Ingediend | 11 juni 2020 |
---|---|
Beantwoord | 17 juli 2020 (na 36 dagen) |
Indieners | Kathalijne Buitenweg (GL), Corinne Ellemeet (GL) |
Beantwoord door | Hugo de Jonge (viceminister-president , minister volksgezondheid, welzijn en sport) (CDA) |
Onderwerpen | organisatie en beleid zorg en gezondheid |
Bron vraag | https://zoek.officielebekendmakingen.nl/kv-tk-2020Z10734.html |
Bron antwoord | https://zoek.officielebekendmakingen.nl/ah-tk-20192020-3564.html |
Ja.
Het is, niet in het minste voor alle deelnemers aan infectieradar, erg vervelend dat dit is gebeurd. Zowel RIVM als de leverancier van Formdesk betreuren dit.
Het RIVM heeft voor ingebruikname van de Infectieradar (op 25 maart) contact gehad met de leverancier van Formdesk over het oplossen van het risico op mogelijk misbruik van de URL-gegevens dat bij de risico-analyse van het RIVM geconstateerd was. De leverancier heeft vervolgens aangegeven hoe RIVM dit risico kon vermijden. RIVM heeft de maatregelen genomen die Formdesk heeft geadviseerd.
De feitelijke rolverdeling tussen RIVM en Formdesk wijkt af van hetgeen ik op 9 juni jl. heb gemeld. Toen heb ik, op basis van informatie van het RIVM, gemeld dat Formdesk de maatregel moest doorvoeren. Bij nader onderzoek is gebleken dat, zoals hierboven beschreven, het RIVM de maatregel heeft doorgevoerd die Formdesk heeft geadviseerd.
Op 6 juni bleek dat het risico op manipulatie van URL zich op een andere plek in de Formdesk software had voorgedaan. Dit was niet in de eerste risico-analyse naar voren gekomen, en de door Formdesk voorgestelde maatregelen die het RIVM heeft doorgevoerd, waren daarmee geen oplossing voor dit probleem. Achteraf gezien concludeert het RIVM dat dit probleem op 25 maart opgemerkt had kunnen worden indien ná implementatie van de door de leverancier van Formdesk geadviseerde maatregel en vóór het online plaatsen van Infectieradar een extra test op dit risico was uitgevoerd.
Zie antwoord vraag 2.
Het RIVM heeft een risico-analyse uitgevoerd en de bevindingen, waaronder het mogelijke misbruik van url-gegevens én de maatregel daartegen vastgelegd in een risico-acceptatiedocument in maart 2020.
Het risico op url-manipulatie is op 24 maart onderkend en opgenomen in het risico acceptatiedocument. Vervolgens is er op 25 maart mondeling overleg geweest met de leverancier van Formdesk. Zie verder het antwoord op vraag 2.
Het RIVM heeft de oplossing die de leverancier van Formdesk heeft geadviseerd op 25 maart geïmplementeerd. Vervolgens is er op diezelfde dag een check uitgevoerd op de juiste werking van de maatregel op de bepaalde plek in de software waar het risico was geconstateerd. Er was op dat moment geen reden om aan te nemen dat het probleem zich ook op andere plekken in de software zou kunnen voordoen.
Het RIVM heeft vervolgens het risico-acceptatiedocument afgerond waarin de kwetsbaarheid en de genomen maatregel zijn genoemd.
Het RIVM besloot op basis daarvan dat de betreffende versie van Infectieradar online kon worden gezet. Dat is op 26 maart gebeurd.
Op 6 juni bleek dat het risico op manipulatie van URL zich op een andere plek in de Formdesk software had voorgedaan. Dit was niet in de eerste risico-analyse naar voren gekomen, en de door Formdesk voorgestelde maatregelen die het RIVM heeft doorgevoerd, waren daarmee geen oplossing voor dit probleem. Achteraf gezien concludeert het RIVM dat dit probleem op 25 maart opgemerkt had kunnen worden indien ná implementatie van de door de leverancier van Formdesk geadviseerde maatregel en vóór het online plaatsen van Infectieradar een extra test op dit risico was uitgevoerd.
Het RIVM heeft ook na 6 juni contact gehad met Formdesk. Zowel RIVM als Formdesk waren tot 6 juni in de veronderstelling dat de genomen maatregel afdoende was. Dat een risico zich ook op een tweede plek in de software voordeed was tot dat moment voor beide partijen onbekend. Er is daarover geen verschil van inzicht tussen de leverancier van Formdesk en het RIVM.
Ja, zie antwoorden op bovenstaande vragen.