image

Veel applicaties Belastingdienst bieden geen logging en monitoring

zaterdag 8 maart 2025, 08:49 door Redactie, 9 reacties

Veel van de applicaties die de Belastingdienst gebruikt voorzien niet in logging en monitoring, zo stelt staatssecretaris Van Oostenbruggen van Financiën. Het controleren op logging is dit jaar één van de nieuwe projecten die de Autoriteit Persoonsgegevens bij de fiscus gaat uitvoeren.

"De Belastingdienst beschikt over gegevens die voor kwaadwillenden interessant zijn. Om het risico te beperken dat deze gegevens in de verkeerde handen vallen, zijn er op verschillende vlakken maatregelen genomen zoals minimaliseren van autorisaties in ict-systemen en logging en monitoring. Bij het ontwerpen van de systemen zijn autorisaties standaard aan veel medewerkers verstrekt om dienstverlening te vereenvoudigen. Bij het verlenen van nieuwe autorisaties wordt nu strenger gekeken of deze wel nodig zijn voor de betreffende functie", aldus de staatssecretaris in een brief aan de Tweede Kamer over de stand van zaken bij de Belastingdienst.

In een brief over het onderzoek naar de Risico Analyse Model (RAM)-database van de fiscus stelt Van Oostenbruggen het volgende: "Veel van de applicaties die de Belastingdienst gebruikt voorzien niet in logging en monitoring. De Belastingdienst beziet welke maatregelen kunnen bijdragen aan het verantwoorden over toegang tot specifieke informatie. Daarbij wordt gezocht naar methodes met weinig impact op de IV-portfolio." Ze voegt toe dat de Belastingdienst is begonnen met de realisatie van het "need to know "principe en dataminimalisatie.

Vanwege de privacyproblemen besloot de Autoriteit Persoonsgegevens (AP) vorig jaar om toezicht bij de Belastingdienst te houden, om er zo voor te zorgen dat persoonsgegevens van burgers en bedrijven beter worden beschermd. Voor dit jaar heeft de toezichthouder verschillende nieuwe projecten aangekondigd, waaronder de controle op logging. "Autorisatiebeheer, logging en controle op de logging zijn essentiële maatregelen om persoonsgegevens te beschermen en te beveiligen. De kans op ondermijning neemt toe als deze maatregelen ontbreken, of ontoereikend zijn toegepast. In dit project gaat de AP na wat de stand van zaken is op dit punt bij de Belastingdienst."

Reacties (9)
Gisteren, 09:01 door e.r.
Bekend probleem bij de overheid.

Veel software komt van een of twee grote partijen, geregeld op de golfbaan. Nobody cares, geld vloeit en de afhankelijkheid (vendor lock-in) is immens/gegarandeerd.

Er zouden wetten moeten komen dat software leveranciers hiertoe verplicht op grote boetes. Minder dan dat
, gaat het er nooit komen.

Een grote bekende is Centric.
Gisteren, 09:31 door Anoniem
Eigenlijk is de belastingdienst gewoon een it-bedrijf dat 20 jaar achterloopt.

Het zou mij verbazen als ze überhaupt mfa gebruiken.
Gisteren, 09:41 door Anoniem
Over hoeveel applicaties hebben ze het dan. Veel, daar kan je niet veel mee :)
20 van de 1100 applicaties lijkt mij niet veel. (20 is gewoon een fictioneel getal, heeft net zoveel waarde als veel)

Nemen ze de excel-zelfbouw van gebruikers mee in die telling ?
Gisteren, 10:40 door Anoniem
Door Anoniem: Eigenlijk is de belastingdienst gewoon een it-bedrijf dat 20 jaar achterloopt.

Het zou mij verbazen als ze überhaupt mfa gebruiken.

Ik zal je dan even verbazen, ja ze gebruiken mfa
Gisteren, 12:04 door burne101
Door Anoniem: Eigenlijk is de belastingdienst gewoon een it-bedrijf dat 20 jaar achterloopt.

