Wat is een aansluitaudit en wanneer is het verplicht?
Een aansluitaudit is een verplicht beveiligingsonderzoek dat organisaties moeten uitvoeren wanneer zij gebruikmaken van DigiD als authenticatiemiddel. De audit toetst of de digitale aansluiting op DigiD voldoet aan de beveiligingsnormen die Logius stelt. Hieronder vind je antwoord op de meest gestelde vragen over de aansluitaudit, van de verplichting tot de uitvoering.
Voor welke organisaties is een aansluitaudit verplicht?
Een aansluitaudit is verplicht voor elke organisatie die DigiD gebruikt als inlogmiddel voor burgers. Dit geldt voor gemeenten, ministeries, agentschappen, GGD’s, GGZ-instellingen, ziekenhuizen, zorginstellingen, waterschappen, woningcorporaties, pensioenfondsen en onderwijsinstellingen. Kortom: iedere organisatie met een actieve DigiD-aansluiting is verplicht om jaarlijks een audit uit te voeren.
De verplichting vloeit voort uit de aansluitvoorwaarden van Logius, de beheerorganisatie achter DigiD. Door het gebruik van DigiD verklaren organisaties zich akkoord met deze voorwaarden, waaronder de jaarlijkse auditplicht. Er is geen drempelwaarde op basis van organisatiegrootte of het aantal gebruikers. Zodra je een aansluiting hebt, geldt de verplichting.
Welke systemen en koppelingen vallen onder een aansluitaudit?
Een aansluitaudit richt zich op alle systemen, processen en technische koppelingen die betrokken zijn bij het gebruik van DigiD. Dat omvat de webapplicatie waarop burgers inloggen, de technische koppeling met de DigiD-infrastructuur van Logius, en de onderliggende IT-omgeving die de beveiliging van die koppeling borgt.
Bij organisaties die werken met een SaaS-oplossing (Software as a Service) speelt de leverancier een belangrijke rol. In dat geval is een TPM (Third Party Mededeling) van de leverancier nodig. Een TPM is een apart onderzoek waarbij een IT-auditor de beveiligingsmaatregelen bij de leverancier beoordeelt. Het belangrijkste voordeel hiervan is dat andere IT-auditors op dit rapport kunnen vertrouwen, waardoor zij niet alles opnieuw hoeven te onderzoeken. Dit vermindert de totale auditinspanning aanzienlijk.
Op basis van de TPM voert de auditor bij de gebruikersorganisatie alleen een beperkte controle uit op een specifiek aantal relevante normen. De TPM geeft richting aan de audit: het laat zien welke onderdelen al bij de leverancier zijn onderzocht en op welke punten de auditor zich nog moet richten bij de organisatie zelf.
Hoe verloopt een aansluitaudit in de praktijk?
Een aansluitaudit volgt een gestructureerd proces dat begint met een voorbereiding en eindigt met een definitieve rapportage. De auditor toetst de beveiligingsmaatregelen van de organisatie aan het officiële normenkader van Logius. Het proces verloopt doorgaans in de volgende stappen:
- Voorbereiding: de organisatie verzamelt relevante documentatie en de auditor stelt een auditplan op.
- Uitvoering: de auditor beoordeelt technische en organisatorische maatregelen, voert interviews en controleert de implementatie van beveiligingsnormen.
- Rapportage: de bevindingen worden vastgelegd in een auditrapport met concrete aanbevelingen.
- Indiening: de definitieve rapportage wordt aangeleverd, zodat de organisatie deze op tijd kan indienen bij Logius. Logius moet het rapport binnen twee maanden na de deadline ontvangen.
Voldoet de organisatie nog niet aan alle normen, dan kan een heraudit worden opgelegd. De termijn hiervoor verschilt per situatie, omdat Logius rapportages individueel beoordeelt en op basis van de ernst een hersteltermijn bepaalt.
Wat zijn de gevolgen als je geen aansluitaudit uitvoert?
