NORA — Nederlandse Overheid Referentie Architectuur
Ontwerp overheidssystemen conform de NORA-principes, BIO-beveiligingseisen en verplichte open standaarden.
Bron: NORA Online | BIO | Forum Standaardisatie
NORA — overzicht
NORA is de overkoepelende enterprise-architectuur voor de gehele Nederlandse overheid. Alle domeinarchitecturen zijn ervan afgeleid.
Domeinarchitecturen
| Architectuur |
Domein |
Afgeleid van NORA |
| GEMMA |
Gemeenten |
Ja |
| PETRA |
Provincies |
Ja |
| WILMA |
Waterschappen |
Ja |
| ROSA |
Onderwijs |
Ja |
| EAR |
Rijksdienst |
Ja |
| ZIRA |
Zorg en welzijn |
Ja |
Basisprincipes (BP)
De 10 NORA-basisprincipes gelden voor alle overheidsorganisaties:
| # |
Principe |
Beschrijving |
Implicatie voor software |
| BP01 |
Proactief |
Afnemers krijgen de dienstverlening waar zij recht op hebben |
Automatisch attenderen op rechten/regelingen |
| BP02 |
Vindbaar |
Afnemers kunnen dienstverlening eenvoudig vinden |
Publiceren op overheid.nl, API-catalogus |
| BP03 |
Toegankelijk |
Afnemers hebben eenvoudig toegang tot dienstverlening |
DigiD/eHerkenning, digitoegankelijk (WCAG) |
| BP04 |
Standaard |
Afnemers ervaren uniformiteit in de dienstverlening |
NL Design System, huisstijl, consistente UX |
| BP05 |
Gebundeld |
Afnemers krijgen gebundelde dienstverlening |
Integrale dienstverlening, levensgebeurtenissen |
| BP06 |
Transparant |
Afnemers weten wat de overheid doet met hun gegevens |
Privacyverklaring, verwerkingsregister, Woo |
| BP07 |
Noodzakelijk |
Afnemers worden niet lastiggevallen met onnodige vragen |
Dataminimalisatie, eenmalige gegevensvraag |
| BP08 |
Vertrouwelijk |
Afnemers kunnen erop vertrouwen dat gegevens niet worden misbruikt |
AVG, BIO, versleuteling |
| BP09 |
Betrouwbaar |
Afnemers kunnen erop vertrouwen dat de dienst beschikbaar is |
SLA's, redundantie, monitoring |
| BP10 |
Ontvankelijk |
Afnemers kunnen input leveren over de dienstverlening |
Feedbackmechanisme, klachtenprocedure |
Afgeleide principes (AP)
Selectie van de belangrijkste afgeleide principes voor softwareontwikkeling:
Dienstverlening
| # |
Principe |
Toelichting |
| AP01 |
Digitaal tenzij |
Diensten primair digitaal; alternatief kanaal beschikbaar |
| AP02 |
Eenmalige uitvraag |
Gegevens niet opnieuw vragen als ze al bekend zijn bij de overheid |
| AP04 |
Betrouwbare dienst |
99,5%+ beschikbaarheid; graceful degradation |
| AP05 |
Ontkoppeld |
Componenten zijn losjes gekoppeld; API-first |
Informatiebeveiliging
| # |
Principe |
Toelichting |
| AP12 |
Beveiligde verbindingen |
TLS 1.2+; PKIoverheid-certificaten |
| AP13 |
Informatiebeveiligingsbeleid |
Conform BIO (NEN-ISO 27001/27002) |
| AP17 |
Controleerbaarheid |
Audittrail van alle significante acties |
| AP40 |
Encryptie |
Persoonsgegevens en gevoelige data versleuteld in opslag en transport |
Interoperabiliteit
| # |
Principe |
Toelichting |
| AP41 |
Open standaarden |
Gebruik verplichte open standaarden (Forum Standaardisatie) |
| AP42 |
Open data |
Data openbaar tenzij wettelijke uitzondering |
| AP44 |
Herbruikbare componenten |
Gebruik bestaande GDI-voorzieningen |
BIO — Baseline Informatiebeveiliging Overheid
De BIO is het basisnormenkader voor informatiebeveiliging bij de overheid, gebaseerd op ISO 27001/27002.
