Athena — valideerleeftijd/compliance/bio.md

BIO Assessment — Baseline Informatiebeveiliging Overheid

Project: valideerleeftijd Date: 2026-03-27 Status: Draft

BIO is based on ISO 27001/27002 and applies to Dutch government and government-adjacent systems.


1. Informatieclassificatie

| Informatietype | Beschikbaarheid | Integriteit | Vertrouwelijkheid | Classificatie | |----------------|----------------|-------------|-------------------|--------------| | Sessiedata (UUID, minimum leeftijd, redirect URI) | Hoog — uitval blokkeert alle actieve verificaties | Hoog — aantasting kan tot onjuiste resultaten leiden | Midden — sessie-ID is pseudoniem; geen directe persoonsidentificatie | Midden | | Geboortedatum (uitsluitend in-memory, transient) | Hoog — beschikbaar moet zijn tijdens berekening | Hoog — onjuiste datum leidt tot fout leeftijdsoordeel | Hoog — financieel persoonsgegeven afkomstig van bank | Hoog | | Booleaans verificatieresultaat | Midden — verlies leidt tot herverificatie | Hoog — onjuist resultaat heeft directe zakelijke impact voor client | Laag — geen persoonsidentificerende informatie | Midden | | API-sleutels clientbedrijven | Hoog — uitval blokkeert toegang voor clientbedrijven | Hoog — compromittering leidt tot ongeautoriseerd gebruik | Hoog — toegangssleutels voor de API | Hoog | | Logdata (API gateway, geen PII) | Laag — verlies heeft beperkte operationele impact | Midden — integriteit nodig voor incidentonderzoek | Laag — geen persoonsgegevens in logs | Basis |


2. Controls Assessment

A.5 — Informatiebeveiligingsbeleid

| Control | Status | Maatregel | |---------|--------|-----------| | 5.1 Beleid voor informatiebeveiliging | ✅ | Informatiebeveiligingsbeleid gedocumenteerd; jaarlijkse review ingepland |

A.6 — Organisatie van informatiebeveiliging

| Control | Status | Maatregel | |---------|--------|-----------| | 6.1 Interne organisatie | ✅ | Verantwoordelijk persoon aangewezen (GloryLabs technical lead); rollen en verantwoordelijkheden gedocumenteerd | | 6.2 Mobiele apparatuur en telewerken | ⬜ | MDM-beleid voor ontwikkelaarsapparaten in ontwikkeling; full-disk encryptie vereist op laptops |

A.8 — Beheer van bedrijfsmiddelen

| Control | Status | Maatregel | |---------|--------|-----------| | 8.1 Verantwoordelijkheid voor bedrijfsmiddelen | ✅ | Inventarislijst bijgehouden: API-service, Redis-instantie, PSD2-providerverbinding, CI/CD-pipeline | | 8.2 Informatieclassificatie | ✅ | Classificatieschema vastgesteld (zie sectie 1 hierboven); geboortedatum classificatie Hoog | | 8.3 Behandeling van media | ✅ | Geen fysieke media gebruikt; cloudopslag versleuteld; geboortedatum nooit naar schijf geschreven |

A.9 — Toegangsbeveiliging

| Control | Status | Maatregel | |---------|--------|-----------| | 9.1 Bedrijfseisen voor toegangsbeveiliging | ✅ | Toegangsbeleid gedocumenteerd; API-sleutelauthenticatie voor clients; interne toegang role-based | | 9.2 Beheer van toegangsrechten | ✅ | Onboarding/offboarding procedure voor medewerkers; API-sleutelrotatie bij beëindigen clientcontract | | 9.3 Verantwoordelijkheden van gebruikers | ✅ | Acceptable use policy; medewerkers verantwoordelijk voor eigen credentials | | 9.4 Toegangsbeveiliging voor systemen en toepassingen | ✅ | MFA op alle interne systemen en cloudconsoles; Redis niet publiek bereikbaar; rate limiting 100 req/min |

A.10 — Cryptografie

| Control | Status | Maatregel | |---------|--------|-----------| | 10.1 Cryptografische beheersmaatregelen | ✅ | TLS 1.3 voor alle verbindingen (client→API, API→bank); Redis versleuteld in rust; API-sleutels gehashed (bcrypt/argon2); geboortedatum nooit versleuteld opgeslagen want nooit opgeslagen |

