{"id":700858,"date":"2021-06-07T13:06:33","date_gmt":"2021-06-07T12:06:33","guid":{"rendered":"https:\/\/pulse.microsoft.com\/?p=700858"},"modified":"2022-07-07T10:44:07","modified_gmt":"2022-07-07T09:44:07","slug":"fa2-neem-eventuele-maatregelen-vraag-goedkeuring-en-win-advies-in","status":"publish","type":"post","link":"https:\/\/pulse.microsoft.com\/nl-nl\/transform-nl-nl\/na\/fa2-neem-eventuele-maatregelen-vraag-goedkeuring-en-win-advies-in\/","title":{"rendered":"Neem eventuele maatregelen, vraag goedkeuring en win advies in"},"content":{"rendered":"<p><strong>Je wilt als overheid naar de publieke cloud. Kan dat zomaar? Van belang is de aard van data en informatie die in de\u00a0 publieke cloud gezet wordt. Je hebt publieksinformatie die voor iedereen toegankelijk is. Maar je hebt ook vertrouwelijke informatie, die niet op straat mag komen te liggen. Het cloudbeleid van de Rijksoverheid\u00a0 beschrijft vier stappen voor het gebruik van publieke cloud diensten: Risicoanalyse, Maatregelen, Toestemming en Advies. <\/strong><\/p>\n<h2><strong>Aanvullende maatregelen, goedkeuring en advies<\/strong><\/h2>\n<p>Vanuit de centrale overheid is er cloudbeleid. Dit zijn geen handreikingen of richtsnoeren, hier dien je je aan te houden. Grofweg mag informatie en data in de publieke cloud worden gezet als je de volgende stappen succesvol hebt doorlopen:<\/p>\n<ol>\n<li>Op basis van een risicoanalyse bepaal je de restrisico\u2019s. Kijk welke informatie voorhanden is en maak gebruik van gestandaardiseerde en indien nodig specifieke informatie om de risicoanalyse af te ronden. In dit geval is Microsoft als partner onderdeel van jouw risicoanalyse.<\/li>\n<li>Aanvullende maatregelen kunnen nodig zijn om het restrisico te verlagen. Deze maatregelen richten zich primair op het proces, de mens en de inzet van technologie. Het Microsoft platform biedt hiervoor diverse mogelijkheden. We noemen dit de \u2018User Entity Controls\u2019. Dit is Microsoft technologie die je als klant kan activeren en inrichten. Om je hierbij te ondersteunen hebben we een whitepaper geschreven. Hierin staat een uitleg van de beschikbare maatregelen in het Microsoft 365 en Azure platform inclusief een adoptieadvies. Daarnaast moet je wellicht maatregelen treffen voor APT\u2019s (Advanced Persistent Threats) zoals statelijke actoren. Dit kan betekenen de inzet van geavanceerde security tooling die relevante informatie oplevert aan het Security Operating Center (SOC). Denk hierbij aan de inzet van bijvoorbeeld het Microsoft Defender portfolio en Azure Sentinel.<\/li>\n<li>De verwerking van Departementaal Vertrouwelijke (DepV) gerubriceerde informatie moet goedgekeurd worden door de Secretaris-Generaal. Voor de onderbouwing is informatie nodig. Ook hier kan Microsoft helpen met inhoudelijke context of een referentiecase.<\/li>\n<li>Het expertadvies van het Nationaal Bureau voor Verbindingsbeveiliging (NBV) over clouddiensten dient meegewogen te worden. Ook hier helpt Microsoft met referentiearchitecturen en best-practises.