{"id":700711,"date":"2021-06-07T13:03:07","date_gmt":"2021-06-07T12:03:07","guid":{"rendered":"https:\/\/pulse.microsoft.com\/?p=700711"},"modified":"2022-07-04T13:42:19","modified_gmt":"2022-07-04T12:42:19","slug":"fa2-voer-een-solide-risicoanalyse-uit","status":"publish","type":"post","link":"https:\/\/pulse.microsoft.com\/nl-nl\/transform-nl-nl\/na\/fa2-voer-een-solide-risicoanalyse-uit\/","title":{"rendered":"Voer een solide risicoanalyse uit"},"content":{"rendered":"<p class=\"intro\"><strong>De grote vraag is: als je nu de cloud in gaat, hoe adresseer je risico\u2019s? Dat kunnen privacy-risico\u2019s en informatiebeveiligingsrisico\u2019s zijn. Veel draait om persoonsgegevens. Maar ook duurzaamheidsrisico\u2019s nemen we steeds vaker mee. Alles leidt tot de vraag: wie is eindverantwoordelijk?<\/strong><\/p>\n<h2><strong>Gedeelde verantwoordelijkheid<\/strong><\/h2>\n<p>Het inrichten van cloud (Microsoft 365, Dynamics en Azure) kunnen we samen uitvoeren. Alleen, zodra een overheidspartij gegevens naar onze cloud verplaatst, verandert de verantwoordelijkheid die deze partij heeft om de gegevens te beveiligen. Microsoft hanteert daarom het &#8216;shared responsibility model&#8217;. Dit model houdt in dat de verantwoordelijkheid voor gegevensbeveiliging gedeeltelijk bij Microsoft ligt en voor een deel bij overheidsinstanties zelf. Dit komt onder meer door verplichtingen die voortvloeien uit de AVG (Algemene Verordening Gegevensbescherming) en de BIO. Hoe gaat Microsoft om met informatiebeveiliging? Zijn de mensen juist opgeleid? Gaat er niemand met gevoelige data vandoor? Zijn er afdoende security maatregelen genomen? Zomaar wat vragen die we vaak op ons afkrijgen. Wees gerust: Microsoft heeft een enorme voorsprong in de markt door alle ervaring die we hebben opgedaan. We hebben onze zaken op orde. Daardoor kunnen wij overheidspartijen veel effectiever helpen met hun informatiehuishouding.<\/p>\n<h2><strong>Overheid X<\/strong><\/h2>\n<p>Hoe werkt dat model in de praktijk? Stel, je bent een overheidsinstantie en je hebt een typisch cloud-project met informatie van burgers. Dan zijn er vereisten: vanuit wet- en regelgeving, eigen cloudstrategie en Rijksbreed cloudbeleid. Je start met het uitvoeren van een risicoanalyse. Niets nieuws, dit zou een standaard onderdeel moeten zijn van ieder project. Niet alleen bij cloud. Zo\u2019n risicoanalyse kunnen we je bij Microsoft niet uit handen nemen. Feitelijk zijn wij onderdeel van jouw analyse. Daarom mag je ons wel vragen wat voor maatregelen wij van onze kant allemaal hebben genomen. En dat zijn er veel, zoveel zelfs dat we spreken van een stuk standaardisering, toegespitst op ministeries, gemeentes, provincies en zelfstandige bestuursorganen. Als je dit als CISO bij een overheidspartij uitgevoerd hebt, volgt de volgende stap: de cloud-inrichting. Moet ik Microsoft 365 speciaal configureren? Wie mag er wel of niet in mijn cloud? Heb je goed nagedacht over het authenticatie en autorisatie? Hoe rubriceer je informatie? Moet ik versleuteling toevoegen? En ga zo maar door. Ook hier kunnen we adviseren, maar het denkwerk en de inrichting ligt bij jou. Zo doorlopen we het &#8216;shared responsibility model&#8217;. De verdere invulling en uitrol zal voldoen aan alle bestaande eisen en nieuwe eisen die eraan gaan komen. Future proof.<\/p>\n<h2><strong>Privacy<\/strong><\/h2>\n<p>Privacy, GDPR en DPIA&#8217;s. Het proces met het Ministerie van Justitie en Veiligheid (MoJ) \u2013 Strategisch Leveranciersmanagement Microsoft Rijk \u2013 leidde tot een generieke (privacy)ratificatie wanneer entiteiten de contractuele voorwaarden gebruiken die met het Ministerie van Justitie zijn overeengekomen.