Eigenschap:Beschrijving

Uit NORA Online
Naar navigatie springen Naar zoeken springen
Kennismodel
:
Type eigenschap
:
Tekst
Deze datatypespecificatie wordt genegeerd; de specificatie uit de externe vocabulaire krijgt voorrang.
Geldige waarden
:
Meerdere waarden toegestaan
:
Nee
Weergave op formulieren
:
Tekstvak
Initiële waarde
:
Verplicht veld
:
Nee
Toelichting op formulier
:
Deze elementeigenschap kan gebruikt worden om een element te voorzien van een beschrijving.
Subeigenschap van
:
Geïmporteerd uit
:
Formatteerfunctie externe URI
:

Klik op de button om een nieuwe eigenschap te maken:


Showing 500 pages using this property.
B
Orgaan van een rechtspersoon krachtens publiekrecht ingesteld" (a-orgaan), of "een persoon of college, met enig openbaar gezag bekleed" (b-orgaan).  +
De overtuiging dat ‘beter voor de gebruiker en goedkoper voor de organisatie’ samen gaan wanneer het gebruikersperspectief centraal staat, is nog onvoldoende gemeengoed voor zowel veel professionals in het veld als voor bestuurders.<br> Het ministerie van Binnenlandse Zaken en Koninkrijksrelaties (BZK) heeft daarom onderzoek laten doen om dit vernieuwde vertrekpunt feitelijk en breed te onderbouwen. Hiertoe zijn 11 cases van publieke organisaties verzameld en bestudeerd. Kenmerk van deze cases is dat vanuit het gebruikersperspectief verbeteringen zijn doorgevoerd in de dienstverleningsprocessen. De cases uit deze studie vormen een bevestiging van de veronderstelling dat meer kostenefficiëntie ontstaat nadat de dienstverlening is verbeterd, op voorwaarde dat het gebruikersperspectief (wensen van gebruikers en hun suggesties voor verbetering) leidend is geweest voor de inrichting van de dienstverleningsprocessen. <br> Dit is daarom een pleidooi tegen een puur efficiency gedreven aanpak en vóór een aanpak om met inschakeling van gebruikers te streven naar betere dienstverlening.  +
De beschikbaarheid en de kwaliteit van diensten voldoen aan vooraf bepaalde normen. Aangeboden informatie dient bijvoorbeeld juist, authentiek, actueel en volledig te zijn. Processen zijn zodanig ingericht dat dit is gegarandeerd en monitoring van het kwaliteitsniveau plaatsvindt.  +
In haar dienstverlening zegt de overheid wat ze doet en doet wat ze zegt. Burgers en bedrijven kunnen uitgaan van een betrouwbare en voorspelbare overheid. Zij kunnen vertrouwen dat informatie tijdig wordt verstrekt en dat deze correct, compleet en actueel is. De kwaliteit van diensten voldoet aan vooraf bepaalde normen. De monitoring en verantwoording hierop, alsmede de verbeteringen die hieruit voortvloeien zijn verankerd in de overheidsprocessen. Deze worden zo continu verbeterd.  +
De mate waarin de organisatie zich voor de informatievoorziening kan verlaten op een informatiesysteem. De betrouwbaarheid van een informatiesysteem is daarmee de verzamelterm voor de begrippen beschikbaarheid, integriteit en vertrouwelijkheid.  +
De mate waarin de organisatie zich voor de informatievoorziening kan verlaten op een informatiesysteem. De betrouwbaarheid van een informatiesysteem is daarmee de verzamelterm voor de begrippen beschikbaarheid, integriteit en vertrouwelijkheid.  +
Mate waarin vertrouwen kan worden gesteld in een identificatiemiddel, gebaseerd op de mate van zekerheid waarmee attributen, identiteiten, identificatiemiddelen en/of bevoegdheden zijn vastgesteld.  +
==Objectdefinitie== Betreft de mate waarin de data ononderbroken beschikbaar is voor eindgebruikers. ==Objecttoelichting== De technische betrouwbaarheid van opslagsystemen bepaalt in hoge mate de beschikbaarheid van de opgeslagen data. Technische betrouwbaarheid is gespecificeerd als: MTBF (Mean Time Between Failures), MTTR (Mean Time To Repair) en MTTF (Mean Time To Failure). De effectieve beschikbaarheid van opslag bepaalt de toegankelijkheid van data, die kan worden uitgedrukt in de verhouding van de tijd waarin de data beschikbaar is ten opzichte van de niet beschikbare tijd. Voor een zeer hoge beschikbaarheid, bijvoorbeeld 7x24 uur en 99,999% dient kostbare hardware en softwarematige redundantie te worden toegepast. Aanvullend is het belangrijk eisen te stellen aan het maximum aantal onderbrekingen per uur, dag of jaar. Lange bewaartijd opslag impliceert data integriteit, authenticiteit en privacy-dreigingen die niet of minder van toepassing zijn op systemen met een beperkte bewaartijd.  +
==Objectdefinitie== Betreft een vastgelegde manier van handelen voor het inloggen op informatiesystemen. ==Objecttoelichting== De toegang tot systemen en toepassingen wordt beheerst met beveiligde inlogprocedures. Daarbij dient de geclaimde identiteit op passende wijze en met een geschikte techniek te worden vastgesteld. De procedure om in te loggen, wordt zo ontworpen, dat de kans op onbevoegde toegang minimaal is.  +
==Objectdefinitie== Betreft een omgeving die uitsluitend wordt gebruikt om applicaties te creëren of aan te passen. ==Objecttoelichting== Het traject van ontwikkelen van een applicatie en het in productie nemen van de resultaten van dit ontwikkeltraject vindt gefaseerd plaats in specifieke omgevingen. Bij de ontwikkeling worden vier omgevingen onderscheiden: # Ontwikkelomgeving, Hierin wordt de programmacode ontwikkeld. Om te voorkomen dat ontwikkelingen het productieproces kunnen beïnvloed is deze omgeving gescheiden van de productie omgeving. # Testomgeving, Hierin worden de uit de ontwikkelomgeving afkomstige producten getest door professionele testteams. Aanwezige, in de testomgeving gesignaleerde, onvolkomenheden in de software worden weer via ontwikkelomgeving aangepast. Dit is een iteratief proces totdat uit de test naar voren komt dat het product geschikt is om in productie te nemen; # Acceptatieomgeving, Hierin worden de softwareproducten (nog éénmaal grondig) getest en bij positief resultaat door de gebruikers en beheerders geaccepteerd. Bij eventuele onvolkomenheden worden de softwareproducten niet geaccepteerd (no-go) en terug gestuurd naar de testomgeving of ontwikkelomgeving; # Productieomgeving, Hierin worden de nieuwe softwareproducten uitgerold. De Productie omgeving is de omgeving waarin de nieuwe softwareproducten functioneel en actief moeten zijn. De in de voorgaande omgevingen uitgevoerde stappen moeten zo veel mogelijk garanderen dat nieuw ontwikkelde software geen fouten bevat die de productiegegevens kunnen corrumperen. In principe zijn alle omgevingen los van elkaar ingericht en vindt behalve via formele overdrachten geen contact plaats tussen de verschillende omgevingen.  +
Informatiebeveiliging is het geheel van preventieve, detectieve, repressieve en correctieve maatregelen, alsmede procedures en processen om eventuele gevolgen van beveiligingsincidenten tot een acceptabel (passend), vooraf bepaald niveau te beperken. De maatregelen zijn gebaseerd op een risicoanalyse en wettelijke verplichtingen (waaronder - in het geval van persoonsgegevens - ook de AVG).  +
==Objectdefinitie== Omvat de beveiliging van het berichtenverkeer. ==Objecttoelichting== De beveiliging van het berichtenverkeer omvat beveiligingsmechanismen die bescherming bieden tegen Cross-Site Scripting (XSS), SQL Injections en andere bedreigingen op de inhoud van berichten, onder andere op basis van schema-validaties. Voor het berichtenverkeer geldt minimaal de OWASP-top 10. Deze criteria worden voortdurend geactualiseerd en zijn vrij toegankelijk op internet op https://OWASP.org. Voor PKI Overheid de Digikoppeling-standaarden van Logius.nl toepassen. Let op: voor alle Application Programming Interface (API)-initiatieven als alternatief voor webservices (server2server). Qua certificaatgebruik hiervoor digikoppeling richtlijnen blijven volgen. Op de middlewarelaag wordt vaak Message-level security gebruikt als set van maatregelen. Deze set specificeert in hoeverre de SOAP-berichten tussen een client-applicatie en een webservice, die aangeroepen is door een client, moeten worden versleuteld, digitaal worden ondertekend of beiden. Het specificeert tevens de gedeelde beveiligingscontext tussen een webservice en een client, in het geval dat ze meerdere SOAP-berichten uitwisselen. Message-level security wordt toegepast voor zekerheid over de vertrouwelijkheid via versleuteling van berichten of onderdelen daarvan; voor de integriteit van berichten via elektronische handtekeningen en voor authenticatie, door te vragen naar een gebruikersnaam of een X.509 token.  +
Beveiliging en Gegevensbeschrijvingen in openbare review  +
==Objectdefinitie== Omvat specifieke eisen over de te nemen maatregelen voor de beveiligingsmechanismen, het dienstverleningsniveau en de kwaliteit van beheerprocessen. ==Objecttoelichting== De eisen voor communicatievoorzieningen betreffen enerzijds de verantwoordelijkheden voor de informatiebeveiliging van het transport en de distributie van informatie en anderzijds de beveiligde toegang tot de transportvoorzieningen zelf.  +
==Objectdefinitie== Betreft een modelmatige beschrijving van de technische en organisatorische samenhang van onderdelen van softwarepakketten. ==Objecttoelichting== Op het hoogste niveau beschrijft een zogenaamde enterprise-architectuur de context van de organisatie en op hoofdlijnen het geheel aan organisatorische en functionele activiteiten en tot welke bedrijfsoutput dit resulteert. De beveiligingsarchitectuur beschrijft met het beveiligingsbeleid in samenhang welke organisatorische en technische beveiligingsmaatregelen de beoogde bedrijfsfunctionaliteit en dienstverlening ondersteunen voor eindgebruikers en klanten. ==Schaalgrootte== Middel en groot. ==Voor wie== Klant.  +
==Objectdefinitie== Betreft de faciliteiten waarmee bedrijfsmiddelen binnen ruimten beveiligd worden. ==Objecttoelichting== De rekencentra bevatten verschillende typen ruimten zoals: kantoren, bekabelingsruimten en serverruimten. Deze ruimten moeten conform de beveiligingsgraad van deze ruimten voorzien zijn van beveiligingsfaciliteiten.  +
==Objectdefinitie== Betreft een specialistische adviesfunctie (beveiligingsrollen) voor het management en de organisatie, gericht op het behalen van beveiligingsdoelstellingen. ==Objecttoelichting== De organisatie beschikt over middelen en informatie die beveiligd moeten worden. Hiervoor moeten de juiste rollen zijn benoemd binnen een centraal orgaan, de beveiligingsfunctie. De functionarissen binnen deze functies hebben specifieke verantwoordelijkheden voor het realiseren van toegangsbeveiliging binnen de gehele organisatie, waaronder het toegangsbeveiligingssysteem.  +
==Objectdefinitie== Betreft een doelgerichte bundeling van kennis en vaardigheden tussen personen met taken, verantwoordelijkheden en bevoegdheden voor de relationele samenhang van beveiliging. ==Objecttoelichting== De beveiligingsfunctie omvat de geformaliseerde taken en verantwoordelijkheden voor clouddiensten. Binnen de beveiligingsfunctie is geregeld dat contact wordt onderhouden met verantwoordelijken binnen de Cloud Service Consumer (CSC)-organisatie wanneer sprake is van beveiligingsincidenten. De beveiligingsorganisatie van de Cloud Service Provider (CSP) zorgt/ziet toe op het naleven van het informatiebeveiligingsbeleid, clouddienstenbeleid en overig hieraan gerelateerd beleid. Hoewel een ‘Beveiligingsfunctie’ als zelfstandig object beschouwd kan worden, is voor de eenvoud gekozen om deze in deze BIO Thema-uitwerking te integreren met de organisatie. Waar nodig grijpt de beveiligingsorganisatie in. De taken, verantwoordelijkheden, bevoegdheden en middelen die de beveiligingsorganisatie hiervoor heeft zijn vooraf expliciet, in relatie tot de CSC, benoemd en vastgesteld. Ook moet vooraf vaststaan hoe de rapportagelijnen tussen de beveiligingsverantwoordelijken zijn georganiseerd.  +
==Objectdefinitie== Betreft een doelgerichte bundeling van kennis en vaardigheden tussen personen met taken, verantwoordelijkheden en bevoegdheden voor de relationele samenhang van beveiliging. ==Objecttoelichting== De beveiligingsorganisatie ziet toe op het naleven van het informatiebeveiligingsbeleid. Waar nodig grijpt de beveiligingsorganisatie in. Welke taken, verantwoordelijkheden, bevoegdheden en middelen een beveiligingsorganisatie hierin heeft, wordt vooraf expliciet benoemd en vastgesteld. Ook moet vaststaan hoe de rapportagelijnen zijn uitgestippeld.  +
==Doel== Doel van Bevoegdhedenbeheer is het toekennen van een bevoegdheid aan een entiteit om namens een andere entiteit te mogen handelen. ==Scope== Bevoegdhedenbeheer betreft de “levenscyclus” van bevoegdheden: vanaf het onderkennen (ontstaan en eventueel aanpassen), naar het toekennen aan digitale identiteiten en het verklaren daarvan, tot aan het intrekken (verwijderen) van bevoegdheden.<br /> ==Voorbeelden== Doorgaans wordt Bevoegdhedenbeheer ook wel Autorisatiebeheer of Access Management genoemd. <br /> Uitgangspunt hierbij is, dat met bepaalde “regels” wordt bepaald wat mag (of wat niet mag) en dat op het moment dat ergens toegang tot wordt gevraagd, wordt gecontroleerd of dat volgens die regels mag.<br /> Zo’n regel kan bijvoorbeeld ook zijn, dat een persoon door iemand anders gemachtigd is om iets te doen. Machtigen wordt daarom gezien als onderdeel van Bevoegdhedenbeheer. ==Status== Medio 2020 is via een pressure-cooker versnelling aangebracht in de oplevering van GO. Een vijftal werkgroepen heeft in 2 maanden tijd uitwerking gegeven aan: * ‘Why’ van de GDI inclusief bijbehorende visual, * uitgangspunten voor het vastleggen van generieke functies (capability’s), * visies voor de domeinen Interactie, Gegevensuitwisseling, Identificatie en Authenticatie (Toegang), Machtigen en Infrastructuur. Resultaten van de pressure cooker zijn overgedragen om mee te nemen in de Gemeenschappelijke Overheidsarchitectuur (GO). GO brengt samenhang aan, verwijdert dubbelingen en verdiept visies zodanig dat besluitvorming in de PL en (naar beoordeling door PL) in het OBDO mogelijk is. Voor het domein Interactie geldt dat bovendien nog afstemming met de beleidsomgeving moet plaatsvinden. Gegevensuitwisseling heeft nu nog een bredere scope dan GDI en zal daarom binnen de GDI-context in samenhang met andere domeinen uitgewerkt worden. ==Documentatie== De visie uit de pressure cooker GO t.a.v. Machtigen is opgenomen in het document van de werkgroep: [[media:GO_Pressure_Cooker_Machtigen.pdf|GO_Pressure_Cooker_Machtigen.pdf (PDF, 419 kB)]]. ==Naamgeving== Deze generieke functie Bevoegdhedenbeheer is nieuw toegevoegd aangezien in diverse beschrijvingen van GO naast Machtigen ook “bevoegdheden” worden genoemd en dat aansluit bij de bevindingen van de NORA expertgroep IAM, waar deze functie reeds was beschreven.  
Bevoegdheid is het bezitten van toestemming om een handeling te mogen verrichten, al dan niet in naam van een andere natuurlijke persoon of een rechtspersoon.  +
De bevoegdheden die aan de uitvoeringsorganisatie zijn verleend, bakenen de wettelijke taken van de organisatie af. Daarmee is in abstracte zin vastgesteld wat de organisatie wel en wat ze niet mag doen. Pas wanneer een uitvoeringsorganisatie bevoegd is een wettelijke taak uit te voeren, kan er sprake zijn van rechtmatige uitvoering.  +
Persoonsgegevens mogen niet langer worden bewaard dan noodzakelijk is om het doel te bereiken waarvoor ze zijn verzameld of niet langer dan de bewaartermijn die sectorspecifieke wetgeving stelt. De bewaartermijn kan worden beëindigd door actieve verwijdering van de gegevens of door anonimisering van de persoonsgegevens. Bij anonimisering zijn de gegevens niet meer herleidbaar tot de betrokkenen.<br>NB: De AVG is niet van toepassing op de persoonsgegevens van overleden personen<sup class="noot">[[Algemene Verordening Gegevensbescherming (AVG)|AVG]] overweging 27: "De lidstaten kunnen regels vaststellen betreffende de verwerking van de persoonsgegevens van overleden personen."</sup>.  +
==Beschrijving== Diensten zijn geschikt om gegevens door afnemers zelf te laten bewerken. * Wijzigen actuele en historische data: ** Afnemers moeten in staat zijn een dienst te gebruiken waarmee actuele en historische data worden gewijzigd. Voorbeeld: Een afnemer voegt via een dienst van het Kadaster een nieuwe publiekrechtelijke beperking toe aan de BRK-PB registratie bij het Kadaster. Voorbeeld: Een afnemer wijzigt de voornaam en het geslacht van een persoon zoals dat in een bestaande geboorteakte staat na een aanvraag tot geslachtsverandering. **Aanbieders bieden diensten waarmee actuele en historische data wordt vastgelegd. Voorbeeld: Het Kadaster biedt een dienst aan waarmee overheidsorganisaties publiekrechtelijke beperkingen kunnen toevoegen aan de BRK-PB registratie. Voorbeeld: Het Kadaster wijzigt de oppervlakte van een perceel binnen de BRK zoals dat gold op een datum in het verleden. * Wijzigen data binnen transactie: ** Afnemers moeten in staat zijn een dienst te gebruiken die bij elkaar behorende data wijzigt en zorgt voor compleetheid en consistentie. Voorbeeld: Een afnemer gebruikt een dienst en levert daarbij gelijktijdig data aan over de aanvraag, betaling en levering die moeten leiden tot een complete en consistente vastlegging in een registratie. ** Aanbieders moeten bij elkaar behorende data compleet en consistent als eenheid kunnen verwerken, en indien dat niet lukt de 'gegevenssituatie’ onveranderd laten. Voorbeeld: Een aanbieder verwerkt gelijktijdig aangeleverde aanvraag-, betaling- en levering-data binnen zijn registratie en borgt compleetheid en consistentie.  +
De mate waarin de juistheid van een gegeven kan worden aangetoond  +
De opdracht heeft betrekking op de levering van een Bezoeker Verwijs Systeem (BVS) Oplossing, Additionele diensten en Product Specifieke diensten.  +
Eventueel gemaakte fouten in een geleverde dienst worden tijdig hersteld. De levering van een dienst kan door allerlei omstandigheden anders verlopen dan was voorzien. Nationaal zijn afspraken gemaakt dat dan herstel plaatsvindt, zie NORA AP29 [[De dienstverlener voldoet aan de norm]]. Doorgaans zal het de burger c.q. een vertegenwoordiger van het bedrijf zijn dat de fout (of vermeende fout) bij de dienstverlener aankaart. Bij verschil van inzicht tussen de burger en de behandelend ambtenaar, kan dat leiden tot een klacht of een eventuele escalatie naar de Ombudsman. Ingeval het verschil van inzicht een besluit van een bevoegd gezag betreft, kan het ook leiden tot een bezwaar- en/of beroepsschrift volgens de [[Algemene Wet Bestuursrecht]]. De fout kan echter ook blijken vanuit de sturing op de kwaliteit van de dienst door de dienstverlener, zie NORA AP31 [[PDCA-cyclus in besturing kwaliteit]]. In dat geval kan de verantwoordelijke overheidsorganisatie het herstel proactief zelf inzetten. De afhandeling van deze correcties vindt plaats o.b.v. compassie en met de menselijke maat en verloopt uiteindelijk via [[Diensten leveren volgens de afspraken]]. De correctie zal worden verantwoord tot op het hoogste niveau, zoals dat ook is beoogd bij het [https://nl.wikipedia.org/wiki/ISO_9001 ISO 9001 Kwaliteitssysteem]. In geval de oorzaak van de fout structureel van aard is, zal dat worden doorgegeven aan een collega-ambtenaar die kan laten overgaan tot het her-ontwerp van die dienst, zie [[(Her)ontwerpen van een dienst]]. Dit mechanisme om tot tijdig herstel te komen is zeer wezenlijk in de vertrouwensrelatie tussen burgers en de overheid. Het is immers dat je niet in “goede tijden”, maar juist als het “fout gaat” wordt getest op karakter, normen en waarden! Als overheid (ambtenaar) willen we leren van onze fouten. En toeslagen-debacles moeten voortaan worden voorkómen. De mogelijkheden om tot herstel te komen moeten daarom voor elke dienst klip en klaar zijn. Als in een dienstlevering iets niet goed is gelopen en een burger een beroep doet op één of meer van de vijf genoemde correctiemogelijkheden, dan moet elke vraag om correctie uiteindelijk altijd leiden tot een actie vanuit de overheid om te [[Sturen op (verbetering van) de kwaliteit van dienstverlening]]. En van daar uit moet altijd een correctieve -en mogelijk ook preventieve- actie ondernomen worden (wat in de praktijk immers nog regelmatig niet goed verloopt).  
Het bieden van een democratisch proces om volksvertegenwoordigers te kiezen, zorgt er voor dat de stem van de Nederlandse burgers -die tevens stemmen vanuit hun rol als eigenaar of medewerker van bedrijven- niet alleen wordt gehoord, maar via het Kabinet en Parlement ook feitelijk invloed heeft op de visie en het beleid waarmee de Nederlandse samenleving vorm krijgt. De trigger voor deze capability komt vanuit de Politiek, waar verkiezingscampagnes kunnen worden gestart. En de noodzakelijke input daarbij, is de verkiezing van volksvertegenwoordigers door stemgerechtigde burgers. Zie voor meer details de beschrijving van dit proces: [https://www.rijksoverheid.nl/onderwerpen/democratie/werking-parlementaire-democratie de werking van de parlementaire democratie].  +
De overheid (het ambtelijke apparaat c.q. de uitvoeringsorganisaties) biedt een aanbod van diensten dat past bij de behoeften van [[Wat bedoelen we in het Basisconcept voor Dienstverlening met de 'burger'?|burgers]]. Anno 2021 maakt elke overheidsorganisatie de diensten die zij levert voor burgers toegankelijk via de eigen website. Die diensten moeten zodanig zijn beschreven, dat burgers vooraf al kunnen weten wat ze mogen verwachten. In principe zal zo’n beschrijving staan op de website(s) van de overheidsorganisatie(s) waar de dienst wordt aangeboden. De ca. 1.400 overheidsorganisaties doen dat ieder op hun eigen manier en met verschillende technische oplossingen. Nationaal zijn afspraken gemaakt welke aspecten van een dienst worden beschreven, zie NORA AP05 [[Nauwkeurige dienstbeschrijving]], maar in de praktijk wordt deze afspraak niet altijd gevolgd. Voor burgers betekent dat een divers palet aan websites van de overheid, waar je geen overzicht op hebt en niet gemakkelijk je weg in kunt vinden. Als oplossing daarvoor is een [https://www.overheid.nl/producten_en_diensten gemeenschappelijke zoekmachine] gemaakt, waarmee burgers alle aangeboden diensten vanuit die ene plek kunnen vinden, die daardoor dus functioneert als een soort “virtuele” dienstencatalogus van de Nederlandse Overheid. Gegeven dit aanbod van diensten van de overheid, is van belang na te gaan in hoeverre dat aanbod past bij de behoefte van burgers. Waar kunnen burgers hun wensen kenbaar maken voor nieuwe diensten en feedback geven op het aanbod? Die wensen worden vanzelfsprekend verwoord door de politieke vertegenwoordiging van de burger in de verschillende lagen van de democratie, maar burgers moeten ook hun individuele wensen kunnen inbrengen. Dat lijkt momenteel alleen mogelijk als de overheid daar zelf proactief in is en die wensen specifiek uitvraagt bij een geleverde dienst of meer algemeen via bijvoorbeeld landelijke onderzoeken. Een nog openstaande vraag hierbij is: op basis van welke criteria weegt de overheid af in hoeverre het mogelijk is om aan die wensen te voldoen? Dat is een afweging tussen individuele wensen en collectieve belangen, of tussen algemene afspraken en de discretionaire bevoegdheid van overheidsorganisaties, binnen technologische of budgettaire mogelijkheden, et cetera. Verder kan het ook handig zijn voor de overheid om aan te geven welke diensten (tijdelijk) niet worden geleverd, of welke nieuwe worden voorzien. Vanuit de NORA bestaan in elk geval twee principes die voor het ontwerp van een dienst rekening houden met feedback van de gebruikers. Zie NORA AP19 [[Perspectief gebruiker]] en NORA AP31 [[PDCA-cyclus in besturing kwaliteit]]. Dat is echter eenmalig bij de opzet en raakt dus niet de reflecties van burgers op het reeds bestaande dienstenaanbod. Vanuit NORA wordt daarom geadviseerd om dit dienstenaanbod niet los te zien van het [[Sturen op (verbetering van) de kwaliteit van dienstverlening]], waarbij de reflecties van burgers via het [[(Her)ontwerpen van een dienst]] kunnen worden verwerkt in een aangepast Dienstenaanbod. Voorbeelden van een Dienstenaanbod zijn: de publieke diensten van de [https://www.denhaag.nl gemeente Den Haag] of de [https://www.belastingdienst.nl/ Belastingdienst], en de mogelijkheid om via de gemeenschappelijke zoekmachine alle door de [https://www.overheid.nl/ Nederlandse Overheid] aangeboden publieke diensten te vinden.  
Volgens de WRR vraagt het gebruik van Big Data in het veiligheidsdomein om nieuwe kaders. Dat is nodig om de mogelijkheden van Big Data te benutten en tegelijkertijd de fundamentele rechten en vrijheden van burgers te waarborgen.  +
{{{Beschrijving}}}  +
Boekje met 10 praktijktoepassingen van Linked Data in Nederland  +
Het doel van deze aanbesteding is de ontwikkeling van een bouwblok audio welke de huidige Audiosystemen- en toepassingen in de verkeerscentrales (hierna VC) voor wegverkeer en objectbediening, bediencentrales (scheepvaart objectbediening op afstand), verkeersposten (scheepvaart begeleiding) en objecten (tunnels, bruggen, sluizen, keringen enz.) moet gaan vervangen. Het bouwblok audio zal als Commercial Off-The-Self (hierna COTS) producten worden ingekocht en dient te voldoen aan de Baseline Informatiebeveiliging Overheid (BIO). Nadere informatie is te lezen in het Beschrijvend Document.  +
Voorziening die deel uitmaakt van de infrastructuur van de e-overheid.  +
Een afspraak, standaard, organisatorische of technische voorziening of een combinatie hiervan ten behoeve van de realisatie van de digitale overheid.  +
Indeling van bouwstenen zoals gehanteerd in NORA 3.0 Katern strategie. Indeling in Contactfuncties, Identity Management, Basisregistraties, Elektronische informatie-uitwisseling.  +
Onderzoek naar effectieve beleids- en uitvoeringsopties en de mogelijke gevolgen daarvan.  +
In het rapport "een betere overheid voor burgers en bedrijven" van de Brede Maatschappelijke Heroverwegingen staat de behoefte van burgers en bedrijven voorop. Wat hebben zij nodig in hun contact met de overheid?<br> Het rapport richt zich op dienstverlening: het individuele contact dat burgers en bedrijven met de overheid hebben. Dit rapport is geschreven als een synthese van de veel al bestaande analyses die de afgelopen jaren zijn gedaan op het thema dienstverlening voor burgers en bedrijven: er is in de afgelopen jaren bijzonder veel aandacht is geweest voor (knelpunten in de) overheidsdienstverlening aan burgers en bedrijven. Het rapport staat daarom in het bijzonder stil bij de vraag hoe het komt dat dit beperkt, of zelfs soms helemaal niet, gelukt is. Ondanks de vele inspanningen die zijn gepleegd om de dienstverlening van de overheid voor burgers en bedrijven te verbeteren.  +
<br> ==Verslag sessie== Meer informatie: * [[NORA review]] * [[NORA review kwaliteitskader]] In deze sessie waren van te voren geen PSA's ingebracht. Met een groep van een man of 14 bekeken Eric Brouwer, Peter Bergman en Robert van Wessel daarom de referentiearchitectuur van Regie op Gegevens, die waarschijnlijk in het najaar in een nieuwere versie in openbare review zal gaan via noraonline.nl. Dit leidde tot discussies over onder andere: * Is het verschil tussen een PSA en een referentiearchitectuur altijd duidelijk? Zou een PSA bijvoorbeeld actionable moeten zijn? * Horen beleidsbrieven bij het juridisch kader, of hoort daar alleen wet- en regelgeving? * Beoordeel je in een NORA review of het voldoet aan NORA, of het een goede architectuur is, of allebei? Beide, tot op zeker hoogte ;-) * Moet er (altijd) een IST en SOLL transitie in een PSA voorkomen? * Hoeveel ruimte moet de huidige situatie in beslag nemen in een PSA? * Zou op noraonline naast het begrip [[PSA (Project Startarchitectuur)]] niet ook referentiearchitectuur en bijv. productarchitectuur gedefinieerd moeten worden? * Is de architectuurscope niet vaak groter dan de projectscope? * De samenhang met andere projecten / programma's hoort ook in een PSA thuis * Hoe dik of dun je PSA kan zijn is afhankelijk van wat er al als (enterprise) architectuur is beschreven. Idealiter trek je zaken die je in PSA's goed beschrijft naar je enterprise architectuur toe en maakt zo een serie van 'bouwblokken' die je in andere PSA's kunt gebruiken - of er naar verwijzen. Dan heb je uiteindelijk een veel dunner document nodig. ==Oorspronkelijke sessiebeschrijving== ===Hoe NORA-proof is mijn PSA?=== Steeds meer opdrachtgevers weten het al: bij je verandertraject in de eigen organisatie of digitale dienst aan de burger neem je een projectleider in de hand EN een onafhankelijk architect. De projectleider zorgt dat je inderdaad van A naar Beter komt binnen tijd en budget, de architect zorgt dat het eindresultaat ook inderdaad Beter is: ontworpen volgens de laatste inzichten, aansluitend op de omgeving en conform alle relevante wettelijke en kwaliteits-kaders. Het middel daarvoor is de [[PSA (Project Startarchitectuur)]]. Maar hoe zorg je dat dat PSA niet alleen de eigen directe context meeneemt, maar ook de kennis en afspraken op nationaal niveau in de NORA? We laten zien hoe je dat al in 1 uur kunt laten checken. ===Zo stellen we dat vast voor een willekeurige PSA!=== In deze sessie laat een NORA-expert ter plekke zien hoe hij een nog niet eerder door hem bekeken PSA analyseert en waardeert aan de hand van de PSA-instrumenten die de NORA biedt. Denk daarbij aan de [https://www.noraonline.nl/images/noraonline/6/64/ICTU_Handleiding_voor_het_maken_van_een_PSA.pdf PSA handleiding], de [[Principes|Architectuur Principes]], het [[Vijflaagsmodel]] en [[Thema's]]. Een hiertoe aangeleverde PSA wordt van commentaar en adviezen voorzien. Zo concreet, dat je daar in het project direct mee aan de slag kunt! ==Opzet van de sessie== We beginnen met een korte beschrijving van de ingebrachte PSA's, waarna de aanwezigen ter plekke kiezen welke PSA in deze sessie behandeld gaat worden. De gekozen PSA brengen we integraal in beeld, waarbij we de expert volgen die het document doorloopt. Hij denkt hardop en geeft zo een kijkje in de keuken van de NORA peer-review. Natuurlijk is er gelegenheid om in de chat vragen te stellen over het hoe en waarom, al zullen die om wille van de tijd mogelijk deels pas na afloop van de sessie kunnen worden beantwoord. Na de sessie delen we alle commentaren en bevindingen met degene die de PSA heeft aangeleverd. <br /> Vragen en aanvullingen over de methodiek van de NORA review bundelen we en publiceren we na afloop van de NORA Gebruikersweek voor alle deelnemers op noraonline.nl. ===OPROEP - breng zelf een PSA in voor de peer-review=== We dagen jullie uit om zelf een PSA in te brengen, die publiekelijk mag worden gedeeld. Het zou mooi zijn als het gaat om een nog lopend project, zodat de feedback ook echt kan worden gebruikt door de eigen architect om het op een hoger plan te brengen. Maar misschien zijn er andere redenen om een PSA te willen reviewen, bijvoorbeeld wanneer na afloop bleek dat er het een en ander over het hoofd gezien is: had een NORA review dat kunnen voorkomen? PSA's die niet besproken worden kunnen na afloop van de Gebruikersweek alsnog voor een NORA review worden aangemeld. Maar misschien heeft deelname aan de sessie je belangrijkste vragen al beantwoord - we horen het graag. Lever je PSA in pdf-format aan via [mailto:nora@ictu.nl?subject=PSA%20voor%20Bring%20Your%20Own%20PSA%20Gebruikersweek&body=Beste%20mensen%20van%20NORA%2C%0AHierbij%20lever%20ik%20een%20PSA%20om%20te%20bespreken%20in%20de%20sessie%20Bring%20Your%20Own%20PSA.%20Ik%20zal%20aanwezig%20zijn%20bij%20de%20sessie%20op%20donderdag%2027%20mei%20%28sessie%201%29%20%2F%20dinsdag%201%20juni%20%2F%20allebei.%0A%0AHet%20PSA%20is%20van%20het%20project%20of%20programma%20.....%2C%20dat%20nog%20van%20start%20gaat%20%2F%20al%20loopt%20%2F%20al%20is%20afgerond.%0AOnze%20belangrijkste%20vragen%20bij%20het%20PSA%20zijn%3A%20%0A%0A%0AMet%20vriendelijke%20groeten%2C%0ANaam%2C%20rol%20t.o.v.%20PSA%2C%20organisatie. nora@ictu.nl], inclusief een korte beschrijving van het project/programma en de belangrijkste vragen die jullie hebben. NB: Kun je niet deze sessie, maar wil je wel graag meedoen? Deze sessie wordt twee keer aangeboden in de NORA Gebruikersweek, op [[Bring Your Own PSA (sessie 1)|donderdag 27 mei]] en [[Bring Your Own PSA (sessie 2)|dinsdag 1 juni]].  
<br> ==Verslag sessie== Meer informatie: * [[NORA review]] * [[NORA review kwaliteitskader]] In deze intieme sessie konden alle deelnemers (delen van) een eigen PSA laten zien en bespreken. Een aantal inzichten die uit de sessie kwam: * In een PSA moet veel meer staan als de context nog niet in bijvoorbeeld een enterprise architectuur staat beschreven. * De betrokkenheid van stakeholders in een PSA is heel belangrijk - niet alleen voor de architect maar als het goed is juist voor de stakeholders zelf. * PSA's schrijven is een kunst die je door oefenen en reviewen steeds beter onder de knie krijgt. Verschillende reviewers halen verschillende elementen uit een PSA naar voren, waardoor uiteindelijk een completer beeld en document ontstaat. ==Oorspronkelijke sessiebeschrijving== ===Hoe NORA-proof is mijn PSA?=== Steeds meer opdrachtgevers weten het al: bij je verandertraject in de eigen organisatie of digitale dienst aan de burger neem je een projectleider in de hand EN een onafhankelijk architect. De projectleider zorgt dat je inderdaad van A naar Beter komt binnen tijd en budget, de architect zorgt dat het eindresultaat ook inderdaad Beter is: ontworpen volgens de laatste inzichten, aansluitend op de omgeving en conform alle relevante wettelijke en kwaliteits-kaders. Het middel daarvoor is de [[PSA (Project Startarchitectuur)]]. Maar hoe zorg je dat dat PSA niet alleen de eigen directe context meeneemt, maar ook de kennis en afspraken op nationaal niveau in de NORA? We laten zien hoe je dat al in 1 uur kunt laten checken. ===Zo stellen we dat vast voor een willekeurige PSA!=== In deze sessie laat een NORA-expert ter plekke zien hoe hij een nog niet eerder door hem bekeken PSA analyseert en waardeert aan de hand van de PSA-instrumenten die de NORA biedt. Denk daarbij aan de [https://www.noraonline.nl/images/noraonline/6/64/ICTU_Handleiding_voor_het_maken_van_een_PSA.pdf PSA handleiding], de [[Principes|Architectuur Principes]], het [[Vijflaagsmodel]] en [[Thema's]]. Een hiertoe aangeleverde PSA wordt van commentaar en adviezen voorzien. Zo concreet, dat je daar in het project direct mee aan de slag kunt! ===Opzet van de sessie=== We beginnen met een korte beschrijving van de ingebrachte PSA's, waarna de aanwezigen ter plekke kiezen welke PSA in deze sessie behandeld gaat worden. De gekozen PSA brengen we integraal in beeld, waarbij we de expert volgen die het document doorloopt. Hij denkt hardop en geeft zo een kijkje in de keuken van de NORA peer-review. Natuurlijk is er gelegenheid om in de chat vragen te stellen over het hoe en waarom, al zullen die om wille van de tijd mogelijk deels pas na afloop van de sessie kunnen worden beantwoord. Na de sessie delen we alle commentaren en bevindingen met degene die de PSA heeft aangeleverd. <br /> Vragen en aanvullingen over de methodiek van de NORA review bundelen we en publiceren we na afloop van de NORA Gebruikersweek voor alle deelnemers op noraonline.nl. ===OPROEP - breng zelf een PSA in voor de peer-review=== We dagen jullie uit om zelf een PSA in te brengen, die publiekelijk mag worden gedeeld. Het zou mooi zijn als het gaat om een nog lopend project, zodat de feedback ook echt kan worden gebruikt door de eigen architect om het op een hoger plan te brengen. Maar misschien zijn er andere redenen om een PSA te willen reviewen, bijvoorbeeld wanneer na afloop bleek dat er het een en ander over het hoofd gezien is: had een NORA review dat kunnen voorkomen? PSA's die niet besproken worden kunnen na afloop van de Gebruikersweek alsnog voor een NORA review worden aangemeld. Maar misschien heeft deelname aan de sessie je belangrijkste vragen al beantwoord - we horen het graag. Lever je PSA in pdf-format aan via [mailto:nora@ictu.nl?subject=PSA%20voor%20Bring%20Your%20Own%20PSA%20Gebruikersweek&body=Beste%20mensen%20van%20NORA%2C%0AHierbij%20lever%20ik%20een%20PSA%20om%20te%20bespreken%20in%20de%20sessie%20Bring%20Your%20Own%20PSA.%20Ik%20zal%20aanwezig%20zijn%20bij%20de%20sessie%20op%20donderdag%2027%20mei%20%28sessie%201%29%20%2F%20dinsdag%201%20juni%20%2F%20allebei.%0A%0AHet%20PSA%20is%20van%20het%20project%20of%20programma%20.....%2C%20dat%20nog%20van%20start%20gaat%20%2F%20al%20loopt%20%2F%20al%20is%20afgerond.%0AOnze%20belangrijkste%20vragen%20bij%20het%20PSA%20zijn%3A%20%0A%0A%0AMet%20vriendelijke%20groeten%2C%0ANaam%2C%20rol%20t.o.v.%20PSA%2C%20organisatie. nora@ictu.nl], inclusief een korte beschrijving van het project/programma en de belangrijkste vragen die jullie hebben. NB: Kun je niet deze sessie, maar wil je wel graag meedoen? Deze sessie wordt twee keer aangeboden in de NORA Gebruikersweek, op [[Bring Your Own PSA (sessie 1)|donderdag 27 mei]] en [[Bring Your Own PSA (sessie 2)|dinsdag 1 juni]].  