Structuur
| Aspect |
Detail |
| Basis |
NEN-ISO/IEC 27001:2017 en 27002:2017 |
| Scope |
Rijksoverheid, gemeenten, provincies, waterschappen |
| BBN-niveaus |
Basisbeveiligingsniveaus 1, 2 en 3 |
| Toezicht |
CIO Rijk, VNG/IBD (gemeenten), IPO (provincies) |
Basisbeveiligingsniveaus (BBN)
| BBN |
Beschrijving |
Wanneer |
Voorbeeld |
| BBN 1 |
Basisbescherming openbare informatie |
Websites met alleen openbare info |
Openbare website |
| BBN 2 |
Standaardbescherming |
Vertrouwelijke en persoonsgegevens |
Zaaksysteem, HR-systeem |
| BBN 3 |
Verhoogde bescherming |
Staatsgeheimen, bijzonder gevoelig |
Inlichtingendiensten |
BIO-maatregelen per categorie
| ISO-hoofdstuk |
Onderwerp |
Kernmaatregelen |
| 5 |
Informatiebeveiligingsbeleid |
Beleidsdocument, rollen, verantwoordelijkheden |
| 6 |
Organisatie |
CISO aanstellen, taken en bevoegdheden |
| 7 |
Personeel |
Screening, bewustwording, geheimhouding |
| 8 |
Asset management |
Classificatie, eigenaarschap, CMDB |
| 9 |
Toegangsbeveiliging |
RBAC, least privilege, MFA, wachtwoordbeleid |
| 10 |
Cryptografie |
TLS 1.2+, AES-256, PKIoverheid |
| 12 |
Beveiliging bedrijfsvoering |
Patchmanagement, malwarebescherming, logging |
| 13 |
Communicatiebeveiliging |
Netwerksegmentatie, VPN, Diginetwerk |
| 14 |
Systemen acquisitie/ontwikkeling |
Secure SDLC, SAST/DAST, dependency scanning |
| 16 |
Incidentmanagement |
Incidentresponsplan, meldplicht (AP, NCSC) |
| 17 |
Bedrijfscontinuiteit |
BCP, DR-plan, RPO/RTO |
| 18 |
Compliance |
Audits, penetratietests, certificering |
BIO-maatregelen voor softwareontwikkeling (hfst. 14)
| Maatregel |
BIO-ref |
Beschrijving |
| Secure development policy |
14.2.1 |
Richtlijnen voor veilig ontwikkelen |
| Change control |
14.2.2 |
Wijzigingsbeheer voor applicaties |
| Technical review |
14.2.3 |
Review na platformwijzigingen |
| Secure coding |
14.2.5 |
OWASP Top 10 mitigatie, input validation |
| Secure development environment |
14.2.6 |
Gescheiden OTAP-omgevingen |
| Security testing |
14.2.8 |
SAST, DAST, penetratietest |
| System acceptance testing |
14.2.9 |
Beveiligingsacceptatietest |
BIO compliance in code
# Voorbeeld: logging conform BIO 12.4
import logging
import json
from datetime import datetime
class BIOAuditLogger:
"""Auditlogging conform BIO 12.4 (Basisbeveiligingsniveau 2)."""
def __init__(self):
self.logger = logging.getLogger("bio.audit")
def log_event(
self,
event_type: str,
actor: str,
resource: str,
action: str,
result: str,
details: dict | None = None,
):
"""
Log een beveiligingsrelevante gebeurtenis.
