On this page
Hieronder vallen generieke ecosystemen zoals Microsoft 365, Google Workspace en Open BSW.
Visie
De visie van RWS is dat we voor alle medewerkers en samenwerkpartners een moderne, veilige, betrouwbare en gebruiksvriendelijke digitale samenwerkingsomgeving aanbieden waarbij de gebruiker plaats- en tijdsonafhankelijk kan werken, zodat de productiviteit wordt geoptimaliseerd en er blijvend waarde wordt toegevoegd aan de uitvoering van de publieke taken.
Het aanbod van productivity solutions wordt met name bepaald door Microsoft en Google. Rijkwaterstaat heeft een langdurige relatie met Microsoft, en van daaruit zijn er productiviteitsoplossingen neergezet. Dit ecosysteem noemen we Microsoft on-premise.
De visie vanuit Microsoft is meer vanuit de public cloud te gaan leveren, en het Microsoft on-premise portfolio terug te brengen. Er zijn soevereine cloud opties van Microsoft, zoals Azure Local, of het hybride opzetten van SharePoint of Exchange. De mate van soevereiniteit van deze hybrideoplossingen is echter beperkt, omdat deze primair afhankelijk zijn van de public cloud diensten. Wel kunnen deze diensten een Air-Gapped oplossing bieden waarmee het risico van het ontzeggen van toegang tot de cloudvoorziening door statelijke actoren is te mitigeren. Het kan on-premise voor een back-up zorgen van onze data en functionaliteit in de publieke cloud. Dit is een oplossing op middellange termijn.
De visie vanuit CIO office is om uitbreiding naar Amerikaanse public cloud hyperscalers te stoppen. Het verder gaand gebruikt van RWS documenten naar de Amerikaans public cloud wordt gezien als een toenemend risico en is ongewenst. De werkplek van Rijkswaterstaat bevindt zich volledig in de public cloud. Daarnaast werkt de CIV al enkele jaren in de public cloud via de samenwerkruimtes in Microsoft Teams. Samen met de bestaande on-premise voorzieningen van Microsoft zijn zal deze onderdelen afhankelijk van de Microsoft public cloud om te kunnen functioneren.
De risico's van de inzet van public cloud dienstverlening moeten naar een acceptabel niveau worden gebracht, daar waar we op korte en middellange termijn hiervan afhankelijk zijn. Door meer gebruik te maken van de huidige voorzieningen (zonder de opties uit te breiden), wordt de wordt de afhankelijkheid niet groter.
Op de lange termijn is van belang om naar soevereine cloud opties toe te werken. De aanvulling van publieke cloudiensten als aanvulling moet worden onderzocht.
Roadmap
ICT Strategie
De ICT strategie vraagt om een soevereine aanpak waar bij er rekening wordt gehouden met Open Source. Daarnaast is rationalisatie van de bestaande oplossingen noodzakelijk voor het kunnen terugbrengen van de dubbele beheerkosten. Omdat investeren in marktpartijen die potentieel een vendor-lock-in kunnen veroorzaken en mogelijk de soevereiniteit bedreigt, is het van belang om nieuwe ontwikkelingen duurzaam te ontwikkelen. Het is verstandig om voor een open source aanpak te gaan waarbij het beheer niet afhankelijk is van één marktpartij.
Verder is het van belang om de mogelijkheden te onderzoeken welke hyperscalers binnen de EU ingezet kunnen worden om de eigen soevereine cloud infrastructuur op te schalen. Hiermee wordt de infrastructuur schaalbaar en flexibel. Dit betekent wel dat we de gehele ICT keten, inclusief het deel bij de leveranciers, moeten controleren op soevereiniteit.
Korte termijn visie
De bestaande on-prem voorzieningen, inclusief de Samenwerkvoorzieningen (SSC-ICT) (netwerkschijven en SharePoint on-prem) voldoen niet op middellange termijn. Hiervoor is een M365 cloud tenant die ontwikkeld die klaar is voor gebruik met Teams in Teams, en die volledig AVG en WOO compliant is ingericht. Een tekortkoming is nog dat deze oplossing niet voldoet aan het Rijks Cloudbeleid (oude en nieuwe versie). Het is echter het enige scenario waar bij de doelomgeving conform de eisen vanuit de Informatiehuishoudingsarchitectuur is ingericht en voldoet aan de beveiligingseisen en de functionele behoefte van de business.