De plaats waar een gegeven of document voor de eerste keer is vastgelegd  +
De BurgerServiceCode is een gedragscode met tien kwaliteitseisen voor de relatie tussen burger en overheid in de moderne (digitale) samenleving. Deze eisen zijn geformuleerd als rechten van burgers en daarbij behorende plichten van overheden.  +
Alle belanghebbenden van overheidsdienstverlening in de ruimste zin van het woord.  +
Het burgerservicenummer (BSN) is het persoonsnummer voor contacten met de overheid. Dit unieke nummer helpt om bijvoorbeeld persoonsverwisselingen te voorkomen. Iedereen die zich voor het eerst inschrijft bij een gemeente krijgt een BSN. Een pasgeboren kind krijgt bij inschrijving in de BRP pas een BSN. Het BSN staat op het paspoort, rijbewijs en identiteitskaart.  +
De gemeente Waddinxveen maakt al jaren gebruik van Cipers/iBurgerzaken van PinkRoccade als applicatie voor burgerzaken. Ook werkt Waddinxveen met de Makelaarsuite van PinkRoccade. De looptijd van deze overeenkomsten gaat eindigen en daarom voert Waddinxveen een aanbestedingsprocedure uit om de komende jaren invulling te geven aan de functionaliteit die deze applicaties momenteel bieden.  +
==Objectdefinitie== Betreft een methode om de mogelijke bedrijfsimpact te bepalen die een organisatie zou kunnen ervaren door een incident, die de functionaliteit van of de informatie in een applicatie in gevaar brengt. ==Objecttoelichting== Eén van de specifieke activiteiten bij applicatieontwikkeling is het uitvoeren van een BIA. Hierbij wordt vanuit verschillende optieken de doelomgeving geanalyseerd, om op deze manier de juiste requirements voor de te ontwikkelen applicatie te kunnen identificeren en traceren.  +
C
A cornerstone of the UN/CEFACT standardisation activities is the Core Component Technical Specification (CCTS). Core Components are the syntax-neutral and technology-independent building blocks that can be used for data modeling. Major benefits of CCTS include improved reuse of existing data artifacts, improved enterprise interoperability, and consistency across vertical industry standards. (bron: wikipedia)  +
Binnen de ISOR-pagina’s kom je de term 'CIP-netwerk' tegen als grondslag bij de uitwerking van bepaalde criteria en normen. Deze grondslag wordt gebruikt wanneer voor het betreffende criterium/norm geen onbetwiste aanwijsbare bron uit een best practice als grondslag geadopteerd kan worden. Deze grondslag geeft aan dat de betreffende norm opgesteld is door leden uit de CIP-community die, individueel of in de werkgroepen/schrijfgroepen, hebben bijgedragen aan het opstellen van de betreffende BIO Thema-uitwerking. Het CIP-netwerk is de community van het [[Centrum Informatiebeveiliging en Privacybescherming (CIP)|Centrum Informatiebeveiliging en Privacybescherming (CIP)]] die kennis deelt en ontwikkelt op het bredere terrein van informatiebeveiliging en privacybescherming. Eén van de kennisproducten van het CIP is de [[ISOR|Information Security Object Repository (ISOR)]], een verzameling van BIO Thema-uitwerkingen ter ondersteuning van organisaties bij de implementatie van de [[BIO (Baseline Informatiebeveiliging Overheid)|Baseline Informatiebeveiliging Overheid (BIO)]]. Meer informatie vind je over de BIO en het CIP op: * BIO [https://bio-overheid.nl/over-de-bio bio-overheid.nl/over-de-bio] * CIP [https://cip-overheid.nl/over-cip cip-overheid.nl/over-cip]  +
CORA procesmodel uitgebreid met werkprocessen  +
CORA update thema applicatiestrategieën  +
CSS maakt op een relatief eenvoudige wijze een uniforme opmaak van websites mogelijk. CSS is een simpel mechanisme om opmaak (bijvoorbeeld lettertypes, kleuren, tussenruimtes) toe te voegen aan web pagina's. Met behulp van één stylesheet kunnen alle pagina's van een website uniform worden opgemaakt.  +
CSV-bestanden (Common Format and MIME Type for Comma-Separated Values Files) kunnen in een rekenblad- of een databaseprogramma worden ingelezen en vervolgens op een beeldscherm als tabel worden gepresenteerd. CSV bestanden bestaan uit regels met informatie waarbij naar ieder los gegeven een komma wordt geplaatst. Het wordt veelgebruikt om gegevens tussen verschillende spreadsheet programma's uit te wisselen en kan ook gebruikt worden op gegevens uit databases over te zetten naar een andere database.  +
Synoniem voor '[[Generieke functie (Begrip)]]'  +
==Objectdefinitie== Omvat de bewaking van de belasting van de back-end-implementatie op basis van maximale aantallen en de omvang van berichten per gebruiker per tijdeenheid. ==Objecttoelichting== Om de continuïteit van de bedrijfsvoering en het voorspelbaar kunnen nakomen van contractuele verplichtingen te garanderen, is een bewaking van de omvang en de aantallen uitgewisselde berichten per afnemer essentieel. Er zijn veel manieren waarmee de continuïteit van diensten verzekerd kan worden. In alle gevallen geldt dat vooraf gewogen en afgesproken moet worden wat het gewenste serviceniveau is en wat de gevolgen zijn als een afnemer van de diensten geconfronteerd wordt met de melding: ‘Service niet beschikbaar’. Denial of Service (DoS)- of Distributed Denial of Service (DDoS)-situaties kunnen de continuïteit in hoge mate verstoren. Belangrijk is na te gaan welke maatregelen zijn genomen om deze aanvallen vroegtijdig te signaleren en waar mogelijk af te slaan.  +
Met de digitalisering van de Rijksinkoop willen we het voor leveranciers makkelijker maken om zaken met de Rijksoverheid te doen, het voor medewerkers binnen het Rijk eenvoudiger maken om in te kopen en te bestellen, en te beschikken over betere besluitvormings- en verantwoordingsinformatie. Het programma Transitie DigiInkoop is erop gericht het leveranciersportaal en het catalogusplatform binnen de Rijksdienst onder één gemeenschappelijke architectuur te brengen (muv van de wapensysteem gerelateerde inkopen van Defensie) en een aantal uniforme koppelvlakken met de buitenwereld te realiseren zodat er een stevig fundament gelegd wordt voor digitalisering. Hierdoor wordt een betere gegevensuitwisseling tussen Rijksorganisaties onderling en tussen de Rijksoverheid en haar leveranciers mogelijk gemaakt.  +
==Objectdefinitie== Betreft een bewijs, afgegeven door een erkende organisatie, waarmee bevestigd wordt dat huisvesting Informatievoorzieningen (IV) voldoet aan vooraf vastgestelde eisen. ==Objecttoelichting== Certificering vindt plaats door een certificatie-instelling. Zo bestaan er bijvoorbeeld verschillende [[ISO (International Organization for Standardization)|International Organization for Standardization (ISO)]]-certificaten die door geaccrediteerde certificatie-instellingen worden afgegeven. Klanten eisen steeds vaker dat het certificaat is behaald voordat zij zaken willen doen met de betreffende IV-dienstverlener. Om een ISO-certificaat te kunnen behalen, dient aantoonbaar aan een aantal eisen te zijn voldaan. Om aan een ISO-norm te kunnen voldoen, moeten bijvoorbeeld de werkprocessen in de organisatie inzichtelijk zijn gemaakt en dienen ze beheersbaar en bestuurbaar te zijn.  +
De mate waarin gegevensobjecten zijn geïdentificeerd als het juiste objecttype.  +
==Objectdefinitie== Betreft het systematisch indelen in categorieën van de waarde van informatie, om te kunnen bepalen welk niveau van bescherming de te ontwikkelen van applicaties nodig heeft. ==Objecttoelichting== In [[NEN-EN-ISO/IEC 27002:2017 (Praktijkrichtlijn met beheersmaatregelen op het gebied van informatiebeveiliging)|ISO 27002 2017]] is gesteld dat een organisatie haar informatie moet classificeren om ervoor te zorgen dat informatie een passend beschermingsniveau krijgt. Hiervoor moet de organisatie een classificatieschema opstellen en dit schema communiceren binnen de organisatie. Een classificatieschema geeft beveiligingsrichtlijnen voor zowel algemene informatiemiddelen als voor informatie in het ontwikkeltraject. Binnen dit thema moet de projectverantwoordelijke dit classificatieschema als input beschikbaar hebben om binnen deze context van de applicatie omgeving te kunnen toepassen. Het classificatieschema beidt specifieke richtlijnen voor het ontwikkeltraject.  +
De catalogus met nalevingscriteria voor cloudcomputing (C5) definieert een basisbeveiligingsniveau voor cloudcomputing. Het wordt gebruikt door professionele cloudserviceproviders, auditors en cloudklanten. Het [[BSI (Bundesamt für Sicherheit in der Informationstechnik)|Bundesamt für Sicherheit in der Informationstechnik (BSI)]] introduceerde C5 voor het eerst in 2016. Sindsdien is de criteriacatalogus snel ontstaan en heeft deze nu een brede marktpenetratie: BSI kent meer dan een dozijn C5-attesten op nationale, Europese en wereldwijde cloudserviceproviders die een breed scala aan cloudservices dekken. Naast grote cloudserviceproviders passen inmiddels ook middelgrote en kleine providers de catalogus toe. De criteriacatalogus ondersteunt klanten bij het selecteren, controleren en monitoren van hun cloudserviceproviders. De bijbehorende rapportages leggen de basis voor een gedegen risicobeoordeling. In 2019 werd de catalogus grondig herwerkt, aangepast aan nieuwe ontwikkelingen en de kwaliteit verder verhoogd.  +
De CCM van [[CSA (Cloud Security Alliance)|Cloud Security Alliance (CSA)]] is samengesteld uit 197 control-doelstellingen die zijn gestructureerd in 17 domeinen die alle belangrijke aspecten van cloudtechnologie omvatten. Het kan worden gebruikt als een hulpmiddel voor de systematische beoordeling van een cloudimplementatie en geeft richtlijnen over welke beveiligingscontroles moeten worden geïmplementeerd door welke actor binnen de cloudtoeleveringsketen. Het controleraamwerk is afgestemd op de CSA-beveiligingsrichtlijnen voor cloudcomputing en wordt beschouwd als een de-facto standaard voor cloudbeveiliging en naleving. Op 21 januari heeft CSA versie 4 van de Cloud Controls Matrix (CCM) uitgebracht. Dit is een opvolging van CCM V3.0.1. De eerste set toewijzingen van CCM V3.0.1 met [[NEN-EN-ISO/IEC 27001:2017 (Managementsystemen voor informatiebeveiliging - Eisen)|ISO/IEC 27001]] werd uitgebracht in februari 2021. Andere toewijzingen worden later binnen het tijdsbestek van juni tot september vrijgegeven. CSA zal werken aan het creëren van aanvullende mapping naar relevante normen, best practices, wet- en regelgeving (bijvoorbeeld [[NIST SP 800-53 Rev. 5 2020 (Security and Privacy Controls for Information Systems and Organizations)|NIST 800-53 Rev. 5]], ENISA Security Controls for Cloud Services, CIS Controls, PCI-DSS, AICPA TSP).  +
Cloud computing is een model voor het mogelijk maken van alomtegenwoordige, handige, on-demand netwerktoegang tot een gedeelde pool van configureerbare computerbronnen (bijvoorbeeld netwerken, servers, opslag, applicaties en diensten) die snel kunnen worden geleverd en vrijgegeven met een minimale beheersinspanning of interactie met de serviceprovider.  +
==Objectdefinitie== Omvat het plan van handelen van de CSP waarmee zijn beveiligingsdoelstellingen voor de clouddienstenlevering kunnen worden gerealiseerd. ==Objecttoelichting== Organisaties staan voor de vraag, welke clouddiensten ze moeten verwerven en waar en hoe ze deze veilig kunnen inzetten. Hiervoor moeten de IT-stakeholders van Cloud Service Providers (CSC’s) een beslissingsraamwerk ontwikkelen, waarmee systematisch de mogelijke scenario’s kunnen worden onderzocht. Dit raamwerk richt zich met name op typen applicaties en technische karakteristieken. Een strategie omvat uitspraken over de doelstellingen bij de inzet van de clouddiensten die de organisatie wil nastreven en de wegen waarlangs of de wijze waarop dit moet plaatsvinden. Om CSC’s te kunnen bedienen, heeft de CSP vanuit haar eigen optiek een cloudbeveiligingsstrategie ontwikkeld. Deze strategie geeft de CSC’s voldoende mogelijkheden om hun cloud-strategie te relateren aan de strategie van een specifieke CSP. Dit biedt de CSC de mogelijkheid om haar keuzes bij te stellen dan wel aanvullende eisen aan de CSP te stellen.  +
==Objecten, controls en maatregelen== De onderwerpen die specifiek voor clouddiensten in het beleidsdomein een rol spelen, zijn in afbeelding 'Overzicht objecten voor clouddiensten in het beleidsdomein' vermeld. Is een objectblok geel gekleurd, dan komt de bijbehorende control voor in de [[BIO (Baseline Informatiebeveiliging Overheid)|Baseline Informatiebeveiliging Overheid (BIO)]]. Betreft het een wit gemarkeerd objectblok, dan heeft de BIO geen control gedefinieerd, maar is dit object wel noodzakelijk voor deze BIO Thema-uitwerking. [[Afbeelding:BIO Thema Clouddiensten - Beveiligingsobjecten uitgewerkt voor het Beleidsdomein ingedeeld naar IFGS invalshoeken.png|thumb|none|500px|Overzicht objecten voor clouddiensten in het beleidsdomein|alt=”Beveiligingsobjecten uitgewerkt voor het Beleidsdomein ingedeeld naar IFGS invalshoeken”]] Per specifiek beveiligingsobject worden de control (hoofdnorm) en maatregelen (sub-normen) beschreven (zie [[ISOR:BIO Thema Clouddiensten Beleid#Principes uit de BIO Thema Clouddiensten binnen dit aspect|Principes uit de BIO Thema Clouddiensten binnen dit aspect]] en [[ISOR:BIO Thema Clouddiensten Beleid#Normen uit de BIO Thema Clouddiensten binnen dit aspect|Normen uit de BIO Thema Clouddiensten binnen dit aspect]]).  +
==Objecten, controls en maatregelen== Afbeelding Overzicht objecten voor clouddiensten in het control-domein geeft de onderwerpen weer die specifiek voor het control-domein een rol spelen. Is een objectblok blauw gekleurd, dan komt de bijbehorende control voor in de [[BIO (Baseline Informatiebeveiliging Overheid)|Baseline Informatiebeveiliging Overheid (BIO)]]. Betreft het een wit gemarkeerd objectblok, dan heeft de BIO geen control gedefinieerd, maar is dit object wel noodzakelijk voor deze BIO Thema-uitwerking. [[Bestand:BIO Thema Clouddiensten - Beveiligingsobjecten uitgewerkt voor het Uitvoeringsdomein ingedeeld naar IFGS invalshoeken.png|thumb|none|500px|Overzicht objecten voor clouddiensten in het control-domein|alt=”Beveiligingsobjecten uitgewerkt voor het Control domein-ingedeeld naar de invalshoeken”]] De objecten, voor clouddiensten, die specifiek binnen het control-domein een rol spelen, zijn in de overeenkomstige controls uitgewerkt (zie de tabel in [[ISOR:BIO Thema Clouddiensten Control#Principes uit de BIO Thema Clouddiensten binnen dit aspect|Principes uit de BIO Thema Clouddiensten binnen dit aspect]]).  +
==Objecten, controls en maatregelen== Afbeelding 'Overzicht objecten voor clouddiensten in het uitvoeringsdomein' geeft de objecten weer die specifiek voor het uitvoeringsdomein een rol spelen. Is een objectblok oranje gekleurd, dan komt de bijbehorende control voor in de [[BIO (Baseline Informatiebeveiliging Overheid)|Baseline Informatiebeveiliging Overheid (BIO)]]. Betreft het een wit gemarkeerd objectblok, dan heeft de BIO geen control gedefinieerd, maar is dit object wel noodzakelijk voor deze BIO Thema-uitwerking. [[Bestand:CLD Overzicht objecten voor clouddiensten in het uitvoeringsdomein.png|thumb|none|500px|Overzicht objecten voor clouddiensten in het uitvoeringsdomein |alt=”Beveiligingsobjecten uitgewerkt voor het Uitvoeringsdomein ingedeeld naar IFGS invalshoeken”]]  +
==Objectdefinitie== Betreft een modelmatige beschrijving van een technische en organisatorische samenhang, waarin de Cloud Service Provider (CSP) de relaties tussen de onderdelen van de clouddiensten en de ondersteuning van de Cloud Service Consumer (CSC) vastlegt. ==Objecttoelichting== In de clouddienstenarchitectuur legt de CSP de functionele relaties vast tussen IT-componenten in de gehele keten van de CSC en de CSP. Deze architectuur beschrijft hoe de IT-componenten moeten worden ingericht zodat ze de bedrijfsprocessen van de CSC ondersteunen.  +
==Objectdefinitie== Betreft een modelmatige beschrijving van een technische en organisatorische samenhang, waarin de Cloud Service Provider (CSP) de relaties tussen de onderdelen van de clouddiensten en de ondersteuning van de Cloud Service Cosnumer (CSC) vastlegt. ==Objecttoelichting== In de clouddienstenarchitectuur legt de CSP vast hoe de IT-functionaliteiten aan elkaar gerelateerd zijn en hoe zij onderling samenhangen. Uit de clouddienstenarchitectuur wordt duidelijk hoe IT-functionaliteiten de bedrijfsprocessen van de CSC ondersteunen.  +
==Objectdefinitie== Omvat beleidsuitgangspunten en de wijze waarop, in welk tijdbestek en met welke middelen, de beveiligingsdoelstellingen voor clouddiensten bereikt moeten worden. ==Objecttoelichting== Het onderwerp clouddiensten moet een specifiek onderdeel zijn van het informatiebeveiligingsbeleid van de Cloud Service Consumer (CSC). Een CSC kan ook kiezen voor een specifiek clouddienstenbeleid, waarbij in de informatiebeveiligingsparagraaf het algemene informatiebeveiligingsbeleid specifiek voor clouddiensten wordt uitgewerkt of ingevuld. Het beleid zal uitgangspunten moeten bevatten over de wijze waarop, binnen welk tijdsbestek en met welke middelen clouddiensten de doelstellingen moeten bereiken. In dit beleid zal ook aandacht moeten worden besteed aan archiveringsbeleid, cryptografiebeleid, certificering en verklaringen. Om de CSC te kunnen bedienen, zal de Cloud Service Provider (CSP) vanuit haar eigen optiek een cloud-beveiligingsbeleid hebben ontwikkeld. Dit beleid geeft de CSC mogelijkheden om haar cloud-beleid te relateren aan de strategie van de CSP en biedt de CSC de mogelijkheid om de keuzes bij te stellen dan wel aanvullende eisen aan de CSP te stellen.  +
Dit is het Coalitieakkoord van 2021 – 2025, zoals opgesteld door de coalitiepartijen VVD, D66, CDA en ChristenUnie.  +
De Code goed openbaar bestuur beschrijft hoe een overheidsbestuur hoort te werken. Zo weten burgers wat zij van de overheid kunnen verwachten. Bijna alle besturen van het Rijk, provincies, gemeenten, waterschappen en politie werken via de code goed openbaar bestuur.  +
==Objectdefinitie== Betreft het transport van gegevens van en naar het softwarepakket. ==Objecttoelichting== Om getransporteerde gegevens te beschermen, moeten deze worden beveiligd met een voldoende sterke beveiligingsmethode. ==Schaalgrootte== Elke schaalgrootte. ==Voor wie== Leverancier.  +
==Objecten, controls en maatregelen== Onderstaande afbeelding is het resultaat van de [[SIVA-methodiek|SIVA-analyse]] op relevante objecten voor het informatievoorzieningsbeleid. SIVA staat voor Structuur, Inhoud, Vorm en Analysevolgorde. Het wit ingekleurde object ontbreekt als control in de [[BIO (Baseline Informatiebeveiliging Overheid)|Baseline Informatiebeveiliging Overheid (BIO)]] maar is wel cruciaal voor deze BIO Thema-uitwerking. Het geeft een overzicht en de ordening van objecten. Voor de identificatie van de objecten en de ordening is gebruik gemaakt van basiselementen (zie de grijs gemarkeerde tekst) ingedeeld naar de [[Alle invalshoeken|invalshoek: Intentie, Functie, Gedrag of Structuur]]. [[Bestand:CVZ Overzicht objecten voor communicatievoorzieningen in het beleidsdomein.png|thumb|none|500px|Overzicht objecten voor communicatievoorzieningen in het beleidsdomein|alt=”Overzicht communicatievoorzieningenobjecten in het beleidsdomein”]]  +
==Objecten, controls en maatregelen== Onderstaande afbeelding is het resultaat van de [[SIVA-methodiek|Structuur, Inhoud, Vorm en Analysevolgorde (SIVA)-analyse]] op relevante objecten voor netwerk-control. Beheersing van netwerk(diensten) beoogt de beveiligingsrisico’s te beperken. Hiertoe dienen periodiek door bepaalde functionarissen met specifieke bevoegdheden controleactiviteiten te worden verricht. Deze activiteiten dienen ondersteund te worden met procedures en richtlijnen (instructies). De structuur van de beheersingsorganisatie beschrijft de samenhang van de ingerichte processen. [[Afbeelding:Thema Communicatievoorzieningen - Onderwerpen die binnen het Controldomein een rol spelen.png|thumb|none|500px|Overzicht objecten voor communicatievoorzieningen in het control-domein|alt=”Onderwerpen die binnen het Control-domein een rol spelen”]]  +
==Objecten, controls en maatregelen== Per object zijn controls en maatregelen opgenomen die risico’s kunnen reduceren (zie [[ISOR:BIO Thema Communicatievoorzieningen Uitvoering#Normen uit de BIO Thema Communicatievoorzieningen binnen dit aspect|Hoofdstuk Normen uit de BIO Thema Communicatievoorzieningen binnen dit aspect]]). Voor de implementatie wordt verwezen naar de zes uitvoeringskaders van de ISO 27033 en het [[Beveiliging|Nederlandse Overheid Referentie Architectuur (NORA)-thema Beveiliging]]. In de onderstaande afbeelding zijn de essentiële beveiligingsobjecten voor communicatievoorzieningen weergegeven in de kolommen: [[Alle invalshoeken|Intentie, Functie, Gedrag en Structuur]]. Voor het wit ingekleurde object heeft de [[BIO (Baseline Informatiebeveiliging Overheid)|Baseline Informatiebeveiliging Overheid (BIO)]] geen control gedefinieerd. Deze objecten zijn voor een groot deel afkomstig uit de ISO 27033 deel 1 t/m 6. [[Afbeelding:Thema Communicatievoorzieningen - Onderwerpen die binnen het Uitvoeringdomein een rol spelen.png|thumb|none|500px|Overzicht objecten voor communicatievoorzieningen in het uitvoeringsdomein|alt=”Onderwerpen die binnen het Uitvoering domein een rol spelen”]]  +
Bijeenkomst van de [[architectuur-community Toezicht Inspectie Opsporing Handhaving (@TIOH)]].  +
Bijeenkomst van de [[architectuur-community Toezicht Inspectie Opsporing Handhaving (@TIOH)]].  +
Bijeenkomst van de [[architectuur-community Toezicht Inspectie Opsporing Handhaving (@TIOH)]].  +
Community Beginnend Overheidsarchitecten - Komende bijeenkomst Modellering en terugblik bijeenkomst Storytelling  +
Bijeenkomst van de community Beginnend overheidsarchitecten  +
Bijeenkomst van de community Beginnend overheidsarchitecten  +
Deze sessie is een vervolg op het gesprek van de vorige keer over hoe je als architect het gesprek met niet-architecten voert zodat je werk ook impact heeft. Pleuni Niessing ([https://www.linkedin.com/in/pleuni-niezing-bergsma-4927739/ LinkedIn Profiel]) verzorgt vanuit het Waterschapshuis een interactieve workshop Storytelling, die is afgestemd op de behoeften van overheidsarchitecten.  +
Bijeenkomst van de community Beginnend overheidsarchitecten  +
Tijdens deze bijeenkomst van de community Beginnend overheidsarchitecten kijken we terug op het afgelopen jaar. Welke onderwerpen zijn de revue gepasseerd en wat is er allemaal bijgebleven. Denk daarbij aan storytelling, tekenen of modelleren en idEA. Vooruit kijken we ook: welke onderwerpen spelen er momenteel en waar willen we meer over weten.  +
Bijeenkomst van de community Beginnend overheidsarchitecten  +
Bijeenkomst van de community Beginnend overheidsarchitecten  +
Bijeenkomst van de community Beginnend overheidsarchitecten  +
Start Software voor data op het web community  +
Software voor data op het web community meeting  +
Community van beginnend overheidsarchitecten krijgt vervolg  +
De mate waarin gegevens aanwezig zijn.  +
==Objectdefinitie== Betreft de besturing op het voldoen aan de geldende wet- en regelgeving, beleid, richtlijnen en procedures en de onafhankelijke toetsing op de naleving hiervan. ==Objecttoelichting== Met compliance wordt aangeduid dat de Cloud Service Provider (CSP) werkt conform de geldende wet- en regelgeving en het uitgestippeld cloud-beveiligingsbeleid. Aan de Cloud Service Consumer (CSC) wordt zekerheid geboden over het beoogde beveiligingsniveau van de aangeboden clouddienst. Hiervoor zal de CSP een compliance-functie moeten hebben ingericht die het management van de CSP bijstaat bij het in control houden van de CSP-organisatie om te werken volgens de geldende wet- en regelgeving en het overeengekomen beveiligingsbeleid. Assurance is zekerheid geven over de naleving van wet- en regelgeving door een onafhankelijke toetsing. Daarmee wordt aan de CSC zekerheid geboden van het beoogde beveiligingsniveau van de aangeboden clouddienst. Dit vindt plaats met een assurance-rapportage.  +
==Objectdefinitie== Betreft een besturingsproces voor het voldoen aan de geldende wet- en regelgeving, beleid overeenkomsten en andere verplichtingen in de organisatie voor softwareontwikkeling. ==Objecttoelichting== Compliance-management richt zich op het naleven van de verplichtingen die voortkomen uit wet- en regelgeving en door de organisatie overeengekomen beleid, richtlijnen, standaarden en architectuur. Vanuit de optiek van de functionele en technische beveiligingseisen voor software is het van belang om met een compliance-managementproces vast te stellen in welke mate de gerealiseerde software voldoet aan de verplichtingen die voorvloeien uit wet- en regelgeving en uit vooraf overeengekomen beleid, architectuur, standaarden en contracten.  +
==Objectdefinitie== Betreft een periodieke toetsing op de naleving van het beveiligingsbeleid voor netwerkdiensten. ==Objecttoelichting== In de praktijk is het noodzakelijk gebleken om regelmatig te toetsen of de beoogde beveiliging van de netwerkvoorzieningen nog conform het actuele beveiligingsbeleid functioneert. Het accent ligt hier op de naleving van het beleid. Periodiek dienen zowel de organisatorische als technische aspecten van de maatregelen, zoals: de taken en verantwoordelijkheden, de beschikbaarheid van voldoende technische middelen etc., beoordeeld te worden. Als resultaat dient hierover een rapportage van bevindingen aan het management te worden uitgebracht.  +
Een van de vier typen modellen zoals gedefinieerd in het [[MIM (Metamodel voor informatiemodellen)]].  +
Eenmalige verstrekking naar aanleiding van een relevante wijziging op de persoonslijst, bijvoorbeeld ‘persoon is geëmigreerd'.  +
==Objectdefinitie== Betreft het voor de gewenste eigenschappen instellen van systeemfuncties. ==Objecttoelichting== De leverancier is op basis van een overeenkomst en middlewarebeleid verantwoordelijk voor het configureren van middlewarecomponenten, bedoeld voor storage, archivering, back-up, herstel en integratieservices. Leveranciers zullen op dit gebied ook de noodzakelijke trainingen moeten verzorgen.  +
Congres Zaakgericht werken voor de Overheid 2018: Connect!  +
Congres Zaakgericht werken voor de Overheid op 1 oktober 2019  +
In de dienstverlening aan onze klanten gebruiken we, als overheidsinstellingen, verschillende kanalen. We informeren klanten via de website, verstrekken in persoon informatie aan een balie of via de telefoon, we beslissen op de aanvraag van de klant met een gemotiveerde beschikking en we verstrekken onze ketenpartner informatie of gegevens als hij deze bij ons (als bron) komt halen. Het behoeft eigenlijk geen betoog dat het niet uit mag maken via welk kanaal een vraag wordt gesteld: het antwoord dat wordt gegeven moet in alle gevallen hetzelfde zijn.  +
De mate waarin gegevens vrij van tegenspraak zijn en samenhang vertonen met andere gegevens.  +
Is in de wet/regelgeving/beleid/regels van het domein hetzelfde begrip steeds met dezelfde betekenis gebruikt?  +
Consultaties standaarden voor betere gegevensuitwisseling en veiliger internet  +
Contacten gezocht om de toepasbaarheid van de nieuwe NORA Architectuurprincipes te toetsen bij grote overheidsprogramma's of projecten  +
Bij de beschrijving van het begrip uitlegbaar bij het principe [[Uitlegbaar]] werd al duidelijk dat uitlegbaarheid soms betekent de uitleg in één concrete zaak betekent en soms de uitleg in het algemeen.<br /> Deze context is sterk bepalend voor het taalgebruik en het abstractieniveau van de uitleg. De invloed is zo groot dat vrijwel alle gerelateerde aspecten afhankelijk van deze context anders belicht moeten worden. <br /> Deel van de context is uiteraard ook wat er bekend is over de lezer/ontvanger van de uitleg: taalniveau, kanaal waarvan gebruik wordt gemaakt etc.  +
==Objectdefinitie== Betreft een instandhoudingsproces voor alle activiteiten om de continuïteit van de te leveren huisvesting Informatievoorzieningen (IV)-diensten te waarborgen. ==Objecttoelichting== Bedrijfscontinuïteit is het vermogen van de organisatie, om na een verstorend incident, producten of diensten te blijven leveren op acceptabele, vooraf vastgestelde niveaus. Bedrijfscontinuïteitsmanagement (BCM) is het proces waarmee bedrijfscontinuïteit bereikt wordt en gaat over het voorbereiden van een organisatie op het afhandelen van verstorende incidenten die anders zouden kunnen verhinderen haar doelstellingen te bereiken. Dit om de continuïteit binnen de afgesproken grenzen bij storingen en calamiteiten te waarborgen/het vereiste niveau van beschikbaarheid te kunnen waarborgen. Continuïteitsbeheer, ook bekend als een Bedrijfscontinuïteitsmanagementsysteem (BCMS), is genormeerd en beschreven in de [[NEN-EN-ISO 22313:2020 (Richtlijnen voor het gebruik van ISO 22301)|NEN-EN-ISO 22313: Managementsystemen voor bedrijfscontinuïteit (business continuity management systems)]]. In de context van huisvesting IV richt BCMS zich onder andere op de beschikbaarheid van data en bedrijfsfuncties vanuit applicaties en de onderliggende infrastructuur en netwerk op de lange termijn. In het control-domein gaat het om de vraag of voldoende maatregelen genomen zijn om te zorgen dat na een calamiteit huisvesting IV-services weer zo snel mogelijk hersteld kunnen worden. Samengevat, continuïteitsbeheer: * stelt plannen op, en onderhoudt deze, om voorbereid te zijn om na het zich voordoen van een calamiteit, zo snel mogelijk over te kunnen schakelen op noodvoorzieningen en daarna op een gestructureerde wijze terug te keren naar een (herbouwde) stabiele omgeving. * heeft noodvoorzieningen achter de hand om de belangrijkste activiteiten zo snel mogelijk weer op te starten (uitwijk). * is in staat om, na herstel van de oorspronkelijke omgeving, gestructureerd terug te gaan naar een situatie zoals die was voor het uitbreken van de calamiteit (‘business as usual’).  
==Objectdefinitie== Betreft de besturing en het beheer van de overeenkomsten tussen de klant en leverancier. ==Objecttoelichting== Wanneer de ontwikkeling en/of het beheer over de gehele of een deel van huisvesting Informatievoorzieningen (IV) wordt uitbesteed, moeten de functionele en beveiligingseisen in een overeenkomst tussen beide partijen worden vastgelegd, zoals in een contract en/of Service Level Agreement (SLA). Deze overeenkomst moet garanderen dat er geen misverstanden bestaan tussen de beide partijen.  +
==Objectdefinitie== Betreft systematisch ontwikkelde aanbevelingen voor het periodiek evalueren van het opgelegde beleid van huisvesting IV op de actualiteitswaarde. ==Objecttoelichting== Binnen huisvesting IV bevinden zich verschillende bedrijfsmiddelen. Periodiek dient een functionaris met specifieke bevoegdheden controle-activiteiten op de bedrijfsmiddelen te verrichten. Hierdoor kunnen eventuele gebreken tijdig worden vastgesteld en de noodzakelijke maatregelen worden getroffen. Deze activiteiten moeten ondersteund worden met richtlijnen, procedures en instructies, anders bestaat het risico dat de resultaten van de controle-activiteiten niet voldoen aan de verwachte eisen. De beheerorganisatiestructuur geeft de samenhang van de ingerichte processen weer.  +
Het converteren/omzetten van bij KVK gedeponeerde originele 'papieren' jaarrekeningen, in pdf, volgens een voorgeschreven richtlijn, naar een formaat van standaard jaarrekeningen (CSV bestand).  +
==Objectdefinitie== Betreft een coderingstechniek om informatie te beschermen vanuit het oogpunt van vertrouwelijkheid, authenticiteit, onweerlegbaarheid en authenticatie. ==Objecttoelichting== Cryptografie is een techniek om informatie te beschermen vanuit het oogpunt van vertrouwelijkheid, authenticiteit, onweerlegbaarheid en authenticatie. Een solide cryptografiebeleid is daarbij een randvoorwaarde om de vertrouwelijkheid van informatie te kunnen garanderen. Met dit beleid geeft de organisatie aan op welke wijze het omgaat met voorzieningen, procedures en certificaten voor versleuteling van gegevens. ==Schaalgrootte== Groot. ==Voor wie== Klant.  +
==Objectdefinitie== Betreft een coderingstechniek om informatie te beschermen vanuit het oogpunt van vertrouwelijkheid, authenticiteit, onweerlegbaarheid en authenticatie. ==Objecttoelichting== Encryptie is een techniek om informatie te beschermen vanuit het oogpunt van vertrouwelijkheid, authenticiteit, onweerlegbaarheid en authenticatie. Voor toegangsbeveiliging is het van cruciaal belang dat de geheime authenticatie-informatie, zoals wachtwoorden en pincodes, worden beschermd tijdens de verwerking, het transport en de opslag. Een solide encryptiebeleid is daarbij een randvoorwaarde om aan geheime authenticatie-informatie het gewenste vertrouwen te ontlenen. Met dit beleid geeft de organisatie aan op welke wijze het omgaat met voorzieningen, procedures en certificaten voor versleuteling van gegevens.  +
==Objectdefinitie== Betreft het resultaat van een besluitvorming over geldende afspraken gericht op de toepassing van cryptografie binnen netwerken en communicatieservices. ==Objecttoelichting== In de [[NEN-EN-ISO/IEC 27002:2017 (Praktijkrichtlijn met beheersmaatregelen op het gebied van informatiebeveiliging)|ISO 27002 2017]] worden voor communicatievoorzieningen de volgende principes expliciet genoemd: * het, met inbegrip van methoden voor het beveiligen van de toegang op afstand, beschikbaar stellen van passende communicatievoorzieningen; * tijdens hun gehele levenscyclus dient beleid te worden ontwikkeld en geïmplementeerd ter bescherming van informatie en voor de bescherming, het gebruik en de levensduur van cryptografische beheersmaatregelen (zoals cryptosleutels).  +
==Objectdefinitie== Betreft IT-services voor de versleuteling van het netwerkverkeer, die op meerdere lagen van het Open Systems Interconnection (OSI)-model kunnen voorkomen. ==Objecttoelichting== Cryptografische services van communicatievoorzieningen zijn beheersmaatregelen ter bescherming van de integriteit en vertrouwelijkheid van gegevens. Cryptografie wordt behalve voor de versleuteling van informatie (zonering) ook gebruikt voor de authenticatie en autorisatie van gegevens en netwerkconnecties. Cryptografische services voor de communicatie met partners en burgers maken gebruik van Public-Key-Infrastructure (PKI)-middelen, zoals de aan certificaten gebonden private en publieke sleutels. De [[NEN-EN-ISO/IEC 27002:2017 (Praktijkrichtlijn met beheersmaatregelen op het gebied van informatiebeveiliging)|ISO 27002 2017]] normeert het beleid voor cryptografie en sleutelbeheer. De ‘pas-toe-en-leg-uit’-lijst van het [[Forum Standaardisatie|Forum Standaardisatie]] benoemt passende beheersmaatregelen.  +
==Objectdefinitie== Omvat technische functies voor het versleutelen en ontsleutelen van data, het maken van elektronische handtekeningen en het kunnen toepassen van versterkte authenticatie. ==Objecttoelichting== De technische functies voor versleuteling en ontsleuteling van data, elektronische handtekening en versterkte authenticatie, al dan niet via Public-Key-Infrastructure (PKI)-technologie. Sleutelbeheer is een onderdeel van cryptoservices. Desgewenst kan de Cloud Service Consumer (CSC) in haar Programma van Eisen (PvE), de crypto-eisen van het [[AIVD (Algemene Inlichtingen- en Veiligheidsdienst)#Businessunit Nationaal Bureau Verbindingsbeveiliging (NBV)|Nationaal Bureau Verbindingsbeveiliging (NBV)]] specificeren. NB: Er volgt een object ‘Cryptobeleid’ waarin beleidsmaatregelen over cryptoservices is opgenomen AP WTJV.  +
De Cyber Resilience Act (CRA) is een voorstel voor een verordening betreffende beveiligingsvereisten voor producten met digitale elementen en moet zorgen voor meer veilige hard- en softwareproducten.  +
Het Cybersecurity Framework (CSF) Version 1.1 van de [[NIST (National Institute of Standards and Technology)|NIST]] bestaat uit een vijftal documenten: # Letter to Stakeholders # Framework V1.1 (PDF) # Framework V1.1 (PDF) with markup # Framework V1.1 Core (Excel) # Framework V1.1 Downloadable Presentation Het CSF is bedoeld voor de verbetering van de cyberbeveiliging van kritieke infrastructuur (kader). Te midden van andere verfijningen en verbeteringen, biedt het document een meer uitgebreide behandeling van identiteitsbeheer en aanvullende beschrijving van het beheer van de toeleveringsketen cyberbeveiliging. Versie 1.1 van april 2018 vervangt het Cybersecurity Framework Version 1.0 van februari 2014.  +
Wet beveiliging netwerk- en informatiesystemen (cybersecuritywet).  +
Een proces met een vast en regelmatig terugkerend patroon.  +
D
DHCP maakt het mogelijk om automatisch netwerkadressen toe te wijzen aan hosts en maakt het bijvoorbeeld ook mogelijk om de netwerkadressen van DNS server mee te sturen. Het DHCP protocol specificeert een framework dat het mogelijk maakt om configuratie-informatie door te sturen naar hosts op een TCP/IP netwerk.  +
Eind november 2018 was er geen (actuele) beleidsvisie op de wenselijkheid van eenmalig inloggen. DigiD eenmalig inloggen wordt op dit moment ook niet (meer) actief gestimuleerd bij dienstaanbieders en onder de aandacht gebracht bij gebruikers.<br> Maar ondertussen is daar vanuit GO een Generieke Functie voor beschreven: [[Faciliteren van eenmalig inloggen]]  +
DKIM (DomainKeys Identified Mail Signatures) koppelt een e-mail aan een domeinnaam met behulp van een digitale handtekening. Het stelt de ontvanger in staat om te bepalen welke domeinnaam (en daarmee welke achterliggende organisatie) verantwoordelijk is voor het zenden van de e-mail. Daardoor kunnen spam- en phishing-mails beter worden gefilterd.  +
Anti-phishing  +
DNS is kwetsbaar waardoor een kwaadwillende een domeinnaam kan koppelen aan een ander IP-adres ("DNS spoofing"). Gebruikers kunnen hierdoor bijvoorbeeld worden misleid naar een frauduleuze website. Domain Name System Security Extensions (DNSSEC) lost dit op. DNSSEC is een cryptografische beveiliging die een digitale handtekening toevoegt aan DNS-informatie. Op die manier wordt de integriteit van deze DNS-informatie beschermd. Aan de hand van de digitale handtekening kan een internetgebruiker (onderwater en volledig automatisch m.b.v. speciale software) controleren of een gegeven DNS-antwoord authentiek is en afkomstig is van de juiste bron. Zodoende is met grote waarschijnlijkheid vast te stellen dat het antwoord onderweg niet is gemanipuleerd.  +
Het gegevenswoordenboek van DUO vormt sinds 2008 de semantische kern van wettelijke uitvoeringstaken in het onderwijs. Registraties en uitwisselingen tussen DUO, onderwijsinstellingen en andere uitvoeringsorganisaties kunnen worden geduid aan de hand van dit gegevenswoordenboek. Hergebruik is de regel. Modellen voor registraties en uitwisselingen kunnen gebruik maken van dezelfde elementen uit het gegevenswoordenboek. Het gegevenswoordenboek van DUO is gepubliceerd als linked data api.  +
DUTO is een raamwerk waarmee overheidsorganisaties kunnen bepalen welke passende maatregelen ze moeten nemen voor de duurzame toegankelijkheid van hun informatie. DUTO is een norm die is bedoeld voor alle informatieprofessionals die betrokken zijn bij het ontwerpen, kopen, bouwen, inrichten en/of aanpassen van informatiesystemen.  +
De Data Act (Dataverordening) regelt eerlijke toegang tot en eerlijk gebruik van gegevens.  +
Data bieden enorme kansen. Tegelijkertijd roept het gebruik van data nieuwe vragen op. Deze Data Agenda Overheid gaat over datagebruik in de samenleving en maakt werk van goed en verantwoord datagebruik door de overheid.  +
De Data Governance Act (DGA, wet inzake datagovernance) beoogt het vertrouwen in de gegevensuitwisseling te vergroten, mechanismen te versterken om de beschikbaarheid van gegevens te vergroten en technische belemmeringen voor het hergebruik van gegevens uit de weg te ruimen.  +
Integratiefuncties van middleware maken het mogelijk om berichten uit brondata samen te stellen en deze berichten met verschillende doelsystemen binnen de eigen organisatie of met andere organisaties uit te wisselen. Daarbij kunnen berichten met middlewarefuncties worden geaggregeerd en getransformeerd tot nieuwe data, bijvoorbeeld als input voor basisregistraties. Belangrijk is dat organisaties zich bewust zijn van deze mogelijkheden voor dataverwerking en daar beleid over formaliseren. Als brondata persoonsgebonden informatie bevat, dan is speciale aandacht voor privacy (waaronder de AVG-bepalingen) noodzakelijk.  +
Een dienst die specifiek is gericht op het uitwisselen van gegevens.  +
BVEB wil een partij contracteren voor het ontwikkelen, implementeren, beheren, onderhouden en doorontwikkelen van een datadistributiesysteem.  +
==Objectdefinitie== Betreft het herstellen van data na een technische uitval of de vernietiging van opslagsystemen. ==Objecttoelichting== Tijdens de normale bedrijfsvoering kunnen (opslag)systemen uitvallen en de opgeslagen data kan verminkt worden door een defect of door andere oorzaken. Daarvoor dient een betrouwbare storage-architectuur inherente mogelijkheden te bieden voor herstel van de data. Een bekende methode is back-up en herstel. Bij grote informatiesystemen is de traditionele back-up en herstel vaak niet meer toepasbaar en wordt de data van uitgevallen elementen hersteld, gebruikmakend van andere methoden zoals mirroring, Redundant Array of Independent Disks (RAID), Journaling-technologie of combinaties daarvan. Wanneer opslagsystemen uitvallen als gevolg van calamiteiten, waarbij de normale bedrijfsvoering van de leverancier niet meer mogelijk is, zijn zogenaamde Disaster Recovery (DR) methodieken nodig en andere maatregelen, bestuurd vanuit bedrijfscontinuïteitsmanagement. Ook uitwijkscenario’s zijn toegepaste oplossingen voor herstel van data en bedrijfsprocessen nadat een calamiteit is opgetreden. Bij de uitwijk-oplossing worden systemen en hun dataopslag op een alternatieve fysieke locatie hersteld. Voor bedrijfscontinuïteit hanteren we in de BIO-thema’s de eisen en begrippen zoals die genormeerd zijn in ISO 22301 2019 Security and resilience.  +
Gegevenswoordenboek over alle gebouwde objecten. Allereerst wordt een toelichting gegeven op de gebruikte terminologie bij de gegevensspecificaties. Vervolgens wordt het gebouwde object gedefinieerd waarop de DataLand-gegevens betrekking hebben. Daarna wordt elk DataLand-gegeven gespecificeerd. Kenmerkend daarvoor is dat DataLand per gegeven, uitzonderingen daargelaten, een voorkeur-specificatie kent en tevens één of meer alternatieve specificaties onderkent.  +
==Objectdefinitie== Betreft het beschermen van de vertrouwelijkheid en integriteit van (Cloud Service Consumer) CSC-data. ==Objecttoelichting== Data ‘op transport’ zijn bedrijfsgegevens die via de clouddienst, met de Cloud Service Provider (CSP) worden uitgewisseld. Data ‘in verwerking’ betreft gegevens die worden bewerkt. Data ‘in rust’ betreft gegevens die voor korte of langere tijd zijn opgeslagen (bij de CSP). Aan deze drie situaties stelt de overheid strenge eisen. Voor het toepassen van publieke clouddiensten geldt voor de Rijkdiensten dat een Secretaris Generaal vooraf toestemming verleent voor het in de publieke cloud verwerken van Basis BeveiligingsNiveau (BBN) 2-gerubriceerde informatie. Deze eis geldt ook voor persoonsgegevens.  +
==Objectdefinitie== Omvat het bewaren en gecontroleerd wissen of vernietigen van Cloud Service Consumer (CSC)-data. ==Objecttoelichting== Dataretentie betreft het duurzaam en technologieonafhankelijk opslaan en archiveren van data, waarbij de integriteit en leesbaarheid van de data gedurende de gehele bewaartijd niet wordt aangetast. (Persoons)gegevens moeten zodra ze niet meer benodigd zijn of aan het eind van de bewaartermijn worden gewist of vernietigd. Na de bewaarperiode moet de data teruggaan naar de CSC, naar een andere door de CSC te bepalen Cloud Service Provider (CSP) of te worden gewist/vernietigd.  +
==Objectdefinitie== Betreft het duurzaam isoleren van Cloud Service Consumer (CSC)-data van andere CSC’s. ==Objecttoelichting== Het isoleren van de data (in bewerking of in rust) van de CSC, van alle data van de Cloud Service Provider (CSP) en van de data van andere CSC’s. Duurzame scheiding van CSC-data en van de data van andere bedrijven (secure multi-tenancy), zowel tijdens transport, in bewerking als opslag, is randvoorwaardelijk voor het afnemen van veilige clouddiensten.  +
Webservice voor het opvragen van gegevens betreffende de inschrijving van de onderneming, waaronder rechtspersoon, maatschappelijke activiteit, handelsnamen, vestigingen en functionarissen. Twee versies: ‘Inschrijving’ en ‘Inschrijving In het kort’, de laatste bevat een kleinere gegevensset (onder meer geen functionarissen, geen vestigingen). * [http://www.kvk.nl/producten-bestellen/handelsregister-dataservice/dataservice-inschrijving/ KvK productpagina Dataservice Inschrijving] * [http://www.kvk.nl/producten-bestellen/handelsregister-dataservice/dataservice-inschrijving-in-het-kort/ KvK productpagina Dataservice Inschrijving In het kort]  +
Webservice voor het opvragen van vestigingsgegevens. Twee versies, ‘Vestiging’ en ‘Vestiging in het kort’, de laatste bevat een kleinere gegevensset. * [http://www.kvk.nl/producten-bestellen/handelsregister-dataservice/dataservice-vestiging/ KvK productpagina Dataservice Vestiging] * [http://www.kvk.nl/producten-bestellen/handelsregister-dataservice/dataservice-vestiging-in-het-kort/ KvK productpagina Dataservice Vestiging In het Kort]  +
De mate waarin objecten waarvan het bestaan bekend is aanwezig zijn.  +
De standaard definieert een methode voor het weergeven van de datum en de tijd. De ISO 8601:2004 standaard is van toepassing wanneer data volgens de Gregoriaanse kalender wordt weergegeven, tijden in de het 24-uurs systeem en bij tijdsintervallen, of herhalende tijdsintervallen. Deze ISO standaard zegt niets over data en tijden waarbij woorden worden gebruikt in de representatie en het zegt tevens niets over data en tijden indien bij de representatie geen karakters worden gebruikt.  +
De API wordt volwassen - 4 maart Kennisplatform API  +
De Monitor Open Standaardenbeleid 2017 als herbruikbare data in NORA ontsloten  +
De Nederlandse Loonaangifteketen wint de ASAP Individual Alliance Excellence Award 2017  +
De Ondersteuningsaanpak Zaakgericht Werken die VNG Realisatie in het kader van Agenda 2020 ontwikkeld heeft is op 9 februari live gegaan  +
De Privacy Baseline is een product van het [[Centrum Informatiebeveiliging en Privacybescherming (CIP)]] en een onderdeel van de documentenreeks [[De_Privacy_Baseline/Aanvullende_informatie#Grip op privacy|'Grip op privacy']]. De Privacy Baseline is het kerndocument in de reeks 'Grip op Privacy'. De baseline vertaalt de [[AVG (Algemene Verordening Gegevensbescherming)|Algemene Verordening Gegevensbescherming (AVG)]] in 13 rubrieken naar praktische aanwijzingen. Het doel van deze documentenreeks is praktische handvatten bieden aan organisaties die privacy in beleid en uitvoering controleerbaar willen implementeren en borgen en - indirect - compliancy met de AVG. Dit [[normenkader]] heeft betrekking op het onderwerp [[Privacy]] en bestaat uit [[privacyprincipes]], onderliggende [[normen]] en begeleidende teksten. Deze wiki-versie is gebaseerd op en bedoeld als opvolger van versie 3.2; de overeenkomstige 'traditionele' publicatie vind je hier: [https://cip-overheid.nl/productcategorie%C3%ABn-en-worshops/producten/privacy-bescherming/#privacy-baseline Privacy Baseline versie 3.3]. ===De Privacy Baseline en ISOR=== Voor de Privacy Baseline zijn de privacyprincipes uit de wet [[Algemene Verordening Gegevensbescherming (AVG)|AVG]] gefilterd en vertaald naar normen die gehaald moeten worden om aan de wet te voldoen. Zo komt de Baseline aan het karakter van een ''normenkader'' van het type dat doorgaans gebruikt wordt voor Informatiebeveiliging. Omdat het normenkader tevens is gevormd naar de uitgangspunten van de [[SIVA-methode]], is ervoor gekozen de Privacy Baseline ook in de [[ISOR]] te plaatsen, zoveel mogelijk in hetzelfde format als de normenkaders voor Informatiebeveiliging. Dat gaat aan de oppervlakte goed, maar er is een verschil in ontstaansgeschiedenis en dat betreft de indeling van de principes en onderliggende normen in [[Alle invalshoeken|Invalshoeken]]. Dit is een belangrijk kernonderdeel van de SIVA-methode, voorafgaand aan het opstellen van de principes en normen, om lacunes in de objectenanalyse te ontdekken.<br>Het onderwerp van de Privacy Baseline is echter niet Privacy, maar de Privacy''wetgeving''. De pretentie van de Privacy Baseline niet om de wet op volledigheid en consistentie te toetsen, doch om de gebruiker een handzame en geannoteerde set van toetsbare criteria mee te geven die hem helpen zich aan de wet te houden. In de Privacy Baseline zal daarom bij invalshoek 'Onbekend' staan. ===De aspecten B, U en C binnen de Privacy Baseline=== De aspecten B, U en C clusteren respectievelijk de principes, criteria en normen voor het Beleidsdomein, het Uitvoeringsdomein en het Control- of Beheerdomein. : → [[ISOR:Privacy Beleid|Het beleidsdomein]] : → [[ISOR:Privacy Uitvoering|Het uitvoeringsdomein]] : → [[ISOR:Privacy Control|Het control- of beheerdomein]] Via deze startpagina's kom je gemakkelijk bij de desbetreffende principes en normen door naar beneden te scrollen.  
