security.txt verplicht voor overheid

De verplichting sluit aan bij de Baseline Informatiebeveiliging Overheid (BIO) , die voorschrijft dat overheidsorganisaties een procedure moeten hebben voor het ontvangen en afhandelen van kwetsbaarheidsmeldingen. Een zogenoemde Coordinated Vulnerability Disclosure (CVD) procedure. Security.txt leidt ethische hackers direct naar de juiste ingang voor deze procedure.
Gebruik binnen de overheid
Begin 2023 is een meting gedaan met Internet.nl. Daaruit kwam naar voren dat bijna 20% van de gemeten overheidswebsites een security.txt-bestand heeft. Met de verplichting wil het Forum Standaardisatie het gebruik verder vergroten. “Hoe meer websites dit implementeren, hoe beter we gebruik kunnen maken van het goede werk van ethisch hackers. De overheid geeft hierin het goede voorbeeld”, aldus Theo Peters (CTO bij VNG Realisatie en lid van Forum Standaardisatie). De meting laat ook zien dat verschillende Rijksoverheidsorganisaties al verwijzen naar het centrale security.txt-bestand van NCSC. Forum Standaardisatie roept alle Rijksoverheidsorganisaties die gebruik willen maken van het centrale CVD-beleid van de Rijksoverheid, op om dat ook te doen. NCSC heeft daarvoor een Handreiking security.txt met uitleg gepubliceerd.
Gebruik door bedrijfsleven
In oktober 2022 deden het Digital Trust Center (DTC) en een groot aantal ambassadeurs een oproep aan bedrijven en IT-dienstverleners om security.txt te gebruiken. Sinds die oproep is het aantal Nederlandse domeinnamen dat voorzien is van een security.txt-bestand gegroeid naar ruim 88.000 . DTC gebruikt security.txt om het Nederlandse bedrijfsleven sneller te kunnen waarschuwen (notificeren) bij een ernstige cyberdreiging en juicht de verplichting voor overheden toe. "Hopelijk helpt de erkenning door Forum Standaardisatie om de acceptatie van deze eenvoudige maatregel die bijdraagt aan een digitaal veiliger ondernemend bedrijfsleven verder te vergroten.", aldus Projectleider Notificatiedienst Kim van der Veen. Heb je vragen over de verplichting van security.txt? Of heb je vragen over hoe je de open standaard toepast? Kom naar het open spreekuur. Onze experts zitten klaar om je te helpen.
| Programma | Data en deelname |
|---|---|
| Datum: | Woensdag 7 juni |
| Starttijd: | 14.00 uur |
| Deelnamelink: | Open de video-vergaderruimte |
(bron)
Meer over
Lees ook
Onderzoek KnowBe4: Europeanen zijn 83% minder gevoelig voor phishing na één jaar security awareness-training
Gezondheidszorg & farmaceutica, verzekeringen en detail & groothandel meest kwetsbare sectoren Onderzoek van KnowBe4, wereldwijd leider in de digitale beveiliging van zowel mensen als AI-agents, toont aan dat Europese organisaties die investeren in doorlopende trainingen en phishingsimulaties de gevoeligheid voor phishingaanvallen op termi1
Wie is Panik Button en wat doet Panik Button?
Panik Button is een Nederlands Cyber Resilience (Weerbaarheid) bedrijf dat organisaties helpt wanneer zij worden getroffen door een cyberaanval, zoals een hack, ransomware of een grote IT-storing. Op zo'n moment kunnen medewerkers/klanten vaak niet meer inloggen, geen e-mails versturen en geen bestanden openen.
CSR aan kabinet: continuïteit telecom- en internetnetwerken staat onder druk
In een wereld die in rap tempo onveiliger en onvoorspelbaarder wordt, zijn extra maatregelen nodig om telecom en internet beschikbaar te houden. Dit stelt de Cyber Security Raad (CSR) in zijn advies ‘Verbinding onder druk’. De raad roept het kabinet op om vijf belangrijke risico’s zo snel mogelijk aan te pakken, om de continuïteit van deze vitale1



