waarde van IT-audit Enkele praktijkvoorbeelden

Nadere informatie

VOORWOORD. 1 Code voor informatiebeveiliging, Nederlands Normalisatie Instituut, Delft, 2007 : NEN-ISO.IEC 27002.

VOORWOORD. 1 Code voor informatiebeveiliging, Nederlands Normalisatie Instituut, Delft, 2007 : NEN-ISO.IEC 27002. Gesloten openheid Beleid informatiebeveiliging gemeente Leeuwarden 2014-2015 VOORWOORD In januari 2003 is het eerste informatiebeveiligingsbeleid vastgesteld voor de gemeente Leeuwarden in de nota Gesloten

Nadere informatie

GEMEENTELIJKE TELECOMMUNICATIE MOBIELE COMMUNICATIE. Bijlage 04 Kwaliteitsborging en auditing

GEMEENTELIJKE TELECOMMUNICATIE MOBIELE COMMUNICATIE. Bijlage 04 Kwaliteitsborging en auditing GEMEENTELIJKE TELECOMMUNICATIE MOBIELE COMMUNICATIE Bijlage 04 Kwaliteitsborging en auditing Inhoud 1 Inleiding 3 2 Aantonen kwaliteitsborging van de dienstverlening 4 3 Auditing 5 3.1 Wanneer toepassen

Nadere informatie

Aan de Voorzitter van de Tweede Kamer der Staten- Generaal Postbus 20018 2500 EA Den Haag

Aan de Voorzitter van de Tweede Kamer der Staten- Generaal Postbus 20018 2500 EA Den Haag > Retouradres Aan de Voorzitter van de Tweede Kamer der Staten- Generaal Postbus 20018 2500 EA Den Haag Directoraat Generaal Bestuur en Koninkrijksrelaties Burgerschap en Informatiebeleid www.rijksoverheid.nl

Nadere informatie

DNB BEOORDELINGSKADER VOOR DE AUDITFUNCTIE BIJ TRUSTKANTOREN INGEVOLGE DE RIB WTT 2014

DNB BEOORDELINGSKADER VOOR DE AUDITFUNCTIE BIJ TRUSTKANTOREN INGEVOLGE DE RIB WTT 2014 DNB BEOORDELINGSKADER VOOR DE AUDITFUNCTIE BIJ TRUSTKANTOREN INGEVOLGE DE RIB WTT 2014 In het kader van de integere bedrijfsvoering is een trustkantoor met ingang van 1 januari 2015 verplicht om zorg te

Nadere informatie

E-factureren: Laat de rekening niet liggen voor een ander!

E-factureren: Laat de rekening niet liggen voor een ander! NUP Leveranciersbijeenkomst 27 oktober 2010 Workshop E-factureren: Laat de rekening niet liggen voor een ander! Tanaquil Arduin Accountmanager e-factureren Logius Agenda Welkom en introductie Even voorstellen:

Nadere informatie

Zekerheid in de Cloud. ICT Accountancy praktijk dag: Cloud computing 27 mei 2014

Zekerheid in de Cloud. ICT Accountancy praktijk dag: Cloud computing 27 mei 2014 Zekerheid in de Cloud ICT Accountancy praktijk dag: Cloud computing 27 mei 2014 Agenda - Wat speelt zich af in de Cloud - Cases - Keurmerk Zeker-OnLine - Wat is het belang van de accountant en het administratiekantoor

Nadere informatie

Functioneel Applicatie Beheer

Functioneel Applicatie Beheer Functioneel Applicatie Beheer Functioneel Applicatie Beheer Goed functioneel beheer werkt als smeerolie voor uw organisatie en zorgt voor een optimale aansluiting van de informatievoorziening op de primaire

Nadere informatie

DigiD beveiligingsassessment Decos Information Solutions

DigiD beveiligingsassessment Decos Information Solutions DigiD beveiligingsassessment 2016-2017 Information Solutions DigiD groepsaansluiting Burgerberichten Kenmerk BKBO/161216/AR Dit assurancerapport heeft 10 pagina s www.bkbo.nl Information Solutions Inhoudsopgave

