Wanneer heb je een spoed DigiD aansluiting nodig?
Een spoed DigiD aansluiting is nodig wanneer een organisatie een nieuwe DigiD-koppeling in gebruik neemt en binnen twee maanden een goedgekeurd beveiligingsassessment moet aanleveren bij Logius. Dit geldt voor elke nieuwe aansluiting, ongeacht de grootte van de organisatie of het type dienst. In dit artikel beantwoorden we de meest gestelde vragen over spoed DigiD aansluitingen, van de vereisten tot de keuze van een auditor. Bekijk ook onze DigiD assessment diensten voor meer informatie over wat een aansluitaudit inhoudt.
Wat zijn de meest voorkomende redenen voor een spoedaanvraag?
De meest voorkomende reden voor een spoed DigiD aansluiting is een onverwacht korte doorlooptijd tussen de activering van de DigiD-koppeling door Logius en de wettelijke deadline van twee maanden voor het aanleveren van het beveiligingsassessment. Organisaties onderschatten regelmatig hoeveel tijd de voorbereiding en uitvoering van een aansluitaudit in beslag nemen.
Andere veelvoorkomende situaties die leiden tot een spoedaanvraag zijn:
- Een nieuw digitaal loket of portaal dat eerder dan gepland live gaat
- Een migratie naar een nieuwe technische omgeving waarbij een nieuwe DigiD-koppeling nodig is
- Organisaties die pas laat ontdekken dat een aansluitaudit verplicht is na activering
- Interne vertragingen bij het verzamelen van bewijsdocumentatie, waardoor de deadline dichterbij komt
- Overname van een dienst van een andere organisatie waarbij de DigiD-aansluiting opnieuw moet worden beoordeeld
In al deze gevallen geldt dezelfde wettelijke verplichting: zodra Logius de DigiD-aansluiting activeert en dit per e-mail bevestigt, begint de termijn van twee maanden te lopen. Wie dit moment mist of te laat begint met de voorbereiding, komt al snel in een spoedtraject terecht.
Hoe snel kan een DigiD aansluiting worden gerealiseerd?
De technische activering van een nieuwe DigiD-koppeling door Logius kan, afhankelijk van de aanvraagprocedure en de volledigheid van de ingediende documentatie, enkele weken tot een paar maanden duren. De aansluitaudit zelf kan daarna, bij goede voorbereiding, binnen twee tot vier weken worden afgerond.
De doorlooptijd van de aansluitaudit hangt sterk af van de snelheid waarmee de organisatie de benodigde bewijsdocumentatie aanlevert. Bij een aansluitaudit wordt uitsluitend getoetst op opzet en bestaan van de beveiligingsmaatregelen — de werking wordt niet beoordeeld. Voor het toetsen van de werking is namelijk een toetsbare periode van minimaal zes maanden vereist, en die is bij een nieuwe aansluiting nog niet beschikbaar. Een goede voorbereiding blijft desondanks essentieel voor een vlotte doorlooptijd.
Praktisch gezien zijn dit de stappen die de doorlooptijd bepalen:
- Ontvangst van de activeringsbevestiging van Logius per e-mail
- Aanleveren van documentatieverzoeken door de auditor
- Verzamelen en indienen van bewijsstukken door de organisatie
- Beoordeling door de auditor en opstellen van een conceptrapportage
- Verwerking van eventuele opmerkingen en afronding van de definitieve rapportage
Wie snel schakelt na de activeringsbevestiging en direct een auditor inschakelt, kan de aansluitaudit ruim binnen de twee maanden afronden. Wachten tot de laatste weken verhoogt het risico op een te late indiening aanzienlijk.
Wat zijn de vereisten voor een DigiD beveiligingsassessment bij spoed?
De vereisten voor een DigiD beveiligingsassessment bij een spoed DigiD aansluiting zijn gelijk aan die van een reguliere aansluitaudit. De audit moet worden uitgevoerd door een gecertificeerde register IT-auditor en moet voldoen aan het officiële protocol van Logius. Bij een nieuwe aansluiting wordt uitsluitend getoetst op opzet en bestaan van de beveiligingsmaatregelen. De werking wordt niet beoordeeld, omdat daarvoor een aaneengesloten toetsbare periode van minimaal zes maanden noodzakelijk is — iets wat bij een nieuwe DigiD-aansluiting per definitie nog niet mogelijk is.
Concreet betekent dit dat de organisatie moet kunnen aantonen dat de juiste beveiligingsmaatregelen zijn ingericht en gedocumenteerd. Effectieve werking over een langere periode hoeft bij een aansluitaudit nog niet te worden aangetoond, omdat het om een nieuwe situatie gaat waarbij historische werking simpelweg niet beschikbaar is.
Maakt de organisatie gebruik van een SaaS-oplossing voor de DigiD-koppeling? Dan is een TPM (Third Party Mededeling) van de leverancier nodig. Een TPM is een apart onderzoek waarbij een IT-auditor de beveiligingsmaatregelen bij de leverancier heeft beoordeeld. Andere auditors kunnen op dit rapport vertrouwen, waardoor zij niet alles opnieuw hoeven te onderzoeken. Op basis van de TPM hoeft de auditor bij de gebruikersorganisatie alleen een beperkte controle uit te voeren op een specifiek aantal relevante normen. Dit vermindert de totale auditinspanning voor de organisatie aanzienlijk.
