BIO Thema-uitwerking Middleware
| ID: | MDW |
|---|---|
| Normenkader | |
| Versie: | 1.3 |
| Status: | Actueel |
Binnen dit normenkader
Inleidende teksten
- BIO Thema Middleware - Inleiding
- Use case Interne applicatie-integratie
- Use case Applicaties met integratiefuncties
- Use case Gedelegeerde integratiefuncties
- Use case End-to-end applicatie-integratie
- Use case Enterprise Service Bus (ESB)
- Use case End-to-End integratie met API gateway
- Gespecialiseerde API gateway-toepassing
Relatie tussen principes en onderliggende normen

Stel dat het thema Gezondheid onderdeel uitmaakte van de NORA. Dan zou een gezondheidsprincipe kunnen zijn: de volwassene eet gezond en in gepaste hoeveelheden. Logischerwijs valt dat uiteen in een aantal trefwoorden, de conformiteitsindicatoren: eet gezond en gepaste hoeveelheden. Iemand kan immers heel gezond eten naar binnen werken, maar veel te veel of juist te weinig. Of de juiste hoeveelheid calorieën binnenkrijgen uit eenzijdige voeding en zo toch niet gezond eten. In de praktijk heb je aan deze kernwoorden nog niets: je hebt normen nodig die uitwerken hoe je dit realiseert en meet. De normen die gepaste hoeveelheid concretiseren zouden bijvoorbeeld betrekking kunnen hebben op de afmeting van de volwassene, de hoeveelheid beweging en de calorische waarde van het eten.
Klik verder voor alle eigenschappen van themaprincipes, conformiteitsindicatoren en normen.
Indelingen binnen BIO Thema-uitwerking Middleware
Alle onderdelen van BIO Thema-uitwerking Middleware zijn ingedeeld volgens de SIVA-methodiek. Dat betekent dat alle principes en onderliggende normen zijn ingedeeld in één van drie beveiligingsaspecten: Beleid (B), Uitvoering (U) of Control (C). Binnen normenkaders die geheel volgens de SIVA-methodiek zijn opgesteld, herken je bovendien een tweede indeling, in de invalshoeken Intentie (I) of Functie (F) of Gedrag (G) of Structuur (S). Deze indeling heeft binnen SIVA tot doel om lacunes te ontdekken in de objectanalyse die leidt tot normen. Voor De Privacy Baseline en Grip op Secure Software Development geldt een uitzondering. Daar heeft de invalshoek geen rol gespeeld bij de samenstelling van het 'normenkader'.
De principes en onderliggende normen van BIO Thema-uitwerking Middleware zijn op basis hiervan in een aantal overzichten gezet:
Principes uit BIO Thema-uitwerking Middleware
Beleid (principes)
export principes Beleid als csv
| ID | Principe | Criterium |
|---|---|---|
| MDW_B.01 | Beleid middlewarecomponenten | De leverancier behoort volgens een overeengekomen middlewarecomponenten beleid adequate maatregelen, zoals classificatie, te treffen om deze diensten te kunnen leveren. |
| MDW_B.02 | Beleid informatietransport | Er behoren regels, procedures of overeenkomsten voor informatieoverdracht te zijn ingesteld voor alle soorten van communicatiefaciliteiten binnen de organisatie en tussen de organisatie en andere partijen. |
| MDW_B.03 | Data en privacy | Er behoort ter bescherming van bedrijfs- en persoonlijke data, beleid te zijn geformuleerd voor verwerking van data, tenminste voor: de vertrouwelijkheid en versleuteling van data, voor transformatie en aggregatie, voor toegang en privacy, classificatie en labelen en bescherming tegen verlies van gegevens. |
| MDW_B.04 | Middlewarearchitectuur en certificering | De leverancier hanteert relevante industriestandaards voor de structuur en beheersing van haar IT dienstverlening en draagt zorg voor relevante periodieke certificeringen van haar dienstverlening. |
Uitvoering (principes)
export principes Uitvoering als csv
| ID | Principe | Criterium |
|---|---|---|
| MDW_U.01 | Richtlijnen en procedures middlewarefunctionaliteit | Richtlijnen en procedures voor middlewaremanagement en middlewarefunctionaliteiten behoren te worden gedocumenteerd en beschikbaar gesteld aan alle beheerders die ze nodig hebben. |
| MDW_U.02 | Rollen en verantwoordelijkheden middlewarefunctionaliteit | Alle rollen en verantwoordelijkheden voor het installeren en onderhouden van middlewarefunctionaliteiten behoren te worden gedefinieerd en toegewezen. |