\u00a0 Dit werd met de Tweede Kamer gedeeld in een brief: <a href=\"https:\/\/www.tweedekamer.nl\/kamerstukken\/brieven_regering\/detail?id=2019Z13829&amp;did=2019D28465\" target=\"_blank\" rel=\"noopener\">Verificatie op de uitvoering van het overeengekomen verbeterplan met Microsoft | Tweede Kamer der Staten-Generaal<\/a>.\u00a0 Hoewel er nog veel (geopolitieke) ontwikkelingen zijn op het gebied van privacy en informatiebeveiliging, gelooft Microsoft dat het mogelijk is voor klanten uit de publieke sector om Microsoft online services op een compliant wijze te kunnen adopteren, in lijn met de eisen van de Rijksoverheid.<\/p>\n<p><strong><em>Nu beschikbaar<\/em><\/strong><\/p>\n<ul>\n<li>De brief van de ministers van JenV en BZK met een verificatie op de uitvoering van het overeengekomen verbeterplan met Microsoft. Een positief advies over de inzet van Microsoft cloud [\u2026] Gezien de behaalde resultaten zoals hierboven beschreven ziet SLM Microsoft Rijk, vanuit AVG-perspectief geen bezwaren voor bij SLM Microsoft aangesloten organisaties Microsoft Office ProPlus, Windows 10 Enterprise en Azure te gebruiken [\u2026]<br \/>\n<a href=\"https:\/\/www.tweedekamer.nl\/kamerstukken\/brieven_regering\/detail?id=2019Z13829&amp;did=2019D28465\" target=\"_blank\" rel=\"noopener\">https:\/\/www.tweedekamer.nl\/kamerstukken\/brieven_regering\/detail?id=2019Z13829&amp;did=2019D28465<\/a><\/li>\n<li>Strategisch Leveranciersmanagement Rijk (SLM) uitgevoerde Data Protection Impact Assessments (DPIA): <a href=\"https:\/\/slmmicrosoftrijk.nl\/downloads-dpias\/\" target=\"_blank\" rel=\"noopener\">Downloads &#8211; DPIAs &#8211; SLM Microsoft, Google Cloud en Amazon Web Services (slmmicrosoftrijk.nl)<\/a><\/li>\n<li>Teams DPIA: <a href=\"https:\/\/slmmicrosoftrijk.nl\/?smd_process_download=1&amp;download_id=5231\" target=\"_blank\" rel=\"noopener\">https:\/\/slmmicrosoftrijk.nl\/?smd_process_download=1&amp;download_id=5231<\/a><\/li>\n<li>Teams DPIA toelichting op de verwerking van bijzondere persoonsgegevens: <a href=\"https:\/\/slmmicrosoftrijk.nl\/?smd_process_download=1&amp;download_id=5294\" target=\"_blank\" rel=\"noopener\">https:\/\/slmmicrosoftrijk.nl\/?smd_process_download=1&amp;download_id=5294<\/a><\/li>\n<li>Teams Transfer Impact Assessment (DTIA): <a href=\"https:\/\/slmmicrosoftrijk.nl\/?smd_process_download=1&amp;download_id=5286\" target=\"_blank\" rel=\"noopener\">https:\/\/slmmicrosoftrijk.nl\/?smd_process_download=1&amp;download_id=5286<\/a><\/li>\n<li>Rijksamendement op de verwerkersovereenkomst (DPA)\u00a0opvraagbaar bij SLM.<\/li>\n<li>Auditrapport \u201cProfiling\u201d door EY in opdracht van SLM: <a href=\"https:\/\/slmmicrosoftrijk.nl\/?smd_process_download=1&amp;download_id=3059\" target=\"_blank\" rel=\"noopener\">https:\/\/slmmicrosoftrijk.nl\/?smd_process_download=1&amp;download_id=3059<\/a><\/li>\n<li>Verwerkersovereenkomst, waarin de specifieke Rijksafspraken grotendeels en in materi\u00eble zin zijn ge\u00efntegreerd: <a href=\"https:\/\/aka.ms\/dpa\" target=\"_blank\" rel=\"noopener\">https:\/\/aka.ms\/dpa<\/a><\/li>\n<li>ISO 27018: Information technology \u2014 Security techniques \u2014 Code of practice for protection of personally identifiable information (PII) in public clouds acting as PII processors. Certificering beschikbaar op het service trust portal: <a href=\"https:\/\/aka.ms\/stp\" target=\"_blank\" rel=\"noopener\">https:\/\/aka.ms\/stp<\/a><\/li>\n<li>ISO27701: Security techniques \u2014 Extension to ISO\/IEC 27001 and ISO\/IEC 27002 for privacy information management \u2014 Requirements and guidelines. Certificering beschikbaar op het service trust portal: <a href=\"https:\/\/aka.ms\/stp\" target=\"_blank\" rel=\"noopener\">https:\/\/aka.ms\/stp<\/a><\/li>\n<li>Contractuele afspraken over gegevensverwerking zijn met SLM vastgelegd in amendement &#8220;CTM2&#8221;. Opvraagbaar bij SLM.