De identiteit van een subject is niet uniek. Van één bepaald subject zijn vaak meerdere identiteiten binnen een organisatie geregistreerd.  +
De lanceringsbijeenkomst voor de DERA 2.0 was een groot succes  +
De monitor open standaardenbeleid 2016 verwerkt in NORA-wiki  +
Wie een huis wil bouwen, krijgt te maken met verschillende vergunningen en voorschriften. Het gaat om regelingen voor wonen, ruimte en milieu met elk hun eigen criteria en procedures. De vergunningen worden verstrekt door verschillende overheidsinstanties. Dit is voor burgers, bedrijven én de overheid onoverzichtelijk, tijdrovend en kostbaar. Het kan bovendien leiden tot tegenstrijdige beslissingen. Om in deze situatie verbetering te brengen, regelt de Wet algemene bepalingen omgevingsrecht (Wabo) de bundeling van verschillende vergunningen tot één omgevingsvergunning. Gemeenten fungeren hiervoor als loket. Achter dit loket worden de (deel)aspecten nog steeds beoordeeld door verschillende overheidsorganisaties, maar zij stemmen hun activiteiten af om tot één besluit te komen.  +
Het Netherlands Space Office koopt sinds 2012 namens de Nederlandse overheid satellietdata in en stelt deze data gratis beschikbaar aan Nederlandse geregistreerde gebruikers via het Satellietdataportaal. De werkzaamheden binnen deze opdracht omvatten het beschikbaar stellen van de satellietdata via een viewer met download-functie, Restful API, API via OGC-standaarden en via een FTP-toegang tot de fileserver. Het portaal moet gebruiksvriendelijk zijn voor zowel professionele gebruikers als het algemene publiek. Naast satellietdata zullen ook informatieproducten getoond gaan worden in het nieuwe portaal.  +
De referentiearchitectuur Regie op Gegevens gaat van 25 april t/m 1 juni in openbare review via noraonline.  +
[[Afbeelding:Presentatie Martin en Roland NORA Gebruikersdag 19 november 2019 (2).jpg|thumb|right|350px|De rol van de architect in rijksbrede samenwerking en tactisch beheer van architectuur|alt=Presentatie in vergaderzaal over het onderwerp De rol van de architect in rijksbrede samenwerking en tactisch beheer van architectuur”|link=De rpl van de architect in rijksbrede samenwerking en tactisch beheer van architectuur]] Roland Drijver trapte de sessie af met een verhaal over Rijkswaterstaat en hun manier van werken. In rap tempo kwamen een heleboel aspecten aan bod, van anekdotes over kennisdeling met leveranciers tot de manier waarop zij inzetten op het opbouwen van de 'capabilities' van hun medewerkers. Martin Lemmen vult Roland aan en tekent ter plekke het verantwoordingsmodel op een flipover. Een aantal onderwerpen dat aan bod kwam: * We maken in de verschillende overheidsorganisaties gebruik van andere termen, modellen et cetera. Dat levert extra drempels op bij samenwerking: wie gewend is aan een Business Transformatie Plan en praat met iemand die normaal werkt met een Business Information Plan heeft last van een spraakverwarring, terwijl de inhoud behoorlijk overlapt. * Samenwerken is ook herkennen dat er verschillende types mensen zijn, waarbij je eigen inborst effect heeft op de manier waarop je tegen iets aankijkt: Angstige mensen zien risico's, dappere mensen zien kansen, nauwkeurige mensen kijken naar de details enzovoorts. * Het nadeel van de gedachte dat we als medewerkers zelf een hoop kunnen doen en regelen, is dat 9 van de 10 mensen die data verwerkt een 'toerist' is en geen professional als het gaat om informatiemanagement. 14 informatiemanagers zijn niet genoeg om te zorgen dat data vindbaar en herbruikbaar zijn en de business case is duidelijk voor wie er een beetje verstand van heeft. Maar is het ook duidelijk voor de mensen die er over gaan? [[Afbeelding:impressie sessie Rijkswaterstaat 19-11-2019.jpg|thumb|500px|none|Impressie van de sessie|alt=Getekende impressie van de sessie, waarop te zien: Titel Rijkswaterstaat. Brug met daaronder: Beheer p.jaar 0,9 % v.d. nieuwwaarde. Snelweg met daarnaast een baan vol nulletjes en eentjes. Op de snelweg twee paarse tekstwolkjes met een pijl van de eerste naar de tweede: Data? 'Zelf doen.' Pijl, Hoeveel is herbruikbaarheid & vindbaar waard? Blauwe pijl naar de tekst Professionals. Hiernaast een kader dat verbonden is met de databaan van de snelweg: Tien poppetjes, waarvan 9 paars en 1 blauw. Bij het blauwe poppetje staat 14 informatiemanagers. Onder de poppetjes de tekst: 9 van de 10 mensen die met data bezig zijn doen dat als 'toerist.' Rechts op de pagina in blauw de tekst Verantwoordingsmodel. Pijl naar tekst: Effect van sturing helder. Hieronder zijn twee modellen van sturing aangeduid, van Colporterend naar Recursief: Colporterend wordt uitgeduid met een afbeelding van een poppetje met paars-blauw gestippelde tekstwolk Mwa? en daarbij quote 'hangend het seizoen bepalen afdelingshoofden of ze er wel/niet van zijn.' Recursief wordt uitgebeeld met een hiërarchisch geschikte groep mensen die elk ofwel ja ofwel nee zeggen, met de uitleg: opdracht belegd bij personen op elke organisatielaag. Vanaf de snelweg komt een gekromde lijn met de tekst Levenslang Leren. Op deze boog staat een stoet met voertuigen, die steeds complexer worden: van step tot tractor en wegenbouw-wals. De laatste drie voertuigen hebben paarse wolkjes met data als uitlaatgas en/of een antenne met radiogolven. Onder de stoet staat de tekst Medewerkers opbouwen.]] : → [[media:Presentatie De rol van de architect in rijksbrede samenwerking en tactisch beheer van architectuur.pdf| Presentatie (PDF, 2,09 MB)]]  
De tweede druk van Ketens de Baas is nu ook te downloaden als pdf of EPUB  +
Voorziening die onderdeel is van een landelijk stelsel (met afspraken, standaarden en voorzieningen) en waar meerdere (decentrale) voorkomens van zijn. Al deze decentrale voorkomens voldoen aan de landelijke afspraken en standaarden van het stelsel.  +
Deelname DADD 2023 NORA Familie  +
<br> ==Presentatie en sfeerimpressie== Een behoorlijk groepje deelnemers volgde Tom Peelen in zijn duik de diepte van de [[Gemeenschappelijke Overheidsarchitectuur GDI (introductie en overzicht)]] in. Naast de [[media:Presentatie Deepdive GO.pdf|presentatie (PDF, 3,12 MB)]] die Tom gaf zijn ook de resultaten van de Mentimeter-uitvraag beschikbaar. NB: De presentatie zoals die nu is gepubliceerd voldoet (nog) niet aan onze [[Documenten op noraonline en toegankelijkheid|toegankelijkheidseisen]] voor documenten. Ondervind je hier hinder van, neem dan even contact op via [mailto:nora@ictu.nl?subject=toegankelijke%20versie%20presentaties%20GO&cc=tom.peelen@rijksoverheid.nl nora@ictu.nl], dan zoeken we alsnog een oplossing. ==GO: architectuur voor de GDI van de toekomst== Dit is een vervolg op de voorgaande sessie: [[Gemeenschappelijke Overheidsarchitectuur GDI (introductie en overzicht)]]. Heeft de toekomstige digitale overheid voorzieningen zoals [[DigiD]], [[MijnOverheid]], [[Digipoort]] en gegevensuitwisseling met [[basisregistraties]] nodig? De [[Gemeenschappelijke Overheidsarchitectuur (GO)]] is het bestemmingsplan van de GDI dat hier antwoord op geeft. In deze interactieve sessie leer je wat de architectuurvisie van GO is en welke afspraken, standaarden en voorzieningen er nodig zijn om die te realiseren. Ook leer je hoe NORA en GO samenhangen en welke veranderingen hieruit zijn voortgekomen voor het kennismodel van NORA. Gezamenlijk bespreken we hoe GO bruikbaar is voor jouw organisatie en wat we leren van de manier waarop architecten en bestuurders samenwerken aan GO. Wil je meer weten over het doel, scope en governance van GO volg dan vooral ook de voorafgaande sessie [[Gemeenschappelijke Overheidsarchitectuur GDI (introductie en overzicht)]]. Daar krijg je ook een globaal overzicht van GO dat we in deze sessie verder verdiepen. ==Vorm== Presentatie en discussie in Webex, aangevuld met het ophalen van reacties via Mentimeter.  +
Het begrip 'Informatiecatalogus' sec wordt nauwelijks gebruikt: wat is een 'informatiecatalogus' exact en waarin dit verschilt van een gegevenswoordenboek, metadata rond gebruik en een dienstbeschrijving moet nader gepreciseerd worden. Of zijn het dezelfde soort dingen?  +
Ook wel genoemd de NEN 3610 conceptenbibliotheek. Hier vindt u definities van concepten die gebruikt worden in [[NEN 3610]] informatiemodellen. Op dit moment zijn dit IMGeo, NEN3610 en IMRO beheerd door Geonovum en IMBRT beheerd door het Kadaster.  +
Definiëren van toegangsrechten is een moeizaam en langdurig proces.  +
Een afgebakende prestatie van een persoon of organisatie (de dienstverlener), die voorziet in een behoefte van haar omgeving (de dienstafnemer(s)).  +
De persoon of organisatie die een dienst in ontvangst neemt.  +
==Beschrijving== Dienstverleners moeten in staat zijn gesteld om hun (versies van) diensten te publiceren, zodat bij het creëren van een vertegenwoordigingsbevoegdheid aangegeven kan worden op welke (versie van welke) diensten de vertegenwoordigingsbevoegdheid van toepassing is, voor vertegenwoordigingsbevoegdheden waarvoor dat noodzakelijk is. ==Voorbeelden== ==Rationale== Het moet mogelijk zijn om aan te geven voor welke specifieke diensten de vertegenwoordigingsbevoegdheid geldt. De verstrekker moet daarvoor de diensten kunnen vermelden in de vertegenwoordigingsbevoegdheid. We hebben ervoor gekozen om dit als een generieke functie op te nemen, omdat het kunnen aangeven voor welke handelingen een vertegenwoordigingsbevoegdheid geldt een essentieel onderdeel van machtigen is. Een verdere rationale voor deze generieke functie en de implicaties die hieruit voortkomen is te vinden in: * Algemene kenmerken van machtigen (hoofdstuk 3), * Wettelijk kader C. ==Implicaties== # De dienstverlener kan diensten beschrijven. # De dienstverlener kan zijn dienstbeschrijvingen beschikbaar maken voor het creëren van vertegenwoordigingsbevoegdheden. ==Documentatie== * [[media:GO_Machtigen_en_vertegenwoordigen.pdf|GO Machtigen en vertegenwoordigen (PDF, 642 kB)]] ==Kaders== Deze kaders zijn bepalend voor deze generieke functie. * [[Algemene_Wet_Bestuursrecht | Algemene Wet Bestuursrecht]] * [https://www.digitaleoverheid.nl/dossiers/wet-digitale-overheid/ Wet digitale overheid] ==Toelichting relaties== De bestaande GDI-voorzieningen die hieronder zijn opgenomen onder ‘Gerealiseerd door' realiseren delen van de generieke functies van het GO-domein. Deze bestaande voorzieningen kunnen afwijken van de keuzes die voor het GO-domein zijn gemaakt.  +
De overheid levert een dienst volgens de daarbij gemaakte afspraken. Over welke diensten dit gaat en hoe die zijn beschreven, is reeds bepaald in het dienstenaanbod van de overheid, zie [[Bieden van een overzicht van de diensten van de overheid]]. Nationaal zijn afspraken gemaakt over die dienstlevering, zie NORA AP30 [[Verantwoording dienstlevering mogelijk]]. De bedrijfsvoering -werkwijzen en voorzieningen- van de betrokken (overheids)organisatie(s) moeten daarom zodanig zijn ingericht dat de dienst volgens de afspraken kan worden geleverd en die inrichting en afspraken moeten bij de uitvoering (de dienstlevering) worden gevolgd voor rechtmatigheids- en doelmatigheidseisen. De betrokken overheidsorganisatie let daarbij op 4 specifieke punten: # Het bieden van ondersteuning, zeker in het geval dat een burger moeite met digitalisering of andere zaken heeft; # Het herstellen van eventuele fouten in de geleverde dienst, zie ook [[Bieden van correctiemogelijkheden]]; # Het aanpassen van de bedrijfsvoering zodra wijzigingen in het ontwerp van een dienst worden aangebracht, zie ook [[(Her)ontwerpen van een dienst]]; # Het evalueren van de naleving van de uitvoeringsafspraken, zie ook [[Sturen op (verbetering van) de_kwaliteit van dienstverlening]]. In wet- en regelgeving is voor diverse diensten geregeld dat een betrokken burger of bedrijf de dienst moet aanvragen bij de overheid. Daarmee wordt onder meer voorkomen dat de overheid continu zou moeten nagaan of iemand behoefte heeft aan of recht heeft op een dienst (hetgeen natuurlijk niet efficiënt is en ook niet ten goede zou komen van de privacy van de betrokkenen). Maar, er zijn ook gevallen waarin de overheid wel proactief zelf diensten kan aanbieden aan burgers en bedrijven. Bijvoorbeeld omdat de combinatie met een andere dienst handig is, zoals bij een werkloosheidsuitkering ook de toeleiding naar werk starten of het volgen van een opleiding of het starten als een zelfstandige. Zeker in het kader van Toezicht, Inspectie, Opsporing en Handhaving zal de overheid proactief haar dienstverlening uitvoeren. Dat soort dienstverlening is immers vooral gericht op de collectieve belangen en hoeft dus niet door een individuele burger aangevraagd te worden.  
Regels ter uitvoering van de Dienstenwet m.b.t. het centraal loket  +
Een elektronisch bevraagbare catalogus die de gestructureerde verzameling van alle diensten, inclusief de onderverdeling in subdiensten en eventuele samengestelde diensten bevat.  +
Implementatie van EU-regeling m.b.t. het verkeer van diensten op de interne markt.  +
De persoon of organisatie die voorziet in het leveren van een afgebakende prestatie (dienst) aan haar omgeving (de afnemers).  +
In dit position paper geeft VNG aan wat de belangrijkste principes zijn en hoe die de komende jaren als richtlijn dienen in beïnvloeding van (inter)nationale regelgeving en het verder ontwikkelen van passende dienstverlening die mensgericht, regelarm, duidelijk en snel & zeker is.  +
Een voorziening waarmee overheidsorganisaties en publieke dienstverleners online de identiteit van burgers kunnen vaststellen.  +
Een voorziening waarmee een burger een andere burger kan machtigen om namens hem zaken met de overheid te regelen.  +
DigiInkoop (voorheen Elektronisch Bestellen en Factureren (EBF)) is de nieuwe digitale voorziening voor de Rijksdienst en haar leveranciers om het inkoopproces efficiënter, doelmatiger, rechtmatiger en makkelijker te maken. In 2012 en 2013 wordt DigiInkoop gefaseerd ingevoerd bij de ministeries en agentschappen. DigiInkoop bestaat uit een berichtenverkeervoorziening (BVV via [[Digipoort]]) en een e-purchasingvoorziening (EPV).  +
Koppelvlakstandaarden voor veilige en betrouwbare digitale berichten uitwisseling tussen overheidsorganisaties (het gaat over de “enveloppe”, niet de inhoud).  +
Digikoppeling bestaat uit een set standaarden voor elektronisch berichtenverkeer tussen overheidsorganisaties. Digikoppeling onderkent twee hoofdvormen van berichtenverkeer: * Bevragingen; een vraag waar direct een reactie op wordt verwacht. Hierbij is snelheid van afleveren belangrijk. Als een service niet beschikbaar is, dan hoeft de vraag niet opnieuw worden aangeboden. * Meldingen; men levert een bericht en pas (veel) later komt eventueel een reactie terug. In dat geval is snelheid van afleveren minder belangrijk. Als een partij even niet beschikbaar is om het bericht aan te nemen, dan is het juist wel gewenst dat het bericht nogmaals wordt aangeboden. Aan versie 2.0 van Digikoppeling is o.a. de specifiactie voor grote berichten toegevoegd, de mogelijkheid om attachments toe te voegen en om security op berichtniveau toe te passen. Digikoppeling versie 2 en later zijn backward compatible met versie 1. In 2018 is besloten om geen versienummering meer te gebruiken voor Digikoppeling. De meest actuele versie is nu altijd de verzameling van gepubliceerde documenten. Zo is in 2018 de DK Architectuur naar versie 1.5.1 gegaan terwijl de Koppelvlakstandaard WUS op 3.5 is gebleven.  +
Een voorziening waarmee overheidsorganisaties zich kunnen abonneren voor het digitaal verkrijgen van (gewijzigde) gegevens uit Basisregistraties indien bepaalde gebeurtenissen plaatsvinden die voor hun taken relevant zijn.  +
Een voorziening waarmee overheidsorganisaties bij de bronhouder(s) kunnen melden dat zij een vermoeden hebben van onjuiste gegeven in de betreffende Basisregistratie(s). Digimelding bestaat uit 2 onderdelen: [[Digimelding BLT]] en [[Digimelding AS|Digimelding Annotatiespecificatie]]  +
Een voorziening voor het laagdrempelig terugmelden door afnemers. Door één terugmeldvoorziening te ontwikkelen wordt voorkomen dat iedere basisregistratie deze voorziening apart moet ontwikkelen. Ook hoeft een afnemer niet aan iedere basisregistratie op een afwijkende manier terug te melden.  +
De Digimelding Annotatie Specificatie (Digimelding AS) en de Digimelding Protocol Specificatie (DMPS) zijn specificaties voor het uitwisselen van terugmeldingen.  +
Een voorziening waarmee overheidsorganisaties een veilige en betrouwbare digitale verbinding met elkaar kunnen realiseren via besloten netwerken.<br> Het is gebaseerd op een afsprakenstelsel over connectiviteit, beschikbaarheid, beveiliging en het gebruik van standaarden waardoor iedere aangesloten organisatie kan communiceren met elke andere aangesloten organisatie.  +
Een voorziening waarmee bedrijven via 1 aanleverpunt (bulk)gegevens digitaal kunnen aanleveren bij de betreffende overheidsorganisatie(s). En ook andersom.  +
==Beschrijving== Digitaal kunnen transporteren van data tussen informatiesystemen van dienstverleners en informatiesystemen, portalen en applicaties gebruikt door burgers en bedrijven en tussen informatiesystemen van deze dienstverleners onderling. ==Voorbeelden== Internet, besloten netwerken zoals Diginetwerk,Suwinet en Testa. ==Rationale== Zie de rationale van de bovenliggende hoofdfunctie Infrastructuur – Kunnen veilig digitaal transporteren van data. ==Implicaties== # Ondersteuning voor datatransport tussen informatiesystemen van dienstverleners en informatiesystemen, portalen en applicaties gebruikt door burgers en bedrijven, ook burgers en bedrijven buiten Nederland. # Ondersteuning voor datatransport tussen informatiesystemen van dienstverleners onderling, ook van dienstverleners in andere Europese landen. ==Documentatie== * [[media:GO Infrastructuur.pdf|GO Infrastructuur (PDF, 597 kB)]] ==Kaders== Deze kaders zijn bepalend voor domein Infrastructuur. * [https://www.digitaleoverheid.nl/dossiers/wet-digitale-overheid/ Wet digitale overheid] * [[media:Beleidskader_digitale_basisinfrastructuur.pdf|Beleidskader digitale basisinfrastructuur (PDF, 34 kB)]] * [[media:De WHY van de GDI - visual.pdf|Why van de GDI (PDF, 295 kB)]] ==Toelichting relaties== De bestaande GDI-voorzieningen die hieronder zijn opgenomen onder ‘Gerealiseerd door' realiseren delen van de generieke functies van het GO-domein. Deze bestaande voorzieningen kunnen afwijken van de keuzes die voor het GO-domein zijn gemaakt.  +
Een materiële en/of immateriële eenheid die persoonsidentificatiegegevens bevat en die gebruikt wordt voor authenticatie bij een online dienst.  +
De Digital Markets Act (DMA, Verordening digitale markten) is de EU verordening om de markten in de digitale sector eerlijker en meer betwistbaar te maken.  +
De Digital Services Act (DSA, Wet inzake digitale diensten) richt zich op verleners van digitale diensten.  +
Uitgangspunten voor de inrichting van de publieke dienstverlening aan burgers en bedrijven en onderlinge samenwerking van overheidsorganisaties.  +
Bestandslevering van de Geautomatiseerde Kadastrale Registratie. Voor bestaande afnemers mutaties af te nemen via downloadservice. Product wordt uitgefaseerd per 1 januari 2017 en is beschikbaar als webservice en download via PDOK.  +
De gemeente Rotterdam is op zoek naar een leverancier die software ter beschikking stelt waarmee meerdere nieuwsoverzichten (op verschillende onderwerpen / thema's / gebieden) kunnen worden opgezet en geredigeerd. De beoogde partij moet digitale content kunnen leveren uit voor de gemeente relevante bronnen en regelt de auteursrechten die daaraan zijn verbonden.  +
Een verzameling van betrouwbare gegevens die een entiteit (persoon, organisatie, object of apparaat) representeren in het digitale domein.  +
Mede op basis van historische gegevens bedraagt het te verwachten volume voor mobiele Digitale handhaving openbare ruimte circa € 130.000 exclusief BTW per jaar (dit is exclusief implementatie).  +
Een identiteit die een digitale representatie is van een persoon.  +
Webservice voor het opvragen van de kadastrale kaart binnen een zelf te specificeren uitsnede. Wordt geleverd door PDOK volgens WMS en WMTS standaard. [https://www.pdok.nl/nl/producten/pdok-services/overzicht-urls/k Digitale Kadastrale Kaart op website PDOK]  +
Waternet wil een planning&control systeem voor het digitaliseren van de P&C-producten/processen. Binnen deze P&C-tool werken zowel medewerkers van Waternet als bestuurders van AGV en de gemeente Amsterdam samen aan de realisatie van de P&C-producten. De workflow volledig ondersteund door de P&C-tool.  +
De wettelijke afspraak om websites en mobiele apps toegankelijk te maken voor mensen met een functiebeperking (zoals dyslectici, kleurenblinden, slechtzienden en blinden), door de standaard EN 301 549 (WAGC 2.1) toe te passen en daar een toegankelijkheidsverklaring over te publiceren.  +
Interactieve gegevensverstrekking en –aanlevering via onlineverbindingen  +
[[Afbeelding:Discipl-xl-300x300.png|thumb|300px|right|alt=Logo van discipl, een rondje met daarin een netwerk van ovalen, waarvan een aantal gekleurd zijn in roze en licht of donkerblauw.]]Privacy-by-design, Self Sovereign Identity, Conformity-by-design, gerichtheid op de eindgebruiker én een betere maatschappij: Discipl wil het in de praktijk brengen. De eerste demo is gereed. [[Afbeelding:Steven Discpl presentatie.jpg|thumb|300px|right|alt=Lange man met blauwe trui staat met telefoon in zijn hand voor een zaal te presenteren|link=https://www.noraonline.nl/wiki/Discipl_-_a_global_Society_Architecture]] Wat als we gewoon opnieuw konden beginnen? Met de Grondwet, de Algemene Wet Bestuursrecht én de ‘needs’ (behoeften) van burgers en bedrijven als uitgangspunt. En dan kijken: hoe zouden we digitalisering met de huidige technische mogelijkheden kunnen invullen? Discipl beschrijft een visie op de toekomstige samenleving en de manier waarop we die digitaal kunnen ondersteunen. Discipl staat voor "geDIStribueerd Collaboratief Informatie PLatform", het is een innovatieproject binnen ICTU. Disicpl werkt toe naar een set van bouwblokken. “Blokken die in andere projecten niet lukken. Wij kijken niet per domein, maar naar maatschappij als geheel.” Discipl is zowel open source als open knowledge; alles wordt gedeeld. ===Demo=== De eerste concrete resultaten zijn er. Op deze gebruikersdag zien we alvast een demo van hoe SSI er in de Disicpl praktijk uit zou kunnen zien. Februari 2020 moet de oplossing in gebruik worden genomen door vier gemeenten, waaronder de gemeente Haarlemmermeer. Gort licht toe: “Ik kom aan het gemeente loket en laat mijn paspoort zien. De ambtenaar identificeert mij en typt mijn BSN-nummer over. Dan krijg ik een papiertje met een QR-code, waarmee de woningbouwcorporatie mijn gegevens kan scannen. Ik kan dat record ook in IRMA downloaden.” ===Needs centraal=== Centraal in Discipl staan de needs (behoeften) van burgers en bedrijven, vertelt Kaptijn. Die kunnen ze onderling invullen, en wellicht hebben ze volgens wetten recht op ondersteuning van de overheid. “Aan de ene kant automatiseren we transacties als gevolg van wetten, en tegelijkertijd faciliteren we de dialoog om de wet aan te passen op basis van de needs.” Dat betekent een fundamenteel andere manier van denken uitgangspunt dan in het huidige systeem. Kaptijn licht toe: “We bewegen weg van de GDI - waar het technische aanbod centraal staat - naar een systeem waar je vanuit jouw eigen unieke ‘attributen’ je behoeften conform wet- en regelgeving kunt invullen.” Dat geeft veel meer ruimte voor mensen om hun eigen leven zo vorm te geven als ze willen, dan de huidige vorm, waar mensen soms niet in een hokje blijken te passen. Technisch gezien wordt het mogelijk te linken naar specifieke stukjes informatie voor een bepaald doel op een bepaald moment, vult Kaptijn aan. “Eigenlijk is het een heel specifieke link naar persoonlijke informatie of een stukje wetgeving; een vorm van linked data.” Dit gedachtengoed sluit goed aan op de API-strategie van de overheid. ===Pionieren=== Nederland is vol op aan het pionieren op dit gebied. We zij niet het enige land dat bezig is met dit type architectuur. Canada en de Scandinavische landen zijn ook ver. Er is internationaal veel interesse in deze ontwikkelingen. Ook uit Singapore waar Discipl gepresenteerd is op een fintech conferentie tijdens het Nederlandse werkbezoek onder leiding van minister Knops (#digimissie). In de NORA wordt het gedachtegoed van Discipl uitgewerkt in een themapagina: [[Discipl]]. : → [[media:Discipl, a global society architecture.pdf|presentatie (PDF, 6,94 MB)]]  
Electronic Records Management Software applications design criteria Standard DoD 5015.2-STD definieert functionele eisen voor recordsmanagement software en is goedgekeurd door het Nationale archief van de VS. De standaard is ontwikkeld en wordt onderhouden door het Amerikaanse ministerie van Defensie en wordt gebruikt door vele staten en lagere overheden in de VS. Onder de standaard functioneert een uitgebreid certificatieprogramma voor recordsmanagement software en vele (internationale) pakketten zijn inmiddels gecertificeerd. Van de standaard is ook een Nederlandse bewerkte vertaling beschikbaar.  +
VGGM is op zoek naar een partij die een oplossing kan leveren ter ondersteuning van ons documentmanagement (DMS) volgens de Archiefwet en van onze werkprocessen.  +
Beschrijving van de gewenste situatie in architectuur ("Soll"). Kan van toepassing zijn op een domein of organisatie en is de tegenhanger van de beschrijving van "gestolde" architectuur ("Ist"-situatie).  +
Het uitgangspunt van doelbinding is, dat gegevens worden verwerkt en verzameld voor een welbepaald, uitdrukkelijk omschreven en gerechtvaardigde doel. 'Welbepaald en uitdrukkelijk omschreven' houdt in dat men geen gegevens mag verzamelen zonder een precieze doelomschrijving. Het doel moet zijn bepaald alvorens men tot verzamelen overgaat. 'Welbepaald' houdt in dat deze doelomschrijving duidelijk moet zijn, niet zo vaag of ruim dat zij tijdens het verzamelproces geen kader kan bieden waaraan getoetst kan worden of de gegevens nodig zijn voor dat doel of niet. Het doel mag ook niet in de loop van het verzamelproces geformuleerd worden. 'Uitdrukkelijk omschreven' houdt in dat de verantwoordelijke het doel waarvoor hij verwerkt moet hebben omschreven.  +
Een inhoudelijk verwante verzameling van publieke dienstverlening.  +
De mate waarin de inhoud van waarden consistent zijn met hun domein.  +
Doorgifte kan plaatsvinden aan verwerker(s) en aan andere verwerkingsverantwoordelijke(n). Een verwerker verricht de verwerking namens een verwerkingsverantwoordelijke<sup class="noot">[[Algemene Verordening Gegevensbescherming (AVG)|AVG]] Art. 28 lid 1</sup>.<br> ''NB: indien een verwerker in strijd met de Avg handelt, wordt die verwerker als verwerkingsverantwoordelijke beschouwd''<sup class="noot">[[Algemene Verordening Gegevensbescherming (AVG)|AVG]] Art. 28 lid 10</sup>.<br> Waar sprake is van meerdere verwerkingsverantwoordelijken, bepalen zij gezamenlijk de doelstellingen en middelen voor de verwerking en zijn zij gezamenlijke verwerkingsverantwoordelijken<sup class="noot">[[Algemene Verordening Gegevensbescherming (AVG)|AVG]] art. 27 lid 1</sup>.<br> Bij de doorgifte wordt onderscheid gemaakt tussen doorgifte binnen de EU, waar de AVG geldt, en doorgifte naar buiten de EU. Als doorgifte naar buiten de EU plaatsvindt, dan spreekt de AVG van doorgifte aan derde landen en internationale organisaties.  +
==Objectdefinitie== Betreft de toegang tot een computernetwerk waarbij de aangesloten apparaten via elektromagnetische straling communiceren. ==Objecttoelichting== Draadloze toegang (wireless access), bedoeld voor mobiele communicatie, is niet expliciet genormeerd in de [[NEN-EN-ISO/IEC 27002:2017 (Praktijkrichtlijn met beheersmaatregelen op het gebied van informatiebeveiliging)|ISO 27002 2017]]. De implementatiestandaard ISO 27033-6 2016 beschrijft de operationele maatregelen voor de relatief kwetsbare draadloze netwerken.  +
Wereldwijde set algemene standaarden en richtlijnen voor metadatering van content op internet, ontwikkeld en beheerd door het Dublin Core Metadata Initiative. Het DCMI is een internationale open community van experts en geïnteresseerden in metadata.  +
De mate waarin teksten voor de doelgroep begrijpelijk zijn geformuleerd.  +
Overheidsdienstverlening levert zo min mogelijk belasting op het milieu en onze leefomgeving. Dit leidt tot lagere emissies, minder verbruik van grondstoffen, energie en een positieve bijdrage aan de leefomgeving.  +
Overheidsdienstverlening en de hierbij behorende informatie is duurzaam toegankelijk, voor iedereen die daar belang bij heeft en voor zo lang als noodzakelijk. Onder toegankelijk verstaan we dat overheidsinformatie vindbaar, beschikbaar, leesbaar, interpreteerbaar en betrouwbaar is. Duurzaam betekent dat de toegankelijkheid bestand is tegen veranderingen van welke aard dan ook. Het gaat hier bijvoorbeeld over de toegankelijkheid van informatie over genomen besluiten, de herleidbaarheid naar de bronnen en overwegingen die hebben geleid tot deze besluitvorming, informatie over de dienstverlening van de overheid, wet- en regelgeving, rechten en plichten, correspondentie door en met de overheid en persoonlijke (zaak)gegevens. Omdat dit een wezenlijk ander doel betreft dan is beschreven onder [[Duurzaam (Doel)]] en [[Toegankelijk (Doel)]], is Duurzaam Toegankelijk als apart Doel benoemd.  +
Gemeente Venlo kondigt namens de 8 gemeenten in Noord-Limburg (RMO Noord-Limburg/ Trendsportal) een Europese aanbesteding aan voor het verduurzamen van zakelijke kilometers van haar medewerkers. De uitvraag betreft een pakket aan diensten waaronder: openbaar vervoer mogelijkheden, elektrische deelauto's en - fietsen plus de laadinfra, de applicaties om dit alles te bedienen, service en onderhoud. Kortom een compleet pakket wat ook wel Mobility as a Service wordt genoemd.  +
E
NTA 2035 E-portfolio NL is een toepassingsprofiel voor studenten en werknemers bij Nederlandse organisaties, van de internationale IMS ePortfolio specificatie. Hiermee kunnen de competenties van een individu worden bijgehouden. Het voordeel van deze standaard is dat de student/lerende medewerker zijn profiel mee kan nemen naar verschillende organisaties.  +
Een voorziening van de overheid waarmee facturen digitaal worden verzonden, ontvangen en verwerkt (in plaats van per brief en op papier).  +
Schatkistbankieren is een dienst die wordt gebruikt door ministeries en agentschappen van het Rijk en instellingen die een wettelijke of publieke taak uitvoeren. Het ministerie wil een informatiesysteem aanbesteden dat het achterliggende proces van schatkistbankieren ondersteunt. De belangrijkste onderdelen van dat informatiesysteem zijn de schatkistadministratie, de procesondersteuning en de portalen voor de Deelnemers en de medewerkers die met het informatiesysteem werken.  +
EAC is een datamodel in XML, voor de toepassing van ISAAR(CPF)en voorziet in een grammatica voor het coderen van de namen van de makers van archiefmateriaal en gerelateerde informatie.  +
EAD is een datamodel in XML, voor de toepassing van ISAD(G), dat is ontwikkeld voor het maken, opslaan, publiceren, koppelen en uitwisselen van archiefbeschrijvingen.  +
Begrippen gebruikt in de [[EAR (EnterpriseArchitectuur Rijksdienst)]].  +
Met de ECLI standaard kunnen: #alle rechterlijke uitspraken in de Europese Unie (zowel van nationale als van Europese gerechten) worden voorzien van een gelijkaardige, unieke en persistente identifier. Deze identifier kan worden gebruikt voor identificatie en citatie van rechterlijke uitspraken en derhalve om deze te vinden in binnenlandse of, buitenlandse, Europese of internationale jurisprudentiedatabanken. #alle rechterlijke uitspraken worden voorzien van uniforme metadata, gebaseerd op de Dublin Core standaard. Het zoeken van uitspraken in allerlei databanken worden daardoor gefaciliteerd.  +
Het inhuren van een diensten tbv het E-HRM en de bijhorende salarisdienstverlening (middels SaaS).  +
Een voorziening waarmee (medewerkers van) bedrijven zich veilig en betrouwbaar kunnen laten identificeren bij overheidsorganisaties.  +
The European Interoperability Framework (EIF) is a commonly agreed approach to the delivery of European public services in an interoperable manner. It defines basic interoperability guidelines in the form of common principles, models and recommendations.  +
Schema van de vier architectuurlagen in de EIRA: Legal view, Organisational view, Semantic view, Technical view (Application and infrastructure). De lagen zijn elk gemodeleerd in ArchiMate en een strippellijn toont dat er relaties tussen elementen in de verschillende lagen bestaan.  +
Nederlands toepassingsprofiel op de Election Markup Language. De EML_NL standaard versie 1.0 definieert de gegevens en de uitwisseling van gegevens bij verkiezingen die vallen onder de Nederlandse Kieswet. Het gaat daarbij om de uitwisseling van kandidaatgegevens en uitslaggegevens.  +
EU-richtlijn inzake elektronische facturering bij overheidsopdrachten  +
EU-regeling inzake de toegankelijkheid van de websites en mobiele applicaties van overheidsinstanties  +
Examensoftware voor inburgeraars en bijbehorende dienstverlening  +
Een gebruikerssurvey over de NORA wiki is uitgestuurd  +
Een herziening van de ISO 27002, een herziening van de BIO  +
Een koppelvlak is een Single Point of Failure. Wanneer er onverhoopt een storing optreedt in één koppelvlak, dan wordt de hele communicatieketen van zones daardoor negatief beïnvloed.  +
Is in de wet/regelgeving/beleid/regel etc. voldoende aandacht besteed aan de volgende zaken: * Zijn de gebruikte begrippen voor één uitleg vatbaar, vanuit verschillende perspectieven bekeken? * Is de context waarin begrippen zijn gebruikt, expliciet genoeg? * Soms wordt bewust een meerduidig begrip gebruikt (open norm). Is dat bewust gedaan en expliciet gemaakt? * Zijn gebruikte begrippen gedefinieerd?  +, Consequent dezelfde betekenis toekennen aan begrippen en consequent dezelfde interpretatie hanteren zijn kernaspecten van rechtmatigheid. Daarvoor moet de betekenis van in ieder geval de begrippen uit de beslisregels zijn gedefinieerd. Bovendien is er beheer op dit vocabulaire nodig evenals versiebeheer. Denk ook aan de -nog steeds actuele- vindingen uit de bibliotheekwereld, zoals de thesaurus en de taxonomie waarmee de verbanden tussen begrippen in kaart worden gebracht. Deze verbanden tussen begrippen bepalen mede de betekenis van die begrippen. Het begrip ‘verzoek’ wordt bijvoorbeeld in de algemene wet bestuursrecht naast het begrip ‘aanvraag’ gebruikt. Pas als eenduidig vastgelegd is dat elke aanvraag een verzoek is, wordt duidelijk dat regels waarin over verzoek wordt gesproken dus ook van toepassing zijn op een aanvraag.  +
Eerste bijeenkomsten NORA Gebruikersraad  +
Eerste versie van het thema Gegevensmanagement  +
Okt 2019: Dit deel is wegens gebrek aan input voorlopig niet verder uitgewerkt. Hier moet in de toekomst informatie en discussie komen over feedback m.b.t. het effect dat wet-en regelgeving en alle daarop gebaseerde artefacten hebben op de doelgroep.  +
==Objectdefinitie== Betreft het toewijzen van de verantwoordelijkheid voor bedrijfsmiddelen voor huisvesting Informatievoorzieningen (IV). ==Objecttoelichting== Binnen huisvesting informatievoorzieningen (IV) worden verschillende bedrijfsmiddelen toegepast. Voor een betrouwbare dienstverlening door huisvesting IV aan de klanten moeten deze bedrijfsmiddelen continu onderhouden of vernieuwd worden. Ook moeten deze middelen blijvend aan de actuele beveiligingseisen voldoen. Om te borgen dat de juiste acties voor de bedrijfsmiddelen worden ondernomen, moet de organisatie de bedrijfsmiddelen toewijzen aan eigenaren en daarbij de taken en verantwoordelijkheden vastleggen.  +
==Objectdefinitie== Betreft het toewijzen van de verantwoordelijkheid voor het toegangsbeveiligingssysteem. ==Objecttoelichting== Om de toegang tot bedrijfsmiddelen, zoals het toegangsbeveiligingssysteem en overige fysieke bedrijfsmiddelen, betrouwbaar in te richten, is het van belang het eigenaarschap van bedrijfsmiddelen goed te beleggen, zodat de verantwoordelijke functionaris vanuit aan hem toegekende verantwoordelijkheid het toegangsbeveiligingssysteem conform de hieraan gestelde eisen kan inrichten. De coördinatie en beslissingen over specifieke acties (wie mag wat zien, raadplegen, muteren) vinden plaats onder de verantwoordelijkheid van de eigenaar en in samenwerking met andere functionarissen (Responsible, Accountable, Consulting en Informed (RACI).  +
==Objectdefinitie== Betreft het geautomatiseerd of via een gebruikersinteractie elektronisch uitwisselen van informatie. ==Objecttoelichting== Beveiliging van elektronisch berichtenverkeer omvat bijvoorbeeld e-mail, web-verkeer, chatsessies en ‘streaming’ van audio en video. Maatregelen ter bescherming van het berichtenverkeer betreffen: * een correcte adressering; * een geautoriseerde toegang; * een integer datatransport; * het toereikend zijn van de beschikbaarheid; * het voldoen aan (wettelijke) bepalingen voor de elektronische handtekening en onweerlegbaarheid.  +
UWV zal vanaf januari 2022 uitvoering geven aan de Subsidieregeling leer- en ontwikkelbudget voor de Stimulering van de Arbeidsmarkt Positie (ook bekend als STAP-budget). Deze subsidieregeling houdt in dat burgers van Nederland subsidie kunnen aanvragen voor het volgen van opleidingen aan opleidingsinstituten die meedoen in het STAP budget. Onderdeel van de uitvoering van de subsidieregeling is dat de aangevraagde subsidie door UWV zal worden uitbetaald aan het opleidingsinstituut. Om dit te realiseren wil UWV alle facturen elektronisch ontvangen en verwerken van de opleidingsinstituten met behulp van een STAP-broker als tussenliggende dienstverlener.  +
==Objectdefinitie== Betreft een regel, norm of beginsel voor ‘goed gedrag’, specifiek voor het ontwikkelen van applicaties die beveiligd moeten worden. ==Objecttoelichting== Bij het ontwikkelen van applicaties worden engineeringsprincipes in acht genomen. In de [[BIO (Baseline Informatiebeveiliging Overheid)|Baseline Informatiebeveiliging Overheid (BIO)]] is het principe security by design expliciet genoemd. In de ISO 27033-2 2012 is het principe defence in depth expliciet genoemd. Hiernaast bestaan nog verschillende andere van belang zijnde (engineerings)principes die in andere baselines zijn opgenomen.  +
Enquête verbeterde samenhang tussen referentiearchitecturen  +
Architectuur die de huidige en toekomstige organisatiehuishouding en het transformatiepad daartussen beschrijft (“van Ist naar Soll”).  +
Er staat een technische update van noraonline gepland in de laatste week van augustus 2019  +
<br> ==Verslag & vervolg== Marieke Vos en Joris Dirks gaven namens NORA kort aan hoe je content op noraonline.nl kunt toevoegen. Belangrijkste boodschap: Gewoon doen! Alleen voor de [[principes]] geldt een relatief zware wijzigingsprocedure, voor alle andere content is een kort overleg met de inhoudelijk eigenaar en/of NORA Beheer meestal genoeg om direct aan te slag te mogen. Zie ook het [[Wijzigingsproces NORA]]. Peter Makkes en André Plat van de [[GEMMA (Gemeentelijke ModelArchitectuur)]] gingen de deelnemers vervolgens voor in een Miro-bord, om kennis met elkaar te maken en vooral ook om aan te dragen welke content en architectuurkennis van de verschillende architecturen in de publieke sector zo waardevol is dat het de moeite waard is om ze verder te delen: via noraonline.nl of in de eigen architectuur. Op die manier vullen NORA en haar dochters - en de dochters onderling - elkaar straks nóg meer aan. En is de juiste info op de juiste plek(ken) te vinden. We sloten de sessie af met concrete afspraken: wie gaat waarmee aan de slag? Er is voor de volgende onderwerpen afgesproken vervolgstappen te zetten: * [[Zaakgericht Werken]]: meer samenhang en verwijzingen tussen GEMMA en NORA * [[Duurzame Toegankelijkheid]]: Architecten vanuit de GEMMA gaan met de nieuwe architect van het Nationaal Archief aan de slag om dit thema in NORA te verbeteren * Common Ground / NLX: dit onderwerp moet vanuit GEMMA ook op noraonline.nl een plekje krijgen * De aanpak van de CORA rond [https://cora.wikixl.nl/index.php/CORA_Prestatie-indicatoren Prestatie-indicatoren] verdient bredere aandacht, op noraonline.nl of via een kennissessie * Het concept-thema [[Cloud]] in de NORA kan worden aangevuld vanuit de [[HORA (Hoger Onderwijs Referentie Architectuur)]]: [https://hora.surf.nl/index.php/De_inzet_van_cloud_computing hora.surf.nl/inzet cloud computing] ===Presentatie & export Miro-bord=== * [[media:export Miro-bord Erven bij Leven.pdf|export Miro-bord (PDF, 472 kB)]] * [[media:Presentatie Hoe krijg ik content op noraonline?.pdf|Presentatie Hoe krijg ik content op noraonline.nl? (PDF, 569 kB)]] ==Oorspronkelijke info sessie== Krankzinnigheid is erfelijk, zo gaat de tegelwijsheid: je krijgt het van je kinderen. Gelukkig worden er in families ook veel positieve dingen juist al bij leven geërfd: dat schilderij waar geen ruimte meer voor is, de babykleren die telkens een deurtje verder gaan, die comfortabele stoel die al drie studentenkamers heeft opgevrolijkt - pareltjes die de oorspronkelijke eigenaar zonder pijn in het hart kan missen. Als familie van architecturen hebben we elk ook zo onze pareltjes van kennis verzameld door de jaren heen: zelf opgebouwd, slim ingekocht, of uit andere bron overgenomen en op maat gemaakt voor de eigen context. Soms zien we de waarde zelf niet meer zo, omdat we er aan gewend zijn. Soms, maar lang niet zo vaak als we zouden willen, komt er toevallig een familielid op bezoek die haar waardering er over uit spreekt. En heel soms kijken we er naar en denken: dat zou een stuk meer tot z'n recht komen in een ander huis. Deze sessie is bedoeld om te kijken wat de 'dochter' architecturen in huis hebben dat ook, of misschien zelfs beter, tot z'n recht zou komen bij NORA of bij een andere dochter. De deelnemers dragen vanuit hun eigen kennis kandidaten aan en vanuit NORA kijken we wat de snelste route kan zijn om de 'overerving' naar NORA te realiseren. Denk je met ons mee? ===Opzet sessie=== * presentatie hoe krijg ik iets in NORA * inventariserende & oriënterende bijeenkomst waarin je je pareltjes inbrengt via Miro * we bekijken elkaars inbreng en melden ons aan om bij te dragen aan initiatieven waar we achter staan * laatste kwartier afspraken maken met de inbrenger over een vervolgtraject op maat inclusief tijdspad  
Het European Interoperability Framework (EIF) is een set met aanbevelingen voor nationale overheden, gericht op het interoperabel maken en houden van digitale publieke diensten binnen de EU. De nieuwste versie is van 23 maart 2017, de eerste versie is uit 2010. De 47 aanbevelingen komen voort uit een conceptueel model, met o.a. 12 principes en 4 lagen (de lagen van het [[Vijflaagsmodel]] waarbij de [[netwerklaag]] en de [[applicatielaag]] zijn samengevoegd). Het European Interoperability Framework is bedoeld als gemeenschappelijke kern van de Nationale Interoperability Frameworks (NIF's) en Domain Interoperability Frameworks (DIF's). Voor Nederland is de NORA het NIF. De [[Alignment NORA en EIF|mate van alignment tussen NORA en EIF]] is sterk en wordt jaarlijks gemonitord. Zie ook de actuele versie waar de [[media:Xref EIF and NORA 20230531.pdf|alignment EIF vs NORA (PDF, 2,28 MB)]] in detail is geanalyseerd. De DIF's zijn niet als specifieke organisatie of framework benoemd, maar moet je zien als de (internationale) afspraken binnen de inhoudelijke [[Domeinen]]. In feite is de EIF hier de gedeelde kern tussen de diverse nationale overheden en de grensoverschrijdende domeinen, zoals NORA dat is tussen de diverse bestuurslagen en domeinen in Nederland.  +
Europees Openbare aanbesteding voor de aanschaf, implementatie en onderhoud van een leerlingvolgsysteem ten behoeve van het Regionaal Bureau Leerplicht en voortijdig schoolverlaten Brabant Noordoost (RBL BNO) en de aanschaf, implementatie en onderhoud van een module leerlingenvervoer (als onderdeel van het leerlingvolgsysteem) voor de gemeente Oss en de Werkorganisatie gemeenten Cuijk Grave Mill en Sint Hubert (CGM).  +