Wat gebeurt er als je zonder goedgekeurd assessment live gaat?
Als een organisatie live gaat met een nieuwe DigiD-koppeling zonder tijdig een goedgekeurd beveiligingsassessment in te dienen bij Logius, riskeert zij het intrekken van de DigiD-aansluiting. Logius kan de toegang tot de DigiD-koppeling opschorten totdat de organisatie alsnog aan de verplichting voldoet.
Dit heeft directe gevolgen voor burgers die via het digitale loket van de organisatie gebruik maken van DigiD om in te loggen. Dienstverlening die afhankelijk is van DigiD-authenticatie valt dan tijdelijk weg, wat zowel reputatieschade als operationele problemen oplevert.
Naast het risico op opschorting kan Logius een heraudit opleggen als een ingediend assessment niet voldoet. De termijn voor een heraudit verschilt per organisatie en situatie. Logius beoordeelt rapportages individueel en bepaalt op basis van de ernst van de bevindingen de bijbehorende hersteltermijn. Die kan variëren van twee tot zes maanden. Er bestaat dan ook geen uniforme deadline voor heraudits. Tijdig starten met de aansluitaudit is dus de beste manier om dit soort complicaties te voorkomen.
Wie is verantwoordelijk voor het aanvragen van een spoed DigiD aansluiting?
De houder van de DigiD-aansluiting is verantwoordelijk voor zowel de aanvraag bij Logius als het tijdig laten uitvoeren van het verplichte beveiligingsassessment. Dit is in de meeste gevallen de organisatie die de DigiD-koppeling op haar website of portaal gebruikt, zoals een gemeente, zorginstelling of andere overheidsorganisatie.
In de praktijk ligt de verantwoordelijkheid voor de uitvoering vaak bij de afdeling informatiebeveiliging, de CISO of de functionaris gegevensbescherming. Zij zijn doorgaans het eerste aanspreekpunt richting Logius en de ingeschakelde auditor. Bij kleinere organisaties zonder dedicated beveiligingsfunctionaris valt deze taak vaak bij de IT-afdeling of een externe beheerder.
Belangrijk om te weten: ook als een externe leverancier de technische koppeling beheert, blijft de DigiD-houder zelf verantwoordelijk voor het aanleveren van het assessment. De verantwoordelijkheid kan niet worden overgedragen aan een leverancier, al kan een TPM van die leverancier de auditinspanning wel aanzienlijk verminderen.
Hoe kies je een auditor voor een spoedassessment?
Voor een spoed DigiD aansluitaudit kies je een auditor die gecertificeerd is als register IT-auditor, aantoonbare ervaring heeft met DigiD assessments en snel kan schakelen. Snelheid van handelen is bij een spoedtraject net zo belangrijk als inhoudelijke kwaliteit, omdat de termijn van twee maanden onverbiddelijk is.
Let bij de keuze van een auditor op de volgende punten:
- Certificering: de auditor moet een gecertificeerde register IT-auditor zijn
- Ervaring met DigiD: kennis van het officiële Logius-protocol en de specifieke vereisten voor aansluitaudits is essentieel
- Doorlooptijd: vraag expliciet naar de verwachte doorlooptijd en of de auditor de deadline kan halen
- Duidelijkheid over kosten: controleer of heraudits zijn inbegrepen, zodat je niet voor verrassingen komt te staan
- Communicatie: een auditor die snel reageert op vragen en tijdig terugkoppelt over bevindingen, maakt het verschil in een spoedtraject
Vraag ook altijd naar de werkwijze rondom conceptrapportages. Een goede auditor geeft je de mogelijkheid om te reageren op bevindingen voordat de definitieve rapportage wordt opgesteld, ook bij een spoedtraject.
Hoe BKBO helpt bij een spoed DigiD aansluiting
Wij zijn sinds 2012 gespecialiseerd in DigiD assessments voor overheden en zorginstellingen en hebben inmiddels meer dan 2.500 audits uitgevoerd. Bij een spoed DigiD aansluiting weten wij precies hoe we snel en zorgvuldig moeten handelen, zonder dat de kwaliteit van de audit in het gedrang komt.
Wat wij bieden bij een aansluitaudit:
- Uitvoering door gecertificeerde register IT-auditors met diepgaande kennis van het Logius-protocol
- Snelle opstart na ontvangst van de activeringsbevestiging van Logius
- Een helder auditplan zodat alle afspraken overzichtelijk zijn
- Concrete rapportages met implementeerbare aanbevelingen
- Heraudits worden pro deo uitgevoerd, zonder extra kosten
- Begeleiding bij de jaarlijkse DigiD audit nadat de aansluitaudit is afgerond en de aansluiting is opgenomen in de reguliere DigiD-auditcyclus
Wil je weten wat wij voor jouw organisatie kunnen betekenen bij een nieuwe DigiD aansluiting? Neem een kijkje op onze pagina over het DigiD beveiligingsassessment of vraag direct een vrijblijvende offerte aan via ons contactformulier.