| MDW_U.03 | Toegang tot middlewarefunctionaliteit | Het toewijzen en gebruik van speciale toegangsrechten tot de middlewarefunctionaliteiten en speciale systeemhulpmiddelen behoren te worden beperkt en beheerst. |
| MDW_U.05 | Configuratie middlewarecomponenten | De leverancier heeft volgens de richtlijnen en procedures de middlewarecomponenten geconfigureerd. |
| MDW_U.06 | Logging en monitoring middleware | Middleware biedt continue signaleringsfuncties voor registratie en detectie, die beveiligd zijn ingericht. |
| MDW_U.08 | Vertrouwelijkheid en integriteit data | Gevoelige data behoort volgens het overeengekomen beleid over maskerings- of crypto-maatregelen, tijdens opslag voor onbevoegden te zijn gemaskeerd of versleuteld. |
| MDW_U.09 | Betrouwbare dataopslag | Opslagfaciliteiten behoren met voldoende redundantie te worden geïmplementeerd om aan beschikbaarheidseisen te voldoen. |
| MDW_U.10 | Dataherstel | Regelmatig behoren back-upkopieën van informatie te worden gemaakt en getest in overeenstemming met een overeengekomen back-upbeleid. |
| MDW_U.11 | Schonen data en media | Media behoren op een veilige en beveiligde manier te worden verwijderd als ze niet langer nodig zijn, overeenkomstig formele procedures. |
| MDW_U.12 | Beveiliging berichtenverkeer | Informatie die deel uitmaakt van transacties van toepassingen behoort te worden beschermd ter voorkoming van onvolledige overdracht, foutieve routering, onbevoegd wijzigen van berichten, onbevoegd openbaar maken, onbevoegd vermenigvuldigen of afspelen. |
| MDW_U.13 | Capaciteitsbeheer middleware | Het gebruik van middelen behoort te worden gemonitord en beoordeeld, en er behoren verwachtingen te worden opgesteld voor toekomstige capaciteitseisen om de vereiste systeemprestaties te waarborgen. |
Control (principes)
export principes Control als csv
| ID | Principe | Criterium |
|---|---|---|
| MDW_C.01 | Evaluatierichtlijnen | Evaluatie-richtlijnen behoren te zijn vastgesteld om de implementatie en beveiliging van middlewarefunctionaliteiten te controleren, waarbij tekortkomingen tijdig aan het management worden gerapporteerd. |
| MDW_C.02 | Evaluatie naleving beleid | De leverancier behoort regelmatig de naleving van richtlijnen en procedures voor de uitvoering van middlewarefunctionaliteiten ‘Bewaken en herstellen’ te beoordelen aan de hand van de desbetreffende beleidsregels. |
| MDW_C.03 | Beoordeling middlewarefunctionaliteit | Middlewarefunctionaliteiten en technische omgevingen waarin ze actief zijn, behoren regelmatig op naleving van de richtlijnen ten aanzien van toegang te worden beoordeeld en gerapporteerd. |
| MDW_C.04 | Rapporteren middlewarefunctionaliteiten | De leverancier behoort periodiek te rapporteren' over de implementatie, performance en beschikbaarheid van middlewarefunctionaliteiten en review-activiteiten. |
| MDW_C.05 | Monitoren gebruikers- en beheerdersactiviteiten | De organisatie reviewt en analyseert regelmatig de logbestanden om onjuist gebruik en verdachte activiteiten aan middlewarefunctionaliteiten vast te stellen en bevindingen aan het management te rapporteren'. |
Onderliggende normen
ℹ️Toon uitleg relaties themaprincipe, conformiteitindicator en norm

Stel dat het thema Gezondheid onderdeel uitmaakte van de NORA. Dan zou een gezondheidsprincipe kunnen zijn: de volwassene eet gezond en in gepaste hoeveelheden. Logischerwijs valt dat uiteen in een aantal trefwoorden, de conformiteitsindicatoren: eet gezond en gepaste hoeveelheden. Iemand kan immers heel gezond eten naar binnen werken, maar veel te veel of juist te weinig. Of de juiste hoeveelheid calorieën binnenkrijgen uit eenzijdige voeding en zo toch niet gezond eten. In de praktijk heb je aan deze kernwoorden nog niets: je hebt normen nodig die uitwerken hoe je dit realiseert en meet. De normen die gepaste hoeveelheid concretiseren zouden bijvoorbeeld betrekking kunnen hebben op de afmeting van de volwassene, de hoeveelheid beweging en de calorische waarde van het eten.