Als een organisatie geen aansluitaudit uitvoert of de rapportage niet op tijd indient, riskeert zij het intrekken van de DigiD-aansluiting door Logius. Dat betekent in de praktijk dat burgers niet langer kunnen inloggen op de digitale diensten van die organisatie, wat directe gevolgen heeft voor de dienstverlening.
Naast het verlies van de aansluiting kan Logius aanvullende maatregelen opleggen. Voor overheids- en zorginstellingen is een onderbroken DigiD-aansluiting vaak geen optie, omdat veel wettelijke processen afhankelijk zijn van digitale authenticatie. Het niet naleven van de auditplicht brengt dus zowel operationele als reputatieschade met zich mee.
Hoe vaak moet een aansluitaudit worden herhaald?
Een aansluitaudit moet jaarlijks worden uitgevoerd. De deadline voor indiening van de rapportage is 1 mei. Dit geldt voor de reguliere DigiD-audit. Organisaties die niet voldoen aan de normen kunnen een heraudit opgelegd krijgen, waarna een aanvullende termijn geldt die Logius per geval bepaalt.
De jaarlijkse cyclus zorgt ervoor dat de beveiliging van de DigiD-aansluiting actueel blijft. Beveiligingsnormen en dreigingen veranderen, en de periodieke toetsing dwingt organisaties om hun maatregelen up-to-date te houden. Een nieuwe DigiD-aansluiting vereist bovendien een initiële audit voordat de aansluiting in gebruik kan worden genomen.
Wat is het verschil tussen een aansluitaudit en een ENSIA-assessment?
Een aansluitaudit richt zich specifiek op de beveiliging van de DigiD-aansluiting en geldt voor alle organisaties die DigiD gebruiken. Een ENSIA-assessment is uitsluitend voor gemeenten en omvat een bredere toetsing van informatieveiligheid op basis van meerdere normen, waaronder DigiD. ENSIA staat voor Eenduidige Normatiek Single Information Audit.
Het verschil zit dus in de doelgroep en de reikwijdte. Gemeenten voeren hun DigiD-audit uit als onderdeel van het ENSIA-traject. Andere organisaties, zoals zorginstellingen, waterschappen of pensioenfondsen, voeren een zelfstandige aansluitaudit uit buiten het ENSIA-kader. Suwinet, een andere veelgebruikte norm binnen de publieke sector, wordt los van ENSIA gepositioneerd en valt buiten de scope van de aansluitaudit.
Wie mag een aansluitaudit uitvoeren?
Een aansluitaudit mag uitsluitend worden uitgevoerd door een gecertificeerde register IT-auditor (RE). Dit is een wettelijke eis die Logius stelt om de onafhankelijkheid en kwaliteit van de beoordeling te waarborgen. De auditor mag geen belang hebben bij de uitkomst van de audit en moet aantoonbaar onafhankelijk opereren.
Organisaties mogen de audit niet intern laten uitvoeren door eigen medewerkers. Een externe, gecertificeerde partij is verplicht. Dit borgt de objectiviteit van de beoordeling en geeft Logius de zekerheid dat de toetsing conform het officiële protocol heeft plaatsgevonden.
Hoe BKBO helpt met de aansluitaudit
Wij zijn sinds 2012 gespecialiseerd in DigiD-aansluitsaudits voor overheden en zorginstellingen en hebben inmiddels meer dan 2.500 audits uitgevoerd. Onze gecertificeerde register IT-auditors kennen het normenkader van Logius door en door, waardoor de audit soepel verloopt met minimale belasting voor jouw organisatie.
Wat wij bieden:
- Complete audits volgens het officiële protocol van Logius
- Heldere, concrete rapportages inclusief bijlagen voor tijdige indiening
- Heraudits worden pro deo uitgevoerd, zonder extra kosten
- Begeleiding bij SaaS-omgevingen, inclusief beoordeling van TPM-rapportages van leveranciers
- Jaarlijkse vervolgaudits voor continu inzicht en maximale zekerheid
Wil je weten wat een aansluitaudit voor jouw organisatie inhoudt of heb je te maken met een spoed DigiD-aanvraag? Neem contact met ons op voor een vrijblijvende offerte.
