De Nederlandse Belastingdienst en de onderliggende uitvoeringsorganisaties willen de komende jaren minder afhankelijk worden van Microsoft 365 en onderzoeken daarom alternatieven voor verschillende onderdelen van de Microsoft-omgeving. Voor e-mail en agenda wordt gekozen voor een terugkeer naar een infrastructuur die op eigen servers wordt beheerd, terwijl voor opslag en samenwerking wordt gekeken naar Europese opensourceoplossingen.
Het gaat daarbij niet uitsluitend om de Belastingdienst zelf. De voorgenomen veranderingen hebben betrekking op de Belastingdienst, de Douane en de Dienst Toeslagen.
De overgang moet de komende jaren gefaseerd plaatsvinden. In 2027 en 2028 wordt onder meer onderzocht welke Europese opensourceoplossingen geschikt zijn voor bestandenopslag, samenwerking en andere functionaliteiten waarvoor momenteel Microsoft 365 wordt gebruikt.
E-mail en agenda terug naar eigen infrastructuur
Een van de opvallendste onderdelen van het besluit is dat de e-mail- en agendafunctionaliteit niet langer volledig in de Microsoft 365-cloud zal worden ondergebracht.
De betrokken organisaties willen deze voorzieningen terugbrengen naar on-premises infrastructuur: servers en systemen die binnen de eigen infrastructuur of onder directe eigen controle worden beheerd.
Dat betekent overigens niet dat Microsoft volledig uit beeld verdwijnt. Voor bepaalde onderdelen van de e-mail- en agendawerkomgeving zullen nog steeds Microsoft-technologieën worden gebruikt, waaronder Outlook. Het gaat dus niet om een volledige en onmiddellijke verwijdering van Microsoft-producten.
De belangrijkste verandering is dat de gegevens en de onderliggende infrastructuur niet meer volledig afhankelijk zijn van de Microsoft 365-cloudomgeving.
Onderzoek naar Europese opensourcealternatieven
Voor bestandsopslag, documentbeheer en samenwerking wordt een andere koers gevolgd. De overheid wil hiervoor op zoek naar alternatieven die gebaseerd zijn op open source en die bij voorkeur uit Europa afkomstig zijn.
De achterliggende gedachte is dat de overheid meer controle moet krijgen over haar eigen gegevens en digitale infrastructuur. Opensourcesoftware maakt het bovendien mogelijk om de software zelf te beheren, te controleren en waar nodig aan te passen, zonder volledig afhankelijk te zijn van één commerciële leverancier.
De betrokken organisaties verwachten dat dergelijke alternatieven inmiddels realistischer zijn geworden. Een belangrijke reden daarvoor is dat de beschikbare capaciteit van Nederlandse datacenters de afgelopen jaren is toegenomen. Daardoor is het volgens de overheid beter mogelijk geworden om bepaalde diensten zelf te hosten in plaats van deze volledig uit een buitenlandse publieke cloud af te nemen.
Het doel is nadrukkelijk niet om zonder voorbereiding een bestaande Microsoft 365-omgeving uit te schakelen. Eerst moet worden vastgesteld welke alternatieven technisch, organisatorisch en beveiligingstechnisch geschikt zijn voor gebruik binnen overheidsorganisaties die met zeer gevoelige informatie werken.
Aanleiding: zorgen over Microsoft 365
De koerswijziging volgt op eerdere kritiek op de manier waarop Microsoft 365 binnen de Nederlandse overheid werd ingezet.
De uitrol van Microsoft 365 bij de Belastingdienst was eerder al tijdelijk stilgelegd nadat de Adviescommissie ICT-toetsing kritisch had geoordeeld over de voorgenomen inrichting.
Volgens de commissie waren er belangrijke aandachtspunten op het gebied van onder meer informatiebeveiliging, de verwerking van overheidsinformatie en de toekomstbestendigheid van de gekozen oplossing.
Daarbij speelde ook de vraag hoeveel controle de Nederlandse overheid daadwerkelijk heeft over gevoelige informatie wanneer deze wordt verwerkt binnen een cloudplatform van een Amerikaanse technologieonderneming.
Gevoelige overheidsinformatie
De zorgen gaan niet simpelweg over het gebruik van cloudtechnologie op zichzelf. Een belangrijk onderdeel van de discussie is de vraag waar gegevens terechtkomen, wie er technisch toegang toe kan hebben en hoe gegevensstromen, metadata en back-ups worden beheerd.
Bij overheidsorganisaties zoals de Belastingdienst gaat het om grote hoeveelheden uiterst gevoelige informatie. Denk bijvoorbeeld aan gegevens over burgers, ondernemingen, inkomens, belastingen, toeslagen en financiële situaties.
De Adviescommissie ICT-toetsing wees daarom onder andere op risico's rond de vertrouwelijkheid van e-mailverkeer en de mogelijkheid dat gevoelige informatie of gegevens over de verwerking daarvan buiten de directe Nederlandse controle terechtkomen.
