Wat zijn de eisen voor een nieuwe DigiD aansluiting?

Wat zijn de eisen voor een nieuwe DigiD aansluiting?
Wat zijn de eisen voor een nieuwe DigiD aansluiting?

Om een nieuwe DigiD-aansluiting te krijgen, moet een organisatie voldoen aan de beveiligingseisen van Logius en een succesvolle DigiD aansluitaudit laten uitvoeren. Dit geldt voor alle overheids- en zorginstellingen die DigiD willen inzetten voor digitale dienstverlening aan burgers. In dit artikel beantwoorden we de meest gestelde vragen over het aanvraagproces, de technische eisen en wat er gebeurt als je aansluiting niet voldoet.

Welke stappen moet je doorlopen om een DigiD-aansluiting te krijgen?

Om een nieuwe DigiD-aansluiting te verkrijgen, doorloop je een gestructureerd proces dat begint met een aanvraag bij Logius en eindigt met een goedgekeurd beveiligingsassessment. Zonder dit assessment verleent Logius geen aansluiting. Het proces kent een aantal vaste stappen die je in de juiste volgorde moet doorlopen.

  1. Aanvraag indienen bij Logius: Je dient een aanvraag in via het aansluitproces van Logius. Hierbij geef je aan voor welke diensten je DigiD wilt gebruiken en welke technische omgeving je hanteert.
  2. Technische implementatie: Je implementeert DigiD conform de technische specificaties van Logius, inclusief de vereiste beveiligingsmaatregelen.
  3. DigiD beveiligingsassessment laten uitvoeren: Een gecertificeerde IT-auditor voert een aansluitaudit uit om te toetsen of je omgeving voldoet aan alle eisen. Dit is een verplichte stap. De aansluitaudit wordt uitsluitend getoetst op opzet en bestaan, niet op werking. Voor het toetsen van de werking is namelijk een toetsbare periode van zes maanden vereist, en die is bij een nieuwe aansluiting nog niet beschikbaar.
  4. Rapportage indienen: De auditrapportage wordt ingediend bij Logius. Logius beoordeelt het rapport en besluit of de aansluiting wordt verleend.
  5. Aansluiting in gebruik nemen: Na goedkeuring mag je de DigiD-aansluiting activeren en gebruiken voor je digitale dienstverlening. Vanaf dat moment wordt de aansluiting opgenomen in de reguliere DigiD-auditcyclus, die jaarlijks plaatsvindt.

Houd er rekening mee dat het doorlopen van dit proces tijd kost. Plan de aansluitaudit daarom ruim van tevoren in, zodat eventuele bevindingen nog kunnen worden opgelost voordat je de aansluiting nodig hebt. Bij spoedsituaties is het verstandig om direct contact op te nemen met een gespecialiseerde auditor om de planning te bespreken.

Wat is een DigiD beveiligingsassessment en wanneer is het verplicht?

Een DigiD beveiligingsassessment is een formeel onderzoek waarbij een gecertificeerde IT-auditor toetst of een organisatie voldoet aan de beveiligingsnormen die Logius stelt voor het gebruik van DigiD. Het assessment is verplicht voor elke organisatie die DigiD wil aansluiten of al gebruikt.

De aansluitaudit betreft de eerste audit van een nieuwe DigiD-aansluiting. Daarbij wordt uitsluitend getoetst op opzet en bestaan van de beveiligingsmaatregelen, niet op de werking ervan. Het toetsen van de werking vereist een aantoonbare periode van minimaal zes maanden, en die is bij een nieuwe aansluiting nog niet beschikbaar. Na afronding van de aansluitaudit wordt de aansluiting opgenomen in de reguliere DigiD-auditcyclus, die wel jaarlijks plaatsvindt.

Het assessment is gebaseerd op het officiële normenkader van Logius. De auditor onderzoekt onder andere hoe je omgeving is ingericht, welke beveiligingsmaatregelen zijn getroffen en of gevoelige gegevens adequaat worden beschermd. Het resultaat is een rapportage die je verplicht moet indienen bij Logius.