<\/li>\n<\/ol>\n<p>In de praktijk: je start een werkplek vernieuwingstraject. Dat begint met het opstellen van de wensen en eisen van de organisatie en eindgebruikers. Dit geldt ook voor security, privacy en compliance. De Baseline Informatiebeveiliging Overheid (BIO) kan hiervoor goed gebruikt worden en misschien zijn er andere internationale standaarden, zoals ISO27701 waar je aan wilt voldoen. Als de uitvraag of aanbesteding eenmaal in de markt staat, stromen de aanbiedingen binnen. Van lokale partijen tot publieke cloudproviders. Als blijkt dat een bepaalde cloudprovider de beste papieren in huis heeft, begint jouw cloudreis waarbij de route wordt bepaald door bovengenoemde vier stappen.<\/p>\n<h2><strong>1. Voer een solide risicoanalyse uit.<br \/>\n<\/strong><\/h2>\n<p>Klik <a href=\"https:\/\/pulse.microsoft.com\/nl-nl\/transform-nl-nl\/na\/fa2-voer-een-solide-risicoanalyse-uit\/\">hier<\/a> voor meer informatie.<\/p>\n<h2><strong>2. Aanvullende maatregelen <\/strong><\/h2>\n<p><strong><em>Nu beschikbaar<\/em><\/strong><\/p>\n<ul>\n<li>Microsoft BIO User Entity Controls Mapping op Microsoft 365. Binnenkort online beschikbaar. Ook op te vragen bij uw Microsoft contactperson.<\/li>\n<li><a href=\"https:\/\/pulse.microsoft.com\/nl-nl\/work-productivity-nl-nl\/na\/fa2-samen-verantwoordelijkheid-nemen-voor-privacy-en-security\/\" target=\"_blank\" rel=\"noopener\">Whitepaper Capgemini Richtlijnen Privacy en Informatiebeveiliging bij strategische adoptie Microsoft Cloud: adoptieadvies Microsoft 365 en Azure voor centrale en decentrale overheidsinstanties.<\/a><\/li>\n<\/ul>\n<p><strong>Control frameworks Azure &amp; Office 365<\/strong><\/p>\n<ul>\n<li>Azure Control Framework: Microsoft Azure uses NIST standard 800-53 as baseline procedures to create Azure Controls Framework (ACF). Controls beyond NIST 800-53 are also included to provide full range of controls which Microsoft complies with. Op te vragen via: <a href=\"https:\/\/servicetrust.microsoft.com\/ViewPage\/TrustDocumentsV3?command=Download&amp;downloadType=Document&amp;downloadId=5d46df20-2727-4ff5-8e2f-d09c42bb164d&amp;tab=7f51cb60-3d6c-11e9-b2af-7bb9f5d2d913&amp;docTab=7f51cb60-3d6c-11e9-b2af-7bb9f5d2d913_AuditedControls\" target=\"_blank\" rel=\"noopener\">https:\/\/servicetrust.microsoft.com\/ViewPage\/TrustDocumentsV3?command=Download&amp;downloadType=Document&amp;downloadId=5d46df20-2727-4ff5-8e2f-d09c42bb164d&amp;tab=7f51cb60-3d6c-11e9-b2af-7bb9f5d2d913&amp;docTab=7f51cb60-3d6c-11e9-b2af-7bb9f5d2d913_AuditedControls<\/a><\/li>\n<li>Office 365 Audited Controls ISO 27001: This spreadsheet provides information about Microsoft Office 365 controls, implementation details, and audit test procedures for the particular regulation(s) or standard(s) that you selected to download. Combining this information with audit reports, FAQ&#8217;s and whitepaper available from the same portal where you downloaded this spreadsheet will help you to perform you own risk assessment or due diligence on Office 365 services. Op te vragen via: <a