Ook werd aandacht gevraagd voor de mate waarin gegevens worden versleuteld, voor het zogenaamde aggregatierisico van metadata en voor de kwaliteit en inrichting van back-ups.
Dat laatste is belangrijk omdat een moderne cloudomgeving niet automatisch betekent dat een organisatie beschikt over een volledige, onafhankelijke en voldoende controleerbare back-upstrategie. Wanneer een organisatie voor gegevensopslag, beschikbaarheid en herstel grotendeels afhankelijk is van één leverancier, kan het moeilijker worden om volledig zelfstandig te handelen wanneer zich een storing, beveiligingsincident of ander probleem voordoet.
De uitrol was al gedeeltelijk begonnen
De discussie over Microsoft 365 ontstond niet voordat het systeem was ingevoerd. De Belastingdienst had al ongeveer 5.000 medewerkers overgebracht naar Microsoft 365 voordat de verdere uitrol werd gepauzeerd.
Daarmee bevindt de organisatie zich in een complexe overgangssituatie. Het gaat immers niet om een volledig nieuwe keuze waarbij nog geen bestaande infrastructuur aanwezig is. Er zijn al gebruikers, systemen, werkprocessen en afhankelijkheden die met Microsoft 365 zijn verbonden.
Een eventuele gedeeltelijke terugkeer naar eigen infrastructuur vereist daarom niet alleen nieuwe technologie, maar ook aanpassingen in beheer, beveiliging, ondersteuning en dagelijkse werkprocessen.
Minder afhankelijkheid van één leverancier
Een belangrijk uitgangspunt achter de nieuwe koers is het vermijden van een situatie waarin een grote overheidsorganisatie voor een groot deel van haar digitale dienstverlening afhankelijk is van één leverancier.
De Adviescommissie ICT-toetsing adviseerde daarom om niet volledig te leunen op één oplossing van één leverancier.
Dit betekent niet dat iedere vorm van leveranciersafhankelijkheid kan of moet worden uitgesloten. Grote IT-omgevingen blijven afhankelijk van verschillende commerciële en opensourceleveranciers. Het doel is vooral om de strategische afhankelijkheid te beperken en ervoor te zorgen dat de overheid voldoende mogelijkheden houdt om zelfstandig keuzes te maken.
Opensourcesoftware kan hierbij een rol spelen, omdat de broncode beschikbaar is en organisaties daardoor in beginsel minder afhankelijk zijn van de commerciële koers van één softwareleverancier. Dat betekent echter niet automatisch dat open source veiliger, goedkoper of eenvoudiger is. Ook opensourceoplossingen moeten professioneel worden beheerd, onderhouden, beveiligd en ondersteund.
Waarom dit technisch ingewikkeld is
Een overstap van Microsoft 365 naar een combinatie van eigen infrastructuur en andere software is aanzienlijk ingewikkelder dan alleen het vervangen van een programma.
Microsoft 365 vormt voor veel organisaties namelijk een geïntegreerd ecosysteem waarin onder meer e-mail, agenda's, documenten, identiteiten, toegangsrechten, samenwerking, opslag en beveiligingsfuncties met elkaar verbonden zijn.
Wanneer een organisatie onderdelen daarvan vervangt, moeten die systemen opnieuw met elkaar worden geïntegreerd.
Daarbij komen vragen aan de orde zoals:
- Hoe worden gebruikersaccounts en toegangsrechten beheerd?
- Hoe worden e-mail en agenda's beveiligd?
- Waar worden documenten opgeslagen?
- Hoe worden bestanden gedeeld tussen medewerkers en afdelingen?
- Hoe worden back-ups onafhankelijk van de primaire systemen ingericht?
- Hoe wordt voorkomen dat gevoelige gegevens ongecontroleerd worden gekopieerd?
- Hoe worden mobiele apparaten en thuiswerkplekken beveiligd?
- Hoe wordt logging en monitoring geregeld?
- Hoe kan de organisatie aantonen wie toegang heeft gehad tot welke informatie?
- Hoe wordt de continuïteit gegarandeerd wanneer een systeem uitvalt?
- Hoe worden duizenden medewerkers begeleid bij een verandering van hun dagelijkse werkomgeving?
Juist bij een organisatie als de Belastingdienst zijn deze vragen van groot belang. Een storing of beveiligingsprobleem heeft potentieel gevolgen voor zeer grote aantallen burgers en bedrijven.
2027 en 2028 worden belangrijke jaren
De komende jaren zullen daarom vooral in het teken staan van onderzoek, selectie, testen en voorbereiding.
In 2027 en 2028 wil de overheid onderzoeken welke Europese opensourceoplossingen geschikt zijn voor opslag en samenwerking. Pas wanneer dergelijke oplossingen voldoende volwassen, veilig en praktisch inzetbaar blijken, kunnen ze daadwerkelijk op grotere schaal worden ingevoerd.
