image

Van Marum: overheid voldoet niet aan verplichte veiligheidsstandaarden

maandag 16 februari 2026, 16:06 door Redactie, 2 reacties

Websites en e-mail van overheidsorganisaties voldoen nog altijd niet aan verplichte standaarden voor het beveiligen van informatie, zo meldt demissionair staatssecretaris Van Marum voor Digitalisering in een brief aan de Tweede Kamer. De bewindsman heeft maatregelen aangekondigd om ervoor te zorgen dat overheden de regels beter gaan naleven.

Het Forum Standaardisatie, een adviescommissie met deskundigen uit diverse overheidsorganisaties, het bedrijfsleven en de wetenschap, heeft een 'Pas toe of leg uit'-lijst ontwikkeld met standaarden waar overheidsinstantie gebruik van moeten maken. De verplichting geldt voor gemeenten, provincies, rijk, waterschappen en alle uitvoeringsorganisaties.

Ondanks de verplichte standaarden blijkt in de praktijk dat veel overheidssites hier niet aan voldoen. Naleving van de standaarden wordt elk half jaar gecontroleerd. Uit de laatste meting blijkt dat 36 procent van de overheidssites niet alle standaarden correct toepast. De cijfers van de afgelopen jaren laten weinig verbetering zien. "Zoals in één van de onderzoeken wordt geconcludeerd: “de groei is er uit”", reageert Van Marum op het laatste onderzoeksrapport.

De staatssecretaris schrijft dat hij vanuit de Nederlandse Digitaliseringsstrategie (NDS) inzet op een versterkte aanpak op het afspreken, invoeren en handhaven van standaarden. Om organisaties te ondersteunen bij het naleven van de veiligheidsstandaarden worden bestaande implementatieteams, die zich nu richten op standaarden voor data-uitwisseling, opgeschaald om zich ook met informatieveiligheidstandaarden bezig te houden. "We stellen implementatiehandleidingen en codevoorbeelden ter beschikking op developer.overheid.nl", gaat Van Marum verder.

Tevens zegt de staatssecretaris dat hij laat onderzoeken hoe it-projecten en aanbestedingen bij overheidsorganisaties vooraf kunnen worden getoetst en een zwaarwegend advies mee kunnen krijgen over de uit te vragen relevante verplichte standaarden van de ‘Pas toe of leg uit’-lijst. Afsluitend laat Van Marum weten dat hij blijft inzetten op het meten en monitoren van de naleving van de regels.

Reacties (2)
Gisteren, 19:54 door Anoniem
Als ontwikkelaar die via detachering regelmatig van (overheids)opdrachtgever wisselt, kom ik schrikbarend vaak ontwikkelteams tegen die niet op de hoogte zijn van het Forum Standaardisatie, de verplichte pas toe of leg uit-lijst of zelfs het eigen organisatiebeleid rondom informatiebeveiliging. Requirements zijn vrijwel altijd 100% functioneel, het boven tafel krijgen van non-functionals is meestal een maandenlange strijd. Niet heel raar dat veel overheidsprojecten niet voldoen aan de eigen normen en richtlijnen dus.

Let wel: ik heb het hier over IT’ers in dienst van de overheid, of gedetacheerd bij een overheidsorganisatie, die binnen die organisatie zelf software ontwikkelen. Wanneer de volledige ontwikkeling wordt uitbesteed aan externe ontwikkelclubs worden de eisen meestal wel duidelijk meegegeven. Maar bij interne projecten die de overheid zelf bouwt is dat zeer zeldzaam.
Gisteren, 22:45 door dingetje
De Overheid heeft blijkbaar nog een boel uit te leggen.
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.