Klik verder voor alle eigenschappen van themaprincipes, conformiteitsindicatoren en normen.
Beleid (normen)
| ID | trefwoord | Stelling | Norm |
|---|---|---|---|
| MDW_B.01.01 | Beleid | Er is een middlewarecomponentenbeleid vanuit de klant-organisatie waarin de eisen voor deze componenten zijn gedefinieerd en vastgesteld. Er moet speciale aandacht zijn voor het beschermen van de componenten tegen ransomware-aanvallen. | Middlewarecomponentenbeleid en bescherming tegen ransomware-aanvallen |
| MDW_B.01.02 | Beleid | De leverancier heeft het beleid voor middlewarecomponenten gereviewd en zo nodig verbeteringen daarop voorgesteld. | Review en verbetervoorstellen voor middlewarecomponentenbeleid |
| MDW_B.01.03 | Beleid | Op basis van een expliciete risicoafweging is bepaald wat het maximaal toegestane dataverlies is (in de middlewareomgeving) en wat de maximale hersteltijd is na een incident. | Risicoafweging voor maximaal dataverlies en hersteltijd in de middlewareomgeving |
| MDW_B.01.04 | Beleid | Het back-upproces via middlewarecomponenten voorziet in opslag van de back-up op een locatie, waarbij een incident op de ene locatie niet kan leiden tot schade op de andere locatie. | Back-upproces en gescheiden opslaglocaties voor middlewarecomponenten |
| MDW_B.01.05 | Beleid | De restoreprocedure wordt minimaal jaarlijks getest of na een grote wijziging om de betrouwbaarheid te waarborgen als ze in noodgevallen uitgevoerd moet worden. | Periodiek testen van de restoreprocedure voor betrouwbaarheid bij noodgevallen |
| MDW_B.01.06 | Beleid | De opzet en de instelling van integratiefuncties in middleware voldoet aan de geldende eisen voor softwareontwikkeling. | Integratiefuncties in middleware volgens eisen voor softwareontwikkeling |
| MDW_B.01.07 | Beleid | Voor de toegang tot configuratie en beheer van integratiefuncties worden speciale toegangsrechten gehanteerd. | Speciale toegangsrechten voor configuratie en beheer van integratiefuncties |
| MDW_B.01.08 | Classificatie | Aan data en middelen waarin/waarop zich data bevindt, wordt door de verwerkingsverantwoordelijke een classificatie toegekend, die gebaseerd is op datatype, waarde, gevoeligheid en kritische gehalte voor de organisatie. | Dataclassificatie op basis van waarde, gevoeligheid en kritische gehalte |
| MDW_B.01.09 | Classificatie | Data gerelateerd aan e-commerce en verstuurd via publieke netwerken is adequaat geclassificeerd en beschermd tegen fraude, ongeautoriseerde toegang en aantasten/corrumperen van data. | Classificatie en bescherming van e-commerce data op publieke netwerken |
| MDW_B.02.01 | Regels, procedures of overeenkomsten voor informatieoverdracht | Het beleid voor informatieoverdracht omvat ten minste de volgende elementen:
| Beleid en richtlijnen voor veilige informatieoverdracht |
| MDW_B.02.02 | Regels, procedures of overeenkomsten voor informatieoverdracht | Organisaties hanteren op basis van bewuste keuzes, procedures voor de uitwisseling van data via integratiefuncties van middlewarecomponenten. | Procedures voor data-uitwisseling via integratiefuncties van middlewarecomponenten |
| MDW_B.02.03 | Regels, procedures of overeenkomsten voor informatieoverdracht | De (klant)organisatie heeft met een Privacy Impact Assessment (PIA) bepaald en vastgelegd welke applicaties en systemen berichten met elkaar en met partner organisaties uit mogen wisselen. | Privacy Impact Assessment voor toegestane berichtenuitwisseling tussen systemen |