BIO 12.4.1: Gebeurtenissen vastleggen met:
- gebruikersidentificatie (actor)
- type gebeurtenis (event_type)
- datum en tijd (automatisch)
- succes of falen (result)
- bron van de gebeurtenis (resource)
"""
event = {
"timestamp": datetime.utcnow().isoformat() + "Z",
"event_type": event_type,
"actor": actor, # Gebruikers-ID (NIET BSN)
"resource": resource,
"action": action,
"result": result, # "success" | "failure" | "denied"
# NOOIT persoonsgegevens in details
}
if details:
event["details"] = details
self.logger.info(json.dumps(event))
# Gebruik:
audit = BIOAuditLogger()
audit.log_event(
event_type="data_access",
actor="medewerker-12345",
resource="zaak/ZAAK-2026-001",
action="read",
result="success"
)
Verplichte open standaarden (Forum Standaardisatie)
Het Forum Standaardisatie beheert de "pas-toe-of-leg-uit"-lijst van verplichte open standaarden:
Lijsten
| Lijst |
Verplichting |
Beschrijving |
| Verplicht (pas-toe-of-leg-uit) |
Ja, tenzij onderbouwde uitzondering |
Standaarden voor inkoop en gebruik door overheid |
| Aanbevolen |
Nee, wel gewenst |
Goede praktijkstandaarden |
Selectie verplichte standaarden voor software
| Standaard |
Functioneel gebied |
Versie |
| TLS |
Internetbeveiliging |
1.2+ (1.3 aanbevolen) |
| HTTPS |
Webbeveiliging |
Verplicht voor alle overheidswebsites |
| DKIM + DMARC + SPF |
E-mailbeveiliging |
Verplicht voor overheidsdomeinen |
| DNSSEC |
Domeinbeveiliging |
Verplicht |
| IPv6 |
Netwerk |
Verplicht naast IPv4 (dual-stack) |
| RPKI |
Routingbeveiliging |
Verplicht |
| NL API Design Rules |
API-ontwerp |
Verplicht voor REST API's |
| OpenAPI 3.x |
API-documentatie |
Verplicht voor REST API's |
| SAML |
Authenticatie |
2.0 |
| OpenID Connect |
Authenticatie |
1.0 |
| OAuth 2.0 |
Autorisatie |
2.0 |
| Digikoppeling |
Berichtenuitwisseling |
WUS, ebMS, REST profiel |
| OWMS |
Metadata overheidsinfo |
4.0 |
| PDF/A |
Documentarchivering |
1b, 2b |
| ODF |
Documentuitwisseling |
1.2+ |
| WCAG |
Digitale toegankelijkheid |
2.1 (AA) |
| SKOS |
Thesauri en taxonomieën |
Verplicht voor waardelijsten |
| GML |
Geo-informatie |
3.2 |
| WMS/WFS |
Geo-services |
1.3/2.0 |
GDI — Generieke Digitale Infrastructuur
De GDI is het stelsel van gemeenschappelijke digitale voorzieningen:
| Voorziening |
Functie |
Beheerder |
| DigiD |
Authenticatie burgers |
Logius |
| eHerkenning |
Authenticatie bedrijven |
Marktpartijen |
| MijnOverheid |
Persoonlijke berichten/post |
Logius |
| Digipoort |
Berichtenuitwisseling B2G |
Logius |
| Digikoppeling |
Standaard voor gegevensuitwisseling |
Logius |
| Digilevering |
Gegevenslevering uit basisregistraties |
Logius |
| Diginetwerk |
Besloten overheidsnetwerk |
Logius |
| Stelsel Basisregistraties |
10 basisregistraties (BRP, BAG, BRK, etc.) |
Diverse |
| developer.overheid.nl |
API-catalogus |
KOOP |
| Standaarden.overheid.nl |
Standaardencatalogus |
Forum Standaardisatie |
Stelsel van Basisregistraties
| Registratie |
Afkorting |
Gegevens |
Houder |
| Basisregistratie Personen |
BRP |
Persoonsgegevens |
RvIG |
| Basisregistratie Adressen en Gebouwen |
BAG |
Adressen, panden |
Kadaster |
| Basisregistratie Kadaster |
BRK |
Kadastrale percelen, eigendom |
Kadaster |
| Basisregistratie Topografie |
BRT |