Een aansluitaudit is een verplicht beveiligingsonderzoek dat organisaties moeten uitvoeren wanneer zij gebruikmaken van DigiD als authenticatiemiddel. De audit toetst of de digitale aansluiting op DigiD voldoet aan de beveiligingsnormen die Logius stelt. Hieronder vind je antwoord op de meest gestelde vragen over de aansluitaudit, van de verplichting tot de uitvoering.
Voor welke organisaties is een aansluitaudit verplicht?
Een aansluitaudit is verplicht voor elke organisatie die DigiD gebruikt als inlogmiddel voor burgers. Dit geldt voor gemeenten, ministeries, agentschappen, GGD’s, GGZ-instellingen, ziekenhuizen, zorginstellingen, waterschappen, woningcorporaties, pensioenfondsen en onderwijsinstellingen. Kortom: iedere organisatie met een actieve DigiD-aansluiting is verplicht om jaarlijks een audit uit te voeren.
De verplichting vloeit voort uit de aansluitvoorwaarden van Logius, de beheerorganisatie achter DigiD. Door het gebruik van DigiD verklaren organisaties zich akkoord met deze voorwaarden, waaronder de jaarlijkse auditplicht. Er is geen drempelwaarde op basis van organisatiegrootte of het aantal gebruikers. Zodra je een aansluiting hebt, geldt de verplichting.
Welke systemen en koppelingen vallen onder een aansluitaudit?
Een aansluitaudit richt zich op alle systemen, processen en technische koppelingen die betrokken zijn bij het gebruik van DigiD. Dat omvat de webapplicatie waarop burgers inloggen, de technische koppeling met de DigiD-infrastructuur van Logius, en de onderliggende IT-omgeving die de beveiliging van die koppeling borgt.
Bij organisaties die werken met een SaaS-oplossing (Software as a Service) speelt de leverancier een belangrijke rol. In dat geval is een TPM (Third Party Mededeling) van de leverancier nodig. Een TPM is een apart onderzoek waarbij een IT-auditor de beveiligingsmaatregelen bij de leverancier beoordeelt. Het belangrijkste voordeel hiervan is dat andere IT-auditors op dit rapport kunnen vertrouwen, waardoor zij niet alles opnieuw hoeven te onderzoeken. Dit vermindert de totale auditinspanning aanzienlijk.
Op basis van de TPM voert de auditor bij de gebruikersorganisatie alleen een beperkte controle uit op een specifiek aantal relevante normen. De TPM geeft richting aan de audit: het laat zien welke onderdelen al bij de leverancier zijn onderzocht en op welke punten de auditor zich nog moet richten bij de organisatie zelf.
Hoe verloopt een aansluitaudit in de praktijk?
Een aansluitaudit volgt een gestructureerd proces dat begint met een voorbereiding en eindigt met een definitieve rapportage. De auditor toetst de beveiligingsmaatregelen van de organisatie aan het officiële normenkader van Logius. Het proces verloopt doorgaans in de volgende stappen:
- Voorbereiding: de organisatie verzamelt relevante documentatie en de auditor stelt een auditplan op.
- Uitvoering: de auditor beoordeelt technische en organisatorische maatregelen, voert interviews en controleert de implementatie van beveiligingsnormen.
- Rapportage: de bevindingen worden vastgelegd in een auditrapport met concrete aanbevelingen.
- Indiening: de definitieve rapportage wordt aangeleverd, zodat de organisatie deze op tijd kan indienen bij Logius. Logius moet het rapport binnen twee maanden na de deadline ontvangen.
Voldoet de organisatie nog niet aan alle normen, dan kan een heraudit worden opgelegd. De termijn hiervoor verschilt per situatie, omdat Logius rapportages individueel beoordeelt en op basis van de ernst een hersteltermijn bepaalt.
Wat zijn de gevolgen als je geen aansluitaudit uitvoert?
