NTA 7516 Compliance Handleiding

NTA 7516 Compliance Handleiding

Zivver helpt jouw organisatie te voldoen aan de eisen van de NTA waar een leverancier als Zivver een rol bij kan spelen. In juni 2020 verleende NEN als eerste leverancier de certificatie tegen NTA 7516 aan Zivver. Voor meer informatie over het toetsingsschema zie Veilig mailen met NTA 7516 van NEN.

Compliance met de NTA is echter een vereiste voor organisaties en omvat meer dan alleen het selecteren van een leverancier. Hieronder geeft Zivver een overzicht van de aspecten waarvoor organisaties zelf verantwoordelijk blijven voordat ze als “NTA 7516-compliant” kunnen worden beschouwd. Sommige van deze stappen vereisen configuratie in Zivver, wat per stap wordt aangegeven. Andere stappen vereisen organisatorische, beleidsmatige of technische aanpassingen buiten Zivver. Zivver raadt aan eerst de webinaropname te bekijken, waarin de onderstaande stappen worden toegelicht.

Vereiste acties

  1. Beveilig toegang tot de e-mailomgeving met 2FA
  2. Verstuur notificatieberichten namens het organisatie-domein (vereist configuratie Zivver)
  3. Stel DMARC in voor de inkomende mailserver
  4. Zorg dat opgeslagen e-mails niet in onbevoegde handen kunnen vallen
  5. Waarborg dat authenticatiegegevens van ontvangende personen bekend en geverifieerd zijn
  6. Voer ‘security by default’ in door veilige e-mail automatisch aan te zetten bij gevoelige informatie (vereist configuratie Zivver)
  7. Stel beleid en regels op
  8. Pas logging toe op berichten die via de reguliere mailserver verzonden en ontvangen worden
  9. Richt een systeem in zodat personen op eigen initiatief veilig ad hoc berichten kunnen versturen aan je organisatie en maak dit breed bekend (vereist configuratie Zivver)
  10. Beveilig het e-maildomein en de (inkomende) e-mailserver (met DANE of Trusted Certificate)
  11. Richt een eenvoudige manier in om veilige berichten te archiveren (optioneel criterium) (vereist configuratie Zivver)
  12. Voer een self assessment uit
  13. Maak interoperabiliteit conform NTA 7516 kenbaar (vereist configuratie Zivver)

Beveilig toegang tot de e-mailomgeving met 2FA

Vereist voor NTA 7516 eis: 6.1.5, 6.1.7 en 6.1.10

De beveiliging van de toegang tot de e-mailomgeving met 2FA is vereist om twee redenen:

  1. Er moet aangetoond worden dat de verzender daadwerkelijk de persoon is voor wie die persoon zich uitgeeft.
  2. De NTA 7516 vereist dat de inhoud van ad-hoc-berichtenverkeer uitsluitend door de beoogde ontvanger kan worden gelezen en/of verwerkt.

Dit betekent in de praktijk dat toegang tot een mailbox vanaf elke cliënt (bijvoorbeeld Outlook vanaf de werkplek, een app op mobiel of webmail vanaf thuis) alleen mogelijk mag zijn na inloggen met geverifieerde 2FA (dit staat gelijk aan niveau eIDAS substantieel). Toegang tot gevoelige informatie met alleen een wachtwoord mag dus niet mogelijk zijn.

Zivver adviseert om 2FA te implementeren op de werkplek door werknemers te laten inloggen met een wachtwoord en bijvoorbeeld een token. Dit verkleint de kans dat onbevoegden toegang krijgen tot computers en gegevens van jouw organisatie. Als je SSO-diensten gebruikt, is 2FA op de werkplek eenvoudig schaalbaar. Je kunt 2FA ook uitbreiden naar andere applicaties binnen de organisatie die 2FA vereisen, waaronder Zivver. Het is ook mogelijk om 2FA alleen toe te passen op de mailbox om aan deze eis te voldoen. De meeste mailoplossingen zijn hier standaard geschikt voor (of geschikt voor te maken).

Intern kan het voorkomen dat toegang tot het interne netwerk of toegang tot de fysieke werkplek als tweede factor wordt beschouwd. Let op: dit is feitelijk geen beveiliging conform eIDAS substantieel, maar wordt mogelijk wel gedoogd.

Verstuur notificatieberichten namens het organisatie-domein

Vereist voor NTA 7516 eis: 6.1.7

Er moet gegarandeerd zijn dat de verzender de herkomst van een ad-hoc-bericht met persoonlijke gezondheidsgegevens niet kan ontkennen.

Zorg er daarom voor dat binnen Zivver DKIM en SPF zijn ingesteld, zodat Zivver namens het organisatie-domein notificatieberichten kan versturen (en niet vanuit noreply@zivver.com). Volg onderstaande stappen om te controleren of dit is ingesteld:

Stap 1: Ga in Zivver naar Organisatie-instellingen > Algemeen > Domeinnamen.

Stap 2: Controleer per domein de Verzenden van eigen domein-instellingen van jouw organisatie.

Stap 3: Log in op het portaal van jouw hostingprovider (registrar).

Stap 4: Creëer de volgende extra DNS-records:

Gebruik hiervoor de variabelen die je vindt onder Organisatie-instellingen > Algemeen > Domeinnamen, waarbij je klikt op het pijltje aan de rechterkant. Staat jouw domein hier niet tussen? Voeg het dan toe met de knop Domeinnaam claimen.