| MDW_B.03.01 | Versleuteling | In het cryptografiebeleid zijn minimaal de volgende onderwerpen uitgewerkt:
| Cryptografiebeleid: inzet, verantwoordelijkheden en normen |
| MDW_B.03.02 | Transformatie en aggregatie | Middlewarefuncties mogen uitsluitend, toegestane en geformaliseerde bewerkingen uitvoeren op bedrijfs- en persoonsgebonden data. | Toegestane bewerkingen van middlewarefuncties op bedrijfs- en persoonsgegevens |
| MDW_B.03.03 | Privacy | Ter bescherming van data en van privacy zijn beveiligingsmaatregelen getroffen, in de vorm van een data-analyse, PIA, sterke toegangsbeveiliging en encryptie. | Beveiligingsmaatregelen ter bescherming van data en privacy |
| MDW_B.03.04 | Bescherming tegen verlies | Er is een back-upbeleid waarin de eisen voor het bewaren en beschermen zijn gedefinieerd en vastgesteld. Er moet speciale aandacht zijn voor het beschermen van de back-up tegen ransomware-aanvallen en genomen maatregelen om de integriteit van de back-up te behouden. | Back-upbeleid en bescherming tegen ransomware en integriteitsverlies |
| MDW_B.03.05 | Bescherming tegen verlies | Opslagsystemen zijn opgenomen in een disaster recovery- en de bedrijfscontinuïteitsplanning. | Opslagsystemen in disaster recovery- en bedrijfscontinuïteitsplanning |
| MDW_B.04.01 | Structuur | De structuur van organisatie en techniek, geleverd door interne IT- leveranciers of partnerorganisaties bevat de volgende aspecten:
| Organisatie- en technische structuur voor middlewarediensten en samenwerking |
| MDW_B.04.02 | Structuur | De structuur geleverd door de externe IT- en cloud-leveranciers voldoet aan relevante internationale standaarden zoals bijvoorbeeld NIST en CIF of gelijkwaardig. | Structuur van externe IT- en cloudleveranciers volgens internationale standaarden |
| MDW_B.04.03 | Certificeringen | IT-leveranciers die de CIF-Code of Practice (of gelijkwaardig) naleven, zullen zich op een open en transparante manier gedragen, wat rationele besluitvorming en beheer door inkopers van hun diensten mogelijk maakt. | Transparantie en verantwoord handelen volgens de CIF Code of Practice |
Uitvoering (normen)
export normen Uitvoering als csv
| ID | trefwoord | Stelling | Norm |
|---|---|---|---|
| MDW_U.01.01 | Richtlijnen en procedures | De leverancier past formele richtlijnen en procedures toe voor het installeren, onderhouden en toekennen van de toegang tot de middlewareomgeving/producten en het verzorgen van back-up/herstel. | Richtlijnen en procedures voor beheer en toegang tot de middlewareomgeving |
| MDW_U.01.02 | Richtlijnen en procedures | Er zijn formele intake-procedures voor het in beheer nemen van middlewareproducten. | Formele intakeprocedures voor het in beheer nemen van middlewareproducten |
| MDW_U.01.03 | Richtlijnen en procedures | Middlewareproducten mogen als onderdeel van de IT-infrastructuur pas na het doorlopen van een formeel afgesproken acceptatietraject beschikbaar worden gesteld. | Formeel acceptatietraject voor ingebruikname van middlewareproducten |
| MDW_U.01.04 | Richtlijnen en procedures | De bedieningsprocedures voor middleware omvatten onder meer:
| Bedieningsprocedures voor beheer, monitoring en herstel van middleware |
| MDW_U.02.01 | Verantwoordelijkheden | De verantwoordelijkheden aan beheerders zijn toegewezen op basis van beleidsregels voor de beveiliging van middlewarefunctionaliteiten. | Toewijzing van beheerdersverantwoordelijkheden volgens middlewarebeveiligingsbeleid |
