Pas in 2030 voldoen alle overheidssites aan verplichte securitystandaarden
Vier op de tien overheidsdomeinen voldoen nog altijd niet aan de verplichte informatieveiligheidsstandaarden voor website en e mail. Dat stelt Forum Standaardisatie op basis van een meting in januari dit jaar. Daarmee is het aantal domeinen dat wel voldoet nauwelijks gegroeid, ondanks Kamervragen, kritiek van experts en een oproep van staatssecretaris Van Huffelen van Digitalisering een half jaar terug. Wordt het huidige tempo aangehouden, dan voldoen pas in 2030 alle overheidsdomeinen aan de standaarden.
Overheidsdomeinen moeten al sinds 2021 voldoen aan een set standaarden voor informatiebeveiliging voor e-mail en websites. Volgens deze zogeheten adoptieafspraken moet bijvoorbeeld bij alle overheidswebsites waar burgers of bedrijven gegevens in moeten vullen TLS in de vorm van HTTPS toegepast zijn. Domeinnamen waarmee overheidsorganisaties communiceren met burgers of bedrijven moeten verder DNSSEC gebruiken en e-mailspoofing moet bestreden worden door SPF, DKIM en DMARC toe te passen op alle domeinnamen, ook als ze geen gebruikmaken van e-mail.
Uit halfjaarlijkse metingen van Forum Standaardisatie blijkt al langer dat lang niet alle overheidsdomeinen daaraan voldoen. En dat vormt risico s, zeiden experts afgelopen november tegenover AG Connect. Het probleem in dit geval is ook dat alle ministeries uiteindelijk deel uitmaken van een orgaan: De overheid. Dus als 1 onderdeel slecht beveiligd is, dan zijn ze allemaal een stukje slechter beveiligd, vertelde directeur Dave Maasland van ESET Nederland destijds bijvoorbeeld.
Experts gaven bovendien aan dat het toepassen van dergelijke standaarden geen rocketscience is. Dit is echt het minimale wat je moet doen, aldus techonderzoeker Joran van Apeldoorn van Bits of Freedom. Ook politici waren kritisch en er volgden Kamervragen aan staatssecretaris Van Huffelen. In reactie op vragen van AG Connect en de vragen in de Tweede Kamer gaf zij aan meer aandacht te gaan vragen voor de implementatie van die standaarden. In december volgde een brief, waarin ze alle overheden opriep de standaarden zo snel mogelijk te implementeren. Per 1 juli wordt het gebruik van HTTPS en HSTS bij overheidswebsites bovendien wettelijk verplicht.
Verder lezen bij de bron- Nieuw landelijk systeem maakt heimelijke inzage in patiëntendossiers mogelijk - 12 december 2025
- Internetconsultatie van ministeriële regelingen Cyberbeveiligingswet en Wwke van start - 12 december 2025
- Mag een website jouw woning- en hypotheekgegevens zomaar verkopen? - 11 december 2025
Lees ons boek
Gemeenten. Bewustzijn. Privacy.
Nieuwsbrief
Deze versturen we 3-4x per jaar.
Recente blogs
Meer recente berichten
Nieuw landelijk systeem maakt heimelijke inzage in patiëntendossiers mogelijk | Verder lezen | |
Internetconsultatie van ministeriële regelingen Cyberbeveiligingswet en Wwke van start | Verder lezen | |
Mag een website jouw woning- en hypotheekgegevens zomaar verkopen? | Verder lezen | |
Aankomende Cyberbeveiligingswet vraagt veel van organisaties – begin op tijd! | Verder lezen | |
Europese Raad stemt in met afgezwakte chatcontrolewet | Verder lezen | |
VS waarschuwt WhatsApp- en Signal-gebruikers voor spyware-aanvallen | Verder lezen | |
Microsoft: Cloud Act geldt ook voor Europese cloudproviders | Verder lezen | |
Zwitserse privacytoezichthouders willen Amerikaanse cloudproviders bij overheid weren | Verder lezen | |
Cyberaanvallen te lijf met een goede verwerkersovereenkomst | Verder lezen | |
Collectieve aanpak digitalisering kan van start | Verder lezen |