A.12 — Beveiliging van de bedrijfsvoering

| Control | Status | Maatregel | |---------|--------|-----------| | 12.1 Bedieningsprocedures en verantwoordelijkheden | ✅ | Runbooks gedocumenteerd voor deployment, Redis-beheer, incidentrespons | | 12.2 Bescherming tegen malware | ✅ | Dependency scanning in CI/CD; SAST enabled; container image scanning | | 12.3 Back-up | ✅ | Redis is ephemeral by design (sessies 15 min TTL); configuratie en code in versiebeheer (Git) met offsite backup | | 12.4 Verslaglegging en monitoren | ✅ | API gateway logs gecentraliseerd; alerting op anomalieën; geen PII in logs; logretentie 90 dagen | | 12.6 Beheer van technische kwetsbaarheden | ✅ | Automatische dependency updates (Dependabot/Renovate); patchbeleid gedocumenteerd |

A.13 — Communicatiebeveiliging

| Control | Status | Maatregel | |---------|--------|-----------| | 13.1 Beheer van netwerkbeveiliging | ✅ | Redis in privénetwerk; firewall- en security group-regels beperken toegang; geen poort open naar internet | | 13.2 Informatietransport | ✅ | TLS 1.3 verplicht voor alle API-calls en bank AISP-verbindingen; certificaatvalidatie afgedwongen |

A.14 — Acquisitie, ontwikkeling en onderhoud van informatiesystemen

| Control | Status | Maatregel | |---------|--------|-----------| | 14.1 Beveiligingseisen voor informatiesystemen | ✅ | Beveiligingseisen gedocumenteerd in DPIA en architectuurdocumentatie; PSD2 AISP scope minimaal gehouden | | 14.2 Beveiliging in ontwikkelings- en ondersteunende processen | ✅ | Verplichte code review; SAST in CI; branch protection; secrets scanning; Spring Boot 3 migratie volgt secure coding guidelines | | 14.3 Testgegevens | ✅ | Geen echte persoonsgegevens in test/ontwikkelomgeving; PSD2 sandbox gebruikt voor integratietests |

A.16 — Beheer van informatiebeveiligingsincidenten

| Control | Status | Maatregel | |---------|--------|-----------| | 16.1 Beheer van informatiebeveiligingsincidenten | ⬜ | Incidentresponsproces in concept; formalisering en oefening gepland vóór go-live (zie NIS2 gap) |

A.17 — Informatiebeveiligingsaspecten van BCM

| Control | Status | Maatregel | |---------|--------|-----------| | 17.1 Continuïteit van informatiebeveiliging | ⬜ | BCM-plan in ontwikkeling; RTO 4 uur gedefinieerd; RPO 0 (geen persistente data) | | 17.2 Redundantie | ✅ | Stateless API-ontwerp maakt horizontale schaalbaarheid en failover mogelijk; Redis in cluster-modus of met replica |

A.18 — Naleving

| Control | Status | Maatregel | |---------|--------|-----------| | 18.1 Naleving van wettelijke en contractuele eisen | ✅ | GDPR-naleving geborgd via DPIA; PSD2/PSD3-vereisten nageleefd via gelicentieerde AISP-provider; verwerkersovereenkomsten in voorbereiding | | 18.2 Beoordeling van informatiebeveiliging | ⬜ | Penetratietest gepland vóór go-live; jaarlijkse interne audit ingepland |


3. Gaps & Verbeteracties

| Control | Gap | Prioriteit | Eigenaar | Streefdatum | |---------|-----|-----------|----------|-------------| | 16.1 | Incidentresponsproces niet formeel gedocumenteerd en niet geoefend | Hoog | GloryLabs | 2026-05-01 | | 17.1 | BCM/DR-plan niet gedocumenteerd | Hoog | GloryLabs | 2026-05-01 | | 18.2 | Penetratietest niet uitgevoerd | Hoog | GloryLabs | 2026-06-01 | | 6.2 | MDM-beleid voor ontwikkelaarsapparaten niet voltooid | Midden | GloryLabs | 2026-06-01 |

Reacties

Nog geen reacties