href=\"https:\/\/servicetrust.microsoft.com\/ViewPage\/TrustDocumentsV3?command=Download&amp;downloadType=Document&amp;downloadId=ee51d356-e1ee-4083-ad13-eec3b96bdda7&amp;tab=7f51cb60-3d6c-11e9-b2af-7bb9f5d2d913&amp;docTab=7f51cb60-3d6c-11e9-b2af-7bb9f5d2d913_AuditedControls\" target=\"_blank\" rel=\"noopener\">https:\/\/servicetrust.microsoft.com\/ViewPage\/TrustDocumentsV3?command=Download&amp;downloadType=Document&amp;downloadId=ee51d356-e1ee-4083-ad13-eec3b96bdda7&amp;tab=7f51cb60-3d6c-11e9-b2af-7bb9f5d2d913&amp;docTab=7f51cb60-3d6c-11e9-b2af-7bb9f5d2d913_AuditedControls<\/a><\/li>\n<li>Azure BIO compliance template: een policy template welke ingeladen kan worden in Microsoft Azure en in combinatie met Defender for Cloud kan auditen of de resources in de Azure omgeving voldoen aan de BIO. In combinatie met het Enterprise Scale Landing Zone model van Microsoft cre\u00eber je in korte tijd een BIO-ready omgeving. Meer info: <a href=\"https:\/\/nam06.safelinks.protection.outlook.com\/?url=https%3A%2F%2Fwww.linkedin.com%2Fpulse%2Fals-ciso-wil-ik-%25C3%25A9%25C3%25A9n-template-voor-de-bio-benjamin-tissink%2F&amp;data=05%7C01%7CRonald.Schouten%40microsoft.com%7C9b72ad50a16446ab7c0c08da43f81906%7C72f988bf86f141af91ab2d7cd011db47%7C1%7C0%7C637897030090455961%7CUnknown%7CTWFpbGZsb3d8eyJWIjoiMC4wLjAwMDAiLCJQIjoiV2luMzIiLCJBTiI6Ik1haWwiLCJXVCI6Mn0%3D%7C3000%7C%7C%7C&amp;sdata=ZP5QV0wYRRNRlOwWK%2FWVqKfyUFDN3%2FKp67Chhu%2FJxng%3D&amp;reserved=0\" target=\"_blank\" rel=\"noopener\">(99+) Als CISO wil ik \u00e9\u00e9n template voor de BIO | LinkedIn<\/a> en de template: <a href=\"https:\/\/github.com\/Azure\/Bio-Compliancy\" target=\"_blank\" rel=\"noopener\">GitHub &#8211; Azure\/Bio-Compliancy<\/a>.<\/li>\n<li>De Enterprise Scale landingszone: <a href=\"https:\/\/github.com\/Azure\/Enterprise-Scale\" target=\"_blank\" rel=\"noopener\">https:\/\/github.com\/Azure\/Enterprise-Scale<\/a>. The Enterprise-Scale architecture provides prescriptive guidance coupled with Azure best practices, and it follows design principles across the critical design areas for organizations to define their Azure architecture.<\/li>\n<\/ul>\n<p><strong><em>Verwacht <\/em><\/strong><\/p>\n<ul>\n<li>Adviestraject Microsoft 365 door SSC-ICT en NBV onder begeleiding van Microsoft. Uitgevoerd door EY, oplevering 2022.<\/li>\n<li>Adviestraject voor Azure door Microsoft Cloud Security Architecten en het Ministerie van Justitie en Veiligheid. Uitgevoerd door EY, oplevering 2022.<\/li>\n<li>NBV-rapport en risk assessment M365 TEAMS SSC-ICT. Uitgevoerd door EY, oplevering 2022.<\/li>\n<\/ul>\n<p><strong>Signaleren APT \u2013 Statelijke actoren<\/strong><\/p>\n<p>Er dienen passende voorzieningen beschikbaar te zijn om activiteiten van APTs zoals statelijke actoren te kunnen signalen en daarop in te grijpen.<\/p>\n<p><strong><em>Nu beschikbaar<\/em>:<\/strong><\/p>\n<ul>\n<li>Microsoft Security, Compliance, Identity en Management platform:\n<ul>\n<li><a href=\"https:\/\/www.microsoft.com\/nl-nl\/security\/business\" target=\"_blank\" rel=\"noopener\">Uitgebreide beveiliging voor bedrijven | Microsoft Beveiliging<\/a><\/li>\n<li><a href=\"https:\/\/www.microsoft.com\/nl-nl\/trust-center\/compliance\/compliance-overview\" target=\"_blank\" rel=\"noopener\">Compliance beheren in de cloud (microsoft.com)<\/a><\/li>\n<li><a href=\"https:\/\/www.microsoft.com\/nl-nl\/security\/business\/identity-access-management\" target=\"_blank\" rel=\"noopener\">Identiteits- en toegangsbeheer | Microsoft Beveiliging<\/a><\/li>\n<\/ul>\n<\/li>\n<li>Vraag uw Microsoft contactpersoon voor specifieke en\/of aanvullende informatie.