| MDW_U.02.02 | Verantwoordelijkheden | Verantwoordelijkheden voor bovengenoemde activiteiten bij middlewarefunctionaliteiten zijn toebedeeld aan specifieke functionarissen en rollen. | Toewijzing van rollen en verantwoordelijkheden voor middlewareactiviteiten |
| MDW_U.02.03 | Verantwoordelijkheden | De rollen en (speciale) bevoegdheden van beheerders van middlewarefunctionaliteiten zijn gedefinieerd en gedocumenteerd. | Definitie en documentatie van rollen en bevoegdheden van middlewarebeheerders |
| MDW_U.03.01 | Toegangsrechten | Middlewarefunctionaliteiten, zoals databases, opslagbeheer en integratiefuncties mogen niet buiten reguliere paden om door gebruikers te benaderen zijn. | Beperkingen op directe toegang tot middlewarefunctionaliteiten door gebruikers |
| MDW_U.03.02 | Toegangsrechten | Gebruikers verkrijgen toegang tot de middlewarefunctionaliteiten volgens de gedefinieerde reguliere paden en met goedkeurde additionele hulpmiddelen:
| Toegang tot middlewarefunctionaliteiten via reguliere paden en geauthenticeerde hulpmiddelen |
| MDW_U.03.03 | Toegangsrechten | Gegevens binnen middlewarecomponenten (of die door middlewarefunctionaliteiten worden geboden) mogen niet ongeautoriseerd worden gewijzigd. | Bescherming tegen ongeautoriseerde wijziging van gegevens in middlewarecomponenten |
| MDW_U.03.04 | Toegang | Middlewarecomponenten zijn beschermd tegen ongeoorloofde toegang doordat:
• onnodige of onveilige gebruikersaccounts zijn verwijderd; • belangrijke beveiliging-gerelateerde parameters juist zijn ingesteld. | Beveiliging van middlewarecomponenten tegen ongeoorloofde toegang |
| MDW_U.06.01 | Registratie en detectie | In de middlewarearchitectuur zijn detectiemechanismen actief voor het vastleggen en detecteren van aanvallen (mechanismen leveren input aan een SIEM-systeem of gelijkwaardig). | Detectiemechanismen voor aanvaldetectie in de middlewarearchitectuur |
| MDW_U.06.02 | Registratie en detectie | De te registreren acties worden centraal opgeslagen (in een SIEM-systeem of gelijkwaardig). | Centrale opslag van geregistreerde acties in een SIEM-systeem |
| MDW_U.06.03 | Registratie en detectie | Er is vooraf bepaald wat te doen bij het uitvallen van loggingsmechanismen (alternatieve paden). | Procedure bij uitval van loggingsmechanismen |
| MDW_U.06.04 | Beveiligd | De (online of offline) bewaartermijn voor logging is vastgesteld en komt tot uitdrukking in de configuratie-instellingen van binnen het softwarepakket. | Vastgestelde bewaartermijnen voor logging in configuratie-instellingen |
| MDW_U.07.01 | Gedocumenteerd | Het ontwerp van middleware van informatiesystemen is gedocumenteerd, waarbij onder andere beschreven is:
| Gedocumenteerd ontwerp van middlewarearchitectuur en componentinteracties |
| MDW_U.07.02 | Gedocumenteerd | Documentatie van een (her)ontwerp is bij voorkeur in een repository opgeslagen, om op eenvoudige wijze de impact van een aanpassing te kunnen bepalen. | Opslag van ontwerpdocumentatie in een repository voor impactanalyse |
| MDW_U.08.01 | Gemaskeerd of versleuteld | Voor dataopslag dienen uitsluitend adequate encryptiealgoritmen en -methoden van maskering te worden toegepast, zoals aangegeven op de ‘pas-toe-en-leg-uit lijst’ van het Forum Standaardisatie. | Encryptie en datamaskering voor veilige dataopslag volgens Forum Standaardisatie |