Nadere informatie

Dienstbeschrijving Diginetwerk. Datum 19 januari 2016 Status Definitief

Dienstbeschrijving Diginetwerk. Datum 19 januari 2016 Status Definitief Dienstbeschrijving Diginetwerk Datum 19 januari 2016 Status Definitief Colofon Projectnaam Diginetwerk Versienummer 4 Organisatie Logius Service Management servicecentrum@logius.nl Bijlage(n) - Auteurs

Nadere informatie

Samenvattend auditrapport

Samenvattend auditrapport r?' m Auditdienst Rijk Ministerie van Financiën Samenvattend auditrapport I u fonds (A) IM xi' ".r r' rri Samenvattend auditrapport 2016 Infrastructuurfonds (A) 15 maart 2017 Kenmerk 2017-0000036092 Inlichtingen

Nadere informatie

De Minister voor Wonen en Rijksdienst, Handelend in overeenstemming met het gevoelen van de ministerraad;

De Minister voor Wonen en Rijksdienst, Handelend in overeenstemming met het gevoelen van de ministerraad; Besluit van de Minister voor Wonen en Rijksdienst van 10 juli 2015, nr. 0000373449, tot instelling van het tijdelijk Bureau ICT-toetsing (Instellingsbesluit tijdelijk Bureau ICT-toetsing) De Minister voor

Nadere informatie

ENSIA assurance rapport DigiD en Suwinet verantwoordingsjaar 2018 Gemeente Leusden

ENSIA assurance rapport DigiD en Suwinet verantwoordingsjaar 2018 Gemeente Leusden ENSIA assurance rapport verantwoordingsjaar 2018 BKBO bv Kenmerk BKBO/181113-2-2/AR drs. M.B.H. IJpelaar RE CEH CISA Dit assurancerapport heeft 9 pagina s www.bkbo.nl FEIT Ook al zegt men dat de wetenschap

Nadere informatie

BEWERKERSOVEREENKOMST

BEWERKERSOVEREENKOMST BEWERKERSOVEREENKOMST tussen [naam opdrachtgever] & [naam opdrachtnemer] Behoort bij overeenkomst: Versie document: Status document: Datum [ ] [ ] [concept/definitief] [dd/mm/jj] Alle tussen haken geplaatste

Nadere informatie

THIRD PARTY MEDEDELING 2017 LEVERANCIER: LIAAN CONSULT B.V. APPLICATIE: Third Party Mededeling 2017 E-DIENSTVERLENING VERSIE 7.2

THIRD PARTY MEDEDELING 2017 LEVERANCIER: LIAAN CONSULT B.V. APPLICATIE: Third Party Mededeling 2017 E-DIENSTVERLENING VERSIE 7.2 THIRD PARTY MEDEDELING 2017 LEVERANCIER: LIAAN CONSULT B.V. APPLICATIE: E-DIENSTVERLENING VERSIE 7.2 KENMERK: 1709R.AH117 DATUM: 29 SEPTEMBER 2017 Third Party Mededeling 2017 Applicatie: CityPermit Release:

Nadere informatie

makkelijke en toch veilige toegang

makkelijke en toch veilige toegang voor wie? makkelijke en toch veilige toegang Matthijs Claessen Nausikaä Efstratiades Eric Brouwer Beurs Overheid & ICT 2012 Graag makkelijk voor ons allemaal: 16,7 miljoen inwoners (burgers)! waarvan meer

Nadere informatie

Aansluitvoorwaarden Diginetwerk

Aansluitvoorwaarden Diginetwerk Aansluitvoorwaarden Diginetwerk 16 december 2010, versie 1.71 Artikel 1 begrippen en afkortingen De hierna met een hoofdletter aangeduide begrippen hebben in deze Aansluitvoorwaarden de volgende betekenis:

Nadere informatie

ENSIA guidance DigiD-assessments

ENSIA guidance DigiD-assessments ENSIA guidance DigiD-assessments Joep Janssen Werkgroep DigiD assessments 31 oktober 2017 Agenda Het nieuwe DigiD normenkader 2.0 De eerste inzichten ENSIA en DigiD 2 DigiD assurance Richtlijn 3000 Opdrachtaanvaarding