Een belangrijk aandachtspunt bij het gebruik van een SaaS-oplossing: in dat geval is een TPM (Third Party Mededeling) van de leverancier nodig. Een TPM is een apart onderzoek waarbij de IT-infrastructuur van de leverancier wordt beoordeeld. Het grote voordeel hiervan is dat andere IT-auditors op dit rapport kunnen vertrouwen, waardoor zij niet alles opnieuw zelf hoeven te onderzoeken. Dit vermindert de totale auditinspanning aanzienlijk. Op basis van de TPM voert de auditor bij de gebruikersorganisatie alleen een beperkte controle uit op een specifiek aantal relevante normen. De TPM geeft richting aan de audit: het laat zien welke onderdelen al bij de leverancier zijn onderzocht en op welke punten de auditor zich nog moet richten bij de organisatie zelf.

Aan welke technische eisen moet een DigiD-aansluiting voldoen?

Een DigiD-aansluiting moet voldoen aan de technische en organisatorische beveiligingseisen uit het normenkader van Logius. Dit normenkader is gebaseerd op internationale beveiligingsstandaarden en omvat eisen op het gebied van toegangsbeveiliging, versleuteling, logging en incidentbeheer.

Concreet gaat het onder andere om de volgende categorieën:

  • Toegangsbeveiliging: Alleen geautoriseerde gebruikers mogen toegang hebben tot systemen die DigiD verwerken.
  • Versleuteling: Communicatie met DigiD moet plaatsvinden via beveiligde verbindingen, zoals TLS met de juiste versie en configuratie.
  • Logging en monitoring: Alle relevante handelingen moeten worden gelogd en er moet actief worden gemonitord op onregelmatigheden.
  • Patchbeheer: Systemen moeten actueel worden gehouden door tijdig beveiligingsupdates te installeren.
  • Incidentbeheer: Er moet een procedure zijn voor het detecteren, melden en afhandelen van beveiligingsincidenten.
  • Bewustzijn en training: Medewerkers die met DigiD-gerelateerde systemen werken, moeten aantoonbaar bewust zijn van de beveiligingsrisico’s.

Het volledige normenkader is beschikbaar via Logius en vormt de basis van elke DigiD aansluitaudit. Het is verstandig om dit normenkader al vroeg in het implementatieproces te raadplegen, zodat je technische inrichting direct aan de eisen voldoet.

Wie mag een DigiD beveiligingsassessment uitvoeren?

Een DigiD beveiligingsassessment mag alleen worden uitgevoerd door een gecertificeerde register IT-auditor (RE). Dit is een wettelijke eis van Logius. De auditor moet onafhankelijk zijn van de organisatie die wordt beoordeeld, zodat de objectiviteit van het oordeel gewaarborgd is.

Een register IT-auditor beschikt over de vakkennis en certificering om de technische en organisatorische beveiligingsmaatregelen te beoordelen conform het normenkader van Logius. Niet elke IT-professional of beveiligingsadviseur mag dit assessment uitvoeren, ook al heeft diegene brede kennis van informatiebeveiliging.

Bij het kiezen van een auditor is het verstandig om te letten op aantoonbare ervaring met DigiD assessments specifiek. De eisen en het normenkader zijn specifiek voor de publieke sector en vragen om kennis van overheidssystemen en -processen. Een auditor met brede IT-kennis maar weinig ervaring in dit domein kan meer tijd nodig hebben, wat het proces vertraagt.

Wat gebeurt er als je DigiD-aansluiting niet voldoet aan de eisen?

Als een organisatie niet voldoet aan de eisen van het DigiD beveiligingsassessment, kan Logius de aansluiting weigeren of opschorten. Bij een bestaande aansluiting kan Logius eisen dat tekortkomingen worden hersteld binnen een door hen vastgestelde termijn, waarna een heraudit plaatsvindt.