De opdracht houdt in de herverwerving of vervanging van de applicatie CiVision Samenlevingszaken van Pinkroccade, een all-in-one oplossing voor het sociaal domein.  +
Aanbestedende dienst wenst haar organisatieprocessen met betrekking tot Personeelsalaris en HRM te verbeteren. Hiervoor selecteert zij een leverancier die een PSA/HRM-systeem en aanverwante dienstverlening aanbiedt.  +
Het doel van deze aanbesteding is het sluiten van een overeenkomst tussen gemeente Eemsdelta i.o. (tot 1-1-2021 vertegenwoordigd door de penvoerder gemeente Delfzijl) en één Opdrachtnemer voor het gebruiksklaar ingericht te hebben van een Human Resource Management pakket per 1 oktober 2020, zodanig dat per 4 januari 2021 het systeem in gebruik genomen kan worden. Het Human Resource Management pakket voldoet aan de wensen en eisen van de nieuwe gemeente Eemsdelta zoals gesteld in de aanbestedingsstukken.  +
KVK is op zoek naar nieuwe HRM applicatie, die helpt bij het realiseren van de ambitie om het leven van ondernemers makkelijker te maken door informatie en advies. KVK is ervan overtuigd dat optimale ondersteuning van een HRM systeem bijdraagt aan het behalen van die ambitie.  +
De opdracht betreft de levering, implementatie, hosting en het onderhoud van een burgerzaken oplossing voor alle vier de gemeenten die onderdeel uitmaken van de werkorganisatie BUCH. Het gaat hierbij om de gemeente Bergen (NH), Uitgeest, Castricum en Heiloo.  +
==Objectdefinitie== Betreft een beoordeling van de levering van de overeengekomen kwaliteit van dienstverlening. ==Objecttoelichting== Het overeengekomen niveau van de informatiebeveiliging en dienstverlening met de leverancier dient te worden gehandhaafd. De operationele beheersing daarvan wordt met leveranciersovereenkomsten geregeld via het proces ‘Levenscyclusmanagement voor softwarepakketten’. Monitoring en beoordeling van prestaties en auditing is nodig om de naleving van overeenkomsten vast te stellen en om vastgestelde problemen in de operationele lijn op te lossen en te beheren. ==Schaalgrootte== Elke schaalgrootte. ==Voor wie== Klant.  +
==Objectdefinitie== Betreft een beoordeling van de (doorlopend) verzamelde beveiliging gerelateerde gebeurtenissen in netwerken. ==Objecttoelichting== Het beveiligen van de beveiligingsfuncties is cruciaal voor zekerheid over het bereiken van het beoogde beveiligingsniveau. Daarvoor moet het beheer van de beveiligingsfuncties worden vastgelegd in auditlogs en worden beoordeeld. De auditlogs dienen zodanig te worden ingericht dat netwerkbeheerders geen toegang kunnen hebben tot de vastgelegde beheerhandelingen.  +
==Objectdefinitie== Betreft een beoordeling van de relatieve sterkte (resilience) van beveiligingsfuncties in communicatievoorzieningen. ==Objecttoelichting== Binnen de infrastructuur bevinden zich diverse netwerkvoorzieningen die het fundament vormen voor de gegevensuitwisseling. Het is noodzakelijk om regelmatig te toetsen of de robuustheid van de beveiliging van de netwerkvoorzieningen voldoet aan de gestelde eisen. Het accent ligt hier op de vraag of de sterkte van de beveiliging voldoet aan de actuele eisen. Periodiek dienen zowel de organisatorische als de technische aspecten van beveiligingsmaatregelen beoordeeld te worden, die vervolgens worden gerapporteerd aan het verantwoordelijke management.  +
Het onderdeel Financiële Dienstverlening (FD) van Uitvoeringsorganisatie Bedrijfsvoering Rijk (UBR) is voornemens om haar Exact landschap uit te besteden aan een marktpartij die komende jaren als integrale partner fungeert.  +
==Objectdefinitie== Omvat het plan van handelen, inclusief voorwaarden voor de beëindiging van de dienstverlening bij een bestaande Cloud Service Provider (CSP), plus het kunnen overzetten van data en IT-diensten naar een nieuwe CSP. ==Objecttoelichting== Omdat geen enkel contract voor eeuwig is, moet een Cloud Service Consumer (CSC) op een zeker moment afscheid kunnen nemen van de CSP. Als bij het afsluiten van de clouddienst geen bindende afspraken zijn gemaakt over het afscheid nemen, kan het heel lastig of kostbaar worden om data te migreren naar een andere CSP. De organisatie moet rekening houden met een ‘vendor lock-in’. Het is daarom van belang, nog voor het aangaan van een overeenkomst met een CSP, een exit-strategie te ontwikkelen. De exit-strategie dient de voorwaarden voor mutaties van data te bevatten. Het is ook mogelijk de praktische uitwerking van de exit-strategie op te nemen in een Service Level Agreement (SLA). Om verschillende redenen kan een CSC de dienstverlening van de CSP willen beëindigen. Enerzijds planmatig, zoals bij het einde van de contracttermijn, anderszins vanwege moverende redenen, zoals niet voldoen aan de afspraken, overname van de CSP door een andere organisatie. Het niet planmatig beëindigen is gerelateerd aan de exit-strategie, dat onderdeel is van bedrijfscontinuïteitsmanagement (BCM). Het planmatig beëindigen van de dienstverlening raakt de transitie en is onderdeel van Service Level Management (SLM).  +
==Objectdefinitie== Omvat het plan van handelen, inclusief voorwaarden voor de beëindiging van de dienstverlening bij een bestaande leverancier en het kunnen overzetten van data naar een nieuwe leverancier van softwarepakketten. ==Objecttoelichting== Aan het einde van de levenscyclus van een softwarepakket (met name software in de cloud) moeten er mogelijkheden bestaan om bestaande contracten te ontbinden en een nieuwe leverancier te kiezen. Vendor lock-in moet worden voorkomen. Voor de transitiefase en een probleemloze overdracht van bedrijfsgegevens moeten vooraf bindende afspraken worden gemaakt tussen de klant en de leverancier. ==Schaalgrootte== Middel of groot. ==Voor wie== Klant.  +
'''Verslag: ''' '''1.''' Uitnodiging expert input voor GO traject onder opdrachtgeverschap van Jaap Uijlenbroek '''Afspraak''': In principe is de expertgroep IAM bereid om input te leveren, daarbij wil de expertgroep graag weten wat naast de kennis die bij nora online staat verwacht wordt door de opdrachtgever. Eric stuurt een mail om de opdracht helder te krijgen. '''2''' Rondje langs de velden: # Kees: Erasmus werkt hard aan autorisaties voor mensen in relatie tot COVID19, maar nu moet ook snel nagedacht worden over de toekomst voor het toestaan van toegang op de applicatie(s). Als de behoefte afneemt moet snel teruggeschaald kunnen worden en als de behoefte (lees nieuwe golf virus) weer toeneemt moet weer opgeschaald kunnen worden. Hierbij gaat federatieve toegang met andere partijen/domeinen ook een rol spelen. # Bob: De NORA pagina wordt bijgehouden, maar er is op dit moment niet echt nieuws (sorry Bob, vanwege de verwarring met de presentatie heb ik niet gevraagd naar interne ontwikkelingen, kan/wil je nog iets aanvullen) # Harro en John: V&J is bezig met een nieuwe uitvraag IAM, waar een architectuurmodel aan ten grondslag zal liggen. Harro checkt of dit gedeeld kan worden. Voor de NORA voortgang qua begrippen, zie Excel # Arjen: Qua NORA gewerkt aan begrippen, zie Excel maar intern Den Haag helaas een IAM project gecanceld. # Erik: Binnen UWV wordt nagedacht over eigenaarschap voor IAM en daarbij is UWV gestart met richten (in de trits richten, inrichten en verrichten). Hier blijkt ook interesse voor bij de anderen. Kees geeft aan dat dit een hot topic is ook in het buitenland. Erik wil hier wel een presentatie over geven op termijn (half jaar). Voor de NORA een bijdrage geleverd aan de definities (zie Excel) # Anne: Gewerkt aan het gegevenswoordenboek (zie Excel). Zelf bezig met SSO voor het RIJK, wat de GO raakt. # Wim: Wat betreft NORA: zie Object en gedragsmodel # Johann: Is al actief lid van GO. Voor NORA: presentatie SSI/toekomst mapping naar “onze ovalenplaat”. '''3.''' Presentatie Johann: # Identiteit = Real me & Digital me # Interessant uitgangspunt gespiegelde plaat. # Meerdere identiteiten betrokken bij 1 service # Meerdere identiteiten per persoon # Wie vertrouwt wat/wie en waarom (ook de service zou zich moeten identificeren) # Harro: toevoeging 3rd party trust # Attributenset is niet altijd op 1 betrouwbaarheidsniveau, v.b. BSN in een registratie kan meer vertrouwen bieden dan een emailadres. # Kees: het wordt “bring your own ID” # Anne: Tijdigheid is belangrijk hoelang is je attribuut geldig? '''4.''' Voorstel object en Gedragsmodel IAM voor NORA # [[media:Dccf3239-4c87-41d7-b508-738a6bed4ce4-IAM_-_objecten_en_gedrag_v19-05-2020_-_docperview.html_(003).pdf|object en gedragsmodel (PDF, 309 kB)]] # Beslissing: Model als raamwerk is een goed uitgangspunt # '''Afspraak:''' Harro, John, Erik en optioneel Kees willen samen met Wim het model verfijnen en de definities invullen in een paar (zeg '''4)''' afspraken van 1 uur in de komende 2 a 3 maanden. Marijke organiseert de bijeenkomsten. Randvoorwaarde: Frans de Kok neemt deel namens Logius. Marijke doet haar best 😉 '''5.''' Vervolg expertgroep IAM en afspraak richting gebruikersraad # De IAM expertgroep maakt de object en gedragsmodellen af met de bijbehorende definities en redigeert nog 1maal de pagina’s op NORA online. Naast de oplevering van de begrippen zoals deze nu al in de excel staan. Daarmee vragen we een verlenging van 4 maanden tot eind oktober. De opgedane kennis en overzichten wordt dan breed gedeeld en gepromoot door ons allen. # Volgende bijeenkomst wordt eind deze maand woensdag om 15.00 uur.  
Verslag: Tijdens deze meeting zijn de resultaten van de pressure cooker sessies besproken. De pressure cooker sessie zijn geïnitieerd door BZK voor een visie voor de GO (generieke overheidsarchitectuur). De documenten die in dit verband zijn gemaakt, worden nog gepubliceerd onder de GO pagina op het moment dat ze openbaar zijn. Daarna is de begrippen pagina doorgelopen met het object-model en de gedragsmodellen per functie. De Review tijd voor de gehele expertgroep is aangekondigd, waarbij de op- en aanmerkingen op de discussie pagina's zijn geplaatst (de overleg pagina's). [[Begrippen IAM]] Het eerstvolgende expertoverleg wordt 16 september gepland. Tot uiterlijk 2 september verwacht ik de reacties. Voorkeur om de reacties op de overleg pagina te plaatsen zie: https://www.noraonline.nl/wiki/Overleg:Begrippen_IAM Daarmee hebben we alle reactie bij elkaar.  +
'''Verslag:''' Tijdens deze meeting zijn de resultaten is een presentatie gegeven door Steven Gort over de toekomstige ontwikkelingen, zie: # [[media:Workshop_IAM_Sep_30th_2020.pdf|Presentatie (PDF, 2,66 MB)]] Daarbij is door Steven achtergrond informatie geleverd: # [[media:De_soeverein_is_niet_thuis.pdf|Artikel door Mireille Hildebrandt (PDF, 204 kB)]] BZK heeft haar nieuwe project voor SSO (Single Sign On) toegelicht en expertconsultatie gedaan bij deze expertgroep. De contact zijn gelegd voor verdere verkenning van (on)mogelijkheden. Daarnaast zijn de review resultaten besproken in verband met de nieuwe pagina [[Begrippen IAM]]. Op basis van de review resultaten zijn de pagina's aangepast en is consensus bereikt over de inhoud. Er waren nog een aantal punten van discussie. Daarmee gaat de werkgroep aan de slag en tijdens de bijeenkomst van November wordt décharge gevraagd voor de nieuwe pagina.  +
'''Verslag:''' Tijdens deze meeting heeft de NS een presentatie gegeven over haar nieuwe architectuur. Geheel volgens de nieuwe ontwikkelingen die Gartner eerder ook presenteerde heeft de NS een combinatie voorzien van IAM voor de medewerkers en voor de reizigers. Reacties zijn gegeven door de expertgroep. De presentatie is gericht gedeeld aan de aanwezigen, maar zal niet op deze pagina getoond worden. Daarnaast zijn de laatste resultaten besproken in verband met de pagina [[Begrippen IAM]]. De werkgroep heeft de laatste wijzigingen gedeeld en daarmee met virtueel applaus décharge gekregen De vervolg afspraken hebben vooral te maken met een update van de bestaande pagina's.  +
'''Verslag:''' * Tijdens deze bijeenkomst heeft Frits Bouma van DUO een presentatie gehouden over zijn bevindingen in het GO traject en een bespiegeling gegeven op het strategische advies, plan van aanpak van Theo Hooghiemstra aan het ministerie van BZK. # [[media:Presentatie_NORA_Identity_Management.pdf|Presentatie bevindingen en bespiegeling (PDF, 291 kB)]]. De deelnemers aan de vergadering herkende de bevindingen over het GO proces, daarnaast is het strategische advies een welkom advies, vooral omdat het de nadruk legt op afsprakenstelsels i.p.v. zoemende generieke voorzieningen. De afspraak is gemaakt dat we met Theo een vervolg afspraak maken om te horen wat de status is van het rapport en of wij nog kunnen bijdragen. * Mededelingen: 15 december geeft Harro een presentatie over de opzet van de begrippen pagina van IAM aan een brede groep. De uitnodiging hiervoor volgt. Eric presenteert IAM bij ID-next tijdens een lunch meeting. https://idnext.eu/event/idnext-lunch-break-does-government-give-us-an-identity-or-do-we-yiel-one-to-the-government * Rondje langs de velden: Den Haag voert op dit moment een heel interessante pilot uit met SSI. [arjen.monster@denhaag.nl] is hier altijd voor te benaderen om meer informatie te geven. Een tweede punt was dat het Rijksproject SSO nu een planning kent. Deze is op te vragen bij Harro. * Rondvraag: Tijdens de rondvraag en n.a.v. de melding van Den Haag werd gediscussieerd over de toekomst van IAM. DUO heeft hier een duidelijke visie over. Johann Schreurs zal hiervoor een kort stukje schrijven onder de pagina visie behorend bij IAM. * Vervolgens zijn een aantal afspraken gemaakt. ** De meetings gaan in 2021 door ** Johann voegt zijn Visie toe aan de pagina visie ** Per pagina is een contactpersoon benoemd ** De aanwezigen zijn akkoord gegaan met de vermelding van hun naam op de pagina van de expertgroep  +
Het delen van de kennis over opzet en uitvoering van de nieuwe begrippen en modellen pagina IAM ==Verslag== Een presentatie over de opzet van de begrippen pagina van IAM aan de brede groep van geïnteresseerden vanuit het gebruikersoverleg NORA. Zodat deze aanpak kan worden hergebruikt voor andere thema's. [[media:IAM_begrippen_binnen_de_NORA.v10.pdf|Presentatie IAM begrippen binnen de NORA (PDF, 648 kB)]].  +
Het delen van kennis en over IAM ==Verslag== =mededelingen= Rob Tardijn gaat deelnemen aan een nieuw thema en heeft zich hier uitgeschreven Presentatie(s) van Harro waren een succes =Rondje langs de velden= Deze eerste bijeenkomst in 2021 was vooral een rondje langs de velden. Dit rondje langs de velden bij de aanwezigen heeft het volgende overzicht over gewenste presentaties opgebracht. Daarnaast heel veel mooie kennisdeling en afspraken tot contact. De gewenste presentaties zijn (dit is de backlog ;-) ) SSI pilot, door gemeente Den Haag (februari) Zero trust, door Marcel Polymorfe crypto, door Logius, Frans de Kok GO resultaten, namens PL, door Johann Scheurs en/of Frits Bouma IRMA, door SIDN Reeds gepland voor februari: Demo Notaris ID, door de branche van Notarissen, deze gaat niet door. We krijgen waarschijnlijk wel een update van de ontwikkelingen. Tijdens de volgende meeting overleggen we welke we in april op de agenda zetten. Via Erasmus kwamen we te weten, dat vanwege de inrichting van IAM via RBAC de extra capaciteit zorgverleners binnen 2 dagen rechtmatig van een account was voorzien terwijl een ander ziekenhuis daar 2 weken voor nodig had. UWV krijgt steeds meer uitdaging met partners waarbij geen BSN gebruikt mag worden voor uitwisseling van gegevens, is een mouw aan te passen zie ook presentatielijst. Via Anne hoorde wij dat hij NORA als referentie kader gebruikt! Van Jan Jelle IL@T hoorde we dat IAM nu een project is, waarbij ze zowel contacten van buiten als binnen de organisatie toegang willen bieden. René gaf aan de de RvdKB werkt aan vernieuwing en daarbij kijk naar de (on)mogelijkheden die ook via NORA gepubliceerd zijn. Hij heeft contact met o.a. Harro hierover. Specifiek is zijn vraag over de keuze van de standaard SAML of .. Erwin van Kennisnet gaf aan te werken aan SSO, kijkt daarbij naar oplossingen van het Rijk en wellicht hergebruik van SURF oplossing. Edwin Strijland van de SVB werkt aan IAM Cloud/sourcing oplossingen. Kijkt ook naar IAM Zero Trust. Erik en Edwin nemen contact met elkaar op Eric heeft tijdens de meeting nog een aantal links naar kaders en NEN normen gedeeld die voor de Raad van de Kinderbescherming handig kunnen zijn ..... = Beheer= In februari behandelen we een aantal pagina's waar Logius input op heeft gegeven. De visie pagina zal ondertussen een update krijgen van Johann, deze zullen we dan ook bespreken.  
<div style="border: 1px solid rgb(148,210,230); background-color: rgb(231,245,249); padding: 4px;max-width: max-content;}">NB: Deze bijeenkomst is geannuleerd.<br /> De eerstvolgende bijeenkomst is op [[Expertgroep Digitale identificatie en authenticatie/2018-08-21|21 augustus]]</div>  +
__NOTOC__ ==Locatie:== '''We ontmoeten elkaar bij Rijkswaterstaat:''' Derde Werelddreef 1, 2622 HA Delft Voor meer info en route: [https://www.rijkswaterstaat.nl/over-ons/onze-organisatie/organisatiestructuur/centrale-informatievoorziening/centrale-informatievoorziening.aspx Routebeschrijving] ==Huishoudelijk:== * Roland Drijver is onze gastheer en bereikbaar via 06-51398253 * Inloop vanaf 13.45 uur, begin 14.00 uur, einde rond 17.00 uur * Parkeergelegenheid op het eigen terrein (en ook in de buurt, gratis) * Aanmelden bij receptie met een geldig legitimatiebewijs * Internet: openbaar wifi (er is géén govroam, wordt wel aan gewerkt) ==Agenda:== ===1. Welkom en voorstelrondje 15 min=== Roland Drijver neemt ons mee in de architectuurwerkelijkheid bij RWS ===2. Korte intro wat we gaan doen 10 min=== Waaronder het verslag van de vorige keer doornemen [[Expertgroep Digitale identificatie en authenticatie/2018-10-23]] ===3. Kort de stand van zaken 20 min=== * Eric Brouwer Kader IAM [[Identity & Acces Management]] * Bob te Riele Identiteitenbeheer [[Identiteitenbeheer]] * Erwin Reinhoud Authenticatiebeheer [[Authenticatie in de praktijk]] * Menno Stigter [[Impact eIDAS voor Nederland]] * Ben Binnendijk Bevoegdhedenbeheer [[Bevoegdhedenbeheer]] en [[Toegang verlenen]] ===4. IAM-voorzieningen bij JenV 60 min=== Erik Olaf Brinkers en Jaap Scheepstra geven aan hoe de IAM-voorzieningen voor de medewerkers (ambtenaren) van JenV de komende jaren worden uitgerold bij de verschillende onderdelen. Basis daarvoor is het bijgevoegde stuk [[media:Architectuur perspectief Toegang IAM JenV v. 1.0.pdf|Architectuur perspectief Toegang IAM JenV (PDF, 2,68 MB)]] ===5. SAMEN AAN DE SLAG 60 min=== Wim Geurts vertelt ons kort de kernfuncties van de IAM-voorzieningen en -afsprakenstelsels die bij Logius in beheer c.q. ontwikkeling zijn. Daarna gaan we in een paar groepjes aan de slag om die te plaatsen binnen het Kader IAM. We gaan dan aangeven bij welke onderwerpen van IAM naar die voorzieningen en stelsels moet worden verwezen om hergebruik optimaal mogelijk te maken. Bijzonderheden daarbij lichten we meteen toe. ===6. Bijeenkomsten in 2019 10 min=== * zetten we de maandelijkse bijeenkomsten voort? * waar kunnen we dan terecht? * en welke resultaten bespreken we dan? === 7. Wvttk en Afsluiting 5 min === Rondvraag  
Bijgaand een beknopt overzicht van we met elkaar hebben besproken en afgesproken: # Met het doel om de toepassing van IAM in onze (architectuur)ontwerpen te verbeteren, gaan we concrete bouwstenen verbinden aan het “theoretische” kader IAM. # Wim Geurts (Logius) heeft ons het perspectief laten zien van waaruit Logius de bouwstenen bekijkt die bij hen in beheer zijn. Zie [[media:Samenhang der dingen.pdf|de “Samenhang der dingen” (PDF, 278 kB)]]. # Daarna hebben we met elkaar alle onderkende bouwstenen toebedeeld aan de onderwerpen van IAM: ## voor Identiteitenbeheer ## voor Bevoegdhedenbeheer / Machtigen ## voor Authenticatie ## voor overige aspecten, zoals Stelsels # We hebben in groepjes de functionaliteiten van de bouwstenen besproken en zo goed als mogelijk geduid in relatie tot het (onderdeel van het) kader IAM. De resultaten hiervan zijn op foto gezet en wordt nog zsm uitgewerkt. Een eerste uitwerking van Identiteitenbeheer hebben we reeds ontvangen: [[media:Uitwerking voorzieningen Identiteitenbeheer.pdf|Uitwerking voorzieningen Identiteitenbeheer (PDF, 171 kB)]]. # Samen met Logius gaan we voor alle onderkende bouwstenen de volgende info achterhalen: ## Waar op het internet is de bouwsteen beschreven? (we nemen daar een link voor op) ## Welke functionaliteiten heeft die bouwsteen? (wat hebben we er aan) ## Welke relaties heeft de bouwsteen met andere bouwstenen? ## Is de Solution Architectuur ervan beschikbaar? (zo ja, waar of via wie) # We gaan de bouwstenen een plekje geven in de beschrijvingen van de onderwerpen van IAM. ## Bob te Riele en Eric Brouwer zullen dat uitproberen met een beschrijving van Identiteitenbeheer volgens het NORA vijflaagsmodel. Over 2 a 3 weken leveren ze die beschrijving op. ## En Ben Binnendijk en Menno Stigter gaan vanuit de beschrijving van een bouwsteen de relatie leggen met het kader IAM. Zij zijn sneller en verwachten daar slechts ca. 2 weken voor nodig te hebben. # Over ca. 5 a 6 weken komen we weer bijeen om de resultaten te bespreken. We zijn daartoe uitgenodigd bij DNB te Amsterdam  
Reservering, de leden van de expertgroep bepalen ter zijner tijd zelf de agenda.  +
Reservering, de leden van de expertgroep bepalen ter zijner tijd zelf de agenda.  +
Bijeenkomst Expertgroep Gegevensmanagement geannuleerd  +
Conceptverslag: ==Opening== [[media:NORA GM Expertgroep mei 2020.pdf|Presentatie agenda (PDF, 232 kB)]] * [[Gegevensmanagement/workshop 7|verslag vorige keer]] * Mededelingen ** Wim Stolk is een onlangs in dienst getreden bij Berenschot, naast zijn ZZP rol met Stolk Informatiemanagement. In overleg met de ICTU en de expertgroep zal hij aanblijven als onafhankelijk voorzitter van de expertgroep. ** Reeuward kan wat minder tijd besteden aan de expertgroep, door een wisseling in prioriteit en rol bij de KVK. Ze zijn hard bezig met implementatie van SAFE en Reeuward is daar als architect bij betrokken. Gegevensmanagement blijft zeker relevant, o.a. ook in epics voor doorontwikkeling. ** Marieke Vos (NORA) is van 2 juli tot eind oktober met zwangerschapsverlof. Vanuit NORA wordt in de tussentijd wel de logistieke ondersteuning van de expertgroep voortgezet, door Wendy Pragt, maar omdat zij nog maar een half jaar bij NORA binnen is zal Wim voor de inhoudelijke verbindingen waar nodig contact zoeken met het bredere NORA team. Daar heeft hij inmiddels ook de lijntjes voor liggen, dus dat zou geen probleem moeten vormen. ** Merijn Koster vervangt Wilfried vanuit de Belastingdienst. Hij is ook bezig met [[BRM|Regelbeheer]] (/BRM / Business Rules) inclusief Wendbaar Wetgeven. Op het moment bekijkt hij de eigen Data-definitiearchitectuur, die redelijk overeenkomst met het [[MIM (Metamodel voor informatiemodellen)]]. Er zijn ook wel wat verschillen, dus hij wil graag maar eens kijken hoe beide elkaar aan kunnen vullen. ** Vanuit Logius zijn vandaag twee mensen aanwezig in verband met het agendaonderwerp [[Nationaal Semantisch Vlak]]: Kees Trautwein en Kees-Jan Westmaas. Kees is architect bij de gegevensuitwisselingstrein van Logius. Op dit moment is hij bezig met de Stelselcatalogus - doorlichten en bekijken wat er voor mogelijkheden zijn. Kees heeft ervaring met modellering en met koppelingen bij o.a. UWV en Omgevingsloket en houdt zich bij Logius ook bezig met LinkedData. Kees-Jan werkt ook aan de Stelselcatalogus en heeft contact met het Stelsel van Basisregistraties om de Stelselplaat opnemen in de Stelselcatalgus. Ook houdt hij zich bezig met initiatieven voor het ontwikkelen van clusterbegrippen om interoperabiliteit van data te vergemakkelijken. ** Ook André van Brussel en Eric Brouwer (ICTU) en Toine Schrijvenaars (ArchiXL) schuiven aan in dit overleg voor het agendapunt Nationaal Semantisch Vlak. André is al eerder aangeschoven i.v.m. zijn interesse voor Gegevenskwaliteit. Hij werkt aan de doorontwikkeling van het [[Stelsel van Basisregistraties]], was daar ook al bij betrokken in de tijd van de Digicommissaris en zelfs al tijdens het iNUP. Vanuit die rol ziet hij veel dwarsverbanden met gegevensmanagement, waaronder zeker ook datakwaliteit. ==Nieuwe ontwikkelingen== * De Europese Digitale Strategie staat open voor consultatie: hoe Europa wil omgaan met ontwikkelingen rondom gegevens en gegevensgebruik. Reactietijd is tot 31 mei (link volgt vanuit de presentatie). Bekijk dit vooral eens goed, op eigen titel. * Vanuit de Digitale overheid wordt de laatste jaren veel gepubliceerd rondom Datagedreven Werken en datagovernance. Inmiddels heeft Wim contact met de programmamanager hiervan en contacten bij het Leer & Expertisepunt Datagedreven Werken (LED). Als gevolg hiervan is gegevensmanagement inmiddels opgenomen in de DataAgenda 2020. Opgenomen is nu: je zult met gegevensmanagement aan de slag moeten gaan wil je een stap kunnen zetten met datagedreven werken. Bij LED worden ook concreet NORA- en GEMMAlinks opgenomen. Dit lijkt een goede stap om ons werk onder de aandacht te brengen, deze publicaties hebben een breed bereik. * Er is vorige week een eerste [[Themasessie Raakvlakken in Kaart|bijeenkomst]] geweest van contactpersonen van de verschillende NORA [[Thema's]] met als doel elkaar te leren vinden en de overlap tussen thema's in beeld te krijgen. Links met Gegevensmanagement die nu al zichtbaar zijn, zijn met [[Data op het web]], [[Stelsel van Basisregistraties]], [[Semantiek]] en [[BRM|Regelbeheer]]. Wim heeft inmiddels al een vervolggesprek met de trekkers van enkele van deze thema's over samenwerking. Ook vanuit NORA komt hier een vervolg op. ===NORA/Gegevensmanagement kwaliteit=== Jaap en Wim gaan met datakwaliteit aan de slag samen met Danny Greefhorst (ArchiXL). In het kader van de Omgevingswet heeft Danny al veel over gegevenskwaliteit beschreven, Jaap heeft hem gevraagd om die basis ook terug te brengen in NORA [[Gegevensmanagement]]. Het doel is om een definitie, indicatoren en kenmerken te beschrijven om tot een meetbare gegevenskwaliteit te komen. De kerngroep zullen zij aanvullen met Kasper Kisjes van Rijkswaterstaat. Zo kunnen ze hergebruiken en slim doorontwikkelen. Verwachting is dat na een doorlooptijd van 1 a 1,5 maand een eerste versie gereed is, die ze terugleggen in de expertgroep als geheel. De vraag en de groep is vervolgens niet alleen directe feedback te geven, maar ook na te denken wat er nodig is om van deze basis door te bouwen aan toepasbare producten als gegevensbeleid et cetera voor de eigen organisatie. Reacties: * Wat er is beschreven voor de Omgevingswet is vrij gedegen en uitgebreid. Maar om het tactisch en strategisch bruikbaar te maken moet je het versimpelen. * André van Brussel kijkt graag mee vanuit het oogpunt hoe je het resultaat bruikbaar kunt maken als stuurinstrument. * Corine (UWV) is benieuwd naar het product en de keuzes die gemaakt worden, omdat er heel wat dilemma's spelen die je op verschillende manieren kunt aanvliegen. Wat voor de afnemer relevant is, is dat wellicht niet voor het interne proces en andersom, de baten die gehaald worden uit verbeterde kwaliteit liggen buiten de eigen budgetten en soms is er zelfs extra herstelbudget dat wegvalt als de kwaliteit omhoog gaat. * Vanuit het Stelsel doen ze nu ervaring op met Gebruikersoverleggen. Er zijn binnen het Stelsel geen normen, zodat de afnemer kan aangeven wat hij nodig heeft, maar er is wel ruimte om aan te geven waar hij last van heeft. Ze gaan hierbij nu uit van goed is goed genoeg, het gesprek met je afnemers aan gaan om de cyclus van meten en verbeteren in gang te zetten. Een kwestie van gewoon beginnen, niet eerst een academische discussie aangaan, maar transparant werken. Het moet echter wel behapbaar blijven voor de beheercapaciteit: fte's en budget zijn beperkt. * Jaap (DUO): Dit zijn goede reacties, vragen als hoe uitgebreid maak je het zijn een belangrijk deel van de puzzel die ze de komende maanden willen leggen. Voorlopig staat hij er zo in: Datakwaliteit is de mate waarin je tegemoet komt aan de behoeven van de afnemer. Als je de betrouwbaarheid (en onderliggende elementen van betrouwbaarheid) weet te raken in de mate waarin ze als afnemer belangrijk zijn heb je al een goede basis. Ze zullen aandacht hebben voor kwaliteit van data zelf, maar ook die van het proces: hoe kun je leveren en ontvangen. * Wim : het uitgangspunt hier is dat we op een relatief hoog abstractieniveau gaan zitten: dat wat voor iedereen in Nederland van toepassing is. Een aantal zaken die meer specifiek van toepassing zijn op types informatie of bepaalde sectoren zal hier dus niet in zitten, bijvoorbeeld Geo-informatie. Ze gaan binnenkort beginnen (over 3 weken), na de zomer ligt er een versie waarop de Expertgroep kan reageren. ==Verbetering Nationaal Semantisch Vlak== ===Aanleiding, achtergrond en uitgangspunten=== Voor dit agendaonderwerp is een mailtje van Eric Brouwer verspreid onder de expertgroepleden. Die mail werd bij de start van dit agendapunt verder toegelicht. Eric licht toe: We zijn bij en vanuit NORA al jaren bezig met gegevens, gegevensmanagement, opslag, definities. Zodra je aan gegevensgebruik komt is dat in de praktijk moeilijk, want dan spelen juridische issues, AVG, belangen et cetera. Het bleek in het verleden daarom makkelijker om te beginnen met [[gegevenswoordenboeken]]. Ca. 5 jaar geleden zijn we met het [[Nationaal Semantisch Vlak]] (NSV) gestart. Daarin beschreven we de wens en ambitie om van de gegevens die we gebruiken te delen dat we dat doen, de definities te laten zien, ze aan elkaar te linken, en dat langzaam verder uit te bouwen. Je ziet die behoefte steeds meer terugkomen, ook in veel domeinen. Inmiddels is de techniek in staat om hier op een nieuwe manier stappen in te maken, via publicatie in Linked Data, semantische wiki's et cetera. Op dit moment is daar bovendien ook op politiek niveau aandacht voor: laten we dit gebruiken om aan de gang te gaan en op FAIR-wijze uit te werken. Het NSV is daar een hulpmiddel bij, een manier om elkaar te versterken. Vanuit NORA willen we jullie verbinden, zodat we weten van elkaar waar we mee bezig zijn, kunnen samenwerken, gedeelde inzichten kunnen krijgen. ====Wat zijn de uitgangspunten achter het (doorontwikkelen van het) Nationaal Semantisch Vlak?==== De expertgroep wil graag meedenken, en wil graag worden meegenomen in het proces en de discussie. Doelen, uitgangspunten en denkstappen moeten duidelijk worden. Het waarom verklaren we al wel in de NORA, kijk bijvoorbeeld het thema [[Semantiek]] in de NORA zelf. Lees dat een keer rustig door, dat helpt waarschijnlijk al een stuk. Hier een poging om achtergrond en uitgangspunt kort uit te leggen:In het begin waren we veel bezig met gegevenswoordenboeken, waarbij het afstemmen met elkaar heel veel werk kost. Bij Justitie is bijvoorbeeld jarenlang gewerkt om gegevenswoordenboeken samen te voegen tot de [[Gegevenswoordenboeken justitie Elektronisch BerichtenVerkeer]]. Maar dan moet je voor samenwerking naar buiten per domein weer weer opnieuw beginnen, net als met de basisgegevens van het Stelsel. Liever dan de verschillen op te lossen en te harmoniseren willen we daarom de verschillen verklaren. Omdat er heel veel te winnen is door duidelijk te maken wat je gebruikt, wat het betekent en in welke context. De urgentie op dit moment is omdat er meer mensen mee bezig zijn en omdat de techniek nu nieuwe mogelijkheden biedt. ====Betrokkenheid vanuit het Stelsel==== André licht vanuit zijn eigen perspectief in de de doorontwikkeling van het Stelsel uit hoe hij hier bij is aangesloten. De doelstelling om het gebruik van de basisregistraties te verhogen is er een apart overleg met gebruikers. In dit overleg bleek veel behoefte aan inzicht in wat er nu eigenlijk in het Stelsel staat en wat de samenhang tussen deze data is. Zij hebben om in die behoefte te voorzien in eerste instantie de [https://www.digitaleoverheid.nl/overzicht-van-alle-onderwerpen/basisregistraties-en-stelselafspraken/stelsel-van-basisregistraties/stelselplaat/ Stelselplaat] (door-)ontwikkeld. Als je op de Stelselplaat doorklikt kom je in de Stelselcatalogus terecht. Maar die is niet compleet: er is bijvoorbeeld geen begrip adres of gebouw gedefinieerd. In februari is de nieuwste Stelselplaat gepubliceerd en Eric vroeg toen direct om een machine-leesbare versie. André dacht dit te kunnen leveren door het vanuit Excel over te zetten in LinkedData, maar liep al snel vast in een gebrek aan laagdrempelige tooling hiervoor. Uiteindelijk kwam hij in contact met Toine en nog een paar anderen om dit op papier te zetten. Gebruikers willen data in context gebruiken, relaties, missende koppelingen et cetera. ===Vragen aan expertgroep en eerste reacties=== Herkennen jullie dit? hebben jullie hier behoefte aan? Willen jullie meedenken aan een eenduidige beschrijving van basisgegeven? * In de praktijk wisselen we veel een-op-een uit, met losse afspraken per dataset en afnemer. Bij gebrek aan een universele gegevensverkeerswet blijft gegevensuitwisseling een uitdaging. Het is hoe dan ook nuttig om te weten wat er is en hoe je het kunt gebruiken. * Ook de Belastingdienst wisselt met heel veel partijen gegevens uit, maar dat is nog niet altijd even eenduidig en traceerbaar. Zij zijn nu bezig om het volledig herleidbaar te maken en uit te wisselen op modelniveau. In de afspraken met de afnemer staat beschreven welke gegevens uitgewisseld worden en op welke manier, aan de hand van een logisch datamodel. Daarmee kun je slag maken in kwaliteit op basis van goede afspraken, bevinden en terugmelden. Maar daar zitten nog best veel activiteiten achter verstopt. * Gegevensuitwisseling tussen sectoren blijft altijd lastig, soms denk je dat je het over hetzelfde hebt maar is het niet hetzelfde. Het begin is om te weten waar je het zelf over hebt en dat modelleren. Maar als je je model aan wilt passen blijf je tegen de praktijk aanlopen dat gegevens nu eenmaal op een bepaalde manier in je systeem staan. ===Demonstratie tooling om semantische producten als begrippenlijsten en thesauri te ontsluiten en te beheren=== Toine demonstreert de tooling die ze vanuit ArchiXL ontwikkeld hebben om verschillende semantische producten te beheren en te ontsluiten. Hij begint met een tabel: [[Afbeelding:Tabel van begrippenlijst tot fysiek datamodel.png|thumb|none|550px|alt=Tabel met drie kolommen en vijf regels. De eerste kolom bevat vijf producten die gebruikt worden in semantiek, de middelste beschrijft het product en de derde kolom geeft het doel van het product aan. Product 1: Begrippenlijst, Een lijst van begrippen uitgedrukt in termen en hun definitie. Doel: Gemeenschappelijk begrip. Product 2: Thesaurus, Een verzameling begrippen uitgedrukt in termen, definities en globale relaties. Doel: Gemeenschappelijke taal en begrip van samenhang. Product 3: Conceptueel model, Een formele beschrijving van de werkelijkheid uitgedrukt in conceptuele objecttypen, attributen,bedrijfssleutels, relaties en bedrijfsregels. Doel: Begrijpen van de (gewenste) werkelijkheid. Product 4: Logisch datamodel, Een ontwerp van een datastructuur uitgedrukt in logische objecttypen, attributen, datatypes, technische sleutels, relaties en dataregels. Doel: Standaardiseren van representatie in data. Product 5: Fysiek datamodel, Een technologie-specifieke representatie van data uitgedrukt in fysieke data-elementen en de manier waarop ze worden opgeslagen of uitgewisseld. Doel: Standaardiseren van opslag en uitwisseling.]] Toine: We proberen uiteindelijk met onze oplossingen de hele rij te ondersteunen, van begrippenlijst tot fysiek datamodel. Op het moment zie je vooral de eerste twee rijen: Veel organisaties bezig met begrippenlijsten of thesauri en lopen op tegen issues in het beheer er van. De bestaande beheertools vragen een specialisatie die niet alle organisaties in huis hebben. ArchiXL is daarom uitgegaan van het SKOS-model (Simple Knowledge Organization System, zie [https://en.wikipedia.org/wiki/Simple_Knowledge_Organization_System#Tools lemma wikipedia],) en heeft daar wat dingen voor bedacht om ze voor zowel machines als mensen bruikbaar te maken. En relatief eenvoudig te beheren, bijvoorbeeld in een semantische wiki). Het resultaat is [begrippenxl.nl begrippenxl.nl]. De site is niet opgezet om een begrippenlijst van begrippenlijsten te worden, maar als tool om begrippen uit verschillende bronnen te ontsluiten. Het heeft een standaard-API, maar ook als mens is de site goed te lezen. Achter de website hangt een LinkedDatabase. Op begrippenxl.nl zijn niet alleen lijsten van klanten ontsloten, maar ook publiek toegankelijke begrippen-sets zoals die van het CBS.Je kunt over alle collecties heen zoeken, niet alleen er binnen. Dat is aardig, als je bijvoorbeeld het begrip Adres opvraagt zie je hoe anderen dat gebruiken en de variaties er in. Dat alleen al biedt inzicht en kan harmonisatie of standaardisatie ondersteunen. In hoeverre is deze tool al gekoppeld aan een semantische wiki zoals versch partijen die gebruiken? In de Aquo-wiki worden alle begrippen beheerd van de Aquo, je bewerkt de pagina en vult het formuliertje in waarin je de SKOS-achtige termen kunt invoeren en verrijken. De kern daarvan wordt gesynchroniseerd met een publicatieomgeving. Zo kun je het eenvoudig beheren. Een andere wiki die wel toegankelijk is en waarmee een woordenboek wordt onderhouden is die van Rijksdienst voor Cultureel Erfgoed (RCE). Daarvoor is een site in ontwikkeling die al te bezoeken valt: [https://kennis.cultureelerfgoed.nl/index.php/Categorie:Kennisitems kennis.cultureelerfgoed.nl], waarvan je de weerslag ook al kunt zien in [https://www.begrippenxl.nl/cht/nl/ begrippenxl.nl]. Vraag: Wil je dat iedereen begrippen zo gaat publiceren, of gebeurt dat automatisch? Dit is ons productje, dat hoef je zeker niet te gebruiken (mag wel). Het gaat meer om de waarde als je dingen bij elkaar brengt en inzichtelijk maakt. Of dat via begrippen.nl gaat of via de Stelselcatalogus is uiteindelijk niet relevant, als het maar gebruikt. Ongeacht op welke plek je centraal ontsluit kunnen organisaties die daar al mee werken gewoon hun eigen tools blijven gebruiken om hun begrippenlijsten te beheren. Terug naar de agenda: wat willen jullie van de Expertgroep horen of weten? * Vanuit het Stelsel is er behoefte aan samenhang, dus dat gaan we op de een of andere manier beschrijven (goed is goed genoeg). Maar dat is een aanbod, of dat aansluit bij de vraag vanuit de praktijk? Hoeveel moeten wij in de breedte nog beschrijven en in de diepte? Wat zijn de wensen vanuit jullie en jullie organisaties? Dan kunnen wij die vragen meenemen in onze prioriteiten. Dat mixen we dan met de behoeften vanuit de gebruikersgroep. Graag nazenden. Henk: geweldig initiatief, ongelooflijk dat we dat nog ontberen, een simpele viewer waarin je kunt kijen en vergelijken. In het onderwijs zijn we dat wat de Stelselplaat doet ook intern aan het doen. Elk domein moet zichzelf organiseren voor het aan kan sluiten bij het grote geheel.Wat nodig is zijn kaders en handvatten en we hobbelen achter het initiatief aan, kost tijd. * Eric: Het is moeilijk om bij registraties op te halen welke informatie ze allemaal al hebben. De belangen zijn er niet altijd bij het register, dat gaat via bilaterale contacten. Waarom delen we dat soort dingen niet gewoon makkelijker? Als we een tool hebben om dit te registreren en te gebruiken dan zouden we dat vanuit de NORA best beschikbaar willen stellen: voor degenen die het niet zelf kunnen doen. En dan publiceren via bijvoorbeeld begrippen.nl. Dat sluit aan bij de stelselcatalogus en inzet van Andre. Waar je naar toe gaat is naar een netwerk, waarbij je alles wilt verbinden en makkelijk uitwisselbaar maken. Daar willen we heen, van definitie doorgroeien van begrippen naar de wijze van beschrijving en betkenis. De afspraken over metadatering et cetera liggen al in AP17 vast. Sluit uitstekend aan bij deze tooling. * NB!: het probleem is niet de tooling, maar de hoeveelheid werk om de data te verzamelen en overzichtelijk in te voeren. Reken jezelf niet te snel rijk met de tooling. Er zit een hoop verschil tussen de aquo-wiki die heel rijk is en hetzelfde begrip op begrippen.nl, omdat het veel werk is om de juiste data toe te voegen. Stop je dat er niet in, dan wordt je tool niet gebruikt. Er worden al wel veel initiatieven ontplooid, maar de uitwisselbaarheid is beperkt. Verwijsindex met rudimentaire gegevens er om heen bewust zodat het minder werk is. Hebben jullie behoefte aan een tool als deze? Ja, maar het zal wel werk meebrengen. * Hebben we het nu over de gegevensbeschrijvingen of om de daadwerkelijke gegevens in de databases? Ja, het gaat ook over metagegevens. * We kunnen via NORA ontsluiten of via andere tool, maar stel dat we zo'n formuliertje in moeten vullen dan kost ons dat tijd en geld. Ook als je je houdt aan principes van NORA, maar je bent daar al jaren mee bezig dus een deel voldoet misschien niet meer - kan dat? Je hebt een groeipad waar je heen werkt, de principes bieden juist ruimte aan waar je zelf bent. Doordat je weet waar anderen staan kom je dichter bij elkaar op termijn. Reactie Toine: Driekwart van begrippen.nl is uit heel diverse tooling overgenomen zonder handwerk, anders heb je er niet zo veel aan. gebruik gewoon de tooling die je hebt en waar je tevreden mee bent. Catalogus van de polisadministratie staat al ontsloten. * Kees-Jan: lees ook mijn mail als reactie. De beschrijving van de gegevens moet zo laagdrempelig mogelijk zijn, aangezien de beschrijving vooral nodig is voor mensen van buiten. Maar omdat je het voor de ander doet is het vaak moeilijk om hier moeite voor te krijgen. De mail nog even doorsturen naar de hele expertgroep? Ja, dan weet je ook hoe de samenhang is met de Stelselcatalogus. Voel je vrij om Kees-Jan ook per mail te benaderen. ===NORA / gegevensmanagement huidige opzet=== * Eric Brouwer heeft aangegeven dat NORA zich steeds meer via het [[Vijflaagsmodel]] gaat structureren. * Vraag: als deze tonen en varianten tussen de diverse onderdelen er uit gaan, dan moeten we daar zelf een redactieslag overheen gooien. Bijvoorbeeld 2-4 uur per week de komende maand om alle teksten door te gaan en samenhang / zelfde taal aan te pakken? Henk: stelt voor voor om use cases als voorbeelden per laag op te nemen: wat heb je er aan, hoe ga je er mee om? Met die in je hoofd de relaties leggen tussen de hoofdstukken. De expertgroep stemt in met zijn voorstel. Henk: draagt er graag een paar aan, John, Ralph en Wim zullen reviewen. Daarnaast staat altijd vrij om collegiale toets te vragen aan anderen van je 'eigen content'. ===Symposium gegevensmanagement=== Vanochtend is de GEMMA expertgroep bijeengekomen, met onder andere de sponsor van het symposium: de VNG. Ook dit jaar wederom de toezegging om weer met hetzelfde budget en organisatie te sponsoren. Maar fysiek gaat niet lukken dit jaar ivm Corona, dus we moeten naar een virtuele opzet gaan: deze vorm is nog flexibel. Tijdens het overleg komt de expertgroep met wensen, ideeën en tips om dit zo goed mogelijk te faciliteren (oa LED betrekken, evaluatie afgelopen keer er op na slaan). Er is bij de VNG een tweetal partijen die hier ervaring mee hebben. ICTU is ervaring aan het opbouwen, dus ligt aan de termijn. Moment? september / oktober op zijn vroegst. Waar denk je aan qua inhoud? Bij GEMMA-overleg kwamen de volgende agendapunten naar voren: * Chief Data officer, * ethiek rondom gegevensgebruik, * datagedreven werk, * GEMMA scorecard gegevensmanagement, * Damhof-model en gegevensmanagement (wellicht aanvullen met wendbaar wetgeven stelt Merijn), * toekomst van gegevensuitwisseling van Jaap, gegevensverkeerswet? * Kwaliteit gericht op datagedreven werken. Common ground in relatie tot gegevensmanagement. * Samenhangende objectregistratie (rijksoverheid wil bgt, bag en nog woz met elkaar in 1 objectenregistratie verbinden). * Gegevenskwaliteit zoals Jaap c.s. er nu mee bezig zijn. Jaap en Merijn zullen bij specifieke onderwerpen inhoudelijk meedenken. Reeuward: gaat intern even rondvragen of iemand een goed verhaal heeft voor het symposium. ==Rondvraag== Dit was waarschijnlijk niet de laatste keer dat digitaal plaats vond, hopelijk is het goed bevallen. Wim dankt de deelnemers voor inhoud, tijd en bijdrage en sluit het overleg af.  
