image

Rekenkamer: rijksoverheid denkt onvoldoende na over risico's cloudgebruik

woensdag 15 januari 2025, 16:30 door Redactie, 5 reacties

De rijksoverheid is zonder goed na te denken in de cloud gaan werken, heeft onvoldoende grip op zijn cloudgebruik en denkt onvoldoende na over risico's, wat allerlei grote gevolgen kan hebben. Dat stelt de Algemene Rekenkamer in het vandaag verschenen rapport 'Het Rijk in de cloud - Donkere wolken pakken samen' (pdf). Volgens de Rekenkamer heeft het Rijk beperkt zich op clouddiensten, maakt het onvoldoende strategische risicoafwegingen en worden de principes (digitale) soevereiniteit, continuïteit van de dienstverlening en gegevensbescherming onvoldoende gewaarborgd.

"Op basis van dit onderzoek concluderen we dat het Rijk ondoordacht cloud is gaan gebruiken en nu onvoldoende grip op heeft op zijn cloudgebruik. We beoordelen het cloudgebruik door het Rijk dan ook als zorgelijk", oordeelt de Rekenkamer. "De dienstverlening aan burgers en bedrijven en de continuïteit van het functioneren van de overheid lopen immers te veel risico. De mogelijke schade van verstoorde overheidsdienstverlening kan ons land en onze maatschappij ontwrichten."

Public cloud

Uit het onderzoek van de Rekenkamer blijkt dat alle ministeries gebruikmaken van public cloud. Het gaat in dit geval om een cloud die door meerdere partijen wordt gebruik. Als voorbeeld noemt de Rekenkamer clouddiensten van Amazon, Google en Microsoft. Meer dan de helft van de als 'materieel' aangemerkte public cloud-diensten van het Rijk wordt bij deze drie grote Amerikaanse bedrijven ingekocht.

Van de in totaal 1588 clouddiensten bij het Rijk zijn zevenhonderd (44 procent) public cloud en 477 (30 dertig procent) private cloud of hybrid cloud (mengvorm). Van 411 (26 procent) afgenomen clouddiensten is bij ministeries niet bekend of het om public cloud gaat. De Rekenkamer stelt ook dat ministeries, voordat ze besloten om public cloud te gaan gebruiken, onvoldoende strategische risicoafwegingen hebben gemaakt.

Van de zevenhonderd public cloud-diensten zijn er 126 aangeduid als ‘materieel’. Bij 84 (67 procent) van deze diensten is geen risicoafweging gemaakt. "Hierdoor blijft bijvoorbeeld het risico bestaan dat gegevens niet goed beschermd zijn of dienstverlening opeens ongewenst kan stoppen", stelt de Rekenkamer.

Buitenlandse regeringen

Een belangrijk soevereiniteitsrisico is volgens de Rekenkamer het risico dat buitenlandse (veiligheids) diensten data opvragen wanneer de clouddienst door een buitenlands techbedrijf wordt geleverd. "Zo geeft de CLOUD Act de Amerikaanse overheid vergaande bevoegdheden om toegang te krijgen tot data van Europese burgers." Daarbij maakt het Rijk vooral gebruik van Amerikaanse cloudproviders.

"Laat ik het onomwonden zeggen: het risico bestaat dat buitenlandse regeringen, met name de VS, informatie van de Nederlandse rijksoverheid of van burgers kunnen inzien en wellicht zelfs aanpassen. Of ze dat doen is een tweede, maar als ze willen, dan kan het", zegt Ewout Irrgang, collegelid van de Algemene Rekenkamer.

Om de situatie te verbeteren doet de Rekenkamer verschillende aanbevelingen. Zo moet het Rijksbreed cloudbeleid uniformer en concreter worden, moet de handhaving van het Rijksbreed cloudbeleid beter worden ingericht, moet het zicht op gebruikte clouddiensten worden verbeterd en moeten risicoafwegingen voor materieel public cloud-diensten die niet zijn gemaakt alsnog worden gemaakt.

Reacties (5)
Gisteren, 18:26 door Anoniem
De cloud (letterlijk: 'wolk') is een verzamelwoord voor allerlei diensten die bestanden en software via internet toegankelijk maken. Op die manier kunnen gebruikers er vanaf meerdere apparaten bij. Het gaat bijvoorbeeld om OneDrive, een dienst die documenten in de cloud opslaat, maar ook om diensten voor visumverlening of belastingen. In totaal zeiden de ministeries in 1588 gevallen clouddiensten te gebruiken, waarvan 700 keer diensten van Amazon, Microsoft of Google.

https://nos.nl/artikel/2551892-rekenkamer-kritisch-op-ondoordacht-cloudgebruik-overheid
Gisteren, 18:41 door Anoniem
Zo moeilijk is het niet meer om een cloud te maken binnen de nationale speeltuin. Met een paar gasten ernaast die een appeltje eten, ook wel aivd genoemd. Kwestie van doen in plaats van lullen.
Gisteren, 19:22 door Anoniem
Het is een dilemma: moet ik nu applaudiseren voor een club die nog even een open deur intrapt? Het kalf is al zo'n beetje verdronken lijkt me.
Gisteren, 19:56 door Anoniem
No shit, Sherlock.
'De overheid' is dus echt dom. Dat is de enige mogelijke conclusie. Je data ergens neer mikken waar je er zelf niet alle controle over hebt... Ik roep dat pas een jaar of 15 tot 20. Maar inmiddels is dat besef ook eindelijk aangekomen bij 'de rekenkamer'.

Nou hebben we vast nog 10 jaar aan commissies en onderzoeken nodig enzo. Laat maar. Kansloos verloren zaak. Putin lost het wel op.
Gisteren, 20:25 door Anoniem
Door Anoniem: Het is een dilemma: moet ik nu applaudiseren voor een club die nog even een open deur intrapt? Het kalf is al zo'n beetje verdronken lijkt me.
Dat komt omdat al heel lang de verkeerde mensen op de verkeerde posities zitten. Te vaak meegemaakt dat een ICT functie wordt ingevuld door personen die totaal geen ICT achtergrond hebben, laat staan de bijbehorende kennis, ervaring en opleidingen. En dan nog een keer de leidinggevenden die geen oren hebben.
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.