Nadere informatie

Werkprogramma Risicobeheersing Volmachten 2018

Werkprogramma Risicobeheersing Volmachten 2018 Accountantsprotocol Werkprogramma Risicobeheersing Volmachten 2018 versie 4.0 Accountantsprotocol versie 4.0 Werkprogramma Risicobeheersing Volmachten 2018 1 van 7 Colofon Dit Accountantsprotocol Werkprogramma

Nadere informatie

Aanvragen en gebruik Overheids IdentificatieNummer (OIN)

Aanvragen en gebruik Overheids IdentificatieNummer (OIN) Aanvragen en gebruik Overheids IdentificatieNummer (OIN) Versie 1.0 Datum 02/06/2014 Status Definitief Colofon Logius Servicecentrum: Postbus 96810 2509 JE Den Haag t. 0900 555 4555 (10 ct p/m) e. servicecentrum@logius.nl

Nadere informatie

Voorwaarden elektronisch factureren Bijlage bij aanbestedingsdocumenten en inkoopovereenkomsten

Voorwaarden elektronisch factureren Bijlage bij aanbestedingsdocumenten en inkoopovereenkomsten Voorwaarden elektronisch factureren Bijlage bij aanbestedingsdocumenten en inkoopovereenkomsten Versie 1.0 Datum 31 januari 2017 Status Colofon Afzendgegevens Auteurs Directie Informatisering en Inkoop

Nadere informatie

Medewerker administratieve processen en systemen

Medewerker administratieve processen en systemen processen en systemen Doel Voorbereiden, analyseren, ontwerpen, ontwikkelen, beheren en evalueren van procedures en inrichting van het administratieve proces en interne controles, rekening houdend met

Nadere informatie

DigiD beveiligingsassessment

DigiD beveiligingsassessment DigiD beveiligingsassessment Centric Kenmerk DigiD koppeling: Gemeente Dantumadeel1 Inhoudsopgave 1 Assurancerapport van de onafhankelijke auditor 2 1.1 Achtergrond 2 1.2 Opdrachtomschrijving 2 1.3 Reikwijdte

Nadere informatie

Delo itte. 1183 AS Amstelveen Postbus 175 1180 AD Amstelveen Nederland

Delo itte. 1183 AS Amstelveen Postbus 175 1180 AD Amstelveen Nederland Delo itte. 1183 AS Amstelveen Postbus 175 1180 AD Amstelveen Nederland Tel: 088 288 2888 Fax: 088288 9711 www.deloitte.nl Assurance rapport van de onafhankelijke accountant Rapportage aan: Achmea Divisie

Nadere informatie

Ministerie van Algemene Zaken (III)

Ministerie van Algemene Zaken (III) Resultaten verantwoordingsonderzoek 2016 Ministerie van Algemene Zaken (III) Rapport bij het jaarverslag 2017 Resultaten verantwoordingsonderzoek 2016 Ministerie van Algemene Zaken (III) Rapport bij het

Nadere informatie

Informatiebeveiligingsbeleid

Informatiebeveiligingsbeleid Stichting Werken in Gelderland Versiebeheer Eigenaar: Review: Bestuur juni 2019 Versie Status Aangepast Datum Door 0.1 Concept Versiebeheer 31-5-2018 Privacyzaken, Michel Rijnders 1.0 Vastgesteld Vastgesteld

Nadere informatie

Uitbestedingsbeleid Stichting Pensioenfonds van de ABN AMRO Bank N.V.