Voor het samenwerken in grote projecten wordt vanuit CIV geen geschikte oplossing aangeboden, met als gevolg dat samenwerkomgevingen bij aannemers worden ingericht waardoor Rijkswaterstaat geen controle meer heeft over de data. Daarnaast wordt nog steeds veel via Email uitgewisseld. Omdat niet online kan worden samengewerkt, beland deze in schaduwdossiers. Deze data bevind zich dus al in de public cloud.
Op de korte termijn is er geen ander geschikt alternatief te vinden voor extern samenwerken. Verder ontbreekt een duurzaam en soeverein alternatief. Dit vraagt om een investering. Daarbij komt dat wordt verwacht dat de bekende open source productiviteitsoplossingen zoals NextCloud minder bijdragen aan werkwijze, werkplezier en productiviteit van de werknemers. Hierbij blijft het combineren met Public Cloud services noodzakelijk, zoals een integratie met Microsoft Teams, voor het mogelijk maken van samenwerkfuncionaliteit.
Het gebruik van producten van o.a. Google en Microsoft zit diep verweven in onze infrastructuur. Hiervan onafhankelijk worden, is niet op korte of middellange termijn mogelijk. Ook moeten we de inrichting niet complexer dan mogelijk maken. Hoewel Air-Gapped varianten een oplossing kunnen zijn, zijn ze kostbaar, en moet hier voor een goede business case en planning worden uitgewerkt en zijn deze niet op de korte termijn beschikbaar.
Voor intern samenwerken kan nu nog gebruik gemaakt worden van Microsoft Sharepoint on-prem, maar deze omgeving heeft problemen op meerdere vlakken en voldoet, zoals gezegd, niet op de middellange termijn omdat:
- Gebruikers in grote projecten wijken vaak uit naar de samenwerkruimten van onze partners, waardoor Rijkswaterstaat geen controle heeft over haar informatie.
- Documenten (ook vertrouwelijke) worden massaal gedeeld via de E-mail, USB-sticks of via Dropbox omdat delen buiten Rijkswaterstaat via de bestaande samenwerkvoorzieningen niet mogelijk is, waarmee Rijkswaterstaat structureel data lekt.
- De Microsoft on-prem omgeving leunt op de Microsoft 365 licenties en het overkoepelende service contract en is afhankelijk van security updates van Microsoft.
- De ondersteuning van Microsoft op SharePoint Subscription Edition degradeert, waardoor eind 2026 de ondersteuning vervalt voor samenwerkfunctionaliteit via de browser (Office Online Server ondersteuning). In plaats daarvan kan nog wel worden samen gewerkt met de office applicaties.
- De extern samenwerken applicatie op SharePoint on-premise leunt op het toegang derden proces. Het aansluiten van partners hierop is echter zeer omslachtig en slecht te beheren. Het effect is dat veel accounts moeten worden aangevraagd die met de hand geactiveerd moeten worden. Verder ondersteund SharePoint on premise geen SAML 2.0, waardoor deze oplossing niet de pas-toe-leg-uit afspraken aangesloten is. Dit is een probleem als de IAM componenten worden vervangen.
- De SharePoint on-prem Intern en Extern Samenwerk applicatie is niet conform de Archiving by Design aanpak ingericht. Dit maakt het toepassen van AI risicovol, omdat er onvoldoende classificatie en metadata is gelinkt. Dit is wel geregeld voor SharePoint online (Teams in Teams).
- De Rijksbrede samenwerkruimten zijn op de zelfde wijze opgebouwd als de RWS samenwerkruimte. Hoewel deze omgeving ook extern benaderd kan worden, is ook deze omgeving is niet conform de Archiving by Design, en heeft deze dezelfde risico's als de Externe Samenwerkruimte van RWS als het gaat om onderhoudbaarheid en veiligheid. Daar komt bij dat deze omgeving geen open samenwerkruimten ondersteund, zoals we deze wel hebben vanuit Rijkswaterstaat, en de opslag en functionaliteit beperkt is.