Topografische kaarten |
Kadaster |
| Basisregistratie Grootschalige Topografie |
BGT |
Gedetailleerde kaarten |
SVB-BGT |
| Handelsregister |
HR |
Bedrijven, KvK-nummers |
KVK |
| WOZ |
WOZ |
Objectwaardering |
Gemeenten |
| Basisregistratie Ondergrond |
BRO |
Bodem, grondwater |
TNO |
| Basisregistratie Voertuigen |
BRV |
Voertuigregistratie |
RDW |
| Basisregistratie Inkomen |
BRI |
Inkomensverhoudingen |
Belastingdienst |
Digikoppeling-profielen
| Profiel |
Protocol |
Gebruik |
| WUS |
SOAP/WSDL |
Synchrone bevraging (request-response) |
| ebMS2 |
ebXML |
Asynchrone berichtenuitwisseling (MSH) |
| REST |
REST/JSON |
Moderne API-communicatie (nieuwste profiel) |
| Grote Berichten |
HTTPS + MSH |
Bestanden >20MB |
OTAP en Change Management
| Omgeving |
Doel |
BIO-eis |
| Ontwikkel (O) |
Development |
Geen productiedata |
| Test (T) |
Functioneel testen |
Geanonimiseerde testdata |
| Acceptatie (A) |
Gebruikersacceptatie |
Geanonimiseerde data; beveiligingstest |
| Productie (P) |
Live omgeving |
Volledige BIO-maatregelen |
Implementatie-checklist
Gerelateerde skills
| Skill |
Wanneer te gebruiken |
| gemma-common-ground |
GEMMA referentiearchitectuur, Common Ground, Open Zaak/Formulieren |
| zgw-apis |
ZGW API-standaarden, Haal Centraal — invulling van NORA-principes |
| overheid-authenticatie |
DigiD, eHerkenning — GDI-voorzieningen voor authenticatie |
| avg-privacy |
AVG/GDPR — privacy-aspecten van de architectuur |
| llm-security |
OWASP LLM Top 10 beveiligingscontrols |
| genai-governance |
EU AI Act technische governance-controls |
| digitoegankelijk |
WCAG toegankelijkheid — verplichte open standaard |
Meer informatie
1---2name: nora-architectuur3description: Helpt bij het ontwerpen van overheidssystemen conform de Nederlandse Overheid Referentie Architectuur (NORA), inclusief basisprincipes, afgeleide principes, informatiebeveiliging (BIO), en de GDI (Generieke Digitale Infrastructuur). Biedt richtlijnen voor architectuurprincipes, standaarden en voorzieningen. Gebruik deze skill wanneer de gebruiker vraagt over 'NORA', 'referentiearchitectuur', 'enterprise architectuur overheid', 'government architecture', 'NORA principes', 'basisprincipes overheid', 'afgeleide principes', 'BIO', 'Baseline Informatiebeveiliging Overheid', 'informatiebeveiliging overheid', 'information security government', 'GDI', 'Generieke Digitale Infrastructuur', 'voorzieningen overheid', 'Diginetwerk', 'Digipoort', 'Digikoppeling', 'Digilevering', 'Stelsel van Basisregistraties', 'basisregistratie', 'FORUM standaardisatie', 'pas toe of leg uit', 'comply or explain', 'open standaarden overheid', 'lijsten open standaarden', 'verplichte standaard', 'architectuurprincipe overheid', 'TOGAF overhe4---5
6# NORA — Nederlandse Overheid Referentie Architectuur
7
8Ontwerp overheidssystemen conform de NORA-principes, BIO-beveiligingseisen en verplichte open standaarden.
9
10Bron: [NORA Online](https://www.noraonline.nl/) | [BIO](https://www.bio-overheid.nl/) | [Forum Standaardisatie](https://www.forumstandaardisatie.nl/)
11
12## NORA — overzicht
13
14NORA is de overkoepelende enterprise-architectuur voor de gehele Nederlandse overheid. Alle domeinarchitecturen zijn ervan afgeleid.