Uitbestedingsbeleid Stichting Pensioenfonds van de ABN AMRO Bank N.V. Uitbestedingsbeleid Stichting Pensioenfonds van de ABN AMRO Bank N.V. [geldend vanaf 1 juni 2015, PB15-220] Artikel 1 Definities De definities welke in dit uitbestedingsbeleid worden gebruikt zijn nader

Nadere informatie

BIJLAGE : MODEL SERVICE LEVEL AGREEMENT

BIJLAGE : MODEL SERVICE LEVEL AGREEMENT BIJLAGE : MODEL SERVICE LEVEL AGREEMENT Behorende bij Aanbestedingsdocument Cat 2014 Versie 0.1 d.d. 15 augustus 2014 status Concept Inhoudsopgave 1 Inleiding 2 1.1 Partijen 2 1.2 Doel van de SLA 2 1.3

Nadere informatie

Overige Hoge Colleges van Staat en Kabinetten van de Gouverneurs (IIB)

Overige Hoge Colleges van Staat en Kabinetten van de Gouverneurs (IIB) Resultaten verantwoordingsonderzoek 2016 Overige Hoge Colleges van Staat en Kabinetten van de Gouverneurs (IIB) Rapport bij het jaarverslag 2017 Resultaten verantwoordingsonderzoek 2016 Overige Hoge Colleges

Nadere informatie

Handleiding voor aansluiten op Digilevering

Handleiding voor aansluiten op Digilevering Handleiding voor aansluiten op Digilevering Versie 1.0 Datum 1 augustus 2013 Status definitief Colofon Projectnaam Digilevering Versienummer 1.0 Contactpersoon Servicecentrum Logius Organisatie Logius

Nadere informatie

Rapportage Informatiebeveiliging Gemeente Boekel 16 mei 2018

Rapportage Informatiebeveiliging Gemeente Boekel 16 mei 2018 Rapportage Informatiebeveiliging 2017 Gemeente Boekel 16 mei 2018 Inleiding Het college van burgemeester en wethouders van de gemeente Boekel legt over het jaar 2017 verantwoording af over de stand van

Nadere informatie

Draaiboek Invoering Basisregistratie Personen l Afnemers

Draaiboek Invoering Basisregistratie Personen l Afnemers Draaiboek Invoering Basisregistratie Personen l Afnemers Hoofdstap 3 Voorbereiden Publicatiedatum: oktober 2014 Inleiding U heeft een vastgesteld plan van aanpak, u weet welke voorbereidende werkzaamheden

Nadere informatie

Interne beheersing: Aan assurance verwante opdrachten Inleiding. Het kwaliteitsonderzoek. Regelgeving. Vragenlijst.

Interne beheersing: Aan assurance verwante opdrachten Inleiding. Het kwaliteitsonderzoek. Regelgeving. Vragenlijst. Interne beheersing: Aan assurance verwante opdrachten 2010 Naam vragenlijst: Vertrouwelijk Inleiding In het kader van de Verordening Kwaliteitsonderzoek is het accountantskantoor geselecteerd voor een

Nadere informatie

ENSIA en Assurance. Van concept naar praktijk. Drs. ing. Peter D. Verstege RE RA. 31 oktober 2017

ENSIA en Assurance. Van concept naar praktijk. Drs. ing. Peter D. Verstege RE RA. 31 oktober 2017 ENSIA en Assurance Van concept naar praktijk Drs. ing. Peter D. Verstege RE RA 31 oktober 2017 Agenda Traject tot 31 oktober 2017 Assurance 2017 Stip aan de horizon Organisatie aan de zijde van NOREA Status

Nadere informatie

Besluit van 8 oktober 2018 tot wijziging van het Coördinatiebesluit organisatie en bedrijfsvoering rijksdienst 2011

Besluit van 8 oktober 2018 tot wijziging van het Coördinatiebesluit organisatie en bedrijfsvoering rijksdienst 2011 Besluit van 8 oktober 2018 tot wijziging van het Coördinatiebesluit organisatie en bedrijfsvoering rijksdienst 2011 Op de voordracht van Onze Minister van Binnenlandse Zaken en Koninkrijksrelaties van

Nadere informatie

Accountantsprotocol declaratieproces. revalidatiecentra fase 2 : bestaan en

Accountantsprotocol declaratieproces. revalidatiecentra fase 2 : bestaan en Accountantsprotocol declaratieproces revalidatiecentra fase 2 : bestaan en werking Versie 29 september 2015 Inhoud 1. Inleiding en uitgangspunten 3 2. Onderzoeksaanpak accountant 4 2.1 Doel en reikwijdte

Nadere informatie

Beoordelingskader Dashboardmodule Claimafhandeling

Beoordelingskader Dashboardmodule Claimafhandeling Beoordelingskader Dashboardmodule Claimafhandeling I. Prestatie-indicatoren Een verzekeraar beschikt over verschillende middelen om de organisatie of bepaalde processen binnen de organisatie aan te sturen.