Reservering, de leden van de expertgroep bepalen ter zijner tijd zelf de agenda.  +
Expertgroep Gegevensmanagement werkt aan een toekomstbestendige visie op gegevensgebruik  +
Beknopt verslag  +
Voorlopige Agenda  +
Het delen van kennis en over IAM ==Verslag== =Mededelingen= In deze vergadering zijn 2 mensen van Notaris-Id aangesloten, Piet Bokelaar en Fred Peters. Zij hebben kort geschetst wat dit authenticatiemiddel inhoudt en wat de status is van de ontwikkeling. =Presentatie Den Haag= Arjen heeft kort aangegeven waar Den Haag staat met een aantal innovatieve projecten. Waaronder een participatie project voor Scheveningen. Het idee is dat SSI (Self Souvereign Identity) hiervoor gebruikt kan worden. In deze aanloopfase blijkt dat nog een stap te ver, men blijft bij het vertrouwde DigiD. Het gebruik maken van deze faciliteit is uitgesteld. Arjen heeft de groep hierbij de vraag gesteld of zij deze aarzeling herkennen. De expertgroep herkende het fenomeen "onbekend maakt onbemind" en het feit dat het SSI verhaal moeilijk over te brengen is. Eric adviseerde om Steven Gort te betrekken bij het project, om het wat meer vaart te geven. Na deze discussie ontstond een interessante discussie over het brede gebruik van bv. IRMA. Er zijn duidelijke voor- en tegenstanders. Eén van de bezwaren is het centralistische karakter van de governance, zo ook het makelaarschap van SIDN en het gevaar dat dadelijk alle attributen van een persoon worden gevraagd voor "simpele" diensten.... omdat het kan en omdat die dan wellicht weer verhandeld kunnen worden door die commerciële diensten. Al met al een onderwerp om nog eens heel goed naar te kijken. [[media:Collaboratie_SSI.pdf|Presentatie Innovatie Den Haag en SSI (PDF, 242 kB)]]. https://ictubeheer-my.sharepoint.com/:v:/g/personal/marijke_salters_ictu_nl/EYiwp2WMIOpIl1hjyxF8-g4BM7sX6wbZnMfQmTOj0NtZ3w Hierna is in twee werkgroepen verder gewerkt aan onderwerpen van NORA online =1. werkgroep visie = De GO heeft een visie neergelegd en op de pagina bij NORA online staat een visie over IAM deze zullen vergeleken en in lijn gebracht worden door Eric. Nabericht: Ook Johann Schreurs zal deze pagina updaten vanuit de GO visie. =2. Werkgroep Bevoegdheden beheer inclusief machtigen = Logius (Wim en Frans) hebben eens goed naar de pagina gekeken en komen tot de conclusie dat de term niet helemaal de lading dekt. Er zijn verschillende aspecten: Vertegenwoordiging en machtiging Waarnaast eigenschappen van een NP of NNP die de bevoegdheid bepalen van een persoon. Harro gaf aan dat deze pagina opgesteld is op basis van een use case. Het voorstel is nu om met een klein werkgroepje (Frans, Harro, Marijke) deze pagina's te reviewen en te verbeteren op basis van meerdere use cases die in complexiteit opbouwen. Ook hierbij kan gebruik gemaakt worden van de GO resultaten. = Vervolgafspraken/ backlog = Notaris Id demo, april 2021 Zero trust, door Marcel Polymorfe crypto, door Logius, Frans de Kok GO resultaten, namens PL, door Johann Scheurs en/of Frits Bouma IRMA, door SIDN  
Het delen van kennis en over IAM  +
Het delen van kennis over IAM  +
Het delen van kennis over IAM  +
Het delen van kennis over IAM  +
Het delen van kennis over IAM  +
<h2>Afspraken</h2> Na een inleiding en afstemming van de aanleiding, de stand van zaken en de doelen van deze sessie, hebben we de volgende afspraken gemaakt * Jan, Brian en Toine gaan op basis van [https://www.iso.org/standard/79077.html ISO 704:2022] (the basic principles and methods for preparing and compiling terminologies both inside and outside the framework of standardization), de samenvatting daarvan (zie bijlage) en de ervaringen binnen Kennisnet een set van uitgangspunten, spelregels etcetera opstellen voor de beschrijving van begrippen. * Brian brengt het “spelregel”-document in dat Kennisnet gebruikt voor het in kaart brengen en definiëren van de onderwijsbegrippen. * Een van de uitgangspunten zal zijn de structuur die gepubliceerd is in de [https://profielstelselcatalogus.pldn.nl/ SBB] (Nederlandse standaard voor het beschrijven van begrippen). * Tevens willen we kijken welke indeling we kunnen gebruiken voor deze begrippen. Voorstel is om gebruik te maken van het [[Vijflaagsmodel]]. * De eerste set die we gaan oppakken is het NORA [[Begrippenkader]]. ** Daarvan kijken we de eerdere uitgangspunten kunnen toepassen ** We bekijken of het in te delen val conform het Vijflaagsmodel en indien niet, hoe dan wel. ** We kijken ook naar de volledigheid en de kwaliteit en bedenken hoe we dit verder gaan oppakken, parallel of anderszins. * De eerste bijeenkomst is 11 oktober van 10:00 – 12:00 via Teams. * We hebben een onderscheid gemaakt, tussen architectuurbegrippen (om onze architecturen uit te leggen aan ook niet-architecten) en begrippen die nodig zijn voor de overheidsdienstverlening aan burgers en bedrijven (objecttypen met eventuele attributen). ** t.a.v. het eerste punt zullen we in deze expertgroep verder uitwerken, zie hier de uitwerking in de [[NORA_Gebruikersraad_2023-09-12#17.00-17.30_-_Vaststellen_van_enkele_nieuwe_architectuur-begrippen|NORA gebruikersraad (2023-09-12) - Vaststellen van enkele nieuwe architectuur-begrippen]] ** t.a.v. het tweede punt komen we op het terrein van het [[Nationaal Semantisch Vlak]], zie ook: [[NORA_Gebruikersraad_2023-09-12#15.45-16.30_.E2.80.93_Standaarden_voor_gegevensbeschrijvingen_en_-modellen|NORA gebruikersraad (2023-09-12) - Standaarden voor gegevensbeschrijvingen en -modellen]] * Welke Domeinbegrippen/[[Gegevenswoordenboeken]] er al zijn, is onder andere al geïnventariseerd in het [[Nationaal Semantisch Vlak]]. * We zullen in deze werkgroep ook kijken naar ondersteunende tooling. Welke functionaliteit heb je nodig om beheer te doen over de begrippen. Naast de standaard (SBB) voor de vastlegging en de ontsluiting (Linked Data), zou op elkaar afgestemde tooling op basis van deze standaarden de verdere ontwikkeling erg helpen. * Tenslotte zal er ook een Governance structuur moeten komen die het verder beheer beschrijft. Het gaat immers niet alleen over de centrale begrippen (zoals bv Wet- en Regelgeving, Grondslagen)), de domeinbegrippen (Onderwijs, Gemeenten, Waterschappen etc.), maar ook diverse aspectarchitecturen die domeinoverschrijdend zijn, denk bv aan IAM, AI, Geo, Gegevensmanagement etc. Deze groep gaat zeker niet de governance voeren over al deze onderdelen, maar doet wel voorstellen hoe dat in samenhang kan gaan plaatsvinden. == ISO 704 == ISO 704 is een uitgebreide beschrijving van hoe om te gaan met begrippen en definities ervan. De volgende richtlijnen zijn opgesteld en ingebracht door Danny Greefhorst, met name op basis van ISO 704 en zullen als basis worden gebruikt bij het valideren en opstellen van definities. * '''Sluit aan bij algemeen taalgebruik en de taal in de organisatie in termen en definities''' : “Auto” in plaats van “Automobiel” * '''Definieer begrippen met een korte naam (term), in enkelvoud en startend met een hoofdletter''' : “Auto” in plaats van “Auto’s” * '''Houdt definities zo kort mogelijk; neem alleen onderscheidende kenmerken op''' : “een gemotoriseerd voertuig met 4 wielen” in plaats van “een gemotoriseerd voertuig met 4 wielen die gebruikt kan worden voor zowel prive als zakelijk vervoer” * '''Gebruik intensionele definities waar mogelijk; benoem de onderscheidende kenmerken van een begrip''' : “een gemotoriseerd voertuig met 4 wielen” in plaats van “sedan of stationwagon” * '''Start met het definiëren van algemenere en bredere woorden''' : Eerst auto definiëren, dan pas stationwagon definiëren * '''Definieer een begrip met een smallere betekenis als “Een <breder begrip> dat…”''' : Een stationwagon is “een auto met een grote laadruimte” * '''Neem in de definitie van een begrip geen kenmerken op van een breder begrip''' : Dus niet: een stationwagon is “een auto met 4 wielen en een grote laadruimte” * '''Neem definities over uit officiële bronnen waar mogelijk en waar consistent met eigen terminologie''' : Dus geen definitie overnemen van een commerciële bron (zoals een leverancier) * '''Definieer voor alle niet-gebruikelijke woorden in definities aparte begrippen''' : Een “wiel” is een gebruikelijk woord en behoeft geen definitie * '''Definieer niet alleen begrippen die 1-1 leiden tot data-elementen, maar ook de relevante context''' : Definieer naast auto ook weg en bestuurder * '''Voorkom circulaire definities; druk een begrip niet uit in termen van zichzelf of vervoegingen ervan en laat definities van begrippen niet naar elkaar verwijzen''' : Autorijden is “zich verplaatsen met een auto” in plaats van “rijden met een auto” * '''Voorkom definities die ontkenningen bevatten; definieer wat iets is en niet wat iets niet is (tenzij je tegengestelde begrippen definieert)''' : Dus niet: een auto is “een voertuig dat geen vrachtwagen is”  
<h2>Agenda </h2> * Uitgangspunten * Review Nederlandse standaard voor het beschrijven van begrippen (NL-SBB) * Eerste aanzet tot classificatie NORA-begrippen == Uitgangspunten == Voor deze werkgroep willen we het werken vanuit een aantal uitgangspunten. De eerste die zijn opgesteld zijn: * We gebruiken de [https://profielstelselcatalogus.pldn.nl/ Nederlandse standaard voor beschrijven van begrippen] (NL-SBB) als kader. De NORA-wiki zal daartoe worden aangepast om deze standaard te ondersteunen (taak: Toine) * We gebruiken in ieder geval de indeling van het [[Vijflaagsmodel|NORA-Vijflaagsmodel]] voor de categorisering (collecties conform NL-SBB) van begrippen. * We (her)gebruiken daar waar mogelijk bestaande (ISO-)-standaarden om begrippen te definiëren, echter: ** ISO-standaarden zijn echter nogal divers, definities spreken elkaar tegen en zijn hier en daar verouderd. Deze zullen we gebruiken waar ze nog toepasbaar zijn. Zie ook het [https://www.iso.org/obp/ui#search zoekscherm voor Terms & Definitions] ** Bestaande beleidsdocumenten en wetten zijn eveneens niet altijd up-to-date of goed toepasbaar. Voor de architectuurbegrippen is als voorbeeld van een (deels) bruikbare bron [https://wetten.overheid.nl/BWBR0048156/2023-07-01#Hoofdstuk1 de definities uit artikel 1 van de Wdo] genoemd. * We beginnen met een beperkte scope: kern- en architectuurbegrippen als proof of concept. * We geven een invulling aan de [https://www.geonovum.nl/themas/uri-strategie voorlopige URI-strategie van de Nederlandse overheid] voor het publiceren van de begrippen. == Review NL-SBB == In deze werkgroep willen we graag de commentaren bundelen vanuit de afzonderlijke domeinen zodat we met een gezamenlijk voorstel tot verdere ontwikkeling van de standaard kunnen komen. Bij deze een oproep deze commentaren voor de deadline (nog na te gaan wanneer die is) op te stellen en te delen binnen deze werkgroep (Taak: Brian) == Eerste aanzet tot classificatie NORA-begrippen == De eerste slag die we willen maken is de classificatie van begrippen. Deze classificaties gaan we maken aan de hand van zogenaamde collecties. [http://begrippen.nlbegrip.nl/sbb/id/concept/Collection Collectie] is een begrip uit de NL-SBB met als definitie: ''een verzameling van begrippen die voor een bepaalde situatie betekenisvol bij elkaar passen'' en als toelichting: ''Met betekenisvol wordt bedoeld dat de begrippen op een bepaalde manier met elkaar samenhangen. Een collectie betreft vaak een deel van de begrippen uit één begrippenkader, maar kan ook begrippen bevatten die afkomstig zijn uit meerdere begrippenkaders.''. De eerste collecties die we bij het NORA-begrippenkader onderkennen zijn: * architectuur met daarbinnen ontwerpgebieden ** algemeen ** informatiebeveiliging & privacy (IBP) ** interoperabiliteit ** identificatie, authenticatie en autorisatie (IAA) ** governance * vijflaagsmodel ** grondslagen ** organisatie ** informatie ** applicatie ** netwerk * domein-/werkingsgebieden We starten met de huidige lijst van het [[Begrippenkader|NORA Begrippenkader]] en delen deze in over de bovenstaande collecties. Met deze indeling kunnen we vervolgstappen definiëren voor het aanpassen en uitbreiden van het Begrippenkader, maar ook wat in de huidige lijst redundant kan worden beschouwd. Tevens kunnen we al dan niet passende definities nader gaan aanscherpen in de samenhang van een collectie. In de volgende sessie willen we deze indeling gemaakt hebben voor alle begrippen die in de huidige lijst staan. Daarnaast blijven we ook kijken naar andere begrippenkaders die ingezet kunnen worden, bv: * [https://www.begrippenxl.nl/archixl/nl/ ArchiXL architectuurbegrippen] met als collecties ** Algemene begrippen ** Architectuur ** Datamanagement ** Informatiebeveiliging & Privacy ** Informatiemanagement ** Informatietechnologie ** Kennismanagement ** Procesmanagement * [https://www.begrippenxl.nl/archimate/nl/ ArchiMate begrippen] met als collecties ** strategische laag ** bedrijfslaag ** applicatielaag ** technologielaag ** fysieke laag ** implementatie- en migratielaag ** meerdere lagen [[Bestand:Mirobord_NORA-begrippenkader.png]]  
In deze sessie is het volgende besproken. * Bespreking van de [[review van NL-SBB]] die we namens deze exportgroep gaan inbrengen bij de opstellers van de standaard. Brian zal het document in deze expertgroep rondsturen * Er komt een noodzaak om de expertgroep uitgebreider te ondersteunen om de begrippen en de definities verder te verbeteren, met name vanuit de verschillende domeinen. Bij de komende NORA Gebruikersraad zal alsnog een oproep worden gedaan. * Om de begrippen vast te leggen zal dezelfde toolset worden gebruikt als die voor GEMMA en ROSA wordt gebruikt. Dit zijn formulieren, templates en eigenschappen, aangevuld met een RDF-exporter die het begrippenkaders conform NL-SBB kan exporteren voor verder gebruik, of via de wiki-API ter beschikking kan stellen. Deze wiki-extensie willen we ook op de NORA Online gaan gebruiken om het beheer verder mogelijk te maken. Aangezien het een standaard output heeft, kunnen op termijn ook andere tools ingezet worden die deze standaard ondersteunen. * We hebben inmiddels gekozen om [[Expertgroep_NORA_Begrippenkader_20231003#ISO_704|ISO 704:2022]] te gebruiken als eerste versie van een conventie om begrippen op een eenduidige en goede manier te beschrijven. * Verder moeten we in de toekomst ook tot een beheerproces komen. * In de verdere doorontwikkeling van het NORA Begrippenkader moeten we rekening houden met de ontwikkelingen rondom de [https://joinup.ec.europa.eu/collection/semic-support-centre/core-vocabularies Core Vocabularies van de EU]  +
<h2>Agenda</h2> # Bijpraten stand van zaken (Toine) # Voorstel definitie-structuur (Jan van Bon) # Beheerproces # Planning == Stand van Zaken == * Drie bijeenkomsten. Waarvan twee met een “kerngroep” * Eerst bezig met aanpak en structuur, dan pas inhoud * Besluiten: ** Volgen van de [https://profielstelselcatalogus.pldn.nl/ Nederlandse Standaard voor het Beschrijven van Begrippen (NL-SBB)] in concept en in review ** Als collecties is gekozen voor het Vijflaagsmodel. ** [https://www.noraonline.nl/wiki/Review_van_NL-SBB Wijzigingsvoorstellen] gedaan voor deze standaard namens de NORA expertgroep (voorstel voor deze gebruikersraad om dat goed te keuren) ** Vaststellen van een conventie voor het opstellen van begrippen conform [https://www.noraonline.nl/wiki/Expertgroep_NORA_Begrippenkader_20231003#ISO_704 ISO 704:2022] ** Verzoek voor ondersteuning redacteuren voor het beschrijven van begrippen vanuit de domeinen ** Voorlopige keuze gemaakt voor toolset voor het vastleggen van begrippen (wiki-technologie zoals ingezet voor ROSA en GEMMA). Deze is gebaseerd op NL-SBB en dus overdraagbaar naar andere ** tools die dit ondersteunen. ** Opzetten van een beheerproces (vgl BOMOS) ** Eerste mapping NORA begrippenkader op Vijflaagsmodel * Planning volgende expertgroep in november ‘23 en vaststellen jaarkalender 2024 == Ordening en Structuur van Begrippen== === VRAAG 1: Welke ordening kunnen we hanteren voor de categorisering van architectuurbegrippen (collecties)?=== Het vijflaagsmodel als uitgangspunt is niet genuanceerd genoeg. Voorstel om te daar een scherpere onderverdeling in te maken: # Grondslagenlaag #* Wet en Regelgeving #* Lokaal beleid # Organisatorische laag #* Burgerorganisatie #* Overheidsorganisatie * (Dienst) Informatielaag * (Dienst) Applicatielaag * (Dienst) Netwerklaag Extra laag: * Universele architectuurbegrippen ===VRAAG 2: Welke structuur kunnen we hanteren voor het opstellen van definities?=== ISO704 * Sluit aan bij algemeen taalgebruik en de taal in de organisatie in termen en definities * Definieer begrippen met een korte naam (term), in enkelvoud en startend met een hoofdletter * Houdt definities zo kort mogelijk; neem alleen onderscheidende kenmerken op * Gebruik intentionele definities waar mogelijk; benoem de onderscheidende kenmerken van een begrip * Start met het definiëren van algemenere en bredere woorden * Definieer een begrip met een smallere betekenis als “Een <breder begrip> dat…” * Neem in de definitie van een begrip geen kenmerken op van een breder begrip???? * Neem definities over uit officiële bronnen waar mogelijk en waar consistent met eigen terminologie * Definieer voor alle niet-gebruikelijke woorden in definities aparte begrippen * Definieer niet alleen begrippen die 1-1 leiden tot data-elementen, maar ook de relevante context * Voorkom circulaire definities; druk een begrip niet uit in termen van zichzelf of vervoegingen ervan en laat definities van begrippen niet naar elkaar verwijzen * Voorkom definities die ontkenningen bevatten; definieer wat iets is en niet wat iets niet is (tenzij je tegengestelde begrippen definieert) We onderkennen vijf patronen waarop definities kunnen worden vastgelegd [[Bestand:patronen voor vastleggen definities.png|800px]] ===Nadere afspraken=== * Toevoegen van een eigenschap Context als een begrip een andere definitie kent afhankelijk van een context. Bijvoorbeeld Bank, als zitmeubel of als financiële instelling. Dit wordt niet in de Voorkeursterm toegeogegd, maar in de eigenschap Context. * Elk begrip of term (voorkeursterm, alternatieve term etc.) wordt met kleine letters geschreven. * Brian brengt voor het volgend overleg een beheerproces in dat wordt gebruikt binnen Kennisnet, ter inspiratie van een beheerproces binnen NORA * Het NORA begrippenkader bevat alleen de generieke begrippen die op dat niveau van belang zijn. Begrippen die contextspecifiek zijn, zoals IAM-begrippen, of Gemeentelijke begrippen worden in die domeinen ook beheerd. Wel is van belang dat er op een generieke wijze naar elk jaar verwezen wordt. Daarin zal de NL-SBB worden gevolgd. * De generieke begrippen en de domeinbegrippen die binnen NORA-teams (zoals IAM, Gegevensmanagement Zaakgericht werken, Dienstverlening etc) worden beheerd, vormen één set maar diverse beheerders. * Danny levert IAM-begrippen aan * Eric levert nieuwe begrippen aan * We maken een onderscheid tussen bronnen waar begrippen en definities vandaan komen en de persoon of groep die een begrip redigeert. * De uitgebreide werkgroep zal vooral als klankbordgroep fungeren. Het vergaderschema zal een ritme kennen van 1x per 2 maanden. Het 'echte' werk wordt door kleinere subgroepen uitgevoerd * eric zorgt voor een gezamenlijke teams-omgeving waarin aan documenten kan worden gewerkt en waar deze gedeeld kunnen worden.  
<h2>Verslag</h2>Hieronder staat een korte weergave van twee sessies (op 2024-02-08 en 2024-01-24) die door de Kerngroep van de Expertgroep NORA Begrippenkader zijn gehouden. Aanwezig waren Jan van Bon, Brian Dommisse en Toine Schijvenaars. In deze sessies hebben we vooral een begin gemaakt van de selectie van begrippen die wat ons betreft in het hoogste niveau van begrippen moeten worden opgenomen. Het streven is om deze lijst zo kort mogelijk te houden. Al een begrip domeinspecifiek wordt, bv omdat het onderwijsbegrippen of gemeentelijke begrippen betreft nemen we deze niet op in het NORA Begrippenkader. Deze komen dan terug in de diverse begrippenkaders van de domeinen die onderdeel zijn van de NORA familie. Het doornemen van de ongeveer 2000 begrippen die we nu op de 'long list' hebben staan vordert gestaag. We hebben momenteel (08-02-2024) ongeveer op 30% van de totale lijst afgewerkt. Onderwijl komen we allerlei situaties tegen die leiden tot onderlinge afspraken. Hieronder hebben we een voorlopige lijst van dergelijke afspraken opgesomd. Samen met al eerder opgezetten uitgangspunten uit eerdere sessies zal dit leiden tot een set van richtlijnen voor het opstellen van begrippen. ==Aanvullende uitgangspunten== * Een [https://onzetaal.nl/taalloket/samenstelling samenstelling] bestaat uit begrippen waar de samenstelling der delen overeenkomt met de optelsom van de definities van de afzonderlijke begrippen. Deze nemen we niet op, want deze definities zijn afleidbaar. Echter, dit gaat niet altijd op. In dat geval is het een zelfstandig begrip. Voorbeelden van samenstellingen zijn: ** Datamanagement: het [managent] van [data]. ** Domeinarchitectuur: de [architectuur] van een [domein]. ** Persoonsgegeven: een [gegeven] van een [persoon]. * Suggestie: Voor erg algemene termen, maar ook sleutelbegrippen, wellicht conceptueel model maken en daarnaar verwijzen, welke modellen zijn dat? ** AVG ** BAG ** Wettelijke termen * Indien begrippen voorkomen in verschillende domeinen, gaan we deze duiden met de eigenschap context * Als het in meerdere domeinen wordt gebruikt, maar met dezelfde betekenis, dan het begrip plaatsen waar de definitie primair wordt opgesteld. Anders verschillende definities in de betreffende domeinen gebruiken * We nemen geen productnamen en/of organisatienamen op * We gebruiken een specialisatierelatie als een begrip een aangepaste verbindende definitie heeft in een ander domein. Dan is het domeinbegrip een specialisatie van het generiekere begrip. * Als er geen URI is om naar te verwijzen (zoals bv naar begrippen die buiten net NORA-begrippenkader worden onderhouden) dan gebruiken we indien beschikbaar een URL bij het veld Bron en nemen we de definitie handmatig over. * Voorkeur voor het gebruik van begrippen: ** Gegeven ipv Data, geldt ook voor samenstellingen, als databeheerder, wordt dan gegevensbeheerder * Implementatie van de relatie Collectie met Begrip. ** Conform SBB is dat '''Collectie Omvat Begrip''' ** Voor het beheer in bv de wiki is het beter om de relatie andersom te leggen: '''Begrip Behoort tot Collectie'''. De relatie Collectie Bevat Begrip kan dat worden afgeleid. Dit scheelt 1 actie bj het verwijderen of aanpassen van een begrip in een collectie. * Collectie heeft extra meta-eigenschappen nodig (NL-SBB benoemt alleen Naam, Uitleg en de relatie Bevat), bijvoorbeeld: ** Definitie ** Bron ** Beheerder ** Verantwoordelijke ** Status ** Datum creatie, laatste wijziging etc * Mbt spaties en koppeltekens volgen we de Nederlandse taalregels, liefst zoveel mogelijk aan elkaar geschreven behalve als het voor de leesbaarheid beter is om een koppelteken te gebruiken .  