<\/li>\n<\/ul>\n<h2><strong>3. Toestemming SG<\/strong><\/h2>\n<p>Toestemming secretaris-generaal (SG): gezien de aanvullende zekerheid die beschikbaar is gesteld, is Microsoft van mening dat een afdeling\/organisatie in staat moet zijn een risicobeoordeling uit te voeren die eventuele resterende risico&#8217;s\/zorgen voldoende aanpakt tot een niveau dat een SG zou moeten kunnen accepteren. Microsoft blijft samenwerken met de Nederlandse overheid om eventuele nieuwe of resterende uitdagingen aan te pakken.<\/p>\n<h2><strong>4. Advies NBV\u00a0<\/strong><\/h2>\n<p><strong><em>Nu beschikbaar<\/em>:<\/strong><\/p>\n<ul>\n<li>Vernieuwd standpunt NBV: kenmerk 9242d00c-or1-1.2<\/li>\n<\/ul>\n<p><strong><em>Verwacht:<\/em><\/strong><\/p>\n<ul>\n<li>Adviestraject Microsoft 365 door SSC-ICT en NBV onder begeleiding van Microsoft. Oplevering 2022.<\/li>\n<li>Vanuit overheid gedragen aanvullende BIO assessment op Microsoft Cloud diensten.<\/li>\n<\/ul>\n<p>&nbsp;<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Je wilt als overheid naar de publieke cloud. Kan dat zomaar? Van belang is de aard van data en informatie die in de\u00a0 publieke cloud gezet wordt. Je hebt publieksinformatie die voor iedereen toegankelijk is. Maar je hebt ook vertrouwelijke informatie, die niet op straat mag komen te liggen. Het cloudbeleid van de Rijksoverheid\u00a0 beschrijft [&hellip;]<\/p>\n","protected":false},"author":68,"featured_media":700810,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[],"class_list":["post-700858","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","specials-transform-nl-nl","stories-business-optimization-nl-nl","stories-how-do-i-make-sure-that-i-dont-lose-my-data-nl-nl-business-optimization-nl-nl","stories-how-can-i-optimize-and-improve-my-business","stories-how-can-i-use-the-cloud","businessPriorities-business-applications-nl-nl"],"_links":{"self":[{"href":"https:\/\/pulse.microsoft.com\/nl-nl\/wp-json\/wp\/v2\/posts\/700858"}],"collection":[{"href":"https:\/\/pulse.microsoft.com\/nl-nl\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/pulse.microsoft.com\/nl-nl\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/pulse.microsoft.com\/nl-nl\/wp-json\/wp\/v2\/users\/68"}],"replies":[{"embeddable":true,"href":"https:\/\/pulse.microsoft.com\/nl-nl\/wp-json\/wp\/v2\/comments?post=700858"}],"version-history":[{"count":11,"href":"https:\/\/pulse.microsoft.com\/nl-nl\/wp-json\/wp\/v2\/posts\/700858\/revisions"}],"predecessor-version":[{"id":712297,"href":"https:\/\/pulse.microsoft.com\/nl-nl\/wp-json\/wp\/v2\/posts\/700858\/revisions\/712297"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/pulse.microsoft.com\/nl-nl\/wp-json\/wp\/v2\/media\/700810"}],"wp:attachment":[{"href":"https:\/\/pulse.microsoft.com\/nl-nl\/wp-json\/wp\/v2\/media?parent=700858"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/pulse.microsoft.com\/nl-nl\/wp-json\/wp\/v2\/categories?post=700858"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}