Het zou mij verbazen als ze überhaupt mfa gebruiken.

Ze lopen zo achter dat ze COBOL in hun kubernetes hebben draaien.

Ze hebben heel veel oude applicaties die weinig gebruikt worden, maar wel met enige regelmaat, en de makers ervan zitten in het verzorgingstehuis of liggen op Duinrust. Herschrijven in iets moderns kost tijd en mensen die ze niet hebben. Dus, met enige regelmaat vuurt iemand GNU gcobol af op zestig jaar oude code.

Als je denkt dat je het beter kan: https://werken.belastingdienst.nl/expertises/ict/development
Gisteren, 13:03 door Anoniem
Door burne101:
Door Anoniem: Eigenlijk is de belastingdienst gewoon een it-bedrijf dat 20 jaar achterloopt.

Het zou mij verbazen als ze überhaupt mfa gebruiken.

Ze lopen zo achter dat ze COBOL in hun kubernetes hebben draaien.

Ze hebben heel veel oude applicaties die weinig gebruikt worden, maar wel met enige regelmaat, en de makers ervan zitten in het verzorgingstehuis of liggen op Duinrust. Herschrijven in iets moderns kost tijd en mensen die ze niet hebben. Dus, met enige regelmaat vuurt iemand GNU gcobol af op zestig jaar oude code.

Als je denkt dat je het beter kan: https://werken.belastingdienst.nl/expertises/ict/development

Cobol is gewoon een zeer efficiente programeertaal. Het mag dan oud zijn, maar het heeft een reden
dat het nog steeds gebruikt wordt. En niet alleen bij de belastingdienst.
Gisteren, 15:29 door Anoniem
Door burne101:
Door Anoniem: Eigenlijk is de belastingdienst gewoon een it-bedrijf dat 20 jaar achterloopt.

Het zou mij verbazen als ze überhaupt mfa gebruiken.

Ze lopen zo achter dat ze COBOL in hun kubernetes hebben draaien.

Ze hebben heel veel oude applicaties die weinig gebruikt worden, maar wel met enige regelmaat, en de makers ervan zitten in het verzorgingstehuis of liggen op Duinrust. Herschrijven in iets moderns kost tijd en mensen die ze niet hebben. Dus, met enige regelmaat vuurt iemand GNU gcobol af op zestig jaar oude code.

Als je denkt dat je het beter kan: https://werken.belastingdienst.nl/expertises/ict/development

Ik zie daar anders geen Cobol vacature(s) bij staan. Jammer.
Misschien niet sexy genoeg voor de jeugd, maar het is nog steeds een robuste en stabiele taal.
Veel beter dan java of .net.
Vandaag, 12:14 door Anoniem
Lijkt me sterk, lijkt me te gaan om interne apps, de meeste apps die wij (burger, bedrijfsleven) gebruiken zijn web based en dan is er std acceslogging en ADC logging beschikbaar lijkt mij. Die servers draaien windows of ander modernplatform met sootb logging (os auditing). Probleem zal zijn dat niet duidelijk is welke logging aangestoken moet worden en naar welke centrale logvoorziening dat heen moet. De overheid moet voldoen aan de eigen BIO normenkaders waarin dit ook is beschreven volgens “pas toe of leg uit” principe. Gaat denk ook over logging mbt detecteren van platte petten zoals bij de politie, mensen die rond snuffelen in gegevens zonder dat ze hiervoor een reden hebben en deze “verkopen” aan criminelen.
Vandaag, 12:16 door Anoniem
Door e.r.: Bekend probleem bij de overheid.

Veel software komt van een of twee grote partijen, geregeld op de golfbaan. Nobody cares, geld vloeit en de afhankelijkheid (vendor lock-in) is immens/gegarandeerd.

Er zouden wetten moeten komen dat software leveranciers hiertoe verplicht op grote boetes. Minder dan dat
, gaat het er nooit komen.

Een grote bekende is Centric.

Tja veel software komt van de amerikanen behalve SAP, dat dan weer niet.
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.