Uit een meting blijkt dat vier op de tien overheidsdomeinnamen op dit moment nog niet voldoen aan de verplichte informatieveiligheidsstandaarden voor websites en e-mail. Als de Rijksoverheid geen aanvullende maatregelen treft en het tempo opschroeft, zal het nog tot 2030 duren voordat de regering aan de gemaakte adoptieafspraken voldoet. Overheidsorganisaties doen er goed aan om een plan van aanpak op te stellen en de verplichte veiligheidsstandaarden zo snel mogelijk te implementeren.
Dat schrijft Forum Standaardisatie, een instantie die bedrijven en organisaties in de publieke sector adviseert over het gebruik van ICT-standaarden, in een persbericht.
Tempo om informatieveiligheidsstandaarden te implementeren moet omhoog
Forum Standaardisatie kijkt twee keer per jaar hoe het staat met het overnemen van veiligheidsstandaarden door overheidsorganisaties. Bij de laatste peiling controleerde het adviesorgaan 2.654 overheidsdomeinnamen. Daarvan voldeed ruim de helft (56 procent) aan de verplichte websitestandaarden en 50 procent aan de e-mailstandaarden.
Over beide standaardensets zijn adoptieafspraken gemaakt in het Overheidsbrede Beleidsoverleg Digitale Overheid (OBDO), een adviesorgaan dat sinds 2018 aanbevelingen doet over digitaal overheidsbeleid en ICT-beleidsontwikkeling. De deadline voor het uitvoeren van de adoptieafspraken verliep eind 2021.
Forum Standaardisatie waarschuwt dat het, in het huidige tempo, nog jaren zal duren voordat alle overheidsorganisaties de verplichte veiligheidsstandaarden voor websites en e-mail hebben overgenomen. Ten opzichte van de vorige meting is de groei in volledige adoptie slechts met respectievelijk drie en zes procentpunt toegenomen. Als we dit groeitempo aanhouden, duurt het nog zeker tot 2030 voordat alle adoptieafspraken zijn geïmplementeerd.
Grote sprongen voorwaarts gemaakt
Het ministerie van Binnenlandse Zaken en Koninkrijksrelaties en het ministerie van Economische Zaken en Klimaat laten volgens Forum Standaardisatie zien dat een gerichte aanpak werkt. In vergelijking met de vorige meting is daar een grote sprong voorwaarts gemaakt. Andere departementen kunnen deze ministeries als voorbeeld nemen.
Ook op lokaal niveau is er eveneens verbetering te zien. Bij de gemeenten Aalten, Bergen, Bergen op Zoom, Bronckhorst, Doesburg, Doetinchem, Staphorst en Zuidplas zag Forum Standaardisatie een volledige adoptie, inclusief standaarden die nu nog niet verplicht zijn.
Om effectief invulling te geven aan de verplichte informatieveiligheidsstandaarden, raadt Forum Standaardisatie overheidsorganisaties aan om een plan van aanpak te formuleren. Verder adviseert de instantie dat alle deelnemers hun pijlen op internetdomeinen richten en domeinnaamportfolio inperken.
Tot slot wijst de adviesorganisatie erop dat het gebruik van HTTPS voor een beveiligde verbinding vanaf 1 juli dit jaar wettelijk verplicht is voor overheidsorganisaties. “Dit is er op gericht dat ook de achterblijvers deze verplichte standaarden implementeren”, aldus Forum Standaardisatie.
Overheid moet leveranciers aansporen om verplichte standaarden over te nemen
Grote leveranciers waar overheidsorganisaties een beroep op doen, blijken in praktijk moeilijk in beweging te krijgen om de nieuwste informatieveiligheidsstandaarden te implementeren. Van de mailservers is 44 procent niet ondertekend met DNSSEC. Dat betekent dat bezoekers die een website willen bezoeken ongemerkt omgeleid kunnen worden naar malafide sites. Bij een derde van de mailservers (34 procent) wordt een nameserver van Microsoft Office 365 gebruikt zonder IPv6-ondersteuning.
Forum Standaardisatie adviseert om de ondersteuning van de verplichte open standaarden onderdeel te maken van het leveranciersmanagement van individuele overheidsorganisaties. “Gebruik daarnaast de collectieve slagkracht van de overheid om grotere leveranciers en techgiganten te bewegen naar adoptie van alle verplichte standaarden”, zo schrijft het adviesorgaan.