<\/li>\n<\/ul>\n<p><strong><em>Verwacht<\/em><\/strong><\/p>\n<ul>\n<li>Nieuwe model DPIA\u2019s en Technologie verificaties gericht op Microsoft Cloud diensten<\/li>\n<\/ul>\n<h2><strong>Security<\/strong><\/h2>\n<p>Microsoft biedt uitgebreide waarborgen welke goed passen op de kwaliteits- en beveiligingseisen van de Nederlandse overheid.<\/p>\n<p><strong><em>Nu beschikbaar<\/em><\/strong><\/p>\n<ul>\n<li>KPMG assessment BIO Coverage report M365 &amp; Azure. Binnenkort online beschikbaar. Ook op te vragen bij uw Microsoft contactpersoon.<\/li>\n<li>Diverse ISO certificeringen, beschikbaar op het service trust portal: <a href=\"https:\/\/aka.ms\/stp\" target=\"_blank\" rel=\"noopener\">https:\/\/aka.ms\/stp<\/a>.<\/li>\n<li>ISO 27001: Information Security Management. De BIO is gebaseerd op ISO 27001 en ISO 27002. Beschikbaar op het service trust portal: <a href=\"https:\/\/aka.ms\/stp\" target=\"_blank\" rel=\"noopener\">https:\/\/aka.ms\/stp<\/a><\/li>\n<li>ISO 27002: Information security, cybersecurity and privacy protection \u2014 Information security controls. De BIO is gebaseerd op ISO 27001 en ISO 27002<\/li>\n<li>ISO 27017: Information technology \u2014 Security techniques \u2014 Code of practice for information security controls based on ISO\/IEC 27002 for cloud services. Beschikbaar op het service trust portal: <a href=\"https:\/\/aka.ms\/stp\" target=\"_blank\" rel=\"noopener\">https:\/\/aka.ms\/stp<\/a><\/li>\n<li>ISO 27018: Information technology \u2014 Security techniques \u2014 Code of practice for protection of personally identifiable information (PII) in public clouds acting as PII processors. Beschikbaar op het service trust portal:\u00a0<a href=\"https:\/\/aka.ms\/stp\" target=\"_blank\" rel=\"noopener\">https:\/\/aka.ms\/stp<\/a><\/li>\n<li>SOC 2 Type II verklaringen, welke opzet, bestaan en werking van Microsoft Controls aantonen en binnen een BIO assessment worden gebruikt wanneer service providers worden ge\u00ebvalueerd. Beschikbaar op het service trust portal: <a href=\"https:\/\/aka.ms\/stp\" target=\"_blank\" rel=\"noopener\">https:\/\/aka.ms\/stp<\/a><\/li>\n<\/ul>\n<p><strong><em>Verwacht <\/em><\/strong><\/p>\n<ul>\n<li>Vanuit overheid gedragen aanvullende BIO assessment op Microsoft Cloud diensten<\/li>\n<\/ul>\n<p><strong>Aanvullende documentatie<\/strong><\/p>\n<p>Zoals richtsnoeren voor risicobeoordeling en andere richtsnoeren<\/p>\n<ul>\n<li>Answering Europe\u2019s Call: Storing and Processing EU Data in the EU. Voor alle commerci\u00eble en publieke klanten die zich in de EU bevinden, zal Microsoft de persoonlijke gegevens van klanten in de EU opslaan en verwerken, inclusief diagnostische gegevens. <a href=\"https:\/\/blogs.microsoft.com\/eupolicy\/2021\/05\/06\/eu-data-boundary\/\" target=\"_blank\" rel=\"noopener\">Answering Europe\u2019s Call: Storing and Processing EU Data in the EU &#8211; EU Policy Blog (microsoft.com)<\/a><\/li>\n<li>Whitepaper wat we geschreven hebben rondom Cloud compliance, bevat een korte sectie in de Appendix over situatie Nederland en een lijst van 61 vragen\/antwoorden rondom security, privacy en compliance. Op te vragen\u00a0 via: <a href=\"https:\/\/aka.ms\/MSCloudGovernanceEN\" target=\"_blank\" rel=\"noopener\">https:\/\/aka.ms\/MSCloudGovernanceEN<\/a><\/li>\n<\/ul>\n<p>Dit