De deadline van 1 mei geldt voor de reguliere jaarlijkse DigiD-audit. Als een organisatie niet voldoet, kan een heraudit worden opgelegd. De termijn hiervoor verschilt per organisatie en situatie. Logius beoordeelt de rapportages individueel en bepaalt op basis daarvan de ernst van de bevindingen en de bijbehorende hersteltermijn. Deze kan variëren van twee tot zes maanden. Er bestaat daarom geen uniforme deadline voor heraudits.

Het is belangrijk om bevindingen serieus te nemen en snel op te pakken. Organisaties die structureel niet voldoen, riskeren dat hun DigiD-aansluiting wordt beëindigd, wat directe gevolgen heeft voor de digitale dienstverlening aan burgers. Preventief handelen, door tijdig een aansluitaudit te plannen en bevindingen proactief op te lossen, is dan ook de verstandigste aanpak.

Hoe verschilt een nieuwe DigiD-aansluiting van een jaarlijkse herbeoordeling?

Een nieuwe DigiD-aansluiting vereist een aansluitaudit waarbij de gehele technische en organisatorische inrichting voor het eerst wordt beoordeeld. De aansluitaudit is niet per definitie korter dan een heraudit: de omvang wordt bepaald door de complexiteit van de aansluiting en de inrichting van de organisatie. Een jaarlijkse herbeoordeling is een terugkerende audit waarbij wordt getoetst of de bestaande aansluiting nog steeds voldoet aan de actuele eisen van Logius.

Een belangrijk verschil tussen beide auditvormen is de toetsingsdiepte. Bij de aansluitaudit wordt uitsluitend getoetst op opzet en bestaan van de beveiligingsmaatregelen, omdat een nieuwe aansluiting nog geen toetsbare periode van zes maanden heeft doorlopen die nodig is voor het beoordelen van de werking. Bij de jaarlijkse herbeoordeling kan de auditor, naast opzet en bestaan, ook de werking van de maatregelen toetsen, voortbouwen op eerder onderzoek en zich richten op wijzigingen, nieuwe risico’s en eventuele openstaande bevindingen uit voorgaande jaren.

Praktisch gezien vraagt een nieuwe aansluiting ook meer voorbereiding van de organisatie. Documentatie moet volledig op orde zijn, processen moeten aantoonbaar zijn ingericht en medewerkers moeten bekend zijn met de relevante procedures. Bij een jaarlijkse herbeoordeling is dit fundament al aanwezig, al moet het wel actueel worden gehouden.

Beide typen audits resulteren in een rapportage die bij Logius moet worden ingediend. Het verschil zit vooral in de toetsingsdiepte, de reikwijdte van het onderzoek en de hoeveelheid voorbereiding die nodig is.

Hoe BKBO helpt bij een nieuwe DigiD-aansluiting

Wij zijn sinds 2012 gespecialiseerd in DigiD assessments voor overheden en zorginstellingen en hebben inmiddels meer dan 2.500 audits uitgevoerd. Of het nu gaat om een nieuwe DigiD-aansluiting of een jaarlijkse herbeoordeling, wij begeleiden je door het hele proces met gecertificeerde register IT-auditors en diepgaande kennis van het normenkader van Logius.

Wat wij bieden:

  • Volledige aansluitaudits en jaarlijkse herbeoordelingen conform het officiële protocol van Logius
  • Heldere, concrete rapportages die tijdig worden aangeleverd zodat je deze op tijd kunt indienen
  • Heraudits worden pro deo uitgevoerd, zonder extra kosten
  • Vaste prijzen en transparante werkwijze, zonder verrassingen achteraf
  • Begeleiding bij SaaS-omgevingen, inclusief beoordeling van TPM-rapportages van leveranciers

Met een klantretentiepercentage van 91,4% en een gemiddelde klanttevredenheidsscore van 4,12 op 5 weten organisaties ons jaar na jaar te vinden. Wil je weten wat wij voor jouw organisatie kunnen betekenen? Neem dan contact met ons op voor een vrijblijvende offerte.