Skip to main content

Overheid faalt bij verplichte internetbeveiliging

De overheid boekt nagenoeg geen verbetering bij de toepassing van verplichte (informatieveiligheid)standaarden. Slechts een op de drie internetdomeinen (36 procent) voldoet aan alle regels. 

Zo blijkt uit metingen die het Forum Standaardisatie in maart 2025 heeft gedaan. Deze adviescommissie heeft zo’n 12.000 overheidsdomeinen laten controleren. Vergeleken met de meting daarvoor (augustus 2024) is de vooruitgang minimaal. Overheden die internetdomeinen niet veilig configureren nemen onnodige risico’s. Het gaat daarbij om een verhoogde kans op phishing uit naam van overheidsorganisaties. Ook bestaat er gevaar op manipulatie en afluisteren van web- en e‑mailverkeer. 

Vooral het ministerie van Justitie en Veiligheid en die van Financiën bakken er weinig van, zo blijkt uit de Meting Informatieveiligheidsstandaarden. Deze departementen hebben nog veel werk te verzetten om e‑mailvervalsing namens haar domeinnamen te voorkomen.

Impasse

Demissionair staatssecretaris Van Marum (Digitalisering) kondigt maatregelen ter verbetering aan. Bestaande implementatieteams die nu letten op de naleving van standaarden voor data-uitwisseling, gaan meer op de informatieveiligheid letten. Overheidsbreed zijn afspraken gemaakt om moderne internetstandaarden voor websites en e‑mail versneld te adopteren. Maar daar is tot nog toe bar weinig van terecht gekomen.

Ook uit de Monitor Open Standaarden 2025 die Van Marum tegelijk naar de Tweede Kamer heeft gestuurd, blijkt een impasse. Overheidsorganisaties vragen gemiddeld 51 procent van alle standaarden uit die in een aanbesteding relevant zijn. Sinds 2018 is dit percentage niet omhoog gegaan. Alleen Rijkswaterstaat, de Belastingdienst, RDW, ICTU en de gemeenten Amsterdam en Sittard-Geleen zijn goede voorbeelden. 

Gebrek aan kennis, onduidelijke governance en dominante leveranciers

Belangrijkste reden waarom de adoptie stagneert, is het gebrek aan kennis bij aanbestedende diensten. Ook leveranciers missen vaak inzicht in open standaarden. Een andere verklaring ligt in de machtsverhouding tussen aanbestedende diensten en leveranciers, stelt het rapport. Er wordt vaak gewezen op het probleem van (grote, dominante) leveranciers die open standaarden niet willen of kunnen toepassen. Dit vanwege gebrek aan kennis, conflicterende technologie of commerciële belangen. Men is bang dat als de open standaarden geëist worden, er minder of zelfs geen inschrijvingen komen op aanbestedingen. 

Verder lezen bij de bron
IB&P

Nieuwsbrief

Deze versturen we 3-4x per jaar.

Recente blogs

De AVG vraagt meer dan goede bedoelingen: aantoonbaarheid in de praktijk
Zorgvuldig werken met persoonsgegevens is onder de AVG niet genoeg. Je moet ook kunnen laten zien welke keuzes je hebt gemaakt, welke maatregelen daarbij horen en wie waarvoor verantwoordelijk is.
Informatiebeveiliging is geen ICT-feestje
Informatiebeveiliging wordt zichtbaar via MFA, logging, back-ups en pentests. Maar de risico’s die er echt toe doen ontstaan in inkoop, procesinrichting, gegevensdeling en bestuurlijke prioriteiten. Erna Havinga over hoe je daar het goede gesprek over voert.
De nieuwe Archiefwet: waarom informatiebeveiliging hierbij moet aanhaken
Op 1 januari 2027 treedt de nieuwe Archiefwet in werking. Op het eerste gezicht lijkt dat vooral een onderwerp voor informatiebeheer, DIV, de gemeentearchivaris of juridische zaken. Toch raakt de nieuwe wet ook duidelijk aan informatiebeveiliging.

Meer recente berichten

Gemeenteraad wil duidelijkheid over beveiliging eigen vertrouwelijke gegevens
Verder lezen
Autoriteit Persoonsgegevens krijgt volgend jaar 3 miljoen euro minder budget
Verder lezen
Wat vraagt ISO 27001 van medewerkers?
Verder lezen
25.000 oude raadsdocumenten Lansingerland blijven offline
Verder lezen
Van Veldhoven onderzoekt extra cyberregels voor omvormers thuisbatterijen en zonnepanelen na weerbaarheidsrapport
Verder lezen
Gemeente haalt webcams uit de lucht na kritiek op privacy
Verder lezen
De praktijk van collectief digitaliseren
Verder lezen
AVG op de werkvloer: zo bescherm je persoonsgegevens binnen je organisatie
Verder lezen
Prinsjesdag – wat de IT sector in ieder geval moet weten
Verder lezen
Kabinet heeft fikse bezuinigingen voor AP in petto
Verder lezen