15
16### Domeinarchitecturen
17
18| Architectuur | Domein | Afgeleid van NORA |
19|-------------|--------|-------------------|
20| **GEMMA** | Gemeenten | Ja |
21| **PETRA** | Provincies | Ja |
22| **WILMA** | Waterschappen | Ja |
23| **ROSA** | Onderwijs | Ja |
24| **EAR** | Rijksdienst | Ja |
25| **ZIRA** | Zorg en welzijn | Ja |
26
27## Basisprincipes (BP)
28
29De 10 NORA-basisprincipes gelden voor alle overheidsorganisaties:
30
31| # | Principe | Beschrijving | Implicatie voor software |
32|---|---------|-------------|-------------------------|
33| BP01 | **Proactief** | Afnemers krijgen de dienstverlening waar zij recht op hebben | Automatisch attenderen op rechten/regelingen |
34| BP02 | **Vindbaar** | Afnemers kunnen dienstverlening eenvoudig vinden | Publiceren op overheid.nl, API-catalogus |
35| BP03 | **Toegankelijk** | Afnemers hebben eenvoudig toegang tot dienstverlening | DigiD/eHerkenning, digitoegankelijk (WCAG) |
36| BP04 | **Standaard** | Afnemers ervaren uniformiteit in de dienstverlening | NL Design System, huisstijl, consistente UX |
37| BP05 | **Gebundeld** | Afnemers krijgen gebundelde dienstverlening | Integrale dienstverlening, levensgebeurtenissen |
38| BP06 | **Transparant** | Afnemers weten wat de overheid doet met hun gegevens | Privacyverklaring, verwerkingsregister, Woo |
39| BP07 | **Noodzakelijk** | Afnemers worden niet lastiggevallen met onnodige vragen | Dataminimalisatie, eenmalige gegevensvraag |
40| BP08 | **Vertrouwelijk** | Afnemers kunnen erop vertrouwen dat gegevens niet worden misbruikt | AVG, BIO, versleuteling |
41| BP09 | **Betrouwbaar** | Afnemers kunnen erop vertrouwen dat de dienst beschikbaar is | SLA's, redundantie, monitoring |
42| BP10 | **Ontvankelijk** | Afnemers kunnen input leveren over de dienstverlening | Feedbackmechanisme, klachtenprocedure |
43
44## Afgeleide principes (AP)
45
46Selectie van de belangrijkste afgeleide principes voor softwareontwikkeling:
47
48### Dienstverlening
49
50| # | Principe | Toelichting |
51|---|---------|-------------|
52| AP01 | **Digitaal tenzij** | Diensten primair digitaal; alternatief kanaal beschikbaar |
53| AP02 | **Eenmalige uitvraag** | Gegevens niet opnieuw vragen als ze al bekend zijn bij de overheid |
54| AP04 | **Betrouwbare dienst** | 99,5%+ beschikbaarheid; graceful degradation |
55| AP05 | **Ontkoppeld** | Componenten zijn losjes gekoppeld; API-first |
56
57### Informatiebeveiliging
58
59| # | Principe | Toelichting |
60|---|---------|-------------|
61| AP12 | **Beveiligde verbindingen** | TLS 1.2+; PKIoverheid-certificaten |
62| AP13 | **Informatiebeveiligingsbeleid** | Conform BIO (NEN-ISO 27001/27002) |
63| AP17 | **Controleerbaarheid** | Audittrail van alle significante acties |
64| AP40 | **Encryptie** | Persoonsgegevens en gevoelige data versleuteld in opslag en transport |
65
66### Interoperabiliteit
67
68| # | Principe | Toelichting |
69|---|---------|-------------|
70| AP41 | **Open standaarden** | Gebruik verplichte open standaarden (Forum Standaardisatie) |
71| AP42 | **Open data** | Data openbaar tenzij wettelijke uitzondering |
72| AP44 | **Herbruikbare componenten** | Gebruik bestaande GDI-voorzieningen |
73
74## BIO — Baseline Informatiebeveiliging Overheid
75
76De BIO is het basisnormenkader voor informatiebeveiliging bij de overheid, gebaseerd op ISO 27001/27002.