Als een organisatie geen aansluitaudit uitvoert of de rapportage niet op tijd indient, riskeert zij het intrekken van de DigiD-aansluiting door Logius. Dat betekent in de praktijk dat burgers niet langer kunnen inloggen op de digitale diensten van die organisatie, wat directe gevolgen heeft voor de dienstverlening.
Naast het verlies van de aansluiting kan Logius aanvullende maatregelen opleggen. Voor overheids- en zorginstellingen is een onderbroken DigiD-aansluiting vaak geen optie, omdat veel wettelijke processen afhankelijk zijn van digitale authenticatie. Het niet naleven van de auditplicht brengt dus zowel operationele als reputatieschade met zich mee.
Hoe vaak moet een aansluitaudit worden herhaald?
Een aansluitaudit moet jaarlijks worden uitgevoerd. De deadline voor indiening van de rapportage is 1 mei. Dit geldt voor de reguliere DigiD-audit. Organisaties die niet voldoen aan de normen kunnen een heraudit opgelegd krijgen, waarna een aanvullende termijn geldt die Logius per geval bepaalt.
De jaarlijkse cyclus zorgt ervoor dat de beveiliging van de DigiD-aansluiting actueel blijft. Beveiligingsnormen en dreigingen veranderen, en de periodieke toetsing dwingt organisaties om hun maatregelen up-to-date te houden. Een nieuwe DigiD-aansluiting vereist bovendien een initiële audit voordat de aansluiting in gebruik kan worden genomen.
Wat is het verschil tussen een aansluitaudit en een ENSIA-assessment?
Een aansluitaudit richt zich specifiek op de beveiliging van de DigiD-aansluiting en geldt voor alle organisaties die DigiD gebruiken. Een ENSIA-assessment is uitsluitend voor gemeenten en omvat een bredere toetsing van informatieveiligheid op basis van meerdere normen, waaronder DigiD. ENSIA staat voor Eenduidige Normatiek Single Information Audit.
Het verschil zit dus in de doelgroep en de reikwijdte. Gemeenten voeren hun DigiD-audit uit als onderdeel van het ENSIA-traject. Andere organisaties, zoals zorginstellingen, waterschappen of pensioenfondsen, voeren een zelfstandige aansluitaudit uit buiten het ENSIA-kader. Suwinet, een andere veelgebruikte norm binnen de publieke sector, wordt los van ENSIA gepositioneerd en valt buiten de scope van de aansluitaudit.
Wie mag een aansluitaudit uitvoeren?
Een aansluitaudit mag uitsluitend worden uitgevoerd door een gecertificeerde register IT-auditor (RE). Dit is een wettelijke eis die Logius stelt om de onafhankelijkheid en kwaliteit van de beoordeling te waarborgen. De auditor mag geen belang hebben bij de uitkomst van de audit en moet aantoonbaar onafhankelijk opereren.
Organisaties mogen de audit niet intern laten uitvoeren door eigen medewerkers. Een externe, gecertificeerde partij is verplicht. Dit borgt de objectiviteit van de beoordeling en geeft Logius de zekerheid dat de toetsing conform het officiële protocol heeft plaatsgevonden.
Hoe BKBO helpt met de aansluitaudit
Wij zijn sinds 2012 gespecialiseerd in DigiD-aansluitsaudits voor overheden en zorginstellingen en hebben inmiddels meer dan 2.500 audits uitgevoerd. Onze gecertificeerde register IT-auditors kennen het normenkader van Logius door en door, waardoor de audit soepel verloopt met minimale belasting voor jouw organisatie.
Wat wij bieden:
- Complete audits volgens het officiële protocol van Logius
- Heldere, concrete rapportages inclusief bijlagen voor tijdige indiening
- Heraudits worden pro deo uitgevoerd, zonder extra kosten
- Begeleiding bij SaaS-omgevingen, inclusief beoordeling van TPM-rapportages van leveranciers
- Jaarlijkse vervolgaudits voor continu inzicht en maximale zekerheid
Wil je weten wat een aansluitaudit voor jouw organisatie inhoudt of heb je te maken met een spoed DigiD-aanvraag? Neem contact met ons op voor een vrijblijvende offerte.