<h2>Verslag</h2> In deze sessie werd een verslag gepresenteerd van de voortgang en opgedane inzichten van de Kerngroep. Dit verslag is als [[Media:20240328 Expertgroep NORA Begrippenkader.pdf|download]] in te zien. We hebben de criteria en uitgangspunten bekeken en aangevuld, zie ook de pagina [https://nora-begrippen.wikixl.nl/index.php/Uitgangspunten Uitgangspunten] Deze omgeving wordt ook de uitprobeeromgeving voor het begrippenbeheer. Vraag een account aan bij [mailto:toine@archixl.nl Toine Schijvenaars].  +
Voorlopige agenda: ==1e uur== * Introductie nieuwkomers aan de hand van het MIRO-bord * Korte presentatie nieuwkomers over ZGW in hun organisatie 10-15 minuten * Korte pauze ==2e uur== * Waarmee ga je in 2020 aan de slag rondom ZGW? * Hoe kan NORA je daarin helpen? * Wat kun jij bijdragen aan NORA?  +
Deze bijeenkomst is komen te vervallen  +
Verslag toegevoegd in concept 4-4-2024.  +
Basisagenda: # Welkom en mededelingen # Verslag vorige keer # Stand van zaken CDO Rijk # Metadata # Semantiek # Gegevenskwaliteitsraamwerk # MIM # Gegevensmodellering # Principes # Eisen aan een Framework voor Datamanagement # W.V.T.T.K.  +
Agenda in deze vergadering: # Welkom en mededelingen # Verslag vorige keer # Stand van zaken CDO Rijk # Metadata # Semantiek # Gegevenskwaliteitsraamwerk # MIM # Gegevensmodellering # Principes # Eisen aan een Framework voor Datamanagement # W.V.T.T.K. Voorzitter: Verslaglegging:  +
Basisagenda: # Welkom en mededelingen # Verslag en actiepunten vorige keer # Stand van zaken CDO Rijk (Wim) # Metadata (Boyke) # Semantiek (Arjen) # Gegevenskwaliteitsraamwerk # MIM (Dick) # Gegevensmodellering (Bas) # Principes (Merijn) # Eisen aan een Framework voor Datamanagement # Planning EGGM ** speelveld EGGM, relatie NORA thema's, voorzieningen en potentiële trekkers EGGM (Arjen) ** wat levert de EGGM op aan onze collega's die overheidsdiensten leveren aan burgers en bedrijven ** per wanneer leveren we dat op ** wie gaat dat beheren 12. W.V.T.T.K.  +
Reservering, de leden van de expertgroep bepalen te zijner tijd zelf de agenda.  +
Basisagenda: # Welkom en mededelingen # Verslag vorige keer # Stand van zaken CDO Rijk # Metadata # Semantiek # Gegevenskwaliteitsraamwerk # MIM # Gegevensmodellering # Principes # Eisen aan een Framework voor Datamanagement # W.V.T.T.K.  +
Basisagenda: # Welkom en mededelingen # Verslag vorige keer # Stand van zaken CDO Rijk # Metadata # Semantiek # Gegevenskwaliteitsraamwerk # MIM # Gegevensmodellering # Principes # Eisen aan een Framework voor Datamanagement # W.V.T.T.K.  +
Reservering, de leden van de expertgroep bepalen te zijner tijd zelf de agenda.  +
Reservering, de leden van de expertgroep bepalen te zijner tijd zelf de agenda.  +
Basisagenda: # Welkom en mededelingen # Verslag vorige keer # Stand van zaken CDO Rijk # Metadata # Semantiek # Gegevenskwaliteitsraamwerk # MIM # Gegevensmodellering # Principes # Eisen aan een Framework voor Datamanagement # W.V.T.T.K.  +
Tijdstip eerstvolgende bijeenkomst  +
Reservering, de leden van de expertgroep bepalen ter zijner tijd zelf de agenda.  +
Basisagenda: # Welkom en mededelingen # Verslag vorige keer # Stand van zaken CDO Rijk # Metadata # Semantiek # Gegevenskwaliteitsraamwerk # MIM # Gegevensmodellering # Principes # Eisen aan een Framework voor Datamanagement # W.V.T.T.K.  +
Basisagenda: # Welkom en mededelingen # Verslag vorige keer # Stand van zaken CDO Rijk # Metadata # Semantiek # Gegevenskwaliteitsraamwerk # MIM # Gegevensmodellering # Principes # Eisen aan een Framework voor Datamanagement # W.V.T.T.K.  +
Bijeenkomst Expertgroep Gegevensmanagement  +
Met deze aanbesteding wil de gemeente Utrecht een contract sluiten voor de exploitatiedienstverlening van de Utrechtse Zwembaden. Deze dienstverlening bestaat uit het leveren van een entreekassasysteem, reserveringssysteem, horeca-kassa en een leerlingvolgsysteem. Eventueel wil de gemeente Utrecht in de toekomst de toegang vergemakkelijken door het afnemen van tourniquets.  +
F
Het project Invest International valt op dit moment nog onder het ministerie van Financiën. Na aanvaarding van het wetsvoorstel tot oprichting wordt Invest International een private instelling (nv). Op het gebied van personeelszaken wil Invest International zoveel mogelijk uitbesteden. De opdracht bestaat uit een HR SaaS-oplossing i.c.m. uitbesteding van de personeels- en salarisadministratie.  +
De opdracht heeft betrekking op het leveren van een FMIS Oplossing en/of Additionele diensten aan de Belastingdienst. De FMIS Oplossing betreft de te leveren Programmatuur, het Onderhoud en Support, Gebruiksrechten en opleidingen ten behoeve van het FMIS, alsmede de Realisatie daarvan.  +
Levering, implementatie (waaronder tenminste: ontsluiting, integratie, configuratie, migratie, conversie), beheer, onderhoud, doorontwikkeling en hosting van een facilitair managementinformatiesysteem (FMIS), inclusief een gebruiksvriendelijk gebruikersportaal en mobiele app's, geleverd op basis van SaaS dienstverlening. Ter ondersteuning van de facilitaire processen van FMHaaglanden.  +
==Doel== Het faciliteren van eenmalig inloggen beoogt het beperkt houden van het aantal digitale drempels om gemakkelijk zaken te kunnen doen met de overheid. ==Scope== De overheid zorgt er voor dat burgers en rechtspersonen in contact met de overheid zichzelf zo min mogelijk telkens opnieuw kenbaar hoeven te maken door extra in te loggen c.q. een authenticatie uit te laten voeren.<br /> Het eenmalig inloggen, ook wel Single-Sign-On (SSO) genoemd, zorgt er voor dat een persoon zich minder vaak hoeft te identificeren c.q. dat opnieuw hoeft te worden ingelogd e.d. Daarmee is SSO dus van invloed op de wijze waarop de authenticatie moet worden ingericht om het “gebruiker centraal” te maken (in plaats van te veel techniek gedreven). Dat wringt soms met de noodzaak voor de overheid om zorg te dragen voor veiligheid en privacy. Hierom moet een balans worden gevonden.<br /> In de praktijk blijkt dat extra inloggen een grote ergernis is bij gebruikers.<br /> Voordelen van single sign-on zijn: * Eenvoud en gemak voor de gebruiker; * Gebruikers zijn productiever; * Het biedt de mogelijkheid om de enige overgebleven aanmeldprocedure te verscherpen en het netwerk veiliger te maken. Afspraak<br /> Overheidsorganisaties moeten (toekomst WDO) burgers laten inloggen met een identificatiemiddel dat past bij het benodigde betrouwbaarheidsniveau van de betreffende dienst(en). In principe niet met een hoger betrouwbaarheidsniveau dan nodig.<br /> NB. Door dit uitgangspunt zal in bepaalde gevallen geen sprake kunnen zijn van een volledige SSO. Het zorgt echter wel voor een redelijke balans tussen informatieveiligheid / privacy en gebruiksgemak.<br /> Voorziening<br /> Als een burger al is ingelogd met een identificatiemiddel, dan kan de burger zonder opnieuw in te hoeven loggen alle diensten afnemen met een gelijkwaardig of lager betrouwbaarheidsniveau dan het betrouwbaarheidsniveau waarmee was ingelogd. Bij een hoger benodigd betrouwbaarheidsniveau moet wel opnieuw worden ingelogd met een meer betrouwbaar identificatiemiddel.<br /> Afspraak<br /> Vanuit het oogpunt van informatieveiligheid kunnen termijnen worden gesteld aan de duur van een online sessie, waarna wederom een authenticatie mag plaatsvinden. ==Voorbeelden== Als je bij MijnOverheid bent ingelogd (via DigiD), dan hoef je niet nogmaals in te loggen als je naar jouw eigen pensioenoverzicht wilt gaan. Terwijl je ook afzonderlijk naar jouw pensioenoverzicht kunt gaan, maar dan moet je daar eerst inloggen.<br /> Dit is een mooi voorbeeld van publiek-private samenwerking, waarbij publieke voorzieningen door private partijen worden her-gebruikt en burgers daardoor gemakkelijker de gewenste informatie verkrijgen. ==Status== Medio 2020 is via een pressure-cooker versnelling aangebracht in de oplevering van GO. Een vijftal werkgroepen heeft in 2 maanden tijd uitwerking gegeven aan: * ‘Why’ van de GDI inclusief bijbehorende visual, * uitgangspunten voor het vastleggen van generieke functies (capability’s), * visies voor de domeinen Interactie, Gegevensuitwisseling, Identificatie en Authenticatie (Toegang), Machtigen en Infrastructuur. Resultaten van de pressure cooker zijn overgedragen om mee te nemen in de Gemeenschappelijke Overheidsarchitectuur (GO). GO brengt samenhang aan, verwijdert dubbelingen en verdiept visies zodanig dat besluitvorming in de PL en (naar beoordeling door PL) in het OBDO mogelijk is. Voor het domein Interactie geldt dat bovendien nog afstemming met de beleidsomgeving moet plaatsvinden. Gegevensuitwisseling heeft nu nog een bredere scope dan GDI en zal daarom binnen de GDI-context in samenhang met andere domeinen uitgewerkt worden. ==Documentatie== De visie uit de pressure cooker GO t.a.v. Identificatie en Authenticatie is opgenomen in het document van de werkgroep IenA1 - Identificatie en Authenticatie:[[media:GO_Pressure_Cooker_Identficatie_en_Authenticatie_(IenA1).pdf|GO_Pressure_Cooker_Identficatie_en_Authenticatie_(IenA1).pdf (PDF, 417 kB)]] ==Naamgeving== Het visie document uit de pressure cooker gebruikt voor deze capability de naam '''Single-Sign-On by default'''  
leden van de NORA familie in een ovale woordenwolk  +
Familienieuws Mei 2020 nu ook online beschikbaar  +
Feedback gevraagd over de ontsluiting van de Privacy Baseline via noraonline (reviewperiode)  +
Verslag van de feedback-sessie Review NORA Kernwaarden, Kwaliteitsdoelen en Architectuurprincipes  +
<br> ==Sfeerimpressie & vervolg== Marieke Vos [[media:Presentatie Finale NORA Gebruikersweek 2021.pdf|presenteerde (PDF, 1,15 MB)]] niet alleen de wedstrijd Strijd om de Praatbokaal, maar maakte ook de prijswinnaar bekend van de competitie Kijkersvraag en ging met de deelnemers in gesprek over wat ze hebben opgehaald in de afgelopen Gebruikersweek. ===Winnaar Kijkersvraag=== [[Afbeelding:Michiel Nederlof met trofee Kijkersvraag.jpg|thumb|left|300px|Michiel Nederlof met zijn zelfgebouwde (Lego-)trofee van de NORA Kijkersvraag]][[Afbeelding:Trofee Kijkersvraag in elkaar gezet.jpg|right|150px|De trofee met verpakking, resterende stickers en thumbs-up|thumb]] Als architect is naast praten & luisteren ook observeren en analyseren heel belangrijk. En natuurlijk creatief nadenken! De winnaar van de [[Competities NORA Gebruikersweek|Kijkersvraag]], Michiel Nederlof van de provincie Gelderland, kan het als geen ander. [[Afbeelding:Trofee Kijkersvraag in stukjes.jpg|thumb|right|150px|Deel van de Legostukjes die samen de trofee van de Kijkersvraag zullen vormen]] In zijn winnende analyse van de mysterieuze lego-bouwwerken die de Kijkersvraag 2021 uitmaakten zag hij de eeuwige zoektocht naar de Steen der Wijzen, in het bijzonder in de Harry potter-reeks: Van architecten wordt verwacht dat ze iedereen als een allesweter telkens de goede weg wijzen en daarbij komt die Steen goed van pas. Hij was eerlijk genoeg om toe te geven dat hij hem zelf nog niet had gevonden.. Geheel in stijl met de vraag ontving hij van ons een zelfbouw-Lego trofee. En hij bewees ons dat architecten niet alleen ontwerpen, maar ook best kunnen bouwen ;-) <div style="clear:left"> </div> ===Winnaars & Opname Strijd om de Praatbokaal=== [[Afbeelding:Strijd om de Praatbokaal.png|thumb|right|200px|Strijd om de Praatbokaal, zie [https://youtu.be/tVlF7K2BG-E youtube]|alt=Logo van de Strijd om de Praatbokaal, het NORA Gebruikersdag logo met een open mond er bij]]Er is een opname beschikbaar van de 'Strijd om de Praatbokaal.' Je vindt deze opname niet op deze pagina maar op Youtube, zodat voldaan kon worden aan toegankelijkheidseisen: [https://youtu.be/tVlF7K2BG-E youtube Strijd om de Praatbokaal]. De Praatbokaal 2021 ging uiteindelijk met slechts een paar punten verschil naar Team @TIOH. Een eervolle vermelding gaat naar team Waterschapshuis, dat de tweede prijs behaalde van zowel jury als publiek. De winnaars hebben als het goed is inmiddels hun award ontvangen per post, voor de tweede prijs zoeken we nog iets passends om naar het kantoor van het Waterschapshuis te versturen. [[AFbeelding:Winnaars Praatbokaal 2021.png|thumb|left|400px|Winnaars van de Praatbokaal: Ellen van der Steen, Max Boes en Michel de Boorder!|alt=logo van de strijd om de praatbokaal met daaronder de namen van de winnaars]] De begrippen die uitgelegd zijn in de show: * Zero trust architecture * Self Sovereign Identity * Virtual vs Augmented Reality * Tijdreizen in je data * Bedrijfsfunctiemodel * Capabilities. In de finale gaven beide teams in slechts 2 minuten tijd overtuigend antwoord op de vraag: Hoe weet ik wanneer ik een architect nodig heb? <div style="clear:left"> </div> ==Oorspronkelijke beschrijving sessie== In deze spetterende finale van de [[NORA Gebruikersweek 25 mei tot 4 juni 2021]] komen we nog 1 keer samen om terug- en vooruit te blikken en de drie prijzen uit te reiken: de Praatbokaal, het Luisterend Oor en de Kijkersvraag. Onderdeel van deze sessie is een spelshow waarin drie teams van architecten strijden om te bewijzen wie er het beste de vertaalslag kan maken naar de taal van bestuurders en projectleiders. Aan een driekoppige jury van bestuurder, afdelingshoofd en projectleider leggen zij in 60 seconden een aantal begrippen uit. Kan het jurylid iets met deze uitleg? Na drie rondes beantwoorden de teams vervolgens de hamvraag: hoe weet je dat je een architect nodig hebt? Uiteraard is er naast de juryprijs ook een publieksprijs, waar jullie allemaal ter plekke voor mogen meestemmen (via mentimeter). Vanaf x uur kan wie nog puf heeft napraten over de week in kleine groepen (in break-out rooms). ==Beschrijving spelshow== ===De Jury=== * Voorzitter en vertegenwoordiger van de doelgroep bestuurders: Wiepke Maljers, Directeur Advies en Plaatsvervangend Algemeen Directeur van de Stichting ICTU ([https://www.linkedin.com/in/wiepke-maljers/ LinkedIn profiel]). * Vertegenwoordiger van de doelgroep Afdelingshoofden: Ilse Vegter, hoofd afdeling Communicatie & Marketing van de Stichting ICTU ([https://www.linkedin.com/in/ilsevegter/ LinkedIn profiel]) * Vertegenwoordiger van de doelgroep Projectleiders: Alwin Bodo, project- & programmamanager bij de Stichting ICTU en Accessibility Officer ([https://www.linkedin.com/in/alwin-bodo/ LinkedIn profiel]) ===De teams=== Twee teams deden mee: * Team Waterschapshuis. ([https://www.linkedin.com/company/het-waterschapshuis/ linkedin waterschapshuis] / [https://www.hetwaterschapshuis.nl/ website waterschapshuis] * Team @TIOH ==De casus== Iedereen heeft het er over: als we straks van Corona af zijn blijven we hybride werken. Ook bij de Stichting ICTU is er een sterke behoefte om straks op straks samen te kunnen werken op met collega's en gasten in de juiste mix van thuiskantoor, kantoor en evenementen-locatie. Zoals gebruikelijk denkt iedereen in de organisatie mee en wordt in het voortraject gestrooid met goede adviezen, waarschuwingen en trends waar je 'als je toch bezig bent' ook gelijk rekening mee moet houden. In die context onze fictieve casus: Een directeur, afdelingshoofd of projectleider komt in uit een meeting en is om de oren geslagen met een paar nieuwe of althans minder bekende termen. Bij het koffiezetapparaat ziet hij/zij een architect en klampt die aan: "Ik moet zo weer terug, maar wat betekent in vredesnaam X? En moet ik daar nu echt wat mee in mijn rol?" De architectenteams krijgen telkens 60 seconden om die vraag te beantwoorden. Doen ze dat goed, dan is er daarna nog 2 minuten over om de belangrijke vervolgvraag van de jury te beantwoorden: "Hoe herken ik eigenlijk of ik een architect nodig heb?"  
Het aspect van het mogelijke financiële gevolg voor de doelgroep heeft betrekking op de verwachtte inkomsten van de staatskas naar aanleiding van nieuwe / aangepaste wetgeving op het statistische model. Als in de toekomst nieuwe technieken worden ingezet kunnen ook andere gevolgen naast financiële worden gesimuleerd. Denk aan de compliance van de burger bij nieuwe wet- en regelgeving.  +
Het CBR zoekt een partner voor het correctief-, preventief- en adaptief onderhoud van de IBM stack en overige applicaties die worden ingezet voor het medisch - en het mededelingen proces van de divisie Rijgeschiktheid.  +
Het aspect flexibiliteit betekent het kunnen omgaan met verwachte veranderingen (de juiste keuzes maken). # De regels zijn herleidbaar naar een bron <br /> Architectuurprincipe ARB-03 - Traceerbaar <br /> * De opgestelde regels hebben wet en beleid als uitgangspunt. * De referentie naar de bron (wet, beleid of jurisprudentie wordt conform standaard vastgelegd (ECLI-standaard)) is altijd aanwezig. <br /> Hoe bevordert het toepassen traceerbaarheid naar de bron de wendbaarheid? Doordat de regels altijd te traceren zijn naar wet en beleid, is het enerzijds mogelijk om impact bij wijzigingen van wet en beleid snel inzichtelijk te maken. Anderzijds betekent het ontbreken van traceerbaarheid naar bron dat er vragen kunnen worden gesteld in het kader van validatie van de regels. Bij wijzigingen worden alleen de relevante regels aangepast; maximale flexibiliteit is daardoor geborgd.  +
De mate waarin gegevens syntactisch correct zijn.  +
==Objectdefinitie== Betreft het scheiden van taken die een risico vormen voor misbruik of onbedoelde/onbevoegde beschikking over informatie en bedrijfsmiddelen. ==Objecttoelichting== In het autorisatieproces gaat het om zowel taken van verschillende typen eindgebruikers en beheerders. Het toegangsbeleid dient regels en voorschriften te geven voor de organisatorische en technische inrichting van de toegang tot ICT-voorzieningen, zoals applicatie (gebruikers) en ICT-componenten (beheerders). Het toegangsvoorzieningsbeleid beschrijft onder andere de manier waarop de organisatie omgaat met identiteit- en toegangsbeheer. De nodige eisen worden gesteld aan functiescheiding om een effectief en consistent gebruikersbeheer, identificatie, authenticatie en toegangscontrolemechanismen voor heel de organisatie te waarborgen.  +
Een van de vier typen modellen zoals gedefinieerd in het [[MIM (Metamodel voor informatiemodellen)]].  +
==Objectdefinitie== Omvat het geheel van processen en middelen om gebruikers veilig en gecontroleerd toegang te verlenen tot terreinen, gebouwen en ruimten. ==Objecttoelichting== Fysieke beveiliging kan worden bereikt door het opwerpen van allerlei fysieke barrières rond het bedrijfsterrein en rond de IT-voorzieningen. Elke barrière creëert zo een beveiligde zone waarmee de totale beveiliging wordt versterkt. Binnen de organisatie moeten beveiligingsniveaus en beveiligde zones worden gebruikt om gebieden die IT-voorzieningen bevatten te beschermen. Een beveiligde zone is een gebied binnen een barrière, zoals muren of hekken die alleen met een toegangspas of via een bemande receptiebalie geopend kan worden. De locatie en sterkte van de barrières worden onder andere bepaald door de resultaten van de risicoanalyse. Zodra toegangsverlening wordt gerealiseerd met een informatiesysteem dat de sloten aanstuurt, wordt het proces volledig analoog aan de toegangsverlening van informatiesystemen ingericht en gelden alle genoemde controls voor toegang tot informatiesystemen onverminderd ook voor het fysieke toegangsbeheer, waarbij een specifiek protocol moet worden opgesteld voor de (fysieke) noodsleutels.  +
==Objectdefinitie== Betreft de fysieke scheiding en gecontroleerde doorgang tussen terreinen, gebouwen en ruimten. ==Objecttoelichting== Bij het indelen in beveiligde zones (zonering) gaat het enerzijds om het scheiden van verantwoordelijkheidsgebieden en anderzijds het mogelijk maken van gecontroleerde doorgang tussen de gedefinieerde gebieden. Voor huisvesting Informatievoorzieningen (IV) gaat het om fysieke barrières met de verschillende doorgangen daarin.  +
G
Architectuurprincipes van de [[GDI-Architectuur (GA)]] geven richting aan doorontwikkeling van de Generieke Digitale Infrastructuur (GDI). Dit document beschrijft de basisprincipes die binnen de GA worden gehanteerd en op alle domeinen van de GA van toepassing zijn.  +
Het deel van de overheidsarchitectuur dat de inrichting van de Gemeenschappelijke Digitale Infrastructuur (GDI) betreft en hiervoor richtinggevende afspraken, standaarden en generieke voorzieningen beschrijft.  +
De GDI-Architectuur (GA) dient te borgen dat de basisinfrastructuur van de overheid blijvend zal voldoen aan de veranderende behoeften van burgers en bedrijven, technologische ontwikkelingen, nieuwe functionele en niet-functionele eisen en veranderende veiligheidsrisico’s.  +
Een generieke voorziening die onderdeel is van de GDI.  +
GEMMA softwarecatalogus scoort 6,9 op tevredenheid  +
Een portfolio van producten en diensten voor operationele informatiebeveiliging van gemeenten. Het betreft onder andere een actieve monitoring en response dienst voor het bewaken van gedrag en acties op het eigen bedrijfsnetwerk, beveiligingsproducten voor de gemeentelijke ICT-infrastructuur zoals firewalls, anti-DDoS, end-point protection en beveiligingsexpertise-diensten.  +
Een Geografisch InformatieSysteem (meestal afgekort tot GIS) is een informatiesysteem waarmee (ruimtelijke) gegevens of informatie over geografische objecten, zogeheten geo-informatie kan worden opgeslagen, beheerd, bewerkt, geanalyseerd, geïntegreerd en gepresenteerd.  +
Het GWSW is een ontologie, een speciale datastructuur die assets, systemen en (beheer)processen op het gebied van stedelijk waterbeheer beschrijft. Het is een open datastandaard volgens het linked data principe. Het GWSW is onderdeel van het Semantisch Web en is gemodelleerd in RDF/RDFS/OWL-2.  +
==Objectdefinitie== Omvat beveiligingsmechanismen voor zonering en filtering. ==Objecttoelichting== Gateways en firewalls realiseren de maatregelen voor zowel zonering als voor filtering en zijn niet expliciet genormeerd in de [[NEN-EN-ISO/IEC 27002:2017 (Praktijkrichtlijn met beheersmaatregelen op het gebied van informatiebeveiliging)|ISO 27002 2017]]. De implementatiestandaard voor gateways: de ISO 27033-4 2014 bevat hiervoor het principe, dat gateways en firewalls filterfuncties behoren te bevatten, die zodanig geconfigureerd zijn dat alle netwerkverkeer, zowel inkomend als uitgaand, wordt gecontroleerd en dat uitsluitend toegestaan netwerkverkeer wordt doorgelaten.  +
==Beschrijving== Het moet voor de vertegenwoordiger mogelijk zijn om gebruik te maken van de aan hem of haar verstrekte vertegenwoordigingsbevoegdheden bij het handelen namens de vertegenwoordigde. ==Voorbeelden== ==Rationale== Conform de Awb, moet iedereen door een ander vertegenwoordigd kunnen worden in zijn of haar relatie met de overheid. Vertegenwoordigers moeten in staat gesteld worden om gebruik te kunnen maken van de aan hen verstrekte vertegenwoordigingsbevoegdheden en dienstverleners moeten deze accepteren. De vertegenwoordiger moet aan kunnen tonen bevoegd te zijn en de dienstverlener moet kennis kunnen nemen van de vertegenwoordigingsbevoegdheid en deze kunnen beoordelen. Gezien de maatschappelijke ontwikkelingen is het gewenst om ook in het private domein en landsgrensoverstijgend machtigen en vertegenwoordigen mogelijk te kunnen maken. We hebben ervoor gekozen om deze generieke functie te beperken tot het gebruiken van de vertegenwoordigingsbevoegdheid. Het overzicht en inzicht dat een vertegenwoordiger dient te hebben, hebben we opgenomen bij de generieke functie (GO-GF-MV03) dat alle betrokkenen overzicht en inzicht moeten hebben. Er zijn verschillende implementatievormen voor het kunnen gebruiken van een vertegenwoordigingsbevoegdheid, bijvoorbeeld het raadplegen van het vertegenwoordigingsbevoegdhedenregister of het overleggen van een token. We beschrijven de generieke functie en de implicaties ervan zoveel als mogelijk op een implementatieonafhankelijke manier. Een verdere rationale voor deze generieke functie en de implicaties die hieruit voortkomen is te vinden in: Algemene kenmerken van machtigen (hoofdstuk 3), * Specifieke kenmerken van vrijwillige machtiging (paragraaf 3.1), * Specifieke kenmerken van wettelijke vertegenwoordiging (paragraaf 3.2), * Wettelijk kader C (paragraaf 4.1.1), * Beleidskader D (paragraaf 4.1.2), * Maatschappelijke en technische ontwikkeling G, H (paragraaf 4.1.3). ==Implicaties== # De vertegenwoordiger kan selecteren van welke vertegenwoordigingsbevoegdheid hij of zij gebruik wil maken bij het afnemen van diensten. # De dienstverlener kan kennisnemen van de vertegenwoordigingsbevoegdheid of een keten van meerdere vertegenwoordigingsbevoegdheden om vast te kunnen stellen of de vertegenwoordiger bevoegd is om namens de vertegenwoordigde te handelen. # De dienstverlener moet de vertegenwoordigingsbevoegdheid accepteren en mag er geen aanvullende eisen aan stellen. De dienstverlener blijft zelf verantwoordelijk voor de toegang (autorisatie) tot het eigen domein, en kan een vertegenwoordiger dus weigeren als daar redenen voor zijn. Bij de vertegenwoordigingsbevoegdheid worden gegevens geleverd ter ondersteuning van die beslissing. De dienstverlener kan de vertegenwoordigingsbevoegdheid controleren op o.a. betrouwbaarheidsniveau en geldigheid. Hierbij horen ook afspraken over de geldigheid van vertegenwoordigingsbevoegdheidsverklaringen (tokens) die door de vertegenwoordiger worden overlegd en niet bij de bron geverifieerd worden. # Het is wenselijk dat machtigingen zowel in het publieke als private domein kunnen worden vastgelegd en gebruikt. Dit geldt alleen voor machtigingen die voldoen aan nog vast te stellen en door de overheid te erkennen domeinoverstijgende afspraken. # Het is wenselijk dat vertegenwoordigingsbevoegdheden internationaal kunnen worden gebruikt. Vertegenwoordigingsbevoegdheden vastgelegd in Nederland kunnen buiten Nederland worden gebruikt en vertegenwoordigingsbevoegdheden vastgelegd buiten Nederland kunnen in Nederland worden gebruikt. Dit geldt alleen voor vertegenwoordigingsbevoegdheden die voldoen aan nog vast te stellen en door de overheid te erkennen internationale afspraken. Dit vraagt om het kunnen identificeren van niet ingezetenen. # De dienstverlener moet de verschillende vormen van vertegenwoordiging (vrijwillig, wettelijk, burger-burger, burger-bedrijf, zorgsector, financiële sector enz.) kunnen verwerken. # Het is mogelijk om een bij wet geregelde vertegenwoordigingsbevoegdheid af te leiden. Bij wet geregelde vertegenwoordigingsbevoegdheden worden niet expliciet vastgelegd, maar afgeleid uit gegevens. Om de vertegenwoordiger in staat te stellen een bij wet geregelde vertegenwoordigingsbevoegdheid te kunnen gebruiken, moet deze kunnen worden afgeleid. # ==Documentatie== * [[media:GO_Machtigen_en_vertegenwoordigen.pdf|GO Machtigen en vertegenwoordigen (PDF, 642 kB)]] ==Kaders== Deze kaders zijn bepalend voor deze generieke functie. * [[Algemene_Wet_Bestuursrecht | Algemene Wet Bestuursrecht]] * [https://www.digitaleoverheid.nl/dossiers/wet-digitale-overheid/ Wet digitale overheid] * [https://www.rijksoverheid.nl/documenten/publicaties/2017/10/10/regeerakkoord-2017-vertrouwen-in-de-toekomst/ Regeerakkoord 2017] ==Toelichting relaties== De bestaande GDI-voorzieningen die hieronder zijn opgenomen onder ‘Gerealiseerd door' realiseren delen van de generieke functies van het GO-domein. Deze bestaande voorzieningen kunnen afwijken van de keuzes die voor het GO-domein zijn gemaakt.  
Iedere persoon, organisatie of functionele eenheid die gebruik maakt van een informatiesysteem  +
Gebruikers / experts van DCAT of SETU gezocht  +
Houd jij je bezig met open standaarden, linked data en kennismodellen? En heb je interesse om informatie over standaarden te hergebruiken in je eigen platform? Het Forum Standaardisatie en NORA online organiseren het (tweede) Gebruikersoverleg Kennismodel Standaarden (standaarden als linked data in architectuur). Met specialisten gaan we aan de slag met de eerste aanzet voor één algemeen kennismodel om beschrijvingen over standaarden te kunnen publiceren in de publieke sector, met daarbij ruimte voor uitbreidingen voor domeinspecifieke eigenschappen. Programma (in het kort) * welkom * introductie kennismodel standaarden voor het beschrijven van standaarden ([[Gebruiker:JDirks|Joris Dirks]] (NORA Beheerteam)) * presentatie SURF en Kennisnet: [https://EduXS.eu EduXS - ‘Mapping Education Ecosystem’] (Evelien Renders (SURF), Henk Nijstad, Melle Offringa (Kennisnet)) * generiek kennismodel standaarden (voor NORA) (Joris Dirks) * uitbreidingen van het Forum Standaardisatie Kennismodel (Joris Dirks, [[Gebruiker:HLaagland|Hans Laagland]] (Bureau Forum Standaardisatie)): ** levensloop van standaarden ** modelleren van 'sub-standaarden' in geclusterde registraties * discussie over de oplossingen en vervolgstappen Gebruikersoverleg Kennismodel Standaarden is de vervolgbijeenkomst op [[Workshop Standaarden in kennismodel Forum Standaardisatie|Workshop 'Kennismodel Forum Standaardisatie' van Forum Standaardisatie en NORA]] van 6 april 2023. Het Gebruikersoverleg is opgezet om kennis en informatie uit te wisselen over kennismodel voor standaarden in de publieke sector om hergebruik te faciliteren. == Wat gaan we doen? == === Introductie kennismodel standaarden voor het beschrijven van standaarden === Korte introductie over een kennismodel om standaarden te beschrijven en het nut om in Nederland afspraken te maken over een generiek kennismodel voor standaarden. === Presentatie SURF en Kennisnet: EduXS === Evelien Renders (SURF), Henk Nijstad (Kennisnet) en Melle Offringa (Kennisnet) nemen je mee in deze interessante, internationale aanpak om standaarden te koppelen aan stakeholders en aan projecten. SURF's 'Mapping Education Ecosystem' project, opgestart in herfst 2022, werkt samen met een internationale groep om Europa's digitale onderwijslandschap in kaart te brengen. De laatste updates, inclusief de uitkomsten van recente demo's en de ontwikkeling van een EduXS-prototype, zijn gepubliceerd op [https://www.eduxs.eu EduXS]. Vanuit de Informatiekamer Onderwijs is aan Bureau Edustandaard gevraagd om te zorgen dat er overzicht en inzicht is over de relevante internationale ontwikkelingen m.b.t. standaardisatie. Uitgaande van een aantal usecases zijn we bezig om standaarden te modelleren. We presenteren enkele voorbeelden en schetsen de dilemma’s waaronder welke inhoudelijke, betekenisvolle relaties wil je kunnen leggen om op een haalbare manier deze internationale kennisdatabase te realiseren. === Generiek kennismodel standaarden === Toelichting op de stand van zaken voor generiek kennismodel standaarden voor het beschrijven van in de publieke sector, aan de hand van de implementatie voor [https://www.noraonline.nl/wiki/Standaarden NORA Standaarden]. Dit doen we tegenwoordig als linked open data, om hergebruik te faciliteren. === Uitbreidingen op het Forum Standaardisatie Kennismodel (FSKM) === Het Forum Standaardisatie publiceert sinds dit voorjaar de lijst open [https://forumstandaardisatie.nl/open-data-lijst-open-standaarden standaarden als linked open data] aan de hand van Forum Standaardisatie Kennismodel, i.s.m. NORA. <div style="border: 1px solid rgb(148,210,230); background-color: rgb(231,245,249); padding: 4px;max-width: max-content;}">Informatie over het FSKM en standaarden in NORA in brede zin is te vinden op de pagina: '''[[Kennismodel Standaarden]]'''</div> De beschikbaarheid van de open standaarden als linked open data via een kennismodel (FSKM) zet de deur open voor uitbreidingen: * levensloop van een standaard modelleren:<br />per standaard de veranderende event inzichtelijk maken. Dit noemen we de ‘levensloop’ van een standaard op de Lijst Open Standaarden. Bv. van aanmelding voor status 'pas toe of leg uit’-verplichting, via versiewijziging, naar status 'aanbevolen'. * sub-standaarden in geclusterde registratie modelleren:<br />standaarden te koppelen op een hoger detailniveau. FS ziet een ontwikkeling van geclusterde registraties van standaarden (bv. Geostandaarden). Een geclusterde registratie is een ‘paraplu’ voor een aantal autonome, afzonderlijke standaarden op de ‘pas toe of leg uit’-lijst. Volgende stap is om de ‘substandaarden’ binnen een cluster op een hoger detailniveau te registreren en te documenteren. Daarnaast zal het kennismodel gebruikt worden om standaarden in NORA op te nemen. === Discussie over generiek kennismodel standaarden === Ruimte voor discussie en gesprek over de gepresenteerde oplossingen en vervolgstappen == Achtergrondinformatie == Bureau Forum Standaardisatie publiceert de lijst open standaarden als linked open data, ter bevordering van de informatievoorziening over standaarden. Bureau Forum Standaardisatie en NORA trekken in dit traject samen op. Op de [[NORA Gebruikersraad/2023-02-07|NORA Gebruikersraad van 7 februari 2023]] heeft het Bureau Forum Standaardisatie een presentatie gegeven van de eerste oplevering. Het Forum Standaardisatie heeft in samenwerking met NORA Beheerteam een kennismodel opgezet, namelijk Forum Standaardisatie Kennismodel (FSKM). Dit model wordt volgens linked data-principes uitgedrukt. Het FSKM is het hart van het registreren van de standaarden van Forum Standaardisatie. FSKM beschrijft de eigenschappen van de registraties open standaarden. Denk aan eigenschappen als status van de standaard, functioneel toepassingsgebied, nut, werking, of datum van aanmelden. Het FSKM bepaalt ook de transformatie van registraties naar expressie in linked data. * Het kennismodel is gedocumenteerd als: [[Kennismodel Standaarden]]. * De standaarden zijn te vinden via: [[Standaarden]]. Daar is ook gelinkt naar het Linked data-portaal.  
De mate waarin er inzicht is in de gebruikers en hun gebruik.  +
Wanneer (deel)diensten vanuit het perspectief van de afnemer nauw verwant zijn aan elkaar, worden deze gebundeld gepresenteerd aan de afnemer. Zo ervaart de afnemer ze als waren ze één dienst. Dienstverleners moeten hiervoor afspraken maken met elkaar. Dit kan betekenen dat de achterliggende processen (gedeeltelijk) zijn geïntegreerd, maar dat hoeft niet.  +
Diensten en deeldiensten die bij elkaar horen worden gebundeld aangeboden aan burgers en bedrijven. Zo ervaren zij de dienstverlening als één dienst en worden ze beter bediend. Overheidsdienstverleners en ketenpartners werken samen om dit te bereiken.  +
Bedrijfsregels zijn geformuleerd in een gecontroleerde natuurlijke taal. Gecontroleerd betekent dat een strikt afgebakende set afspraken geldt voor het uitdrukken van de regels. Natuurlijk betekent dat de regels in woorden en zinnen worden uitgedrukt, en dus niet (zoals bij softwarecode) in tekens of symbolen . Dit is nodig om de regels eenduidig te houden. Deze vorm heeft voor- en nadelen voor uitlegbaarheid. Voordeel is de eenduidigheid: Een gebruiker van bedrijfsregels hoeft aanzienlijk minder tijd te besteden aan het doorgronden van de logica en betekenis van bedrijfsregels, waardoor hij tijd over heeft voor de vertaling van de regel voor zijn doelgroepen (extern of intern). Nadeel van het gebruik van een gecontroleerde natuurlijke taal is dat het geen lopende zinnen zijn. Dit lijkt niet op het verhalend proza dat men nodig heeft voor trainingsmateriaal, websites, folders en brieven. Samenvattingen en herformulering van (groepen) regels zijn dus nodig om de regels uit te leggen aan specifieke doelgroepen.  +
Weergave van een feit, begrip of aanwijzing, geschikt voor overdracht, interpretatie of verwerking door een persoon of apparaat.  +
Weergave van een feit, begrip of aanwijzing, geschikt voor overdracht, interpretatie of verwerking door een persoon of apparaat.. Het betreft hier alle vormen van gegevens, zowel data uit informatiesystemen als records en documenten, in alle vormen zoals gestructureerd als ongestructureerd  +
Ook wel 'metagegeven': beschrijving van de inhoud van een gegeven.  +
==Objectdefinitie== Betreft het van buitenaf veilig invoeren van gegevens in het softwarepakket. ==Objecttoelichting== Softwarepakketten maken vrijwel altijd gebruik van upload- of download-mechanismen voor de import en export van (gebruikers)gegevens. In veel gevallen worden die gegevens verkregen vanuit niet vertrouwde clients, al dan niet gepositioneerd in niet vertrouwde<sup class="reference smartref" id="cite_ref-Begrippen (niet)vertrouwde zones_1-0">[[Gegevensimport#cite_note-Begrippen (niet)vertrouwde zones-1|1]]</sup> zones, waarna de gegevens getransporteerd worden via niet vertrouwde netwerken. Om risico’s voor de bedrijfsvoering te beperken, behoort hiervoor een samenhangende set van maatregelen te worden toegepast. ==Schaalgrootte== Elke schaalgrootte. ==Voor wie== Leverancier.  +
Gegevensmanagement betreft het integraal en beheerst verwerken van gegevens in een organisatie zowel op strategisch tactisch als operationeel niveau met als doel de gewenste kwaliteit en beschikbaarheid te realiseren.  +
Door omstandigheden hebben we deze bijeenkomst telefonisch gehouden in plaats van in eigen persoon. Aan de telefoon zaten: Reeuward, Jaap, Corine, Henk, Wim en Marieke. Hierbij een korte samenvatting voor wie er niet bij kon zijn. Uit het [[Gegevensmanagement/workshop 6|verslag van vorige keer]] zijn een aantal actiepunten blijven liggen. Jaap had ons een document beloofd over kennismanagement en wetsanalyse en stuurt dit alsnog rond. Zijn actie om begrippen en de betekenissen zoals wij die in de eigen organisaties hanteren uit te vragen en te kijken of er interessante verschillen van mening zij trekt hij in: bij nader inzien is de kans dat dit verwordt tot een semantische discussie over definities te groot. Om in kaart te brengen wat er allemaal gebeurt op dit vakgebied verzamelt Henk bestaande initiatieven en netwerken is Henk verzamelpunt voor alles wat je op dit gebied tegenkomt. Corine geeft aan dat er 14 maart een [https://www.kvk.nl/evenementen/473079/ Datasummit is van de Kamer van Koophandel], waarbij de Kickoff is van een Taskforce Maatschappelijk Verantwoord Datagebruik. Deze taskforce wordt niet vermeld op de pagina (wel in de samenvatting voor zoekmachines, zie [https://duckduckgo.com/?q=taskforce+maatschappelijk+verantwoord+datagebruik&atb=v96-4__&ia=web zoekresultaten]), maar zou zowel een publieke als een private tak moeten krijgen/hebben. Corine gaat naar de summit en houdt ons op de hoogte. Op 4 april (binnen het [[Samen het Gegevenslandschap harmoniseren - symposium 4 april|symposium Samen het gegevenslandschap harmoniseren]] organiseert Marieke een sessie waarbij je jezelf kunt mappen ten opzichte van de bestaande initiatieven, hiervoor zoekt ze voor elk van hen een elevator-pitch met wat basisinformatie. Ze stuurt de leden van de Expertgroep binnenkort een mailtje met welke informatie ze zoekt en welke initiatieven al in beeld zijn. De Taskforce zou hier zeker ook één van kunnen zijn. ==Review van de opgeleverde teksten en vervolgacties== Henk en Robert hebben de meeste teksten gelezen en van feedback voorzien, die je terug kunt zien op de Overleg-pagina van de betreffende pagina's. Henk geeft ter plekke aan vooral de teksten over governance als heel waardevol te ervaren. Marieke geeft aan dat er dinsdag versterking komt in het NORA-team van iemand die ervaring heeft met redactiewerk, zodat er voor 4 april nog een redactieslag gedaan kan worden. Hiervoor is het wel belangrijk dat de auteurs de inhoudelijke opmerkingen die gemaakt zijn oppakken en aangeven hoe ze die verwerkt willen zien. Marieke stuurt een mailtje aan de auteurs waar ze hun tekst en de reviewopmerkingen er op precies terug kunnen vinden. Op [[Gegevensmanagement/leeswijzer]] staat een eerste indeling van de pagina's op inhoudelijke thema's. Deze kan naar behoeven worden aangepast en uitgebreid, door per pagina aan te geven in welke categorie deze valt. Daarnaast is het ook mogelijk om een doorlopende leeslijn van begin tot eind aan te geven of een structuur aan te brengen met lagen van subpagina's. De consensus in het telefoongesprek is dat vlotte doorzoekbaarheid belangrijk is, omdat je het online waarschijnlijk niet helemaal achter elkaar gaat lezen maar daar begint waar het voor jou de meeste meerwaarde heeft. We gaan dus gebruik maken van een inhoudelijke indeling, die in de redactieslag nog wat kan wijzigen (splitsen en hernoemen van pagina's kan bijvoorbeeld zinvol zijn om de leesbaarheid en structuur te verbeteren). Hierbij moet wel helder zijn dat bijvoorbeeld toepassing van de MIM op bestaande gegevenswoordenboeken geen voorschrijvende visie is, maar een voorbeeld. Voor het geheel geldt dat we het de 1.0-versie gaan noemen, die niet pretendeert volledig te zijn en nog verdere integratie en discussie behoeft in de expertgroep zelf en daarbuiten. Geen voorschrijvende visie, maar de bij elkaar gelegde kennis van ons allen, aangevuld met good practices. Henk en Wilfried maken samen een presentatie voor 4 april waarin ze presenteren wat we hebben opgeleverd. Hierbij vragen we om reacties, zowel om onze witte vlekken in te vullen als om voorbeelden en good practices op te sturen. Wat die lege vlekken betreft: wat tot nu toe leeg is gebleven blijft dat waarschijnlijk tot 4 april. Voor gegevenskwaliteit is daarna wel weer wat te verwachten: de GEMMA expertgroep gaat aan de slag met de informatie zoals die in de Omgevingswet is ontwikkeld. Wilfried is bereid aan de slag te gaan met de het hoofdstuk rond metadata, maar ook dat komt na 4 april. Praktische acties NORA Beheer & Doorontwikkeling (deel van redactieslag): * leeswijzer opnemen in sjabloon Gegevensmanagement zodat je er vanaf elke pagina makkelijk terugkomt * toegepaste MIM-voorbeelden duidelijker markeren als voorbeelden * MIM zelf toevoegen (samen met Dick, Paul Jansen) * werkende versie klaar op 4 april, eventueel daarna verder fijnslijpen - 4 april moet als status 1.0 versie tonen en uitleg hebben over de statu en verder verloop (niet voorschrijvend, reacties welkom maar geen grote review tot we een stap verder zijn) ==Agenda 2019== We hebben even gebrainstormd over de invulling voor de expertgroep-meetings de rest van het jaar. De volgende suggesties zijn genoemd (en kunnen uiteraard worden aangevuld door wie niet aanwezig was): * De 1.0 versie van 4 april kunnen we verder verbeteren door als groep telkens één tekst of onderwerp goed voor te bereiden en te bediscussiëren in een sessie. De keuze welk onderwerp (eerst) kan bijvoorbeeld gebaseerd zijn op de feedback die we krijgen op 4 april en daarna. * Het zou mooi zijn eens vooruit te kijken naar de toekomst zoals die er aan lijkt te komen (algoritmes, AI's, profielen, machine learning) en dat breed te bespreken: ethiek & wenselijkheid, mogelijkheden en risico's en hoe we die toekomst beïnvloeden met de keuzes die we vandaag maken in onze eigen organisaties. * Een verwante vraag is of we de basis inmiddels goed genoeg op orde hebben om die toekomstige mogelijkheden (en die van nu) ook echt aan te kunnen. Als onze eerste ambitie was om de basis van gegevensmanagement neer te zetten, zijn we daar dan al (in onze thema-teksten, in de praktijk van onze eigen organisaties, in onze samenwerking met andere organisaties) of nog niet? Wat moet er nog gebeuren? * Willen we meer met LinkedData? Zo ja wat dan, gaan we dat voorschrijven in bepaalde situaties? * Common ground gaat impact hebben op de architectuur van gegevensmanagement, niet alleen bij de gemeenten maar ook bij ketenpartners (KvK is bijvoorbeeld met de 5 grootste gemeenten bezig om te kijken of ze de verschillende registers die gemeenten gebruiken kunnen beschrijven op een manier die past binnen de Common Ground aanpak). Common Ground is nog niet uitgekristalliseerd, met als gevolg verschillende interpretaties en beelden. Op 4 april is er een sessie aan gewijd door Arnoud Quanjer. Reeuward gaat bovendie kijken of hij een presentatie over de architectuur van Common Ground mag delen met ons. * Welke (types) vragen willen we eigenlijk kunnen beantwoorden vanuit de data in een bronregister, en welke manieren van ontsluiten passen daarbij? Er zijn een hoop verschillende technieken, maar kunnen we helder krijgen welke techniek we waar het beste op los kunnen laten en waarom? Een bronhouder wordt van alle kanten bestookt met (toekomstdromen van) bevragingen, hoe bereid je je daar op voor? Je wilt partijen niet in je hele dataset laten rommelen, zelfs al zou dat ivm AVG et cetera mogen. Het zou mooi zijn het daar eens over te hebben, met ook andere bronhouders aan tafel (Reeuward vraagt via de samenwerking KvK-G5 naar gemeentelijke gegadigden). * Reacties die binnenkomen op de teksten die we gepubliceerd hebben op en na 4 april en discussie of verdere uitwerming vragen. ==Stand van zaken symposiym== Het symposium heeft nu zo'n 140 inschrijvingen (max 200), waarbij het [https://www.vngrealisatie.nl/agenda/symposium-gegevensmanagement-op-donderdag-4-april-2019 programma] deze week gepubliceerd is op vngrealisatie.nl (aanleiding voor een tweede publiciteitsronde via NORA omdat de gemeenten wat oververtegenwoordigd zijn). Nog een paar vragen aan jullie: * Heb jij jezelf al ingeschreven? * Zou je de uitnodiging (nog een keer) binnen je netwerk willen uizetten, nu het programma bekend is? * Als je aanwezig bent en geen sessie leidt, zou je dan voor één sessie wat hand en spandiensten willen verrichten zoals het bedanken van de spreker, in de gaten houden van de tijd en het maken van een foto of twee? Wim maakt een roostertje, waarbij ook de leden van de gemeentelijke expertgroep sessies op zich nemen. * We zoeken nog een of twee partijen die hun Functionaris Gegevensbescherming af willen vaardigen voor een sessie over de AVG een jaar na implementatie. Insteek is een positieve sessie die de continue aandacht voor het onderwerp wil vasthouden. Wim stuurt een beschrijving van wat we zoeken, zodat je je FG gericht kunt benaderen. Graag binnen een week of 10 dagen reageren of het gaat lukken of niet. ==Verdere bijeenkomsten 2019== Het plan is om voor de rest van 2019 vast enkele bijeenkomsten in te plannen en daar direct een locatie bij te zoeken in het midden van het land. Reeuward geeft aan dat er op bepaalde dagen meer ruimte is bij de KvK in Utrecht dan op maandagmorgen - zijn er mensen die bezwaar hebben tegen de woensdag als moment om samen te komen? Marieke stuurt een mailtje rond waarop je dagdelen kunt afstrepen (vaste vrije dag of juist vaste verplichtingen) en maakt op basis van die antwoorden een datumprikker voor meerdere sessies in 2019.  