Nadere informatie

BABVI/U201300696 Lbr. 13/057

BABVI/U201300696 Lbr. 13/057 Brief aan de leden T.a.v. het college en de raad informatiecentrum tel. (070) 373 8393 betreft Informatiebeveiliging uw kenmerk ons kenmerk BABVI/U201300696 Lbr. 13/057 bijlage(n) datum 6 juni 2013 Samenvatting

Nadere informatie

Cloud Computing, een inleiding. ICT Accountancy & Financials congres 2013: Cloud computing en efactureren. Jan Pasmooij RA RE RO: jan@pasmooijce.

Cloud Computing, een inleiding. ICT Accountancy & Financials congres 2013: Cloud computing en efactureren. Jan Pasmooij RA RE RO: jan@pasmooijce. Cloud Computing, een inleiding ICT Accountancy & Financials congres 2013: Cloud computing en efactureren 10 december 2013 Jan Pasmooij RA RE RO: jan@pasmooijce.com 10 december 2013 1 Kenmerken van Cloud

Nadere informatie

Assurance rapport van de onafhankelijke accountant

Assurance rapport van de onafhankelijke accountant Assurance rapport van de onafhankelijke accountant Rapportage aan: Achmea Divisie Pensioen & Leven De heer A. Aalbers 1 Achmea Divisie Pensioen & Leven De heer A. Aalbers Postbus 700 APELDOORN Opdracht

Nadere informatie

Informatiebeveiligingsbeleid

Informatiebeveiligingsbeleid Unit : Bedrijfsvoering Auteur : Annemarie Arnaud de Calavon : : Datum : 17-11-2008 vastgesteld door het CvB Bestandsnaam : 20081005 - Informatiebeveiliging beleid v Inhoudsopgave 1 INLEIDING... 3 1.1 AANLEIDING...

Nadere informatie

ACCORIS. Gemeente Houten ENSIA Datum rapport: 26 april 2018 Dit rapport heeft 7 pagina's Rapportnummer: AAS

ACCORIS. Gemeente Houten ENSIA Datum rapport: 26 april 2018 Dit rapport heeft 7 pagina's Rapportnummer: AAS Bijlage gemeente Houten: IS18.00915 Gemeente Houten ENSIA 2017 Datum rapport: 26 april 2018 Dit rapport heeft 7 pagina's Rapportnummer: AAS2018-252 Assurancerapport van de onafhankelijke IT-auditor Aan:

Nadere informatie

Format assurance over de juistheid van de collegeverklaring ENSIA 2017 van gemeente [naam gemeente]

Format assurance over de juistheid van de collegeverklaring ENSIA 2017 van gemeente [naam gemeente] Format assurance over de juistheid van de collegeverklaring ENSIA 2017 van gemeente [naam gemeente] Opdrachtbevestiging Versie [1.0] Datum [ ] Status [ ] 1 Colofon Titel Assurance over de juistheid van

Nadere informatie

Accountantsprotocol declaratieproces. revalidatiecentra 2018: bestaan en werking

Accountantsprotocol declaratieproces. revalidatiecentra 2018: bestaan en werking Copro 15223 Accountantsprotocol declaratieproces revalidatiecentra 2018: bestaan en werking Definitief 2017 Inhoud 1. Inleiding en uitgangspunten 3 2. Onderzoeksaanpak accountant 4 2.1 Doel en reikwijdte

Nadere informatie

Overzicht van taken en competenties. Demandmanager-rol

Overzicht van taken en competenties. Demandmanager-rol Overzicht van taken en competenties Demandmanager-rol Inhoudsopgave 1 Taakomschrijving... 2 1.1 AA-1 Goedkeuren/beoordelen opdracht, verzoek, e.d.... 2 1.2 AA-7 Evalueren opdracht... 2 1.3 CA-1 Onderhouden

Nadere informatie