Ga naar inhoud

Apoyo implementatie- en afwijkingenregister voor encryptie

Doel en status

Dit register vertaalt STD-0003 naar de in het Apoyo-HLD aangetroffen situatie. Het bevat geen nieuwe organisatiebrede normen. De bevindingen zijn gebaseerd op versie 1.0 van HLD Infra - Data-opslag en -beheer, gedateerd 16 december 2025, en moeten voor uitvoering opnieuw worden gevalideerd.

Alle eigenaren, risicoacceptaties en streefdata staan op Te bepalen. STD-0003 kan pas worden vastgesteld wanneer ieder actueel resterend verschil minimaal een eigenaar, herstelactie en streef- of evaluatiedatum heeft.

Implementatie- en afwijkingenregister

ID Opslagtype Bevinding uit HLD Beoogde maatregel Eigenaar Risicoacceptatie Streef-/evaluatiedatum Status
APO-ENC-01 Managed disks ADE, Encryption at Host (EaH) en server-side encryption komen naast elkaar voor; CMK en PMK worden beide gebruikt. Valideer de actuele inventarisatie; migreer relevante disks van ADE naar EaH met HSM-backed CMK via Disk Encryption Sets en plan eventuele recreatie zonder ongeplande productieverstoring. Te bepalen Te bepalen Te bepalen; uiterlijk vóór de relevante Microsoft-uitfasering Open - te valideren
APO-ENC-02 Storage accounts Het HLD rapporteert dat 83 storage accounts nog niet met CMK waren geconfigureerd. Valideer het actuele aantal; configureer ondersteunde accounts met HSM-backed CMK en registreer per resterende uitzondering de classificatie en technische noodzaak. Te bepalen Te bepalen Te bepalen Open - te valideren
APO-ENC-03 Azure SQL Managed Instance Eén instance voor de Practice-omgeving gebruikte volgens het HLD nog geen CMK/KEK; andere instances wel. Valideer de actuele situatie; configureer TDE met een HSM-backed CMK/KEK of leg een tijdelijke afwijking vast. Te bepalen Te bepalen Te bepalen Open - te valideren
APO-ENC-04 Self-managed PostgreSQL EaH moest na de overgang naar self-managed PostgreSQL nog worden gerealiseerd; TDE was nog onderwerp van onderzoek. Realiseer minimaal EaH met HSM-backed CMK; voer een dreigingsmodel uit voor database- of applicatielaagversleuteling en leg de keuze en resterende risico's vast. Te bepalen Te bepalen Te bepalen Open - te valideren
APO-ENC-05 Back-ups, snapshots, replicas en exports Het encryptiehoofdstuk toont niet aantoonbaar per kopie welke sleutel en encryptielaag worden gebruikt. Inventariseer alle kopieën en herstelpaden; bewijs encryptie, sleuteltype, HSM-bescherming, retentie en herstelbaarheid per gegevensstroom. Te bepalen Te bepalen Te bepalen Open - te valideren

Verplichte bewijsvoering per item

  • actuele resource-inventarisatie en gegevensclassificatie;
  • gebruikte encryptielaag en sleutelidentificatie zonder geheim sleutelmateriaal vast te leggen;
  • bewijs van HSM-bescherming of een goedgekeurde afwijking;
  • RBAC-, functiescheidings- en beheerde-identiteitscontrole;
  • succesvolle rotatie-, herstel- en beschikbaarheidstest;
  • eigenaar, risicoacceptatie, streefdatum en datum van de volgende beoordeling.

Beheer

Werk dit register bij na relevante wijzigingen aan opslag, sleutelvoorziening, gegevensclassificatie, contract of platformondersteuning. Gesloten items blijven traceerbaar met verwijzing naar bewijs en afsluitdatum.