| MDW_U.08.02 | Gemaskeerd of versleuteld | Waar mogelijk dient een centraal toepasbaar sleutelbeheersysteem te worden toegepast voor de generatie en archivering van cryptosleutels. | Centraal sleutelbeheersysteem voor generatie en archivering van cryptosleutels |
| MDW_U.08.03 | Gemaskeerd of versleuteld | De sterkte van de cryptografie wordt gebaseerd op de actuele adviezen van het NCSC en de Unit Weerbaarheid van de AIVD. | Cryptografische sterkte gebaseerd op adviezen van NCSC en AIVD |
| MDW_U.08.04 | Gemaskeerd of versleuteld | Er zijn (contractuele) afspraken over reservecertificaten van een alternatieve leverancier als uit de risicoafweging blijkt dat deze noodzakelijk zijn als onderdeel van gereedheid voor bedrijfscontinuïteit. | Afspraken over reservecertificaten voor waarborging van bedrijfscontinuïteit |
| MDW_U.09.01 | Redundantie | De beveiliging van opslagfaciliteiten bevat verschillende lagen van redundancy, waarmee ‘single points of failure’ worden voorkomen en de overeengekomen beschikbaarheid van data kan worden gegarandeerd. | Beveiliging en redundantie van opslagfaciliteiten voor beschikbaarheid van data |
| MDW_U.09.02 | Redundantie | Redundancy moet zoveel mogelijk worden benut. | Maximale benutting van redundantie |
| MDW_U.09.03 | Beschikbaarheidseisen | De technische betrouwbaarheid van opslagsystemen mag de effectiviteit van beveiligingsfuncties niet kunnen beïnvloeden. | Technische betrouwbaarheid van opslagsystemen en de onafhankelijkheid van beveiligingsfuncties |
| MDW_U.09.04 | Beschikbaarheidseisen | Kwetsbaarheden van opslagsystemen dienen proactief te worden verholpen om hun impact op de betrouwbaarheid te beperken. | Proactief verhelpen van kwetsbaarheden in opslagsystemen |
| MDW_U.10.01 | Back-upkopieën | Back-upinformatie is beschermd tegen ongeautoriseerde toegang, bijvoorbeeld met encryptie. | Bescherming van back-upinformatie tegen ongeautoriseerde toegang |
| MDW_U.10.02 | Back-upkopieën | Uitsluitend geautoriseerde personen hebben toegang tot back-upmedia. | Toegangsbeheersing voor back-upmedia |
| MDW_U.10.03 | Back-upkopieën | Kopieën voor bedrijfs-kritische informatie worden met passende zorg voor betrouwbaarheid, fout-tolerantie en performance gemaakt en beheerd. | Beheer van kopieën van bedrijfskritische informatie voor betrouwbaarheid en performance |
| MDW_U.10.04 | Back-upkopieën | Op basis van een expliciete risicoafweging is bepaald wat het maximaal toegestane dataverlies is en wat de maximale hersteltijd is na een incident. | Risicoafweging voor maximaal toegestaan dataverlies en hersteltijd |
| MDW_U.10.05 | Getest | Periodiek (minimaal jaarlijks en na een grote wijziging) wordt getest of herstel van back-updata werkt en of disaster recovery van opslagsystemen functioneert. | Periodieke tests van herstel van back-updata en disaster recovery |
| MDW_U.11.01 | Beveiligd verwijderd | Er is een verwijderinstructie waarin is opgenomen dat van verwijderbare media die herbruikbaar zijn en die de organisatie verlaten de onnodige inhoud onherstelbaar verwijderd is. | Verwijderinstructie voor onherstelbare verwijdering van inhoud op herbruikbare media |
| MDW_U.11.02 | Beveiligd verwijderd |
| Onherstelbare verwijdering van data op media conform NBV-richtlijnen |
| MDW_U.12.01 | Onbevoegd | Er kunnen uitsluitend berichten van en met geauthentiseerde gebruikers en systemen worden uitgewisseld. | Berichtuitwisseling uitsluitend met geauthenticeerde gebruikers en systemen |