Daarmee kiest de overheid voor een geleidelijke aanpak.
De bedoeling is niet noodzakelijkerwijs om alle Microsoft-technologie te vervangen. De nieuwe strategie is eerder gericht op het verminderen van afhankelijkheid en het terugbrengen van controle over de belangrijkste gegevens en digitale voorzieningen.
Europese digitale autonomie
De discussie past bovendien in een bredere Europese ontwikkeling waarin overheden kritischer kijken naar hun afhankelijkheid van grote Amerikaanse technologiebedrijven.
Daarbij spelen verschillende factoren een rol: gegevenssoevereiniteit, privacy, informatiebeveiliging, continuïteit, geopolitieke ontwikkelingen en de vraag of Europese overheden voldoende controle houden over hun digitale infrastructuur.
Voor organisaties die werken met zeer gevoelige persoonsgegevens is die discussie extra relevant.
De Nederlandse aanpak laat daarom zien dat digitale autonomie niet noodzakelijk betekent dat een overheid alle software zelf moet ontwikkelen. Het kan ook betekenen dat zij kiest voor een combinatie van eigen infrastructuur, opensourcesoftware en verschillende leveranciers, zodat zij niet voor essentiële processen volledig afhankelijk is van één commerciële cloudomgeving.
De praktijk zal moeten uitwijzen of het werkt
De voorgenomen overstap klinkt vanuit het oogpunt van controle en digitale onafhankelijkheid aantrekkelijk, maar de uitvoering zal complex zijn.
Een eigen infrastructuur brengt namelijk ook verantwoordelijkheden met zich mee. De overheid moet zelf zorgen voor voldoende capaciteit, beveiliging, redundantie, onderhoud, updates, monitoring, back-ups en deskundig personeel.
Daarmee verschuift een deel van de verantwoordelijkheid die bij een clouddienstverlener ligt terug naar de organisatie zelf.
Ook een opensourceoplossing is geen garantie voor succes. De software moet worden geselecteerd, geïmplementeerd, geïntegreerd en onderhouden. Bovendien moeten medewerkers ermee kunnen werken.
Dat laatste kan een onderschat probleem zijn. Een technisch goede vervanger kan alsnog weerstand oproepen wanneer medewerkers een vertrouwde werkomgeving moeten verlaten en opnieuw moeten leren werken met andere programma's.
Ook alternatieven voor Microsoft Teams lopen tegen problemen aan
De moeilijkheid van zo'n overgang wordt zichtbaar bij andere Europese initiatieven om Microsoft-producten te vervangen.
Binnen de Europese instellingen wordt bijvoorbeeld gewerkt met Element Pro als alternatief voor Microsoft Teams. Daaruit blijkt dat een technisch alternatief niet automatisch betekent dat gebruikers het ook zonder problemen accepteren.
Gebruikers zijn gewend geraakt aan bestaande interfaces, functies en werkmethoden. Zelfs wanneer een alternatief vanuit het oogpunt van beveiliging, privacy of Europese digitale onafhankelijkheid aantrekkelijk is, kan de overstap in de dagelijkse praktijk weerstand oproepen.
Dat maakt de menselijke kant van de overgang minstens zo belangrijk als de technische kant.
Geen simpele 'exit' uit Microsoft
De ontwikkeling moet daarom niet worden gezien als een eenvoudige beslissing om Microsoft 365 volledig te vervangen.
De Nederlandse overheid kiest voor een gefaseerde vermindering van afhankelijkheid. E-mail en agenda worden teruggebracht naar een infrastructuur die meer onder eigen controle staat, terwijl voor opslag en samenwerking Europese opensourcealternatieven worden onderzocht.
Microsoft-technologie blijft voorlopig op onderdelen aanwezig.
De belangrijkste verandering is daarmee niet dat Microsoft van de ene op de andere dag verdwijnt, maar dat de Nederlandse overheid meer controle wil krijgen over waar haar gegevens worden opgeslagen, hoe systemen worden beheerd en hoeveel strategische afhankelijkheid van één leverancier acceptabel is.
Als de plannen slagen, kan dit de komende jaren een belangrijk voorbeeld worden van hoe een grote overheidsorganisatie probeert een deel van haar digitale infrastructuur weer zelf te beheren en tegelijkertijd meer gebruik te maken van Europese opensourceoplossingen.
Of dat in de praktijk daadwerkelijk leidt tot een veiliger, beter beheersbaar en toekomstbestendiger IT-landschap, zal vooral afhangen van de uiteindelijke technologiekeuzes, de kwaliteit van de implementatie en de manier waarop de nieuwe systemen worden beheerd.
Door: Drifter
Aanbevolen Reacties
Er zijn geen reacties om weer te geven.
Log in om te reageren
Je kunt een reactie achterlaten na het inloggen
Login met de gegevens die u gebruikt bij softtrack