- De specifieke kennis op de arbeidsmarkt ontbreekt voor SharePoint on-premise.
Een andere bestaande oplossing is het gebruik van netwerkschijven. Omdat deze vaak per afdeling of project worden ingezet en er onvoldoende controle is op metadata en classificatie, is het blijven inzetten hiervan onwenselijk. Echter zonder geschikte doeloplossing geeft migreren van deze data naar SharePoint on-prem ook risico's:
- SharePoint Intern Samenwerken (on-prem) is niet conform informatiehuishoudingskaders is ingericht. Het is van belang dit eerst eerst conform DIM eisen voor te bereiden, voordat voordat data op netwerkschijven naar SharePoint Intern samenwerken worden verhuisd, omdat het anders geen winst voor voor de informatiehuishouding gaat opleveren. Het migreren van bestanden op netwerkschijven naar de Connect 3.0 applicatie op SharePoint is wel een optie en is conform de eisen vanuit DIM (Informatiehuishouding), alleen ontbreekt hier de optie om buiten Rijkswaterstaat documenten te kunnen delen.
- De SharePoint on-premise omgeving moet flink uitgebreid worden, en samen met bovenstaande problemen, is dat onwenselijk. Deze investering vertragen de ontwikkeling van een duurzame Open Source oplossing.
- Het hebben van een aparte samenwerkruimte voor Intern en Extern samenwerken en een apart DMS (Connect) zorgt voor extra beheer.
- Omdat op veel plaatsen verwezen wordt naar documenten netwerkschijven, zullen deze links stuk gaan als de bestanden worden verplaatst.
- Een migratie naar SharePoint on-premise (Intern Samenwerken) is niet duurzaam is, omdat de informatie huishouding niet op orde is (m.u.v. Connect). Dit brengt het risico dat er 2 keer worden gemigreerd (tijdelijk en definitief). Afdelingen die voor hun werkprocessen afhankelijk van netwerkschijven zijn, worden in hun productiviteit geraakt. Daar komt bij dat de nieuwe oplossing (SharePoint on-premise, inclusief de Connect applicatie) niet geschikt is om mee samen te werken binnen het Rijk (b.v. met IenW) en partners. Dit probleem is er niet als naar SharePoint on-line wordt gemigreerd.
NIS2
De NIS2-richtlijn legt de rijksoverheid zwaardere cybersecurityverplichtingen op. Vrijwel alle overheidsorganisaties worden essentiële entiteiten en moeten onder de nieuwe Cyberbeveiligingswet (Cbw) aantoonbaar voldoen aan strikte eisen voor beveiliging, meldplichten én bedrijfscontinuïteit.
Kernverplichtingen
NIS2 eist dat organisaties kunnen blijven functioneren of snel herstellen. Dat moet aantoonbaar zijn:
- Back-ups werken
- Systemen zijn herstelbaar
- Operaties gaan door bij verstoringen
De richtlijn schrijft geen tweede platform of specifieke techniek voor, maar wel dat:
- Risico’s worden teruggebracht tot het gewenste restrisico
- Oplossingen voldoen aan RTO/RPO-eisen
- Maatregelen “passend en evenredig” zijn
Relevantie van Google-co-existentie
Een alternatief naast Microsoft en on‑premise helpt om herstelbaarheid concreet en aantoonbaar te maken. Voor voorbeeld hiervan is de Google-co-existentie. Het verlaagt restrisico’s en ondersteunt continuïteit. Het biedt geen volledige bescherming tegen soevereiniteitsrisico’s.
Vooralsnog is besloten om niet door te gaan met het Google co-existentie ontwikkeling.
Bottom line
NIS2 verplicht geen tweede live werkplek, maar wél aantoonbare continuïteit en herstel. Een Microsoft–Google-co-existentie is een effectieve manier om hieraan te voldoen.
Belangrijke aandachtspunten
- Continuïteitsmanagement / disaster recovery
- Kostenbeheersing
- Complexiteitsreductie
- Privacy en voorkomen van datalekken
Korte termijn ontwikkeling
Aangezien er geen geschikte samenwerkfunctionaliteit is op middellange termijn die voldoet aan het cloud beleid is het noodzakelijk om alternatieven uit te werken. Verwachting is dat de datasoevereiniteit kan worden verbeterd:
- Onderzoek naar integratie van NextCloud (OpenBSW) in Teams (als data backend).