| MDW_U.12.02 | Onbevoegd | De applicaties en systemen die berichten uitwisselen zijn bekend. | Registratie van applicaties en systemen voor berichtuitwisseling |
| MDW_U.12.03 | Onvolledige overdracht | Fout of onvolledig uitgewisselde data wordt herkend en hersteld. | Herkenning en herstel van fout of onvolledig uitgewisselde data |
| MDW_U.12.04 | Onbevoegd wijzigen | Het dataverkeer van of naar de vertrouwde omgeving, wordt bewaakt/geanalyseerd op verdacht verkeer met detectievoorzieningen. | Bewaking en analyse van dataverkeer op verdacht verkeer met detectievoorzieningen |
| MDW_U.12.05 | Onbevoegd wijzigen | Geavanceerde en/of gekwalificeerde elektronische handtekeningen moeten voldoen aan de Advanced Electronic Signatures (AdES Baseline Profiles), zoals opgenomen in de Lijst open standaarden van Forum Standaardisatie. | Vereisten voor geavanceerde elektronische handtekeningen conform AdES Baseline Profiles |
| MDW_U.12.06 | Onbevoegd openbaar | Maak bij openbaar webverkeer van gevoelige gegevens gebruik van ten minste publiek vertrouwde Organization Validated-certificaten. Maak bij intern webverkeer voor gevoelige gegevens gebruik van ten minste publieke vertrouwde OV-certificaten of private PKIo-certificaten. Hogere eisen aan certificaten kunnen voortvloeien uit een risicoanalyse, aansluitvoorwaarden of wetgeving. | Certificaatvereisten voor webverkeer met gevoelige gegevens op basis van risicoanalyse |
| MDW_U.12.07 | Onbevoegd openbaar | Internetfacing-informatiesystemen en e-mail- berichtenverkeer moeten blijvend voldoen aan de verplichte standaarden, zie hiervoor de website van het Forum Standaardisatie. Hierop wordt gestuurd met de metingen van internet.nl. Daarbij dienen alle onderdelen te worden ingesteld zodat een optimale beveiliging wordt bereikt zonder afbreuk te doen aan de functionaliteit van de geboden dienst. | Naleving van verplichte standaarden voor internetfacing-systemen en e-mailverkeer conform Forum Standaardisatie |
| MDW_U.13.01 | Gemonitord | De doorvoercapaciteit van de integratievoorziening wordt bewaakt op:
| Bewaking van doorvoercapaciteit en prestaties van de integratievoorziening |
| MDW_U.13.02 | Gemonitord | Netwerken waar integratievoorzieningen gebruik van maken, worden bewaakt op DoS- en DDoS-aanvallen. | Monitoring van netwerken op DoS- en DDoS-aanvallen |
| MDW_U.13.03 | Beoordeeld | De resultaten van monitoractiviteiten worden gereviewd en gepresenteerd aan de eigenaren van de bedrijfsprocessen. (De aanbieder wordt daarbij geacht een plan B te hebben als de limieten van de dienstverlening structureel behaald/overschreden worden.) | Review en rapportage van monitorresultaten aan proceseigenaren |
| mDW_U.05.01 | Richtlijnen en procedures | De richtlijnen en procedures voor het configureren van middlewarecomponenten hebben onder andere betrekking op:
| Richtlijnen en procedures voor configuratie en beheer van middlewarecomponenten |
Control (normen)
| ID | trefwoord | Stelling | Norm |
|---|---|---|---|
| MDW_C.01.01 | Evaluatierichtlijnen | Vooraf vastgestelde regels voor het evalueren/controleren van middlewarefunctionaliteiten. | Vooraf vastgestelde evaluatieregels voor middlewarefunctionaliteiten |