77
78### Structuur
79
80| Aspect | Detail |
81|--------|--------|
82| **Basis** | NEN-ISO/IEC 27001:2017 en 27002:2017 |
83| **Scope** | Rijksoverheid, gemeenten, provincies, waterschappen |
84| **BBN-niveaus** | Basisbeveiligingsniveaus 1, 2 en 3 |
85| **Toezicht** | CIO Rijk, VNG/IBD (gemeenten), IPO (provincies) |
86
87### Basisbeveiligingsniveaus (BBN)
88
89| BBN | Beschrijving | Wanneer | Voorbeeld |
90|-----|-------------|---------|-----------|
91| **BBN 1** | Basisbescherming openbare informatie | Websites met alleen openbare info | Openbare website |
92| **BBN 2** | Standaardbescherming | Vertrouwelijke en persoonsgegevens | Zaaksysteem, HR-systeem |
93| **BBN 3** | Verhoogde bescherming | Staatsgeheimen, bijzonder gevoelig | Inlichtingendiensten |
94
95### BIO-maatregelen per categorie
96
97| ISO-hoofdstuk | Onderwerp | Kernmaatregelen |
98|---------------|-----------|----------------|
99| **5** | Informatiebeveiligingsbeleid | Beleidsdocument, rollen, verantwoordelijkheden |
100| **6** | Organisatie | CISO aanstellen, taken en bevoegdheden |
101| **7** | Personeel | Screening, bewustwording, geheimhouding |
102| **8** | Asset management | Classificatie, eigenaarschap, CMDB |
103| **9** | Toegangsbeveiliging | RBAC, least privilege, MFA, wachtwoordbeleid |
104| **10** | Cryptografie | TLS 1.2+, AES-256, PKIoverheid |
105| **12** | Beveiliging bedrijfsvoering | Patchmanagement, malwarebescherming, logging |
106| **13** | Communicatiebeveiliging | Netwerksegmentatie, VPN, Diginetwerk |
107| **14** | Systemen acquisitie/ontwikkeling | Secure SDLC, SAST/DAST, dependency scanning |
108| **16** | Incidentmanagement | Incidentresponsplan, meldplicht (AP, NCSC) |
109| **17** | Bedrijfscontinuiteit | BCP, DR-plan, RPO/RTO |
110| **18** | Compliance | Audits, penetratietests, certificering |
111
112### BIO-maatregelen voor softwareontwikkeling (hfst. 14)
113
114| Maatregel | BIO-ref | Beschrijving |
115|-----------|---------|-------------|
116| **Secure development policy** | 14.2.1 | Richtlijnen voor veilig ontwikkelen |
117| **Change control** | 14.2.2 | Wijzigingsbeheer voor applicaties |
118| **Technical review** | 14.2.3 | Review na platformwijzigingen |
119| **Secure coding** | 14.2.5 | OWASP Top 10 mitigatie, input validation |
120| **Secure development environment** | 14.2.6 | Gescheiden OTAP-omgevingen |
121| **Security testing** | 14.2.8 | SAST, DAST, penetratietest |
122| **System acceptance testing** | 14.2.9 | Beveiligingsacceptatietest |
123
124### BIO compliance in code
125
126```python
127# Voorbeeld: logging conform BIO 12.4
128
129import logging
130import json
131from datetime import datetime
132
133class BIOAuditLogger:
134 """Auditlogging conform BIO 12.4 (Basisbeveiligingsniveau 2)."""
135
136 def __init__(self):
137 self.logger = logging.getLogger("bio.audit")
138
139 def log_event(
140 self,
141 event_type: str,
142 actor: str,
143 resource: str,
144 action: str,
145 result: str,
146 details: dict | None = None,
147 ):
148 """
149 Log een beveiligingsrelevante gebeurtenis.
150
151 BIO 12.4.1: Gebeurtenissen vastleggen met:
152 - gebruikersidentificatie (actor)
153 - type gebeurtenis (event_type)
154 - datum en tijd (automatisch)
155 - succes of falen (result)
156 - bron van de gebeurtenis (resource)
157 """
158 event = {
159 "timestamp": datetime.utcnow().isoformat() + "Z",
160 "event_type": event_type,
161 "actor": actor, # Gebruikers-ID (NIET BSN)
162 "resource": resource,
163 "action": action,
164 "result": result, # "success" | "failure" | "denied"
165 # NOOIT persoonsgegevens in details
166 }
167 if details:
168 event["details"] = details
169 self.logger.info(json.dumps(event))