Tweede bijeenkomst expertgroep Gegevensmanagement  +
Derde bijeenkomst expertgroep Gegevensmanagement  +
Eerste workshop gegevensmanagement goed bezocht, aanzet voor NORA thema Gegevensmanagement.  +
==Objectdefinitie== Betreft het veilig opslaan van gegeven binnen of buiten het softwarepakket. ==Objecttoelichting== De door softwarepakketten opgeslagen gegevens worden logisch beschermd tegen ongeoorloofde toegang door deze te versleutelen. Als logische toegang tot de oorspronkelijke gegevens niet vereist is, zoals bij wachtwoorden, dan moet de leesbaarheid onmogelijk worden gemaakt met hashing. ==Schaalgrootte== Elke schaalgrootte. ==Voor wie== Leverancier.  +
Het verstrekken aan en ontvangen van gegevens tussen (informatiesystemen van) overheidsorganisaties onderling en (informatiesystemen van) andere organisaties of personen.  +
==Doel== Gegevensuitwisseling beoogt dat gegevens die op de ene plaats beschikbaar zijn, ook op een andere plaats beschikbaar komen, en ook andersom.<br /> Als het in zo'n geval niet om gegevens"uitwisseling" gaat, kan je beter spreken van gegevensverstrekking. ==Scope== Gegevensuitwisseling omvat alle uitwisselingen van gegevens via de digitale basisinfrastructuur tussen informatiesystemen van overheidsorganisaties onderling en met informatiesystemen van andere organisaties. De volgende voorzieningen/ontwikkelingen vallen hieronder: * Beheervoorziening BSN * Stelselvoorzieningen: Digikoppeling, Digimelding, Digilevering en de Stelselcatalogus * Digipoort: Standard Business Reporting (SBR), DigiInkoop, eFactureren en Handel&Transport ==Voorbeelden== Nog te bepalen. ==Status== Op 2 oktober 2023 heeft de architectuurraad Digitale Overheid [https://www.noraonline.nl/images/noraonline/9/98/GA_domein_Gegevensuitwisseling_v1.0.pdf deel 1 van de domeinarchitectuur gegevensuitwisseling] goedgekeurd. Het document beschrijft generieke functies, principes, afspraken, standaarden en generieke voorzieningen die relevant zijn voor gegevensuitwisseling. Dit document bevat een eerste deel van de uitwerking en is grotendeels beschrijvend van aard en afgebakend op geautomatiseerde uitwisseling van data tussen overheidsorganisaties. Het document is parallel ontwikkeld aan de Architectuur Digitale Overheid 2030 en stemt daar grotendeels mee overeen. De domeinarchitectuur is opgesteld in een interbestuurlijke architectuurwerkgroep met vertegenwoordigers van verschillende overheidsorganisaties: VNG, Belastingdienst, Kadaster, RvIG, Logius, programma FDS, bureau MIDO. De werkgroep Gegevensuitwisseling is in het najaar van 2022 gestart. Een conceptversie is in mei 2023 afgestemd met de programmeringstafel Gegevensuitwisseling. Vervolgens heeft de werkgroep dit ook afgestemd met het programma Regie op Gegevens en het programma Federatief Datastelsel. Het document heeft ook een brede review doorlopen door een klankbordgroep. Medio 2020 is via een pressure-cooker versnelling aangebracht in de oplevering van GO. Een vijftal werkgroepen heeft in 2 maanden tijd uitwerking gegeven aan de ‘Why’ van de GDI, uitgangspunten voor het vastleggen van generieke functies (capability’s) en eerste visies voor de domeinen Interactie, Gegevensuitwisseling, Identificatie en Authenticatie (Toegang), Machtigen en Infrastructuur. De opgestelde visie op het domein gegevensuitwisseling is inmiddels achterhaald door het verschijnen van de domeinarchitectuur gegevensuitwisseling. ==Documentatie== De domeinarchitectuur gegevensuitwisseling is inmiddels beschikbaar: [[media:GA_domein_Gegevensuitwisseling_v1.0.pdf|GA_domein_Gegevensuitwisseling_v1.0.pdf (PDF, 2,01 MB)]].  
Op basis van afspraken wordt een bestand geleverd.  +
Klanten ontvangen op basis van een abonnement een afgesproken selectie van gegevens.  +
Het Gegevenswoordenboek Migratieketen (GMK) wordt beheerd door de redactiecommissie GMK, die bestaat uit vertegenwoordigers van alle ketenpartners. Het doel van het GMK is het ondersteunen van het op een juiste manier interpreteren van informatie die wordt uitgewisseld in en/of gerapporteerd over de migratieketen. Verschillende interpretaties leiden tot miscommunicatie en dus potentieel tot verkeerd handelen. De website GMK Online is ontwikkeld om het gebruik van het GMK te vergemakkelijken. Zo kunnen gebruikers bijvoorbeeld snel definities van gegevens opzoeken of naar informatie refereren door te 'linken'.  +
Gegevenswoordenboek Strafrechtsketen.  +
Eenduidige definities van objecten in stedelijk waterbeheer en riolering (zowel ondergronds als bovengronds), met daaraan toegevoegd de beschikbare informatie (kennis) over hun kenmerken en hun onderlinge relaties. De ontologie is in RDF/RDF/OWL-2 (Turtle) opgebouwd, waarbij een uitwisselformaat oroX is gedefinieerd (een eigen specificatie op basis van RDF-relaties). De semantische server waarop de GWSW ontologie en ruim 60 daarop gebaseerde gemeentelijke datasets geserveerd worden, is op meerdere manieren benaderbaar: * [https://data.gwsw.nl data.gwsw.nl] voor bekijken van de ontologie en aanroepen van individuele concepten (bijvoorbeeld [https://data.gwsw.nl/1.5/basis/Rioolput Rioolput] geeft alle informatie van het concept Rioolput) * [https://apps.gwsw.nl apps.gwsw.nl] biedt meerdere toepassingen voor gebruik van de ontologie en GWSW-datasets (validatie, conversies, GIS-presentatie) * [https://sparql.gwsw.nl sparql.gwsw.nl], het SPARQL end point voor queries en machine-machine communicatie * [https://review.gwsw.nl/webprotege review.gwsw.nl/webprotege] voor commentaar via Webprotege Voor specifieke toepassingen zijn ook enkele RESTful API's beschikbaar.  +
Gegevenswoordenboeken voor de migratie- en strafrechtketen.  +
==Objectdefinitie== Betreft geheime informatie waarmee een entiteit, aan de hand van een uniek kenmerk, zijn identiteit kan aantonen. ==Objecttoelichting== NB Bewust is gekozen voor het begrip entiteit, omdat dit zowel kan gaan over personen als over apparatuur of softwaresystemen. Toegang tot informatiesystemen door gebruikers en infrastructuurcomponenten worden gereguleerd door de toegangsmechanismen gebruikersidentificatie (zoals een gebruikersaccount) en authenticatie (zoals een wachtwoord). Deze mechanismen moeten voldoen aan vooraf vastgestelde beveiligingseisen. Voor het verlenen van toegang tot informatiesystemen ontvangen gebruikers authenticatie-informatie. De gebruikers behoren hier vertrouwelijk mee om te gaan. Het delen van toegangssleutels tot informatie kan en mag nooit worden afgedwongen.  +
Geldigheidsbeheer zorgt ervoor dat een regel wordt toegepast vanaf het moment dat ze geldig is tot het moment dat de regel niet meer geldig is . Beslissingen om een regel(set) vanaf een bepaald moment in productie te zetten of uit productie te halen moeten auditeerbaar zijn, zodat dit cruciale aspect van rechtmatigheid effectief kan worden gemonitord.  +
Gerelateerd aan meer dan 1 entiteit. Waar alle leden van een gemeenschap gebruik van kunnen maken of waar alle leden van een gemeenschap aan meedoen.  +
Gegevens worden in beginsel slechts eenmalig verzameld en vervolgens meervoudig bij uitvoering van verschillende wetten gebruikt.  +
<br> ==Presentatie en sfeerimpressie== De sessie was goed bezocht en het was duidelijk te merken dat de gastheren Tom Peelen & Luc Boss hun verhaal de laatste tijd regelmatig hebben gehouden in diverse organisaties en gremia. De [[media:Presentatie GO introductie en overzicht.pdf|presentatie (PDF, 1,99 MB)]] van deze eerste sessie gaf een goed basisbegrip van de Gemeenschappelijke Overheidsarchitectuur (GO) (PS: tegenwoordig [[GDI-Architectuur (GA)]]), maar de meeste deelnemers kwamen na de pauze terug om wat verder de diepte in te kunnen gaan. NB: De presentatie zoals die nu is gepubliceerd voldoet (nog) niet aan onze [[Documenten op noraonline en toegankelijkheid|toegankelijkheidseisen]] voor documenten. Ondervind je hier hinder van, neem dan even contact op via [mailto:nora@ictu.nl?subject=toegankelijke%20versie%20presentaties%20GO&cc=tom.peelen@rijksoverheid.nl nora@ictu.nl], dan zoeken we alsnog een oplossing. ==Oorspronkelijke sesssiebeschrijving== ===GO: architectuur voor de GDI van de toekomst=== [[DigiD]], [[MijnOverheid]], [[Digipoort]] en gegevensuitwisseling met [[basisregistraties]] zijn belangrijk voor dienstverlening aan burgers en ondernemers. Maar wat is nodig in de toekomst? De digitale overheid is zich voortdurend aan het verbeteren en daarvoor is een betere Generieke Digitale Infrastructuur (GDI) nodig. De Gemeenschappelijke Overheidsarchitectuur (GO) (PS: tegenwoordig [[GDI-Architectuur (GA)]]) is het bestemmingsplan van de GDI. De GO is ook een unieke en brede samenwerking van beleid, uitvoering en beheer. Architecten en bestuurders werken samen aan een nieuwe visie en kiezen welke afspraken, standaarden en voorzieningen daarvoor nodig zijn. Luc Boss en Tom Peelen (programmabureau PL) geven een overzicht van de GO. Ze presenteren niet alleen waar ze nu staan en wat de vervolgstappen zijn, maar zullen ook duiden hoe en waarom jullie in de toekomst te maken gaan krijgen met de GO. Voor wie dieper in de materie wil duiken is aansluitend aan deze sessie een meer interactieve [[Deep-Dive in de Gemeenschappelijke Overheidsarchitectuur (GO)|deep-dive in de GO]] van 60 minuten. ===Vorm=== Presentatie in Webex, waarbij de gelegenheid is om in de chat vragen te stellen die plenair of in de chat beantwoord worden. Na afloop wordt de presentatie gedeeld via noraonline.  
Heeft een [[Stelselpedia]] opgezet om alle begrippen voor de gegevens van hun informatiehuishouding te ontsluiten voor hergebruik.  +
Gemeenten kunnen eigen architectuurmodel downloaden via GEMMA  +
Voor alle gevallen geldend, niet specifiek.  +
De verzameling aan afspraken, standaarden en voorzieningen die overheidsorganisaties en dienstverleners met een publieke taak ondersteunt bij de inrichting van hun digitale dienstverlening aan burgers en bedrijven en ook bij hun onderlinge digitale samenwerking.  +
Iets wat meerdere overheidsorganisaties moeten kunnen voor het uitvoeren van hun taken.  +
Een voorziening die generiek is en dus breed gebruikt kan worden.  +
In Nederland (en ook daarbuiten) zijn veel organisaties betrokken bij het registreren en uitwisselen van informatie met een geografische component. Dat wil zeggen: informatie over objecten die gerelateerd zijn aan een locatie ten opzichte van het aardoppervlakte. Hierbinnen zijn verschillende domeinen te onderkennen, zoals kadastrale informatie en informatie over waterhuishouding. Om te waarborgen dat de geo-informatiehuishouding van deze domeinen goed op elkaar aansluit, en dat informatie tussen domeinen uitgewisseld kan worden, zijn afspraken nodig over de te gebruiken standaarden. De basisset Geo-standaarden voorziet hierin. De set bestaat uit: <ul class="smw-format ul-format "><li class="smw-row"><span class="smw-field"><span class="smw-value">[[:GeoPackage 1.2|GeoPackage 1.2]]</span></span></li><li class="smw-row"><span class="smw-field"><span class="smw-value">[[:ISO 19136|ISO 19136]]</span></span></li><li class="smw-row"><span class="smw-field"><span class="smw-value">[[:NEN 3610|NEN 3610]]</span></span></li><li class="smw-row"><span class="smw-field"><span class="smw-value">[[:Nederlands metadataprofiel op ISO 19115|Nederlands metadataprofiel op ISO 19115]]</span></span></li><li class="smw-row"><span class="smw-field"><span class="smw-value">[[:Nederlands profiel op ISO 19142|Nederlands profiel op ISO 19142]]</span></span></li></ul>  +
Alle informatie-objecten die een plaatsgebonden kenmerk hebben: gegevens met een directe of indirecte referentie naar een plaats op het aardoppervlak.  +
De Geografische Thesaurus Zorg en Welzijn bevat de indeling van Nederland in provincies met alle bijbehorende gemeenten en de daarbij behorende plaatsen. De plaatsen zijn te koppelen aan de postcodetabel. Daarnaast bevat de Geografische TZW regionale indelingen zoals GGD-regio’s, veiligheidsregio’s, centrumgemeenten maatschappelijke opvang, AMK-regio’s, arrondissementen enz. Exports kunnen worden ingelezen in informatiesystemen waarin geografische informatie een rol speelt, zoals voor het aangeven van de werkingsgebieden van organisaties in sociale kaarten.  +
De mate van detail waarmee ruimtelijke gegevens worden ingewonnen.  +
De mate waarin iedere geometrie voldoet aan geometrische regels.  +
Geonovum organiseert op 2 oktober de Open Geodag  +
Er is sprake van <span class="noglossary">gerede twijfel</span> bij een afnemer over de juistheid van een gegeven als voldaan wordt aan de volgende criteria: er is een sterk vermoeden dat een (authentiek) gegeven onjuist is, dat vermoeden is gebaseerd op kennis en kunde van de eigen processen en doelgroep van de afnemer (een combinatie van kennis, kunde en gezond verstand) en de afnemer kent de definitie van dit (authentiek) gegeven.  +
==Doel== Het bevorderen en borgen van eenvoud en uniformiteit in de wijze waarop machtigingsregisters kunnen worden bevraagd. ==Scope== Ieder machtigingsregister moet te bevragen zijn. Denk aan een ZZP'er die alle machtigingen die hem betreffen wil zien.<br /> Niet elk register met geregistreerde machtigingen of bevoegdheden moet dan op een eigen manier met eigen standaarden / koppelvlakken bevraagd moeten worden.<br /> <br /> Afspraak<br /> Gemeenschappelijke afspraken zijn gewenst over het bevragen van machtigingen- en/of bevoegdhedenregisters. Bijvoorbeeld over te gebruiken API’s, non-functional requirements of juridische aspecten. <br /> <br /> Afspraak<br /> Gemeenschappelijke afspraken zijn gewenst over de gestructureerde gegevens omtrent de (gestructureerde) machtiging of wettelijke bevoegdheid die worden afgegeven door een machtigings-/ bevoegdhedenregister en door de overheidsdienstverlener worden meegenomen in het bepalen van toegang en bevoegdheden.<br /> <br /> Afspraak<br /> Afspraken over de ‘bevoegdheidsverklaring’, verantwoordelijkheid van het register, een kwalificatie van de machtiging is hierbij nodig, omdat de afleiding uit een register altijd interpretaties behoeft. Denk bijvoorbeeld aan een bewindvoerder, deze is alleen gemachtigd voor financiële zaken, de vertaling is dan nodig naar x representeert Y voor diensten a, b, c, en niet voor e, f, g. ==Voorbeelden== Zie hier boven. ==Status== Medio 2020 is via een pressure-cooker versnelling aangebracht in de oplevering van GO. Een vijftal werkgroepen heeft in 2 maanden tijd uitwerking gegeven aan: * ‘Why’ van de GDI inclusief bijbehorende visual, * uitgangspunten voor het vastleggen van generieke functies (capability’s), * visies voor de domeinen Interactie, Gegevensuitwisseling, Identificatie en Authenticatie (Toegang), Machtigen en Infrastructuur. Resultaten van de pressure cooker zijn overgedragen om mee te nemen in de Gemeenschappelijke Overheidsarchitectuur (GO). GO brengt samenhang aan, verwijdert dubbelingen en verdiept visies zodanig dat besluitvorming in de PL en (naar beoordeling door PL) in het OBDO mogelijk is. Voor het domein Interactie geldt dat bovendien nog afstemming met de beleidsomgeving moet plaatsvinden. Gegevensuitwisseling heeft nu nog een bredere scope dan GDI en zal daarom binnen de GDI-context in samenhang met andere domeinen uitgewerkt worden. ==Documentatie== De visie uit de pressure cooker GO t.a.v. Machtigen is opgenomen in het document van de werkgroep: [[media:GO_Pressure_Cooker_Machtigen.pdf|GO_Pressure_Cooker_Machtigen.pdf (PDF, 419 kB)]]. ==Naamgeving== Het visie document uit de pressure cooker gebruikt voor deze capability de naam '''Registerbevraging'''  
alle aspecten van gegevens die voor de afnemer van belang zijn, bijvoorbeeld actualiteit, juistheid of detail, op het niveau dat de afnemer verwacht. Dat kan leiden tot kwaliteit van het hoogste niveau of kwaliteit van het gegeven dat slechts indicatief is als de afnemer dat wenst.  +
Synoniem van Authentieke bron.  +
Gegevens worden in beginsel slechts eenmalig verzameld en vervolgens meervoudig bij de uitvoering van verschillende wetten gebruikt.  +
Het doel van deze aanbesteding is met één deelnemer (een) overeenkomst te sluiten voor het realiseren, implementeren, beheren en onderhouden van een geïntegreerde softwarematige SAAS oplossing die binnen de organisatie van de opdrachtgever de processen op het gebied van HRM en Financiën, waaronder salarisverwerking, inclusief optionele onderdelen (zie Bijlage B Opties HRM en FIN) en de informatiebehoefte hierbij, ondersteunt. Deze softwarematige oplossing wordt bij de opdrachtgever ook wel aangeduid als 'HRM en FIN systeem'.  +
Per 1 januari 2021 wenst het CIZ een geïntegreerd SAAS ERP- systeem gecontracteerd te hebben dat de E-HRM processen, de financiële processen en inkoopprocessen zoveel mogelijk digitaal en geautomatiseerd ondersteunt. Rekening houdend met de verantwoordelijkheden van de verschillende gebruikers. Met de gebruikers worden niet alleen medewerkers van FINAC en HRM bedoelt, maar de gehele organisatie. Aangezien medewerkers uit de gehele organisatie via de self service portal HR gebonden aanvragen kunnen uitvoeren en via de inkoopmodule bestellingen kunnen uitvoeren. Daarnaast zijn een groot deel van de medewerkers in de organisatie betrokken bij het goedkeuren van facturen.  +
Governance op NORA in schema zoals uitgelegd op de pagina "Beheer en doorontwikkeling NORA"  +
Notitie vanuit BZK die de initiële governance van beheer en doorontwikkeling van de Nederlandse Overheids Referentie Architectuur (NORA) schetst. Eerst worden de uitgangspunten voor governance uiteengezet. Daarna wordt de voorgestelde structuur geschetst inclusief de daar uit volgende opdrachtformulering. Ten slotte worden de vervolgacties geschetst.  +
De Thema-uitwerking Grip op Secure Software Development (SSD) Beveiligingseisen voor (web)applicaties, hierna genoemd normenkader, is opgesteld door Marcel Koers ([[CIP (Centrum Informatiebeveiliging en Privacybescherming)|Centrum Informatiebeveiliging en Privacybescherming (CIP)]]) en Rob van der Veer (SIG). De opdrachtgever is de directeur CIP. Professionals uit het CIP-netwerk en het CIP-kernteam hebben versie 1.0 en 2.0 gereviewd. Het CIP-kernteam heeft versie 3.0 van dit normenkader gereviewd. Zodoende valt dit normenkader in het regime ‘becommentarieerde praktijk’. <br> ==Considerans== CIP-producten steunen op kennis van professionals uit verschillende organisaties actief in het CIP-netwerk, zowel uit de overheid als de markt. Opmerkingen en aanvullingen kun je melden op [https://www.cip-overheid.nl/contact/ cip-overheid.nl/contact].  +
Deze thema-uitwerking beschrijft voor organisaties de belangrijkste beveiligingseisen die van toepassing zijn bij de ontwikkeling en aanschaf van applicaties. Samen met het [https://cip-overheid.nl/productcategorie%C3%ABn-en-worshops/producten/secure-software/#grip-op-ssd-de-methode/ document "Grip op SSD – de methode"], waarin de aanpak "hoe grip erop te krijgen" is beschreven, wordt met de eisen de opdrachtgever een oplossing geboden om tot veilige software te komen. De eisen beperken zich daarvoor tot de applicatielaag van een systeem. Beveiligingseisen die gesteld worden aan bijvoorbeeld de infrastructuur, de werkplek of het personeel zijn niet meegenomen. Hiervoor kunnen bestaande frameworks voor informatiebeveiliging gebruikt worden, zoals [[NEN-EN-ISO/IEC 27002:2017 (Praktijkrichtlijn met beheersmaatregelen op het gebied van informatiebeveiliging)|ISO 27002]]. <br> Om blijvend de belangrijkste bedreigingen te kunnen afdekken is het van belang dat onderhoud op de lijst plaatsvindt. De lijst is en wordt daarom samen door opdrachtgevers en de leveranciers die software ontwikkelen actueel gehouden. <br> Door het hanteren van juist een beperkte lijst is voorkomen dat er een overkill aan eisen is ontstaan. Zodoende is een goede governance mogelijk geworden. De wijze waarop governance mogelijk wordt is in de methode 'Grip op SSD' aangegeven. <br><br> Verwijzingen naar internetpagina's zijn klikbaar in [[PDF (NEN-ISO)|PDF]] versies van deze thema-uitwerking. Voor afgedrukte versies kan in plaats van klikken worden gezocht op de zoektermen bij de link. ==Scope: web- en backend-applicaties== Wanneer deze thema-uitwerking spreekt over een applicatie gaat het om een applicatie die bereikbaar is via een webbrowser of via een andere cliënt (bijvoorbeeld een mobiele of desktop applicatie). Kenmerkend is [[HTTPS en HSTS|HTTP]] als communicatie-protocol en de versleutelde variant [[HTTPS en HSTS|HTTPS]]. Applicaties kunnen ook opengesteld worden via een vooraf afgesproken interface ([[API|API]]). Voor mobiele applicaties zijn aparte SSD-mobile normen beschikbaar. Deze publicatie is samen met andere [[CIP (Centrum Informatiebeveiliging en Privacybescherming)|Centrum Informatiebeveiliging en Privacybescherming (CIP)]] publicaties (zoals de SSD-Methode) te vinden op [https://cip-overheid.nl/ www.cip-overheid.nl] <br><br> Per eis is weergegeven voor wat voor soort software deze toepasselijk is. Veel van de eisen zijn van toepassing voor software in het algemeen. ==Comply or Explain== Ten aanzien van de gestelde beveiligingseisen geldt het principe 'pas toe of leg uit'. Een maatregel behorende bij een beveiligingseis is niet van toepassing, indien kan worden aangetoond dat: * op basis van een risicoanalyse de maatregel niet in verhouding staat tot de te maken kosten; * de overige geïmplementeerde maatregelen het aan de eis ten grondslag liggende risico tot een acceptabel niveau hebben beperkt. Belangrijk is steeds dat de genomen maatregelen en de risico's die geaccepteerd worden steeds inzichtelijk zijn en aansluiten op de "risk appetite" van de opdrachtgever en dus bewaakt wordt in een governance proces. <br>De in deze thema-uitwerking beschreven beveiligingseisen zijn een handreiking (best practice) en geven aan hoe de maatregel ingevuld zou kunnen worden. Afhankelijk van de situatie kunnen mogelijk alternatieve maatregelen beter op hun plaats zijn. De voorgestelde exacte maatregelen zijn daarom op zichzelf geen harde vereiste. Wel moeten steeds de bij de eisen genoemde risico's zijn afgedekt. ==De betrokken partijen== Bij de beveiligingseisen zijn de volgende rollen omschreven: * De opdrachtgever voor een applicatie; * De softwaremaker: een interne of externe softwareleverancier die het ontwerp, de ontwikkeling, het testen en vaak ook het implementeren verzorgt; *De hostingpartij, die voor de productie en het technisch beheer zorgt; *De ontvangende partij, namelijk de gebruikersorganisatie die de applicatie in gebruik neemt en voor het functioneel beheer zorgt. Veelal is dit de opdrachtgever, daarom is bij de normen niet het onderscheid ontvangende partij en opdrachtgever aangehouden. <br> Het uitgangspunt is, dat de hostingpartij zorgt voor een omgeving die ''"secure bij default"'' is. Dat betekent dat de installatie van ''operating system'', ''services'', ''security software'' en/of ''appliances'', etc., plaatsvindt volgens de functionele en beveiligingsinstructies van de producenten van die hard- en software. De hostingprovider zorgt er eveneens voor dat patches in de omgeving worden geïnstalleerd. Om te waarborgen dat de applicatie naar behoren functioneert en daarbij zo veilig mogelijk is, legt de softwaremaker in de ''configuratiebeschrijving'' uit wat nodig is om de applicatie goed en veilig te laten functioneren. De softwaremaker beschrijft welke poorten, protocollen, connecties, diensten, authorisaties etc., door de omgeving ondersteund moeten worden. Ook legt de softwaremaker uit hoe de applicatie gehardend moet worden, zonder dat de functionaliteit van de toepassing in gevaar komt.  
[[NEN-ISO/IEC 25010:2011 (Systems and software Quality Requirements and Evaluation (SQuaRE) - System and software quality models)|ISO/IEC 25010:2011]] is dé standaard voor softwarekwaliteit en definieert beveiliging op een technologie-onafhankelijke manier. Het is de basis van het [[SIG (Software Improvement Group)|SIG]] beveiligingsmodel<sup class="reference smartref" id="cite_ref-A practical model for software quality_1-0">[[Grip op Secure Software Development/Structuur beveiligingseisen#cite_note-A practical model for software quality-1|1]]</sup> volgens welke de SSD beveiligingseisen zijn gestructureerd. Dit model harmoniseert bestaande standaarden in een uniform en logisch overzicht van verantwoordelijkheden, zodat duidelijk is wat geregeld moet worden bij het maken van afspraken, bij implementatie en bij toetsing. <br> <br> In ISO/IEC 25010 bestaat beveiliging uit vijf kenmerken: *'''Vertrouwelijkheid''': gegevens zijn alleen toegankelijk voor geautoriseerden. *'''Integriteit''': aanpassing van computerprogramma's of gegevens alleen voor geautoriseerden. *'''Onweerlegbaarheid''': er kan worden bewezen dat acties of gebeurtenissen hebben plaatsgevonden. *'''Verantwoording''': acties van een entiteit kunnen uniek worden getraceerd. *'''Authenticiteit''': de identiteit van een onderwerp of bron kan worden aangetoond als degene die wordt geclaimd. <br> De vijf kenmerken zijn door middel van onderstaand model elk gerelateerd aan een aantal verantwoordelijkheden voor software-ontwikkeling en -beheer. <br><br>Merk op dat 'beschikbaarheid' (availability) in twee delen is gesplitst in ISO/IEC 25010: #een deel dat valt onder de softwarekwaliteit 'betrouwbaarheid' (door maatregelen voornamelijk buiten de software: anti-ddos, dubbele uitvoering, etc.), en #een deel dat valt onder 'Integriteit' (zoals verificatie van invoer en uitvoer om 'denial of service' te voorkomen). ==Hoe de verantwoordelijkheden een rol spelen in veilige software== Een applicatie zorgt dat functies en gegevens alleen toegankelijk zijn voor diegenen die daarvoor goedkeuring hebben op de manier dat de applicatie bedoeld is. Voordat het systeem aan de vragen van gebruikers voldoet, voert het eerst '''Toegangscontrole''' uit.  <br> <br> Dit bestaat uit: *'''Authenticatie''': zekerheid dat een identificatie deugt en *'''Autorisatie''': controle per actie dat die geoorloofd is voor die specifieke gebruiker. *'''Sessiebeheer''': sessies voorkomen dat een gebruiker zich voor elke actie opnieuw moet identificeren. Sessies vertegenwoordigen de identiteit van de gebruiker en dit moet dan ook deugdelijk verlopen. <br> In elk systeem vinden logische stappen plaats van gegevens die in- en uitvloeien. In die logische verwerking hoort het systeem alle invoer en uitvoer te controleren: dit is het domein van '''Invoer- en uitvoer validatie'''. Om uiteindelijk deugdelijke werking te kunnen aantonen (tijdens en achteraf), is '''Logging''' nodig. <br><br> Voor en na verwerking van gegevens worden die gegevens getransporteerd en opgeslagen. De communicatie tussen gebruiker en systeem en met andere systemen hoort beschermd te zijn zodat er niet met de communicatie geknoeid kan worden. Het systeem forceert daarvoor veilige '''Datacommunicatie'''. Ook (tijdelijk) bewaarde gegevens horen weerstand te bieden tegen onderschepping of wijziging met veilige '''Dataopslag'''. <br><br> Rondom het systeem bestaat een 'operatieschil', grofweg te scheiden in techniek ('''Infrastructuur''') en proces ('''Gebruikersbeheer''', '''Externe componenten''' etc.). <br><br> Tot slot is er een aantal '''architectuurprincipes''' die bijdragen aan een veilige applicatie. <br><br> De structuur van de verantwoordelijkheden helpt om te bepalen op welk moment een bepaalde eis van toepassing is; afhankelijk van het type ontwikkelwerk of testactiviteit. Op deze manier hoeven alleen de van toepassing zijnde SSD normen per moment worden meegenomen. Hiervoor zijn per SSD-eis zogenaamde '''triggers''' gespecificeerd: een omschrijving van de situatie waarin de eis van toepassing is.  
Hieronder volgt een overzicht van de belangrijkste wijzigingen die in deze versie (3.0) van Grip op SSD Beveiligingseisen zijn doorgevoerd. De oude versie (2.0) blijft nog beschikbaar op de site [https://cip-overheid.nl/ www.cip-overheid.nl] voor organisaties die op basis daarvan nog lopende afspraken hebben. ==Overzicht van de wijzigingen== *Honderden verbeteringen en verduidelijkingen in tekst: **Verzamelde input van de community is verwerkt. **Reviews door de werkgroepleden. **Meer duidelijke teksten. SSD-2 is bijvoorbeeld van titel veranderd naar "Veilige gegevensopslag" omdat het eigenlijk daarover ging. SSD-3 is om dezelfde reden van titel veranderd naar "Veilige externe componenten". *Meer opgesteld als samenhangende gids: ** De normen waren eerder willekeurig geordend. In v3.0 zijn de normen gestructureerd naar verantwoordelijkheden en ook zo benoemd, zodat het document de lezer meer aan de hand neemt hoe de verschillende verantwoordelijkheden worden ingevuld. ** Per norm is beschreven in welke situaties de norm van toepassing is. *Per eis zijn een aantal klikbare verwijzingen opgenomen naar praktische handreikingen/details. *Gapanalyse is uitgevoerd met [[OWASP (Open Source Foundation for Application Security)|OWASP]] [[OWASP Application Security Verification Standard 4.0.2|ASVS]] en enkele zaken zijn aangevuld. *Up to date gebracht met onder meer nieuwe [[NEN-EN-ISO/IEC 27002:2017 (Praktijkrichtlijn met beheersmaatregelen op het gebied van informatiebeveiliging)|ISO27002]]- en [[NCSC (Nationaal Cyber Security Centrum)|NCSC]]-richtlijnen. Verwijzingen zijn aangebracht. *SSD-6 (interne gebruikers) is opgegaan in SSD-5 die nu gaat over alle gebruikers. *SSD-10 Concurrent Session Control is vervallen. *SSD-12A Session lock Vervalt als eis (staat geheel los van de applicatie). *SSD-11: System use notification is verwijderd. Dit is slechts in speciale gevallen een criterium - die dan typisch al onderdeel uitmaakt van de functionele eisen. *SSD-18 is vervallen vanwege duplicatie in onder meer SSD-22. *SSD-25 Beperken van te tonen headers is opgenomen in SSD-24 Beperken van te sturen headers. *SSD-32 is nieuw en bevat alle normen voor het configureren van HTTP response headers. Eerder stond dat overal verspreid. *SSD-33 (XML injectie) toegevoegd omdat deze ook in de SSD-mobiele eisen staat en in de laatste versie van de OWASP top 10 wordt genoemd omdat het een veel voorkomend issue is.  
Grote wijzigingen kern NORA in publieke review tot en met 31 januari  +
H
Het hoger onderwijs in Nederland bestaat uit opleidingen aan hogescholen en universiteiten. Een beperkt aantal actoren, maar wel actoren met een behoorlijke mate van vrijheid. Mark de Jong van hogeschool Inholland vertelde ons waarom die partijen er toch voor kozen samen een ketenarchitectuur af te spreken. En hij nam ons mee in het proces van (door-)ontwikkeling: waar ging het snel, waar moeten ze nog aan werken, wat hebben ze er van geleerd voor de toekomst? : → [[media:Hoger Onderwijs Referentie Architectuur.pdf|Hoger Onderwijs Referentie Architectuur (PDF, 2,04 MB)]] [[Afbeelding:HORA zaal geblurd.jpg|thumb|300px|left|alt=Foto van de sessie, zichtbaar zijn ca 15 mensen om een grote ovalen vergadertafel, met aan het verste uiteinde een groot televisiescherm met de powerpointpresentatie. Naast het scherm staat Mark de Jong, de overige deelnemers zijn onherkenbaar gemaakt.]] Reacties uit de zaal: * HORA plaat: wat zit er in de basis, onderste liggende balk zou service management moeten zijn, “ons product is al klaar en voldoet daar helemaal aan” * Zou je naast PSA’s ook niet aan het eind moeten toetsen of alles is meegenomen? Identificeren van technical debt. Is heel belangrijk, maar HORA is beperkt tot referentie architectuur, uitwisseling van best practices. Kan nooit voorschrijvend zijn. * HOSA: Dit gaat veel meer richting beleid, op zich is gezamenlijke inkoop ook al deels belegd in SURF. Dit raakt niet alleen je ICT, ook je onderwijsbeleid. Er zijn een aantal vraagstukken waar HOSA wat in kan betekenen, zie sheet Actuele onderwerpen. Genoemde voorbeelden: ** Afspraken met leveranciers over eigenaarschap studiedata. ** Voorkomen van schaduw administraties, gaan registreren & automatiseren. Hoe stel je de waarheid vast? Dat wordt nu veel zichtbaarder. Er komen nu veel meer definities van de werkelijkheid naar boven. ** Wordt in modellen gegoten, zijn wel complex maar dan kun je wel verschillende werkelijkheden accommoderen. ** Bij de RIO-dag kwamen er 21 verschillende, officieel erkende varianten naar boven. <div style="clear:left"> </div> [[Afbeelding:Mark de Jong.jpg|thumb|left|300px|Spreker Mark de Jong (Inholland)|alt=Foto van Mark de Jong staand naast een scherm met daarop de sheet Overzicht ABHO van de bijgevoegde presentatie. Op de achtergrond een raam dat uitziet op een kantoorgebouw, op de voorgrond een laptop en waterflesje.]] * Hoe leeft dat buiten de architectenwereld? Binnen de instellingen wordt het vooral gebruikt door informatiespecialisten, sommige leveranciers sluiten er actief op aan. Architecten zijn vooral ook de verbinders, de schakel tussen partijen. Vergt ook andere competenties. * Datacentric ontwikkelen. Open onderwijs API, de gedachte is dat die voor alles en nog wat ingezet kan worden maar dan moet er nog wel wat mee gebeuren. * EduCause identificeert internationale trends, die kunnen we op die manier volgen. Zoals Mobile learning en Blockchain. * Governance: je kunt heel veel zaken niet centraal aansturen vanuit OCW, er zijn 9000 instellingen die daarin actief zijn. In sommige ketens kun je wat harder inzetten op standaarden. Je moet vooral op inhoud overtuigen, zo veel mogelijk mensen meenemen. * Denk aan de Belastingdienst, je kunt in portfolio management ook architectuur eisen meegeven, dan moet je wel meer gaan (be)sturen. * Wat is de impact van agile, meer kortcyclische werkwijzen? Die nieuwe methoden kunnen helpen bij meer sneller, flexibeler ontwikkelen. Meer modulair. Architectuur geeft dan nog steeds kaders, ook als je ontwikkelt in scrum teams. Waar ook over nagedacht wordt, is het hoger onderwijs flexibeler te maken (kiezen, zelfsturend) <div style="clear:left"> </div> Wat wil je aan het panel meegeven? * sturing op architectuur vanuit portfolio management, invloed van agile werken. * Hoe toon je de meerwaarde van architectuur aan? De geheimen van architectuur, hoe breng je dat nu verder. * Hoe strak moet je de governance regelen om de samenwerking vorm te geven? Als het te strak wordt, raak je partijen kwijt. <div style="clear:left"> </div>  
Authentieke bron voor gegevens van ondernemers, rechtspersonen en gemeenten in Nederland.  +
Als een gebeurtenis plaatsvindt, wordt dit automatisch naar de afnemer gestuurd. Het betreft bijvoorbeeld mutaties over inschrijvingen of vestigingen. Er wordt een STUF-bestand geleverd. Zie [http://www.kvk.nl/over-de-kvk/over-het-handelsregister/gebruik-van-het-handelsregister-door-de-overheid/aansluiten-overheid-op-het-handelsregister/producten/hr-dataservice-berichten/ productinformatie HR Dataservice Berichten via Digilevering op KvK.nl].  +
Empatec wil het werken met HR en salarisgegevens veranderen van een centrale administratie (waarmee informatie via papieren formulieren, mails en gesproken communicatie wordt uitgewisseld) naar een decentraal proces (in de gehele organisatie waarbij alle betrokkenen direct inzicht in hun eigen informatie hebben en daarin direct mutaties kunnen doen). Dit vereist een andere dan de huidige oplossing en het doel van deze aanbesteding is dan ook het selecteren van een oplossing (en daarmee de leverancier) waarmee Empatec haar eisen en wensen kan invullen. Empatec zoekt daarbij nadrukkelijk naar de oplossing met de beste prijs-kwaliteit verhouding.  +
Gebruiker kan handmatig beperkte set gegevens van bedrijven inzien via internet, waaronder naam, KVK-nummer, vestigingsnummer. Bij resultaten worden SBI-code en BAG-ID van het adres (object) niet getoond.  +
HTTPS is een uitbreiding op het HTTP-protocol met als doel de veilige uitwisseling van gegevens tussen een (web)server en client. Bij gebruik van HTTPS worden de gegevens tussen een client en server versleuteld, waardoor de gegevens voor een derde -bijvoorbeeld een aanvaller die probeert de gegevens te onderscheppen- niet leesbaar zijn. De HSTS standaard zorgt ervoor dat een client -doorgaans een browser- weet dat een server met HTTPS bereikbaar is, en voor alle vervolgbezoeken een versleutelde verbinding gebruikt. Dit helpt voorkomen dat een derde -bijvoorbeeld een kwaadaardige WiFi hotspot- een browser kan omleiden naar een valse website. Daarom heeft het veel zin om HTTPS samen met HSTS te gebruiken.  +
De haalbaarheid van het implementeren van de inrichting van nieuwe wet(swijziging) is afhankelijk van de beschikbare capaciteit en doorlooptijd. Is de oplossing haalbaar binnen de voorgestelde ingangsdatum van de wet(swijziging)?  +
Natuurlijke persoon die toegang vraagt tot digitale diensten.  +
Bij voorgenomen nieuwe of gewijzigde wet- en regelgeving wordt bij het doen van de uitvoeringsanalyse en uitvoeringstoets, naast de uitvoerbaarheid, gekeken naar de handhaafbaarheid en de verwachte handhavingsinspanning. De handhaafbaarheid omvat ook de "verwachte extra handhavingsinspanning die zal moeten worden geleverd als de regelgeving naar verwachting niet spontaan zal worden nageleefd." (bron) De verwachte handhavingsinspanning is afhankelijk van de verwachte naleving van de nieuwe of gewijzigde wet- en regelgeving. Een instrument dat kan worden gebruikt om een inschatting te maken van de verwachte naleving is het interventiekompas, waarbij de volgende dimensies kunnen worden onderzocht: * Kennis (bekendheid/duidelijkheid van de regeling) * Risicobewustzijn (bij niet-naleving) * Beweegredenen (intrinsieke motivatie tot navolging) * Gemak en gewoonte ((im)materiële voor- en nadelen van (niet) navolgen) * Omgeving (invloed fysieke en sociale omgeving op doelgroep) * Regel en regelsteller (houding tegenover (het nut van) de regel en de opstellende instantie) * Toezichthouder (houding tegenover toezichthouder) * Pakkans (ingeschatte kans op controle of ontdekking van overtreding) * Straf en beloning (door doelgroep ingeschatte kans op sanctie of beloning) ([https://www.kcwj.nl/sites/default/files/def_handleiding_uitvoerbaarheid_en_handhaafbaarheid_26_juni.pdf bron: Handleiding uitvoerbaarheid en handhaafbaarheid van het Kenniscentrum Wetgeving en Juridische Zaken]) Ten aanzien van (gedeeltelijk) geautomatiseerde handhaving alsmede de ondersteuning van de handmatige handhaving met geautomatiseerde systemen, zal (mede) moeten worden geanalyseerd wat de voorgestelde wijziging voor impact heeft op de regels, gegevens en processen, die horen bij handhaafbaarheid.  +
==Objectdefinitie== Betreft het proces van het uitschakelen van overbodige functies van een server. ==Objecttoelichting== De standaardconfiguratie van de meeste besturingssystemen is niet ontworpen met beveiliging als de primaire focus. In plaats daarvan zijn standaardinstellingen meer gericht op bruikbaarheid, communicatie en functionaliteit. Hardening is het proces van het uitschakelen of verwijderen van overbodige en/of niet gebruikte functies, services en accounts, waarmee de beveiliging wordt verbeterd. Ook servers behoren te worden gehardend. Alle overbodige en niet gebruikte functies, services en accounts behoren van de server(s) te worden verwijderd of te worden uitgeschakeld.  +
==Objectdefinitie== Betreft het uitschakelen van niet noodzakelijke functionaliteit. ==Objecttoelichting== De standaardconfiguratie van de meeste middlewarecomponenten, zoals messaging middleware en databasemanagementserver is niet ontworpen met informatiebeveiliging als de primaire focus. In plaats daarvan zijn standaardinstellingen meer gericht op bruikbaarheid, communicatie en functionaliteit. Hardening is het proces van het uitschakelen of verwijderen van overbodige en/of niet gebruikte functies, services en accounts, waarmee tevens beveiliging wordt verbeterd. Ook middlewarecomponenten behoren te worden gehardend. Alle overbodige en niet gebruikte functies, services en accounts behoren van de server(s) te worden verwijderd of te worden uitgeschakeld. Dit uitschakelen van functies is voor middleware als Enterprise Service Bussen (ESB) lastig, vooral als een ESB een centrale rol speelt in de infrastructuur. Vooraf is niet te bepalen wanneer een bepaalde functie nodig is.  +
Een standaard voor platform-onafhankelijke cloud hosting.<br> Een applicatie of website die op één Haven omgeving werkt, is herbruikbaar op álle Haven omgevingen. Zie de GF [[Hosting van infrastructuur en platformen (IAAS en PAAS)]].  +
Help ons om de BIO Thema-uitwerkingen voor jou werkbaar te maken  +
De gemeente Moerdijk wil een integraal beheersysteem voor haar openbare ruimten aanschaffen. Het doel van deze aanbesteding is te kunnen beschikken over een beheersysteem voor de openbare ruimten waarmee de gemeente de gehele openbare ruimte integraal kan beheren en waarmee lopende en toekomstige ontwikkelingen kunnen worden ondersteund. Het systeem moet uiterlijk op 1 december 2020 volledig zijn geïmplementeerd.  +
De mate waarin is vastgelegd wie of wat het gegeven waar, wanneer en op welke manier heeft ingewonnen of bewerkt.  +
==Objectdefinitie== Betreft het herstellen van Cloud Service Consumer (CSC)-data en de dienstverlening na onderbrekingen of vernietiging van data en IT-middelen. ==Objecttoelichting== Eén van de belangrijkste eisen voor de betrouwbaarheid van clouddienstverlening is de herstelbaarheid van de data en/of de dienstverlening na onderbreking of vernietiging van de data en bedrijfsmiddelen door storingen of calamiteiten: disaster recovery.  +
<br> ==Sfeerimpressie & vervolg== Na de opening van de bijzondere [[NORA Gebruikersweek 25 mei tot 4 juni 2021|NORA Gebruikersweek]], [[media:NORA Gebruikersweek - Het Nederlandse Dienstverleningsconcept 25mei21.pdf|presenteerde (PDF, 3,5 MB)]] Eric Brouwer als eerste het Dienstverleningsconcept dat enthousiast werd aangevuld met suggesties die via het [https://miro.com/app/board/o9J_lFpk27A=/ MIRO-bord Dienstverleningsconcept] konden worden toegevoegd. Met alle ideeën die hieruit zijn voortgekomen wordt er vanuit de NORA verder gewerkt aan dit concept. NB: De presentatie zoals die nu is gepubliceerd voldoet (nog) niet aan onze toegankelijkheidseisen voor documenten. Ondervind je hier hinder van, neem dan even contact op via [mailto:nora@ictu.nl?subject=niet%20toegankelijke%20presentatie%20Dienstverleningsconcept nora@ictu.nl], dan zoeken we alsnog een oplossing. Of bel/sms naar [[NORA Beheer]] als dat handiger is. ==Oorspronkelijke informatie sessie== ===Overzicht voor inzicht=== Een belangrijk deel van de meerwaarde van een architect ligt in diens vermogen om in- of uit te zoomen en een vraagstuk op die manier in een ander perspectief te zetten. Als het gaat om de dienstverlening aan burgers en wat daar zoal fout bij is gegaan de laatste jaren, ligt de focus van de media en politiek op het detailniveau: wat is er misgegaan met deze burger, die deze dienst aanvroeg? In deze sessie willen we architectuur inzetten om juist uit te zoomen naar het ontwerp van dienstverlening: Is er überhaupt al zo'n ontwerp? Zijn er structuurfouten die rechtgezet moeten worden? Waar willen we naar toe? ===Het Dienstverleningsconcept=== Weet jij hoe we in Nederland de dienstverlening van de overheid aan burgers en bedrijven hebben geregeld? Welke mechanismen en structuren achter de dienstverlening schuilgaan? En hoe je als burger daar invloed op kunt uitoefenen? <br /> Hoewel we dagelijks te maken hebben met die dienstverlening, lijkt het alsof niemand goed antwoord hierop kan geven. En we hebben er vrijwel geen publicaties over gevonden. Vandaar dat we vanuit de NORA community een eerste antwoord op deze vragen hebben opgesteld. In deze interactieve sessie presenteren we het dienstverleningsconcept: de architectuur van de dienstverlening van de overheid op het hoogste abstractie-niveau. Deze architectuur geeft aan hoe het -naar onze mening- zou horen te zijn en te werken. We dagen jullie uit om je reflectie hierop te geven: wat je goed vindt, wat je anders ziet, wat je mist. Als je je vooraf wilt inlezen, dan kan je het [[Dienstverleningsconcept]] alvast bekijken of een pdf ervan opvragen bij eric.brouwer@ictu.nl ===De vorm=== Dat doen we eerst in een MIRO-bord, door sticky notes met opmerkingen te plaatsen bij de onderdelen van het dienstverleningsconcept. En daarna gaan we jullie reflecties bespreken in een e-meeting en met de chat (via MS teams). Na deze sessie passen we het Dienstverleningsconcept aan en publiceren we het in de NORA. We gaan daar Nationaal ruchtbaarheid aan geven, zodat het de basis wordt voor een beter ontwerp van de diensten van de overheid.  
