Ingediend | 1 april 2019 |
---|---|
Beantwoord | 3 mei 2019 (na 32 dagen) |
Indiener | Hanke Bruins Slot (CDA) |
Beantwoord door | Barbara Visser (staatssecretaris defensie) (VVD), Ank Bijleveld (minister defensie) (CDA) |
Onderwerpen | defensie internationaal netwerken openbare orde en veiligheid ruimte en infrastructuur staatsveiligheid |
Bron vraag | https://zoek.officielebekendmakingen.nl/kv-tk-2019Z06368.html |
Bron antwoord | https://zoek.officielebekendmakingen.nl/ah-tk-20182019-2525.html |
Ja. Het NAFIN wordt voortdurend aangepast naar de hedendaagse standaarden. De beveiliging tegen cyberdreigingen maakt hier onderdeel van uit.
Zie antwoord vraag 1.
Ja. Defensie is autonoom in staat om «command and control» uit te voeren van het verbindingsstelsel NAFIN. Het beheer van het NAFIN wordt daarom volledig door Defensie uitgevoerd, onafhankelijk van derden. Voor andere verbindingsstelsels is het noodzakelijk gebruik te maken van diensten van civiele providers, waarbij Defensie maatregelen neemt op het gebied van onder andere encryptie, monitoring, beveiliging en redundantie om afhankelijkheid van deze derden tot het minimum te beperken.
KPN heeft het juridisch eigenaarschap van het NAFIN omdat Defensie zelf in vredestijd geen grondroerdersrechten heeft. Het economisch eigenaarschap en het eeuwige exclusieve gebruiksrecht ligt bij Defensie.
Ja. Vanwege het specifieke karakter van een strategische defensietoepassing als het NAFIN, is samenwerking met andere partijen binnen de rijksoverheid op het gebied van veiligheid en vitale processen passend. Zoals aangekondigd in de Defensie Cyber Strategie (33 321 Nr. 9, 12 november 2018) zal onderzocht worden welke Defensievoorzieningen kunnen worden ingezet om kritieke processen draaiende te houden wanneer er sprake is van maatschappij ontwrichtende ICT-uitval als gevolg van een digitale aanval. Voorzieningen als het NAFIN kunnen hierbij een rol spelen.
Defensie levert ook NAFIN-diensten (of heeft het verzoek deze te gaan leveren) aan de NCTV, het Nationaal Cyber Security Centrum, de inlichtingen- en veiligheidsdiensten, de IND, het European Air Transport Command en de Kustwacht.
Ja.
Bij medegebruik worden NAFIN glasvezels aangelegd naar de locatie van de medegebruiker waarop NAFIN apparatuur wordt aangesloten voor de levering van NAFIN diensten. Deze diensten zijn virtueel gescheiden in de NAFIN infrastructuur, zodat er geen vermenging van datastromen van verschillende organisaties en/of systemen kan optreden.
Het NAFIN is gerealiseerd over glasvezels die alleen bovengronds komen op locaties van Defensie of ketenpartners in een daartoe ingerichte en beveiligde ruimte. Door aanvullende, strikte eisen aan netwerkapparatuur kan over het NAFIN informatie tot het niveau Departementaal Vertrouwelijk getransporteerd worden. Voor transport van hoger gerubriceerde informatie over het NAFIN worden aanvullende maatregelen genomen.
Defensie houdt maximaal rekening met deze ketenrisico’s door het NAFIN als zogenaamd militairy owned and controlled infrastructuur te beschouwen. Dat betekent dat het netwerk door medewerkers van Defensie is ontworpen en dat Defensie zelf de netwerkapparatuur installeert en configureert. Daarnaast garandeert de leverancier dat de netwerkapparatuur voor het NAFIN voldoet aan de Common Criteria for Information Technology Security Evaluation (ISO/IEC 15408). Toegang tot technische ruimtes en NAFIN-apparatuur is alleen voor geautoriseerde medewerkers van Defensie en eventueel voor medewerkers van de leverende marktpartijen, echter uitsluitend onder aansturing en begeleiding van Defensiemedewerkers. Tot slot wordt het beheer en onderhoud van het NAFIN door Defensie zelf uitgevoerd, waar nodig in samenwerking met gescreende leveranciers. Bewaking van het NAFIN vindt vierentwintig uur per dag plaats. Er zijn geen beheerkoppelingen naar de leverende marktpartijen en onderhoud wordt door Defensie zelf uitgevoerd vanaf Defensielocaties.
De richtlijnen van Defensie zoals verwoord in de reactie op vraag 10 zijn ook van toepassing voor medegebruik NAFIN op locaties buiten defensie. Het NAFIN verzorgt het ongeschonden transport van de aangeboden data; de eindgebruiker is verantwoordelijk voor de inhoud van de communicatie.
De topologie van het NAFIN is zo opgesteld dat de hoofdroutes van het NAFIN uitsluitend naar Defensielocaties gaan. Locaties van medegebruikers worden separaat aangesloten op deze hoofdroutes. In geval van een dreiging die zijn oorsprong kent in een locatie van een medegebruiker kan Defensie op afstand de poorten dichtzetten of zelfs de volledige locatie isoleren van het NAFIN. Hierdoor kunnen risico’s voortkomend uit medegebruik van het NAFIN zoveel mogelijk worden gemitigeerd.
Deze activiteiten worden volledig onder regie van Defensie uitgevoerd, waarbij het merendeel van de activiteiten ook door Defensie zelf worden uitgevoerd. Aanvullende inzet van medewerkers van de leverende marktpartijen vindt uitsluitend plaats onder aansturing en begeleiding van Defensie- medewerkers. Defensie maakt gebruik van twee marktpartijen voor het NAFIN: KPN voor de infrastructuur en Nokia Nederland (voorheen Alcatel-Lucent) voor de netwerkapparatuur. Beide partijen zijn ABDO getoetst.
Het NAFIN wordt alleen gekoppeld met externe netwerken door tussenkomst van een sterk beveiligd koppelvlak om te voorkomen dat derden toegang krijgen. Zie voorts het antwoord op vraag 13.