| MDW_C.01.02 | Evaluatierichtlijnen | De leverancier beschikt over geautomatiseerde middelen voor een effectieve ondersteuning van de controle-activiteiten. | Geautomatiseerde ondersteuning van controle-activiteiten door de leverancier |
| MDW_C.01.03 | Evaluatierichtlijnen | De leverancier beschikt over richtlijnen voor het uitvoeren van registratie, statusmeting, analyse, rapportage en evaluatie. | Richtlijnen voor registratie, meting, analyse, rapportage en evaluatie door de leverancier |
| MDW_C.01.04 | Evaluatierichtlijnen | De leverancier heeft de taken, verantwoordelijkheden en bevoegdheden van controlefunctionarissen vastgelegd. | Vastlegging van taken, verantwoordelijkheden en bevoegdheden van controlefunctionarissen |
| MDW_C.02.02 | Beoordelen | De naleving van het beleid voor Bewaken en Herstellen wordt door de leverancier periodiek getoetst en geëvalueerd, waarbij tenminste wordt bepaald: | Periodieke toetsing en evaluatie van naleving van het beleid voor Bewaken en Herstellen |
| MDW_C.03.01 | Naleving |
| Jaarlijkse technische controle en continue testing van informatiesystemen op beveiligingsnormen en kwetsbaarheden |
| MDW_C.03.03 | Naleving | De resultaten van de onafhankelijke beoordelingen worden geregistreerd en gerapporteerd aan het management dat de beoordelingen heeft geïnitieerd. Indien nodig initieert het management corrigerende maatregelen. | Onafhankelijke en competente uitvoering van periodieke beoordelingen |
| MDW_C.03.04 | Richtlijnen | De leverancier voert periodiek controles uit op de toegekende autorisaties voor middlewarefunctionaliteiten. | Periodieke controle op toegekende autorisaties voor middlewarefunctionaliteiten |
| MDW_C.03.05 | Richtlijnen | De leverancier beschikt over richtlijnen voor het beoordelen van de technische omgeving van middlewarefunctionaliteiten. | Richtlijnen voor beoordeling van de technische omgeving van middlewarefunctionaliteiten |
| MDW_C.03.06 | Toegang | De toegekende autorisaties aan gebruikers en de daarbij behorende rechten zijn afgestemd met de klant en de wijze waarop dit wordt gelogd is gedefinieerd. Voor beheerders wordt bij voorkeur PAM toegepast. | Afstemming van gebruikersautorisaties en logging, met toepassing van PAM voor beheerders |
| MDW_C.03.07 | Gerapporteerd | De leverancier rapporteert de afwijkingen op de toegang tot middleware, inclusief de reden hiervan. | Rapportage van afwijkingen op toegang tot middleware inclusief oorzaak |
| MDW_C.04.01 | Rapporteren | In de rapportages wordt, onder andere, aandacht besteed aan:
| Rapportage over implementatie, performance, incidenten en verbetervoorstellen van middlewarefunctionaliteiten |
| MDW_C.05.01 | Reviewt | De verantwoordelijke functionaris analyseert periodiek:
| Periodieke analyse van loggegevens, verdachte gebeurtenissen en ongeautoriseerde toegang bij middlewarefunctionaliteiten |
| MDW_C.05.02 | Analyseert | De verzamelde loginformatie van middlewarefunctionaliteiten wordt in samenhang geanalyseerd. | Samenhangende analyse van loginformatie van middlewarefunctionaliteiten |
| MDW_C.05.03 | Analyseert | Periodiek worden de geanalyseerde en beoordeelde gelogde (gesignaleerde) gegevens aan de eigenaren van middlewarefunctionaliteit aan het management gerapporteerd. | Periodieke rapportage van geanalyseerde loggegevens aan eigenaren en management |
Ga naar de gebruikerspagina van Gebruiker:GvdB
Contact: +31611307897 (Signal)
16 maart 2026 23:53:14
15 februari 2021 13:10:43
16 maart 2026 23:53:14
19
Informatief
16 maart 2026