Het Programma van de NORA Gebruikersweek is definitief - 3 sessies toegevoegd sinds de uitnodiging  +
[[Afbeelding:Gerald Groot Roessink.png|200px|right|thumb|spreker Gerald Groot Roessink|alt=Foto van Gerald Groot-Roessink]]In de onderwijsketens zijn enorm veel verschillende partijen betrokken, zowel onderwijsinstellingen van klein tot groot als overheidsorganisaties die een bepaalde taak uitvoeren. Omdat ze voor die taak doorgaans gegevens nodig hebben vanuit de onderwijsinstellingen is het belang van een gedeeld gegevenslandschap voor die laatste groep glashelder. We keken in deze sessie mee met de Dienst Uitvoering Onderwijs en de Samenwerkingsorganisatie Beroepsonderwijs Bedrijfsleven: hoe staan zij in het gegevenslandschap? Gerald Groot Roessink en Jaap van den Berg (DUO) belichtten de rol van de Dienst Uitvoering Onderwijs binnen het semantisch landschap onderwijs en de stelselcatalogus Sectorregistraties. Zij illustreerden dit met het gegevenswoordenboek DUO register Instellingen en Opleidingen. : → [[media:Gegevenslandschap vanuit DUO-perspectief.pdf|Gegevenslandschap vanuit DUO-perspectief (PDF, 376 kB)]] <br /><div style="clear:both"> </div> [[Afbeelding:Sam Sevens.jpg|thumb|200px|left|Spreker Sam Sevens (SBB)|alt=Foto van Sam Sevens, alleen gezicht]]Daarna liet Sam Sevens (SBB) het semantisch landschap zien vanuit het perspectief van de Samenwerkingsorganisatie Beroepsonderwijs Bedrijfsleven (SBB). SBB is verantwoordelijk voor de totstandkoming van de kwalificatiedossiers en keuzedelen in het mbo. Dit doet SBB in samenwerking met het onderwijs en het bedrijfsleven. Doordat kwalificatiedossiers op een gestandaardiseerde manier zijn vastgelegd zijn onderdelen van bestaande kwalificatiedossiers geschikt voor hergebruik. Hierdoor is het mbo in staat om maatwerk te leveren. Dit gebeurt ook bij volwassenen die willen bijleren of jongeren die niet in staat zijn om een mbo-diploma te halen. : → [[media:Gegevenslandschap vanuit SBB-perspectief.pdf|Gegevenslandschap vanuit SBB-perspectief (PDF, 726 kB)]]  +
Het verschil in vertrouwensniveau van de zones vervalt bij een rechtstreekse (netwerk)koppeling, waardoor het effectieve vertrouwensniveau gelijk is aan het laagste vertrouwensniveau van alle gekoppelde zones. Daardoor kan de vertrouwelijkheid van de informatie in zones met een oorspronkelijk hoger vertrouwensniveau niet meer worden gewaarborgd.  +
<br> ==Sfeerimpressie== Lees het essay dat Michiel speciaal voor de NORA Gebruikersweek schreef: [[Inzichten op het snijvlak van Architectuur en beleid - over onderhoudshandleidingen, zelf-likkende ijsjes en andere metaforen]]. Er ontspon zich een levendig en humorvol gesprek over Michiels ervaringen in het verleden, de huidige ervaringen van de deelnemers en de hoop en verwachtingen voor de toekomst. Hoe je het gesprek tussen architectuur en beleidsmedewerkers en bestuurders goed aangaat blijft een terugkerend vraagstuk. Deels is dat het vinden van het juiste vocabulaire, het in heldere taal uitleggen van abstracte begrippen zoals Gerdine Keijzer-Baldé al aangaf in haar [[Start NORA Gebruikersweek mei 2021|openingstoespraak]]. En we in de [[Finale NORA Gebruikersweek mei 2021|strijd om de Praatbokaal]] oefenden. Daaronder ligt de gezamenlijke zoektocht wie nu waar over moet en wil gaan: is architectuur een actief stuurinstrument dat de bestuurder moet kunnen hanteren? Zo ja, dan moet die er ook mee kunnen werken. Is het slechts een 'vertaling' van beleid in concrete principes en keuzes? Dan zal de bestuurder achteruit leunen, terwijl de architect wel aangehaakt moet blijven om die 'vertalingsslag' te maken en actueel te houden. Praat je naar bestuurders op kleuterniveau, verwacht dan ook geen volwassen keuzes: kun je iets dat ingewikkeld is aansturen op versimpelde wijze? En van de andere kant, kun je een goede schets van de toekomst geven op niveau van maatschappelijke meerwaarde als de visie van je organisatie niet helder is? Ten slotte nog één metafoor uit het publiek: de T-shaped architect. Een architect moet als verbinder een brede kennis en interesse hebben, zodat hij aansluit bij de werkvloer en de boardroom, de IT en de business, de inhoud en het proces. En op het eigen vak moet de architect juist de diepte ingaan, de contexten niet alleen verbinden maar ook inhoud en inzicht toevoegen. ==Oorspronkelijke beschrijving sessie== In 15 jaar NORA is één ding nooit veranderd: architectuur kan niet succesvol zijn zonder een goede samenwerking met beleid en bestuur. En dat betekent op zoek gaan naar manieren om te verbinden en te vertalen. Michiel Schoo, voormalig dossierhouder van NORA bij het ministerie van Binnenlandse Zaken, gunt ons een inkijkje in zijn eigen herinneringen aan de begintijd van NORA: wat droeg er bij aan succes, wat stond er in de weg, welke metaforen bleken van toepassing? En hij geeft aan hoe hij nu tegen de dynamiek tussen architectuur en bestuur aankijkt.  
De mate waarin historische gegevens aanwezig en temporeel dekkend zijn.  +
De mate waarin de gegevens in een dataset gelijksoortig zijn.  +
Door middel van deze Europese aanbesteding wilt de Opdrachtgever in een gezamenlijke aanbesteding een overeenkomst sluiten met één Opdrachtnemer voor het leveren, onderhouden en ondersteunen van een zaaksysteem/DMS/RMA o.b.v. SaaS, conform de door de Aanbestedende Dienst gestelde functionele en technische eisen en wensen. De opdracht omvat het leveren van software inclusief koppelingen en het leveren van verschillende diensten. De Oplossing wordt geleverd als Software as a Service (SaaS).  +
Energie Beheer Nederland (EBN B.V.) is a state-owned company that operates under the supervision of the Ministry of Economic Affairs and Climate Policy (EZK). EBN uses its knowledge and experience in the area of the subsurface, the oil and gas sector and long-term, capital-intensive projects for a reliable and future-proof supply of energy. EBN aims to have a leading role in realizing the energy transition and ensuring that the energy demand of the Netherlands can be met in a sustainable, stable and affordable way  +
==Doel== Het kunnen hosten van websites, applicaties en informatiesystemen (registers) en de daarbij relevante gegevens kunnen verwerken. ==Scope== Op homogene wijze websites, applicaties en registers hosten die gebruikt kunnen worden door burgers, bedrijven en dienstverleners. We maken overheidsbrede afspraken en gebruiken standaarden voor Cloud-agnostische containertechnologie (e.g. docker en kubernetes, zie voorbeelden binnen de overheid). Publicatie vindt plaats op basis van standaarden en code in repositories die daardoor hergebruikt kunnen worden in de GDI. Dit proces noemen we de Cloud Native Overheid.<br /> Zonder verwerking geen digitale dienstverlening. Het huidige heterogene landschap maakt ‘samen organiseren’ complex. Containertechnologie is normerend in de technologische industrie. De keuze is om de verwerking te laten hosten of ook te laten verwerken.<br /> Afspraak<br /> Afspraken die de interoperabiliteit tussen verschillende initiatieven binnen GDI faciliteert zodat gewenste flexibiliteit met behoud van kwaliteit kan worden bereikt zijn: * Websites en applicaties worden altijd op dezelfde manier verpakt en aangeboden, waardoor er tussen dienstverleners onderling en bij leveranciers geen verwarring kan ontstaan. * Eenduidige website- en applicatiehosting maakt IT beter beheersbaar, schaalbaar, veiliger en goedkoper. * Nieuwe ontwikkelingen moeten op containertechnologie gebaseerd zijn. * De verwerkingsinfrastructuur dient ook te voorzien in de mogelijkheid om legacy implementaties die niet omgezet kunnen worden te hosten, integratie kan plaatsvinden via een hybride oplossing. * NL API-profiel, incl oAuth, OpenIdConnect e.d. Voorzieningen<br /> * Een overheid Gitlab / github (voor open source door/voor de overheid) * Een overheidsserviceregister (waarin de API’s gedocumenteerd zijn) * Overheids CI/CD-pipelines ==Voorbeelden== Binnen de overheid zijn al voorzieningen beschikbaar die binnen hun domein invulling geven aan Verwerking en Hosting: * Common Ground “Haven” * Logius Private Cloud “LPC” * Het Standaard Platform En bij private partijen kan je denken aan: * Amazon Cloud (AWS) * Google Cloud * Microsoft Cloud (Azure) ==Status== Medio 2020 is via een pressure-cooker versnelling aangebracht in de oplevering van GO. Een vijftal werkgroepen heeft in 2 maanden tijd uitwerking gegeven aan: * ‘Why’ van de GDI inclusief bijbehorende visual, * uitgangspunten voor het vastleggen van generieke functies (capability’s), * visies voor de domeinen Interactie, Gegevensuitwisseling, Identificatie en Authenticatie (Toegang), Machtigen en Infrastructuur. Resultaten van de pressure cooker zijn overgedragen om mee te nemen in de Gemeenschappelijke Overheidsarchitectuur (GO). GO brengt samenhang aan, verwijdert dubbelingen en verdiept visies zodanig dat besluitvorming in de PL en (naar beoordeling door PL) in het OBDO mogelijk is. Voor het domein Interactie geldt dat bovendien nog afstemming met de beleidsomgeving moet plaatsvinden. Gegevensuitwisseling heeft nu nog een bredere scope dan GDI en zal daarom binnen de GDI-context in samenhang met andere domeinen uitgewerkt worden. ==Documentatie== De visie uit de pressure cooker GO t.a.v. Infrastructuur is opgenomen in het document van de werkgroep: [[media:GO_Pressure_Cooker_Infrastructuur.pdf|GO_Pressure_Cooker_Infrastructuur.pdf (PDF, 1,79 MB)]]. ==Naamgeving== Het visie document uit de pressure cooker gebruikt voor deze capability de naam '''Verwerking en hosting'''  
Na het aannemen van de wet Kansspelen Op Afstand (hierna: KOA) krijgt de Ksa onder andere taken die erop gericht zijn gokverslaving zoveel mogelijk te voorkomen. Om deze nieuwe taken te ondersteunen heeft de Ksa zich in de achterliggende jaren voorbereid door het proces voor vrijwillige en onvrijwillige uitsluiting van kansspelen te beschrijven en een hiervoor ondersteunende applicatie, Centraal Register voor de Uitsluiting van KansSpelen (CRUKS), te ontwikkelen. De Ksa heeft het CRUKS in eigen beheer laten ontwikkelen en testen zodat bij het in werking treden van de Wet KOA per 1 juli 2021 alle vergunninghouders voor een vergunning voor online kansspelen aangesloten zijn bij het CRUKS. CRUKS wordt online ter beschikking gesteld en moet worden beheerd (zowel Functioneel als Technisch (Applicatie)beheer) en in de toekomst aangepast of wel verder ontwikkeld kunnen worden.  +
==Objectdefinitie== Betreft een modelmatige beschrijving van de technische en organisatorische samenhang, waarin de relaties tussen de onderdelen van huisvesting Informatievoorzieningen (IV) zijn vastgelegd. ==Objecttoelichting== De architectuur van huisvesting IV geeft overzicht en inzicht in de wijze waarop de gebieden en objecten zijn of dienen te worden beveiligd. Architectuur geeft ook inzicht in de samenhang en de samenwerking van beveiligingsmaatregelen.<br> In de architectuur zijn gemaakte ontwerp- en inrichtingskeuzen gedocumenteerd, verantwoord en de gemaakte keuzen zijn onderbouwd. Tegelijkertijd speelt documentatie een (belangrijke) rol bij het bepalen van de impact van wijzigingen en het voorkomen van ontwerpbeslissingen (fouten). Documentatie moet dan ook na elke wijziging worden bijgewerkt en oude documentatie moet worden gearchiveerd.  +
==Objecten, controls en maatregelen== Binnen het beleidsdomein worden maatregelen opgenomen die gerelateerd zijn aan bepaalde beveiligingsobjecten. Per object worden conformiteitindicatoren uitgewerkt. Deze conformiteitindicatoren representeren een vast te stellen set van maatregelen. De objecten die binnen dit domein een rol spelen, zijn in onderstaande afbeelding vermeld. Van de geel gemarkeerde objecten komen de controls uit de [[BIO (Baseline Informatiebeveiliging Overheid)|Baseline Informatiebeveiliging Overheid (BIO)]]. [[Bestand:HVI Overzicht objecten voor huisvesting informatievoorzieningen in het beleidsdomein.png|thumb|none|500px|Overzicht objecten voor huisvesting IV in het beleidsdomein|alt=”Afbeelding: Onderwerpen die binnen het Beleid domein een rol spelen”]]  +
==Objecten, controls en maatregelen== Onderstaande afbeelding toont de objecten die voor huisvesting Informatievoorzieningen (IV) een rol spelen. De objecten die gestreept worden mogelijk in de volgende versie uitgewerkt. [[Bestand:HVI Overzicht objecten voor huisvesting informatievoorzieningen in het control-domein.png|thumb|none|500px|Overzicht objecten voor huisvesting IV binnen het control-domein|alt=”Afbeelding: Overzicht Huisvesting IV-objecten binnen het control-domein”]]  +
==Objecten, controls en maatregelen== Binnen het uitvoeringsdomein zijn specifieke inrichtings- en beveiligingsobjecten voor huisvesting Informatievoorzieningen (IV) beschreven. Per object zijn de conformiteitsindicatoren en de desbetreffende implementatie-elementen uitgewerkt. De onderwerpen die uit de [[BIO (Baseline Informatiebeveiliging Overheid)|Baseline Informatiebeveiliging Overheid (BIO)]] binnen dit domein een rol spelen zijn huisvesting IV, inrichting en dienstverlening. Onderstaande afbeelding toont het resultaat van de [[SIVA-methodiek]] voor relevante objecten voor huisvesting IV. De wit ingekleurde objecten ontbreken als control in de BIO maar zijn van belang voor deze BIO Thema-uitwerking. Om deze reden zijn aanvullende objecten uit andere baselines opgenomen. [[Bestand:HVI Overzicht objecten voor huisvesting informatievoorzieningen in het uitvoeringsdomein.png|thumb|none|500px|Overzicht objecten voor huisvesting IV in het uitvoeringsdomein|alt=”Afbeelding: Overzicht huisvesting IV-objecten in het uitvoeringsdomein”]]  +
==Objectdefinitie== Betreft het resultaat van een besluitvorming over hoe om te gaan met de aanschaf, inrichting en gebruik van huisvesting Informatievoorzieningen (IV). ==Objecttoelichting== Net als bij het informatiebeveiligingsbeleid geldt ook voor andere beleidstypen dat deze twee aspecten kennen: proces en inhoud. Deze twee aspecten zijn beschreven bij het generieke object ‘Informatiebeveiligingsbeleid’. Er wordt hier volstaan met een korte samenvatting. Een huisvesting IV-beleidsdocument beschrijft een specifiek beleid dat het overkoepelende informatiebeveiligingsbeleid ondersteunt. Omdat het huisvestingsbeleid mede bepaald wordt door externe factoren zoals wet- en regelgeving is periodieke review nodig om vast te stellen of het huisvestingsbeleid nog voldoet. Het volstaat dus niet om alleen bij ontwikkelingen binnen de organisatie zelf te kijken of het beleid kan of moet worden aangepast. Door dit proces cyclisch in te richten wordt bereikt dat het huisvestingsbeleid, de ontwikkelingen en de uitvoering steeds op elkaar zijn afgestemd.  +
Waternet houdt een Openbare Europese aanbesteding voor de huur van MFP's, software en levering van supplies. De dienstverlening betreft de installatie van 38 MFP's (combinatie van kleurenapparatuur en zwart wit) inclusief configuratie en beheer.  +
I
<br> ==Identificeren met attributen in plaats van met persoonlijke data== [[Afbeelding:Presentatie IRMA Bob Kronenburg (2).jpg|thumb|rigth|350px|Presentatie I Reveal My Attributes-if and when I choose to|alt=Presentatie in vergaderzaal over het onderwerp I Reveal My Attributes-if and when I choose to”|link=I Reveal My Attributes-if and when I choose to]] [[Afbeelding:Presentatie IRMA Bob Kronenburg NORA Gebruikersdag 19 november 2019 (3).jpg|thumb|rigth|350px|Presentatie I Reveal My Attributes-if and when I choose to|alt=Presentatie in vergaderzaal over het onderwerp I Reveal My Attributes-if and when I choose to”|link=I Reveal My Attributes-if and when I choose to]] Wie een fles sterke drank koopt, moet kunnen bewijzen dat hij ouder is dan 18. Maar die persoon hoeft weer niet te vertellen hoe hij heet. De persoonlijke eigenschap, ‘ouder dan 18’ is genoeg. Dit is wat IRMA - I Reveal My Attributes- doet. Gebruikers kunnen met IRMA via hun smartphone bepaalde attributen van zichzelf ''(is ouder dan 18)'', laten zien en andere attributen (''naam'') juist niet. En dat biedt kansen om burgers de regie over hun eigen gegevens terug te geven. ===Privacy-by-design=== Bob Kronenburg is bij IRMA betrokken vanuit het SIDN (de beheerder van het .nl domein). SIDN biedt de technische infrastructuur achter IRMA aan en werkt samen met de stichting IRMA. Hij vertelt: “We vinden het belangrijk dat er een Self Sovereign Identity of SSI geïntroduceerd wordt. Steeds meer digitale diensten vereisen makkelijke en voordelige identificatie. Publiek én privaat. Identificatie die ook bij iOT ontwikkelingen zekerheden – want zelfregie en controle - biedt." IRMA is een privacy-by-design en open source oplossing voor identificatie: IRMA doet dat met identiteitsattributen en niet met data. Gebruikers krijgen bijvoorbeeld een eigen BRP-attribuut. IRMA ondersteunt daarnaast al attributen uit het BIG-register (bevoegdheden zorg) en de AGB code (identificatiecode zorg). Kronenburg: “We zijn bezig met de Kamer van Koophandel. Er kan meer. Bijvoorbeeld Ziggo kan een attribuut geven waardoor je altijd makkelijk kunt inloggen.” ===Voorbeelden=== * IRMA als machtigingsvoorziening Verzekeraar VGZ had de vraag: hoe geeft een patiënt een bewindvoerder of mantelzorger toegang tot zijn/haar polis. Zonder dat hij zijn DigiD aan iemand anders hoeft te geven. DigiD machtigen is voor de verzekeraar een (te) dure oplossing. Machtigen kan ook door de mantelzorger of bewindvoerder een attribuut van IRMA te geven. De patiënt logt in met DigiD, stelt toestemming in. “Verifiëren via DigiD geeft vertrouwen”, aldus Kronenburg. De bewindvoerder of mantelzorger laadt die toestemming in zijn eigen IRMA-app en kan doen wat hij gemachtigd is om te doen. * IRMA als multi-party solution Bij het Utrechts werk -en inkomensloket duurde het proces van inchecken drie maanden. Het betrekken van de verschillende partijen is complex. In die tijd loopt de schuldenlast verder op; je wilt er zo snel mogelijk bij zijn. Kern van de aanpak met het huishoudboekje is dat de inkomsten van de deelnemers op een aparte rekening worden gestort waar de deelnemer zelf niet bij kan. Hij of zij geeft de gemeente Utrecht toestemming om de vaste lasten van die rekening te betalen. Klanten gaven toestemming via IRMA om alle betrokken partijen (schuldeisers) een stukje van de informatie te laten zien, zodat het rekeningnummer voor de betaling gewijzigd kon worden. De doorlooptijd is nu een kwartier. Dat betekent minder wettelijke trajecten, meer minnelijke trajecten en dus sneller uit de schulden. ===Kansen met IRMA=== Waar zien de deelnemers kansen? * “IRMA overstijgt publiek en privaat domein.” * “De klant moet wel een keuze hebben; naast IRMA zijn er andere stelsels voor SSI kansrijk.” Daar is SIDN het mee eens. “Dat is afhankelijk van de governance”, stelt Kronenburg: “Als het een onafhankelijke stichting zonder belangen is, dus niet gelieerd aan KPN of Google.” * “Is er nog wel toekomst voor DigiD Machtigen” vraagt een deelnemer zich af? Kronenburg antwoordt: “Dat mag blijven bestaan, maar wij kiezen voor iets anders. DigiD Machtigen is een mooi middel, maar erg duur in het gebruik.” * Anderen zien het gebruik van DigiD zich verder ontwikkelen tot een federaal platform. Meer informatie over IRMA en het gedachtengoed daarachter: : → [https://privacybydesign.foundation/irma-uitleg/ privacybydesign.foundation/irma-uitleg] : → [[media:SSI & IRMA Hoe SSI helpt onze samenleving slimmer te organiseren.pdf|presentatie (PDF, 4,79 MB)]]  
In deze I-strategie 2021-2025 staan de gezamenlijke prioriteiten van de Chief Information Officers (CIO’s) van het rijk voor de informatievoorziening. Iedere prioriteit is uitgewerkt in een aantal actiepunten.<br> De I-strategie Rijk is de opvolger van de Strategische I-Agenda 2019-2021.  +
Identity and Access Management (IAM) is vrij vertaald het beheer om er voor te zorgen dat de juiste "identiteiten" (denk daarbij vooral aan personen of computers), voor de juiste redenen en op het juiste moment toegang krijgen tot de juiste faciliteiten.  +
Op 19 oktober is het weer tijd voor het jaarlijkse Heliview Congres, hét Nederlandse congres over digitale identiteiten en hun toegangsbeheer. Vanuit de NORA [[Expertgroep Digitale identificatie en authenticatie]] zullen KeesJan Kolb (Erasmus MC) en Eric Brouwer (ICTU) als sprekers bijdragen aan het programma. Uit de uitnodiging: [[IAM]] is een onderwerp waar al lang niet meer alleen IT zich mee bezig houdt, maar dat betrokkenheid vraagt van experts in Risk Management, Audit en HR. Voor de primaire business is IAM steeds vaker een belemmering bij kleine en grote (digitale) transformaties. Toegang is immers essentieel, zodat de juiste persoon op het juiste moment bij de juiste data kan. Te vaak blijkt in de praktijk dat de verbinding tussen business en IT nog niet sterk genoeg is om hier integraal op te kunnen sturen. Het Heliview congres nodigt de deelnemers uit om die verbinding te zoeken. Als input voor gesprekken in de eigen organisatie over de IAM strategie voert het programma langs de nieuwste en meest relevante onderwerpen op het gebied van informatiebeveiliging en het managen van digitale identiteiten. De uitdaging is om het gesprek aan te gaan met uw omgeving zodat IAM niet langer als belemmering wordt ervaren, maar als een essentiële spilfunctie die digitalisering mogelijk maakt. ==Programma== De drie kernpunten van het programma zijn ''De basis op orde'', ''Security & Compliance'' en ''Digitale Transformatie.'' Deze drie thema's worden belicht door keynotes, interactieve sessies en break-out sessies van zo'n 10 sprekers. Onder de Basis op Orde presenteert Eric Brouwer in een interactieve sessie het IAM-kader zoals dat door de NORA Expertgroep is ontwikkeld en gaat hij in gesprek met de deelnemers: Spreekt dat kader hen aan? En in hoeverre voldoet de eigen organisatie al aan dat kader? Alle sprekers vind je op [https://iam.heliview.nl/sprekers/ iam.heliview.nl/sprekers], het programma op [https://iam.heliview.nl/programma/ iam.heliview.nl/programma]. ==Deelname en aanmelden== Deelname aan de Heliview-congressen is kosteloos voor senior medewerkers, managers en directieleden die werkzaam zijn bij eindgebruikersorganisaties. Stagiairs, werving & selectie bureaus, etc. hebben niet de mogelijkheid om kosteloos aan dit congres deel te nemen. [https://iam.heliview.nl/aanmelden/ direct aanmelden via de website]  
Provinciale Baseline op het gebied van Informatiebeveiliging.  +
De ICT-beveiligingsrichtlijnen voor webapplicaties geven een leidraad voor veiliger ontwikkelen, beheren en aanbieden van webapplicaties en bijbehorende infrastructuur. Deze beveiligingsrichtlijnen zijn breed toepasbaar voor ICT-voorzieningen die gebruikmaken van webapplicaties. Zowel afnemers als leveranciers kunnen deze richtlijnen inzetten bij het bepalen van aan- en uitbestedingen, toezicht en onderlinge afspraken. De herziene beveiligingsrichtlijnen zijn samen met [[UWV (Uitvoeringsinstituut Werknemersverzekeringen)|UWV]] en Inspearit opgesteld. De ‘Richtlijnen’ bevat een beschrijving van de beveiligingsrichtlijnen op hoofdlijnen. In 'Verdieping' worden de maatregelen verder uitgewerkt met voorstellen voor inrichting, beheer en ontwikkeling.  +
Levering en onderhoud van een ICT applicatie ten behoeve van de Vergunningverlening, Toezicht en Handhaving  +
ICT oplossing voor de uitvoeringsondersteuning van het Fysiek Domein, specifiek de processen van "Vergunning verlenen", "Toezicht houden"en "Handhaven"(VTH) in verband met het invoeren van de Omgevingswet.  +
ICT oplossing ter ondersteuning van de processen voor het heffen, invorderen, waarderen, bezwaar & beroep en E-loket van de gemeentelijke belastingen.  +
Uitwisseling van 3D-bouwinformatiemodellen  +
IMgeo beschrijft informatie over de buitenruimte - wegen, sloten, groenvoorziening, verkeerslichten - in Nederland. het bevat de gegevenscatalogus van de wettelijk verplichte [[BGT (Basisregistratie Grootschalige Topografie)]] en een uitbreiding daarop.  +
De Europese richtlijn INSPIRE zorgt ervoor dat we milieugerelateerde geo-informatie van alle Europese lidstaten kunnen zoeken, bekijken en downloaden van achter onze computer.  +
Internet Protocol versie 6 (IPv6) maakt communicatie van data tussen ICT-systemen binnen een netwerk, zoals internet, mogelijk. De standaard bepaalt dat ieder ICT-systeem binnen het netwerk een uniek nummer (IP-adres) heeft. De belangrijkste motivatie voor de ontwikkeling van IPv6 was het vergroten van de hoeveelheid beschikbare adressen ten opzichte van de tegenwoordig gangbare voorganger IPv4.  +
Internationale Norm voor Archivistische Geautoriseerde Beschrijvingen van Organisaties, Personen en Families. Deze norm verschaft richtlijnen voor het maken van archivistische geautoriseerde beschrijvingen van entiteiten (organisaties, personen en families) betrokken bij de vorming en het beheer van archieven.  +
Algemene Internationale Norm voor Archivistisch Beschrijven, uitgegeven door de ICA.Deze norm verschaft algemene richtlijnen voor het maken van archivistische beschrijvingen. Hij dient te worden gebruikt in combinatie met bestaande nationale normen of als basis voor de ontwikkeling van nationale standaarden.  +
Het ISO 14721:2012 referentiemodel voor een Open Archival Information System (OAIS-referentiemodel) is dé standaard voor iedereen die zich met preservering bezighoudt. De versie van 2012 is [https://public.ccsds.org/pubs/650x0m2.pdf online] beschikbaar.  +
Geeft aanwijzingen voor het maken en documenteren van applicatieschema's, inclusief principes voor het definieren van eigenschappen.  +
Geographic information - Metadata  +
Geographic information -- Geography Markup Language (GML)  +
Richtlijnen voor het beschrijven van architectuur van systemen en software en de kaders voor die architecturen  +
ISO/IEC 15408 (Evaluation criteria for IT security), ook wel 'Common Criteria' genoemd, is bedoeld als basis voor het evalueren van beveiligingseigenschappen van IT-producten en -systemen. De norm is redelijk abstract en wordt in de Nederlandse publieke sector voor zover bij ons bekend niet breed toegepast. Internationaal kan dat anders liggen. De norm valt uiteen in drie delen: # NEN-ISO/IEC 15408-1:2010 (Correctie 2014-01) [https://www.nen.nl/NEN-Shop/Norm/NENISOIEC-1540812010-Cor.-201401-en.htm Part 1: Introduction and general model] # NEN-ISO/IEC 15408-2:2011 [https://www.nen.nl/NEN-Shop/Norm/NENISOIEC-1540822011-en.htm Part 2: Security functional components] # NEN-ISO/IEC 15408-3:2011 [https://www.nen.nl/NEN-Shop/Norm/NENISOIEC-1540832011-en.htm Part 3: Security assurance components]  +
Standaard voor geografische informatie  +
De aanbestedende dienst is op zoek naar een leverancier die capaciteit heeft om technische diensten te leveren. De leverancier wordt verantwoordelijk voor engineering support van de communicatie en informatie systemen (CIS Architectuur).  +
==Objectdefinitie== Omvat toepassingsfuncties die door clouddiensten worden geleverd. ==Objecttoelichting== IT-diensten leveren functionaliteiten met technologie gerelateerd aan het internet. Voorbeelden van zulke diensten zijn: generieke diensten, zoals: applicatiediensten (SaaS), storagediensten, Cloud Virtual Private Server, infrastructuur, Global Positioning System (GPS) informatiedienst, maar ook specifieke diensten, zoals: GPS Douanediensten. Deze clouddiensten kunnen ook aan dreigingen worden blootgesteld. Vandaar dat deze IT-diensten aan de vereiste beveiligingsaspecten moeten voldoen.  +
Idensys is een federatief netwerk voor authenticatie van burgers bij publieke en private organisaties. Het is een Nederlandse invulling van eIDAS. Samen met [[eHerkenning]] maakt het onderdeel uit van het [[Stelsel Elektronische Toegangsdiensten]].  +
Het bekend maken van de identiteit van personen, organisaties of IT-voorzieningen.  +
==Doel== Identificatie en Toegang binnen de overheid beoogt het beperkt houden van het aantal digitale drempels om gemakkelijk samen te kunnen werken binnen de overheid. ==Scope== Identity en Access Management (IAM) voor burgers en bedrijven zorgt voor adequate toegang tot de dienstverlening van de overheid.<br /> Om die diensten te kunnen leveren, zal de overheid zelf ook IAM-functies moeten toepassen binnen de bedrijfsvoering van al haar organisaties. De medewerkers hebben immers eenvoudig en adequate toegang nodig tot alle relevante informatie en voorzieningen.<br /> IAM-functies binnen de overheidsorganisaties zorgt er voor dat de medewerkers van de overheid (ambtenaren, ingehuurden, servicepersoneel e.d.) niet achtergesteld blijven bij de mogelijkheden die ze als burger of ondernemer e.d. kunnen ervaren op basis van de voorgestelde GF’s. Waarom zouden burgers immers op 1 plek diverse diensten kunnen afnemen met een goede toeleiding met SSO e.d. en ambtenaren -die goed met elkaar moeten samenwerken om die diensten aan die burgers te leveren- niet gebruik mogen maken van de GF’s die we daar juist voor hebben ontwikkeld?<br /> De personen die daarbij worden betrokken hebben feitelijk al een bron-identiteit van de overheid verkregen: het zijn personen met een Nederlandse Nationaliteit, dan wel personen met een andere Nationaliteit die in Nederland werken en daartoe in de RNI zijn geregistreerd en een BSN en een VOG e.d. hebben.<br /> Desondanks worden personen in de rol van ambtenaar of ingehuurde medewerkers e.d. door de [[AP (Autoriteit Persoonsgegevens)|Autoriteit Persoonsgegevens (AP)]] als aparte groep beschouwd en mag het BSN niet worden gebruikt voor identificatie en authenticatie van deze personen in deze rol. Dit leidt ertoe dat afzonderlijke voorzieningen moeten worden gebruikt voor het identiteitenbeheer en toegangsbeheer van overheidsmedewerkers.<br /> Afspraak<br /> De overheid maakt afspraken over de toepassing van IAM-functies bij de overheidsorganisaties. Standaard Denk hierbij aan wat de Rijksoverheid heeft opgesteld in het Normenkader IdM (pdf 361 kB), dat tevens de basis is geweest voor de uitrol van de Rijkspas.<br /> Voorzieningen<br /> De overheid stelt voorzieningen beschikbaar voor deze IAM-functies. Denk aan de RidM en het RIN voor de identificatie van medewerkers van de Rijksoverheid, of de Rijkspas voor fysieke- en logische toegang bij de Rijksoverheid. <br /> Deze voorzieningen zijn overigens nog niet dekkend voor de gehele overheid ! ==Voorbeelden== Nog te bepalen. ==Status== Medio 2020 is via een pressure-cooker versnelling aangebracht in de oplevering van GO. Een vijftal werkgroepen heeft in 2 maanden tijd uitwerking gegeven aan: * ‘Why’ van de GDI inclusief bijbehorende visual, * uitgangspunten voor het vastleggen van generieke functies (capability’s), * visies voor de domeinen Interactie, Gegevensuitwisseling, Identificatie en Authenticatie (Toegang), Machtigen en Infrastructuur. Resultaten van de pressure cooker zijn overgedragen om mee te nemen in de Gemeenschappelijke Overheidsarchitectuur (GO). GO brengt samenhang aan, verwijdert dubbelingen en verdiept visies zodanig dat besluitvorming in de PL en (naar beoordeling door PL) in het OBDO mogelijk is. Voor het domein Interactie geldt dat bovendien nog afstemming met de beleidsomgeving moet plaatsvinden. Gegevensuitwisseling heeft nu nog een bredere scope dan GDI en zal daarom binnen de GDI-context in samenhang met andere domeinen uitgewerkt worden. ==Documentatie== De visie uit de pressure cooker GO t.a.v. Identificatie en Authenticatie is opgenomen in het document van de werkgroep IenA1 - Identificatie en Authenticatie: [[media:GO_Pressure_Cooker_Identficatie_en_Authenticatie_(IenA1).pdf|GO_Pressure_Cooker_Identficatie_en_Authenticatie_(IenA1).pdf (PDF, 417 kB)]]. ==Naamgeving== Het visie document uit de pressure cooker gebruikt voor deze capability de naam '''IAM-functies binnen de overheid'''  
==Beschrijving== Het betrouwbaar digitaal kunnen vaststellen van de identiteit van een persoon. Identificatie is het uniek duiden van een entiteit in een bepaalde context. Het geeft antwoord op de vraag: welke entiteit is het? Authenticatie is het bevestigen van de door de entiteit geclaimde identiteit. Het geeft antwoord op de vraag: is het inderdaad de entiteit die het claimt te zijn? ‘Identificatie en authenticatie’ kent meerdere toepassingen. Hier kijken we naar digitale identificatie en authenticatie van natuurlijke personen voor het verlenen van toegang tot digitale publieke diensten, zowel in het burger- als in het bedrijven- en organisatiedomein. Bij digitale dienstverlening, waarbij er geen fysiek contact is tussen dienstverlener en handelend persoon, moet identificatie en authenticatie digitaal plaats kunnen vinden. Zowel om te kunnen bepalen of de persoon toegang tot de dienst mag krijgen, als om op de persoon afgestemde dienstverlening te kunnen bieden. Onder digitale identificatie verstaan we het proces van het gebruiken van identificatiegegevens in digitale vorm die op unieke wijze een persoon aanduiden. Onder digitale authenticatie verstaan we een digitaal proces dat de bevestiging van de digitale identificatie van een persoon in digitale vorm mogelijk maakt. Voor identificatie en authenticatie wordt gebruik gemaakt van een identificatiemiddel: een materiële en/of immateriële eenheid die identificatiegegevens bevat waarmee de identiteit van een persoon is aan te tonen. ==Voorbeelden== Voorbeelden van identificatie en authenticatie bij het verlenen van toegang aan personen tot digitale publieke diensten zijn het inloggen met een DigiD of een eHerkenning-inlogmiddel. ==Rationale== Dienstverlening wordt steeds digitaler en vraagt om digitale oplossingen. Bij digitale dienstverlening, waarbij er geen fysiek contact is tussen dienstverlener en handelend persoon, moet de identiteit van de handelend persoon betrouwbaar digitaal kunnen worden vastgesteld. Zowel om te kunnen bepalen of deze de bevoegdheden heeft om toegang tot de dienst en de informatie te krijgen, als om op de persoon afgestemde dienstverlening te kunnen bieden. De overheid moet voorwaarden scheppen zodat handelende personen veilig, persoonlijk en gebruiksvriendelijk digitale diensten af kunnen nemen. ==Implicaties== Zie voor de implicaties de onderliggende generieke functies. ==Documentatie== * [[Bestand:GA Identificatie en authenticatie.pdf|GA Identificatie en authenticatie]] ==Kaders== Deze kaders zijn bepalend voor Identificatie en authenticatie. * [[Algemene_Wet_Bestuursrecht|Algemene wet bestuursrecht]] * [[EIDAS_verordening|eIDAS-verordening]] * [[Wet_Digitale_Overheid|Wet digitale overheid]] * [[AVG_(Algemene_Verordening_Gegevensbescherming)|Algemene verordening gegevensbescherming]] (Bovenstaande opsomming is een beperkte selectie uit de kaders genoemd in het document)'' ==Toelichting relaties== De bestaande GDI-voorzieningen die hieronder zijn opgenomen onder ‘Gerealiseerd door' realiseren delen van de generieke functies van het GA-domein. Deze bestaande voorzieningen kunnen afwijken van de keuzes die voor het GA-domein zijn gemaakt.  
Een verzameling gegevens aan de hand waarvan de identiteit van een persoon kan worden vastgesteld.  +
Een materiële en/of immateriële eenheid die identificatiegegevens bevat waarmee de identiteit van een persoon is aan te tonen.  +
De mate waarin gegevens zijn voorzien van een unieke en stabiele identificatie die ook buiten de directe gebruikscontext betekenis heeft.  +
Identiteit is de eenheid van wezen, volkomen overeenstemming en gelijkheid. Dat wat uniek of eigen is aan iets of iemand. Het kan daarbij gaan om zowel personen als organisaties of landen.  +
Voordat een uitvoeringsorganisatie zover is dat er sprake is van gewijzigde, geautomatiseerd uitvoerbare uitvoeringsregels, zal moeten worden bepaald wat de impact is van de wetswijzing. Om de dialoog over de impact van een wetswijziging aan te gaan moet een uitvoeringsorganisatie eerst: * bepalen welke bedrijfsregels worden “geraakt” door de wijziging: welke bedrijfsregels moeten worden aangepast, toegevoegd of verwijderd. * bepalen welke uitvoeringsregels en –producten (zoals werkinstructies, correspondentie, teksten op website, formulieren en folders etc.) worden geraakt door de gewijzigde bedrijfsregels. Om vervolgens te: * bepalen hoeveel het gaat kosten om de wijziging door te voeren in de bedrijfsregels en aansluitend in de uitvoeringsregels en –producten; * bepalen of de wetswijziging door de uitvoeringsorganisatie tijdig, juist en volledig uit te voeren is: mensen, middelen (waaronder techniek); * bepalen wat de impact is op de uitvoerbaarheid; * bepalen wat de impact is op de handhaafbaarheid.  +
Impact WOO op waterschappen uitgewerkt door WILMA  +
De opdracht die wordt aanbesteed betreft de aanschaf van een nieuw zaaksysteem inclusief: implementatie, hosting, beheer en onderhoud ten behoeve van de gemeente Maastricht en mogelijk de gemeente Meerssen (optie). Optioneel wil de gemeente Maastricht (en gemeente Meerssen) in de toekomst gebruik maken van het Klant Contact Systeem. Een nadere opdrachtomschrijving staat omschreven in de aanbestedingsleidraad.  +
Een verklaring dat de hoogste leiding ‘in control’ is.  +
==Objectdefinitie== Omvat besluitvorming over weerbaarheid tegen potentiële, fysieke schadelijke invloeden van binnenuit of buitenaf. ==Objecttoelichting== Naast beveiligingsvoorzieningen, ter voorkoming van interne bedreigingen, moet de organisatie ook voorzieningen treffen die huisvesting Informatievoorzieningen (IV) beschermen tegen externe bedreigingen, zoals calamiteiten die veroorzaakt worden door de natuur of door menselijk handelen. Natuurlijke calamiteiten kunnen onder andere zijn brand veroorzaakt door bliksem en/of schade aan gebouwen als gevolg van een aardbeving. Calamiteiten kunnen ook worden veroorzaakt door foute handelingen van medewerkers, zoals het niet onderbrengen van kopieën van kritische data op verschillende locaties of kunnen ontstaan als gevolg van ontwerpfouten of het nalaten van het treffen van beveiligingsmaatregelen.  +
Betekenisvolle gegevens.  +
Betekenisvolle gegevens.  +
Informatie kan weglekken bij de opening die gemaakt is in de zones en onderweg van de ene naar de andere zone.  +
De overheid heeft een bijzondere verantwoordelijkheid ten aanzien van de bescherming van persoonsgegevens en de te treffen beveiligingsmaatregelen. Voor deze bescherming is het van belang dat overheden permanent zorgdragen voor de integriteit van hun systemen en processen en dat de online communicatie met burgers en ondernemers op een veilige manier verloopt. Ook dient de overheid, als publiek orgaan, als launching customer het goede voorbeeld te geven. <br> Voor de overheid betekent dat vooral: een krachtige regierol, meebewegen met de ontwikkelingen, overheidsbreed samenwerken en voorwaarden scheppen.  +
De informatie-architectuur beschrijft de inhoudelijke relaties en samenhang tussen toepassingen (applicaties) en gegevensverzamelingen onderling.  +
Een op zichzelf staand geheel van gegevens met een eigen identiteit. Bijvoorbeeld: document, databasegegeven, emailbericht (met bijlagen), (zaak) dossier, internetsite (of een deel ervan),foto/afbeelding, geluidopname, wiki, blog enz.  +
Het proces van vaststellen van de vereiste betrouwbaarheid van informatiesystemen in termen van vertrouwelijkheid, beschikbaarheid en integriteit alsmede het treffen, onderhouden en controleren van een samenhangend pakket van bijbehorende maatregelen.  +
Beveiligingsmaatregelen zijn op risicoafwegingen gebaseerd: de kans dat een bedreiging optreedt met de mogelijke gevolgen daarvan, in verhouding tot de kosten en de gevolgen van de maatregelen.  +