170
171# Gebruik:
172audit = BIOAuditLogger()
173audit.log_event(
174 event_type="data_access",
175 actor="medewerker-12345",
176 resource="zaak/ZAAK-2026-001",
177 action="read",
178 result="success"
179)
180```
181
182## Verplichte open standaarden (Forum Standaardisatie)
183
184Het Forum Standaardisatie beheert de "pas-toe-of-leg-uit"-lijst van verplichte open standaarden:
185
186### Lijsten
187
188| Lijst | Verplichting | Beschrijving |
189|-------|-------------|-------------|
190| **Verplicht (pas-toe-of-leg-uit)** | Ja, tenzij onderbouwde uitzondering | Standaarden voor inkoop en gebruik door overheid |
191| **Aanbevolen** | Nee, wel gewenst | Goede praktijkstandaarden |
192
193### Selectie verplichte standaarden voor software
194
195| Standaard | Functioneel gebied | Versie |
196|-----------|-------------------|--------|
197| **TLS** | Internetbeveiliging | 1.2+ (1.3 aanbevolen) |
198| **HTTPS** | Webbeveiliging | Verplicht voor alle overheidswebsites |
199| **DKIM + DMARC + SPF** | E-mailbeveiliging | Verplicht voor overheidsdomeinen |
200| **DNSSEC** | Domeinbeveiliging | Verplicht |
201| **IPv6** | Netwerk | Verplicht naast IPv4 (dual-stack) |
202| **RPKI** | Routingbeveiliging | Verplicht |
203| **NL API Design Rules** | API-ontwerp | Verplicht voor REST API's |
204| **OpenAPI 3.x** | API-documentatie | Verplicht voor REST API's |
205| **SAML** | Authenticatie | 2.0 |
206| **OpenID Connect** | Authenticatie | 1.0 |
207| **OAuth 2.0** | Autorisatie | 2.0 |
208| **Digikoppeling** | Berichtenuitwisseling | WUS, ebMS, REST profiel |
209| **OWMS** | Metadata overheidsinfo | 4.0 |
210| **PDF/A** | Documentarchivering | 1b, 2b |
211| **ODF** | Documentuitwisseling | 1.2+ |
212| **WCAG** | Digitale toegankelijkheid | 2.1 (AA) |
213| **SKOS** | Thesauri en taxonomieën | Verplicht voor waardelijsten |
214| **GML** | Geo-informatie | 3.2 |
215| **WMS/WFS** | Geo-services | 1.3/2.0 |
216
217## GDI — Generieke Digitale Infrastructuur
218
219De GDI is het stelsel van gemeenschappelijke digitale voorzieningen:
220
221| Voorziening | Functie | Beheerder |
222|-------------|---------|-----------|
223| **DigiD** | Authenticatie burgers | Logius |
224| **eHerkenning** | Authenticatie bedrijven | Marktpartijen |
225| **MijnOverheid** | Persoonlijke berichten/post | Logius |
226| **Digipoort** | Berichtenuitwisseling B2G | Logius |
227| **Digikoppeling** | Standaard voor gegevensuitwisseling | Logius |
228| **Digilevering** | Gegevenslevering uit basisregistraties | Logius |
229| **Diginetwerk** | Besloten overheidsnetwerk | Logius |
230| **Stelsel Basisregistraties** | 10 basisregistraties (BRP, BAG, BRK, etc.) | Diverse |
231| **developer.overheid.nl** | API-catalogus | KOOP |
232| **Standaarden.overheid.nl** | Standaardencatalogus | Forum Standaardisatie |
233
234### Stelsel van Basisregistraties
235
236| Registratie | Afkorting | Gegevens | Houder |
237|-------------|-----------|----------|--------|
238| Basisregistratie Personen | **BRP** | Persoonsgegevens | RvIG |
239| Basisregistratie Adressen en Gebouwen | **BAG** | Adressen, panden | Kadaster |
240| Basisregistratie Kadaster | **BRK** | Kadastrale percelen, eigendom | Kadaster |
241| Basisregistratie Topografie | **BRT** | Topografische kaarten | Kadaster |
242| Basisregistratie Grootschalige Topografie | **BGT** | Gedetailleerde kaarten | SVB-BGT |
243| Handelsregister | **HR** | Bedrijven, KvK-nummers | KVK |
244| WOZ | **WOZ** | Objectwaardering | Gemeenten |
245| Basisregistratie Ondergrond | **BRO** | Bodem, grondwater | TNO |
246| Basisregistratie Voertuigen | **BRV** | Voertuigregistratie | RDW |
247| Basisregistratie Inkomen | **BRI** | Inkomensverhoudingen | Belastingdienst |