zijn enkele openbare Microsoft-blogs over het werk dat we met o.a. het Ministerie van Justitie en Veiligheid hebben gedaan:<\/p>\n<ul>\n<li>Introducing more privacy transparency for our commercial cloud customers: <a href=\"https:\/\/blogs.microsoft.com\/eupolicy\/2019\/11\/18\/introducing-privacy-transparency-commercial-cloud-customers\/\" target=\"_blank\" rel=\"noopener\">Introducing more privacy transparency for our commercial cloud customers (microsoft.com)<\/a><\/li>\n<li>How Microsoft works with customers to keep their trust: A story from the Netherlands: <a href=\"https:\/\/blogs.microsoft.com\/eupolicy\/2019\/07\/02\/how-microsoft-works-with-customers-to-keep-their-trust-a-story-from-the-netherlands\/\" target=\"_blank\" rel=\"noopener\">How Microsoft works with customers to keep their trust: A story from the Netherlands &#8211; EU Policy Blog<\/a><\/li>\n<li>Algemeen blog \u201c<a href=\"https:\/\/pulse.microsoft.com\/nl-nl\/work-productivity-nl-nl\/na\/fa2-samen-verantwoordelijkheid-nemen-voor-privacy-en-security\/\" target=\"_blank\" rel=\"noopener\">Samen verantwoordelijkheid nemen voor privacy en security (microsoft.com)<\/a>\u201d gericht op Microsoft Cloud voor Nederlandse Publieke sector<\/li>\n<li>Algemeen blog \u201c<a href=\"https:\/\/ibestuur.nl\/partner-microsoft\/in-4-stappen-verantwoord-naar-de-cloud\" target=\"_blank\" rel=\"noopener\">In 4 stappen verantwoord naar de cloud | iBestuur<\/a>&#8216;<\/li>\n<\/ul>\n","protected":false},"excerpt":{"rendered":"<p>De grote vraag is: als je nu de cloud in gaat, hoe adresseer je risico\u2019s? Dat kunnen privacy-risico\u2019s en informatiebeveiligingsrisico\u2019s zijn. Veel draait om persoonsgegevens. Maar ook duurzaamheidsrisico\u2019s nemen we steeds vaker mee. Alles leidt tot de vraag: wie is eindverantwoordelijk? Gedeelde verantwoordelijkheid Het inrichten van cloud (Microsoft 365, Dynamics en Azure) kunnen we samen [&hellip;]<\/p>\n","protected":false},"author":68,"featured_media":700714,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[],"class_list":["post-700711","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","specials-transform-nl-nl","stories-business-optimization-nl-nl","stories-how-do-i-make-sure-that-i-dont-lose-my-data-nl-nl-business-optimization-nl-nl","stories-how-can-i-optimize-and-improve-my-business","stories-how-can-i-use-the-cloud","businessPriorities-business-applications-nl-nl"],"_links":{"self":[{"href":"https:\/\/pulse.microsoft.com\/nl-nl\/wp-json\/wp\/v2\/posts\/700711"}],"collection":[{"href":"https:\/\/pulse.microsoft.com\/nl-nl\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/pulse.microsoft.com\/nl-nl\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/pulse.microsoft.com\/nl-nl\/wp-json\/wp\/v2\/users\/68"}],"replies":[{"embeddable":true,"href":"https:\/\/pulse.microsoft.com\/nl-nl\/wp-json\/wp\/v2\/comments?post=700711"}],"version-history":[{"count":13,"href":"https:\/\/pulse.microsoft.com\/nl-nl\/wp-json\/wp\/v2\/posts\/700711\/revisions"}],"predecessor-version":[{"id":711355,"href":"https:\/\/pulse.microsoft.com\/nl-nl\/wp-json\/wp\/v2\/posts\/700711\/revisions\/711355"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/pulse.microsoft.com\/nl-nl\/wp-json\/wp\/v2\/media\/700714"}],"wp:attachment":[{"href":"https:\/\/pulse.microsoft.com\/nl-nl\/wp-json\/wp\/v2\/media?parent=700711"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/pulse.microsoft.com\/nl-nl\/wp-json\/wp\/v2\/categories?post=700711"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}