Gevraagde besluiten op korte termijn (CIO)
- Besluit over het inzetten van Teams in Teams (SharePoint online) op korte termijn (uitnutten ontwikkeling). Dit biedt (grote)projecten een geschikt alternatief voor samenwerken met externe partijen.
- Besluit om niet door te ontwikkelen op SharePoint on-prem voor intern en extern samenwerken (kostenbesparing). De Connect 3.0 - SharePoint on-prem applicatie blijft op middellange termijn nog wel beschikbaar.
- Besluit om de Google co-existentie niet verder uit te werken zodat dit een alternatief biedt voor online samenwerken.
- Besluit om de ontwikkeling van de integratie met NextCloud verder uit te werken.
- Besluit om OneDrive te accepteren voor de opslag van persoonlijke bestanden. Voor OneDrive is al een basiscomponent van de Digitale Werkplek, en is een randvoorwaarde voor het kunnen gebruiken van Co-pilot en Co-pilot-chat.
Risico's als gevolg van een beperkte uitrol van Teams in Teams en de acceptatie van OneDrive
Microsoft OneDrive for Business is een integraal onderdeel van de Digitale Werkplek geworden, en is is de standaard opslag voor persoonlijke documenten. Omdat deze dienst primair de opslag is voor de nieuwe documenten zal dit een groei van documenten in de public Cloud tot gevolg hebben. Daar waar echter vanuit informatie management is aangegeven dat informatie een bewaartermijn heeft en gearchiveerd moet worden, is het wel van belang dat medewerkers de aanbevolen opslag locaties blijven hanteren, en geen dossier vorming op de OneDrive organiseren. Dit ligt voor de hand omdat het delen en samenwerken met SharePoint on-prem suboptimaal is.
Van belang is om via adoptie hierop te blijven sturen en duidelijke spelregels af te spreken over welke opslag locaties geschikt zijn voor online samenwerken.
Middellange termijn visie
Op de middellange termijn ligt de focus op datasoevereiniteit. Doel is om soevereine alternatieven voor document en data opslag te ontwikkelen zodat deze duurzaam ingezet kunnen worden. Daarnaast moet een alternatieve oplossing voor Connect 3.0 worden gevonden, waarbij het delen van documenten buiten Rijkswaterstaat mogelijk wordt. De inzet van on-prem Microsoft oplossingen, zoals SharePoint wordt een steeds groter probleem door:
- De extra kosten in beheer, exploitatie bovenop de cloud licenties, die we ook moeten hebben.
- De toenemende kans op zero-day kwetbaarheden. Kwetsbaarheden worden door de beschikbaarheid van AI steeds sneller uitgebuit door aanvallers. De kans op uitval wordt vergroot door de afhankelijkheid van onze updateprocessen (OTAP). Een updateproces kost doorgaans 1 tot 2 weken doorlooptijd.
- Microsoft degradeert de functionaliteit on-prem en verplaatst die naar de cloud.
- SharePoint voldoet niet aan de verplichte security standaarden (SAML 2.0/oAUTH) zonder een cloud integratie. Voor authenticatie zijn we afhankelijk van Microsoft AD-FS waar we op langere termijn afstand willen nemen (de IAM doelarchitectuur zet in op Open-Source),
Lange termijn visie
Inzetten op een open source werkomgeving met web-gebaseerde samenwerkvoorzieningen. Daarnaast bieden cloud diensten een alternatieve en aanvullende dienstverlening voor het missie kritieke proces, in het geval de on-premise voorzieningen niet beschikbaar zijn. Oplossingen om soevereiniteit van data in de cloud en de functionaliteit te kunnen borgen zijn ingericht (denk aan Azure Local Disconnected of Google Souverein Cloud Air-Gapped).
Mirror provenance
- Mirror source
- confluence/spaces/INFRAARCH/pages/206445300/page.metadata.json
- Storage source
- confluence/spaces/INFRAARCH/pages/206445300/page.storage.xhtml
- Access
- Committed snapshot only