248
249### Digikoppeling-profielen
250
251| Profiel | Protocol | Gebruik |
252|---------|----------|--------|
253| **WUS** | SOAP/WSDL | Synchrone bevraging (request-response) |
254| **ebMS2** | ebXML | Asynchrone berichtenuitwisseling (MSH) |
255| **REST** | REST/JSON | Moderne API-communicatie (nieuwste profiel) |
256| **Grote Berichten** | HTTPS + MSH | Bestanden >20MB |
257
258## OTAP en Change Management
259
260| Omgeving | Doel | BIO-eis |
261|----------|------|---------|
262| **Ontwikkel (O)** | Development | Geen productiedata |
263| **Test (T)** | Functioneel testen | Geanonimiseerde testdata |
264| **Acceptatie (A)** | Gebruikersacceptatie | Geanonimiseerde data; beveiligingstest |
265| **Productie (P)** | Live omgeving | Volledige BIO-maatregelen |
266
267## Implementatie-checklist
268
269- [ ] **NORA-basisprincipes**: architectuur getoetst aan de 10 basisprincipes
270- [ ] **BIO-classificatie**: basisbeveiligingsniveau (BBN 1/2/3) bepaald
271- [ ] **BIO-maatregelen**: alle maatregelen voor het vastgestelde BBN geimplementeerd
272- [ ] **Open standaarden**: alle toepasselijke verplichte standaarden uit de "pas-toe-of-leg-uit"-lijst
273- [ ] **TLS 1.2+**: alle verbindingen versleuteld met minimaal TLS 1.2
274- [ ] **HTTPS**: alle webverkeer via HTTPS; HSTS-header ingesteld
275- [ ] **DNSSEC + DKIM + DMARC + SPF**: e-mail- en domeinbeveiliging geconfigureerd
276- [ ] **IPv6**: dual-stack (IPv4 + IPv6) ondersteund
277- [ ] **Digikoppeling**: gegevensuitwisseling via Digikoppeling-profiel waar vereist
278- [ ] **GDI-voorzieningen**: hergebruik van DigiD, eHerkenning, Haal Centraal waar toepasbaar
279- [ ] **OTAP-scheiding**: gescheiden omgevingen conform BIO 14.2.6
280- [ ] **Auditlogging**: beveiligingsrelevante events gelogd conform BIO 12.4
281- [ ] **Penetratietest**: minimaal jaarlijks uitgevoerd door onafhankelijke partij
282- [ ] **API Design Rules**: REST API's conform NL API Design Rules + OpenAPI 3.x
283- [ ] **Standaardentoets**: architectuur getoetst bij Forum Standaardisatie waar nodig
284
285## Gerelateerde skills
286
287| Skill | Wanneer te gebruiken |
288|-------|---------------------|
289| **gemma-common-ground** | GEMMA referentiearchitectuur, Common Ground, Open Zaak/Formulieren |
290| **zgw-apis** | ZGW API-standaarden, Haal Centraal — invulling van NORA-principes |
291| **overheid-authenticatie** | DigiD, eHerkenning — GDI-voorzieningen voor authenticatie |
292| **avg-privacy** | AVG/GDPR — privacy-aspecten van de architectuur |
293| **llm-security** | OWASP LLM Top 10 beveiligingscontrols |
294| **genai-governance** | EU AI Act technische governance-controls |
295| **digitoegankelijk** | WCAG toegankelijkheid — verplichte open standaard |
296
297## Meer informatie
298
299- [NORA Online](https://www.noraonline.nl/) | [NORA principes](https://www.noraonline.nl/wiki/Principes)
300- [BIO](https://www.bio-overheid.nl/) | [BIO normenkader](https://www.bio-overheid.nl/category/bio-thema)
301- [Forum Standaardisatie](https://www.forumstandaardisatie.nl/) | [Standaardenlijst](https://www.forumstandaardisatie.nl/open-standaarden)
302- [GDI](https://www.digitaleoverheid.nl/overzicht-van-alle-onderwerpen/generieke-digitale-infrastructuur/) — Generieke Digitale Infrastructuur
303- [Logius](https://www.logius.nl/) — beheerder GDI-voorzieningen
304- [Digitale Overheid](https://www.digitaleoverheid.nl/) — beleid en strategie
305- [NEN-ISO 27001/27002](https://www.nen.nl/iso-iec-27001-2022-nl-304921) — basis voor BIO
306- [NCSC beveiligingsrichtlijnen](https://www.ncsc.nl/onderwerpen/ict-beveiligingsrichtlijnen) — aanvullende technische richtlijnen