Computable.nl
  • Thema’s
    • Carrière
    • Innovatie & Transformatie
    • Cloud & Infrastructuur
    • Data & AI
    • Governance & Privacy
    • Security & Awareness
    • Software & Development
    • Werkplek & Beheer
  • Sectoren
    • Channel
    • Financiële dienstverlening
    • Logistiek
    • Onderwijs
    • Overheid
    • Zorg
  • Computable Awards
    • Overzicht
    • Nieuws
    • Winnaars
    • Partner worden
  • Vacatures
    • Vacatures bekijken
    • Vacatures plaatsen
  • Bedrijven
    • Profielen
    • Producten & Diensten
  • Kennisbank
  • Nieuwsbrief
[Foto: Robert Avgustin/Shutterstock.com]

Certificaat op gemeentesite meestal onbetrouwbaar

07 juni 2024 - 17:44ActueelSecurity & Awareness
Diederik Toet
Diederik Toet

Ruim zestig procent van de publieke webcertificaten in gebruik bij Nederlandse gemeenten, voldoet niet aan de Bio 2.0-beveiligingsrichtlijnen voor overheidsinstanties. Veel gemeenten gebruiken goedkope of gratis certificaten die gevoelige gegevens onvoldoende beschermen. Dit blijkt uit onderzoek door e-certificeringsspecialist PKIpartners onder 106 lokale overheden.

De onderzoekers controleerden de certificaten die de authenticiteit van de verschillende gemeentelijke websites moeten garanderen. Ze keken naar het type en het niveau van de certificaten en bepaalden of de sites voldoen aan de normen om de vertrouwelijkheid, integriteit en beschikbaarheid van informatie te waarborgen.

Afgelopen maart bestond zestig procent van de gebruikte certificaten uit zogeheten domain validated (DV)-certificaten, zoals die van Let’s Encrypt. DV-certificaten hebben volgens de onderzoekers een laag echtheidsniveau, doordat de organisatie in kwestie tijdens de aanvraag niet wordt gevalideerd. Hierdoor zou criminelen webpagina’s gemakkelijk kunnen kopiëren en inzetten voor fraude. De onderzoekers noemen de nauwelijks herleidbare certificaten “onnadenkbare beveiliging en waarmerking”. De veelgebruikte DV-certificaten voldoen niet aan de norm van de zogeheten Baseline Informatiebeveiliging Overheid (Bio) 2.0, die binnenkort verplicht wordt voor overheden.

De Bio 2.0-norm vereist dat overheden minimaal zogeheten organization validated (OV)-certificaten gebruiken voor publiek onlineverkeer. OV-certificaten bevatten gevalideerde informatie over de organisatie, wat bijdraagt aan een hogere mate van vertrouwen en beveiliging. Ook extended validated (EV)-certificaten en qualified web authentication (QWAC)-certificaten voldoen aan de Bio 2.0-norm.

NIS2-wetgeving

In oktober 2024 worden overheden verplicht om zich te houden aan de Bio 2.0. Dan wordt namelijk de nieuwe Europese cybersecurityrichtlijn NIS2-wetgeving van kracht. De onderzoekers roepen gemeenten op om beleid te ontwikkelen en te implementeren en daarmee de digitale weerbaarheid te verhogen en de bescherming van gevoelige gegevens te waarborgen.

Het onderzoek verwijst naar het dreigingsbeeld dat de Informatiebeveiligingsdienst (IBD) van de Vereniging Nederlandse Gemeenten voor 2023 en 2024 opstelde. Daaruit zou blijken dat gemeenten met steeds meer cyberaanvallen te maken krijgen, terwijl gemeentebesturen onvoldoende doordrongen zijn van nut en noodzaak van goed beheer. Door uitbesteding van applicaties zou er bovendien minder zicht zijn op potentiële risico’s in ketens.

Meer over

CertificeringSecuritySSLWebsite

Deel

    Inschrijven nieuwsbrief Computable

    Door te klikken op inschrijven geef je toestemming aan Jaarbeurs B.V. om je naam en e-mailadres te verwerken voor het verzenden van een of meer mailings namens Computable. Je kunt je toestemming te allen tijde intrekken via de af­meld­func­tie in de nieuwsbrief.
    Wil je weten hoe Jaarbeurs B.V. omgaat met jouw per­soons­ge­ge­vens? Klik dan hier voor ons privacy statement.

    Whitepapers

    Computable.nl

    Beveiliging begint bij de Server

    Waarom lifecycle-denken cruciaal is voor IT-security

    Computable.nl

    Staat van Digitale Connectiviteit binnen de Bouw- en Installatiebranche 2025

    Digitale connectiviteit is de kern van veel processen in de bouw en volgens insiders van strategisch belang voor de toekomst van de sector. Waar sta jij?

    Computable.nl

    GenAI: Veiligheidsrisico of wapen tegen dreiging?

    Wat AI betekent voor jouw securityaanpak? Alles over de risico’s en strategieën om GenAI verantwoord in te zetten.

    Meer lezen

    NIS2
    ActueelSecurity & Awareness

    ‘Nederland onderkent urgentie NIS2 onvoldoende’

    Eén reactie op “Certificaat op gemeentesite meestal onbetrouwbaar”

    1. Een oudlid schreef:
      8 juni 2024 om 16:06

      Om te beginnen met het laatste, uitbesteding (beheer of ontwikkeling?) van applicaties is niet het grootste probleem van potentiële risico’s in ketens. Te goed van vertrouwen in alle vinkjes van een normering zit het probleem in de controle want de som der delen in een keten kent afhankelijkheden. Goedkoopste schakel verzwakt de gehele keten want vervang ondeugdelijke postzegel van PKI door dubieuze libraries om een idee te krijgen van de problemen stroomafwaarts bij een verkeerde keus in broncode. De ondenkbare beveiliging en waarmerking in het dossiergericht werken gaat niet om het groene vinkje van een postzegel maar om een datumstempel van ontvangst want veel gemeentebesturen worden zich bewust van het informatiebeheer als je deze gaat bevragen vanuit Wet Openbaarheid Overheid. Of anders worden zich hier wel van bewust als een burgemeester het bewijs zoek heeft gemaakt waardoor deze wegkomt met een eigen versie van de waarheid.

      Login om te reageren

    Geef een reactie Reactie annuleren

    Je moet ingelogd zijn op om een reactie te plaatsen.

    Populaire berichten

    Meer artikelen

    Uitgelicht

    Partnerartikel
    AdvertorialInnovatie & Transformatie

    Ontdek de toekomst van IT-support en m...

    Op 16 september 2025 vindt in de Jaarbeurs in Utrecht een gloednieuw event plaats dat volledig is gericht op IT-professionals:...

    Meer persberichten

    Footer

    Direct naar

    • Carrièretests
    • Kennisbank
    • Planning
    • Computable Awards
    • Magazine
    • Abonneren Magazine
    • Cybersec e-Magazine
    • Topics

    Producten

    • Adverteren en meer…
    • Jouw Producten en Bedrijfsprofiel
    • Whitepapers & Leads
    • Vacatures & Employer Branding
    • Persberichten

    Contact

    • Colofon
    • Computable en de AVG
    • Service & contact
    • Inschrijven nieuwsbrief
    • Inlog

    Social

    • Facebook
    • X
    • LinkedIn
    • YouTube
    • Instagram
    © 2025 Jaarbeurs
    • Disclaimer
    • Gebruikersvoorwaarden
    • Privacy statement
    Computable.nl is een product van Jaarbeurs