Een spoed DigiD aansluiting is nodig wanneer een organisatie een nieuwe DigiD-koppeling in gebruik neemt en binnen twee maanden een goedgekeurd beveiligingsassessment moet aanleveren bij Logius. Dit geldt voor elke nieuwe aansluiting, ongeacht de grootte van de organisatie of het type dienst. In dit artikel beantwoorden we de meest gestelde vragen over spoed DigiD aansluitingen, van de vereisten tot de keuze van een auditor. Bekijk ook onze DigiD assessment diensten voor meer informatie over wat een aansluitaudit inhoudt.
Wat zijn de meest voorkomende redenen voor een spoedaanvraag?
De meest voorkomende reden voor een spoed DigiD aansluiting is een onverwacht korte doorlooptijd tussen de activering van de DigiD-koppeling door Logius en de wettelijke deadline van twee maanden voor het aanleveren van het beveiligingsassessment. Organisaties onderschatten regelmatig hoeveel tijd de voorbereiding en uitvoering van een aansluitaudit in beslag nemen.
Andere veelvoorkomende situaties die leiden tot een spoedaanvraag zijn:
- Een nieuw digitaal loket of portaal dat eerder dan gepland live gaat
- Een migratie naar een nieuwe technische omgeving waarbij een nieuwe DigiD-koppeling nodig is
- Organisaties die pas laat ontdekken dat een aansluitaudit verplicht is na activering
- Interne vertragingen bij het verzamelen van bewijsdocumentatie, waardoor de deadline dichterbij komt
- Overname van een dienst van een andere organisatie waarbij de DigiD-aansluiting opnieuw moet worden beoordeeld
In al deze gevallen geldt dezelfde wettelijke verplichting: zodra Logius de DigiD-aansluiting activeert en dit per e-mail bevestigt, begint de termijn van twee maanden te lopen. Wie dit moment mist of te laat begint met de voorbereiding, komt al snel in een spoedtraject terecht.
Hoe snel kan een DigiD aansluiting worden gerealiseerd?
De technische activering van een nieuwe DigiD-koppeling door Logius kan, afhankelijk van de aanvraagprocedure en de volledigheid van de ingediende documentatie, enkele weken tot een paar maanden duren. De aansluitaudit zelf kan daarna, bij goede voorbereiding, binnen twee tot vier weken worden afgerond.
De doorlooptijd van de aansluitaudit hangt sterk af van de snelheid waarmee de organisatie de benodigde bewijsdocumentatie aanlevert. Bij een aansluitaudit wordt uitsluitend getoetst op opzet en bestaan van de beveiligingsmaatregelen — de werking wordt niet beoordeeld. Voor het toetsen van de werking is namelijk een toetsbare periode van minimaal zes maanden vereist, en die is bij een nieuwe aansluiting nog niet beschikbaar. Een goede voorbereiding blijft desondanks essentieel voor een vlotte doorlooptijd.
Praktisch gezien zijn dit de stappen die de doorlooptijd bepalen:
- Ontvangst van de activeringsbevestiging van Logius per e-mail
- Aanleveren van documentatieverzoeken door de auditor
- Verzamelen en indienen van bewijsstukken door de organisatie
- Beoordeling door de auditor en opstellen van een conceptrapportage
- Verwerking van eventuele opmerkingen en afronding van de definitieve rapportage
Wie snel schakelt na de activeringsbevestiging en direct een auditor inschakelt, kan de aansluitaudit ruim binnen de twee maanden afronden. Wachten tot de laatste weken verhoogt het risico op een te late indiening aanzienlijk.
Wat zijn de vereisten voor een DigiD beveiligingsassessment bij spoed?
De vereisten voor een DigiD beveiligingsassessment bij een spoed DigiD aansluiting zijn gelijk aan die van een reguliere aansluitaudit. De audit moet worden uitgevoerd door een gecertificeerde register IT-auditor en moet voldoen aan het officiële protocol van Logius. Bij een nieuwe aansluiting wordt uitsluitend getoetst op opzet en bestaan van de beveiligingsmaatregelen. De werking wordt niet beoordeeld, omdat daarvoor een aaneengesloten toetsbare periode van minimaal zes maanden noodzakelijk is — iets wat bij een nieuwe DigiD-aansluiting per definitie nog niet mogelijk is.
Concreet betekent dit dat de organisatie moet kunnen aantonen dat de juiste beveiligingsmaatregelen zijn ingericht en gedocumenteerd. Effectieve werking over een langere periode hoeft bij een aansluitaudit nog niet te worden aangetoond, omdat het om een nieuwe situatie gaat waarbij historische werking simpelweg niet beschikbaar is.
Maakt de organisatie gebruik van een SaaS-oplossing voor de DigiD-koppeling? Dan is een TPM (Third Party Mededeling) van de leverancier nodig. Een TPM is een apart onderzoek waarbij een IT-auditor de beveiligingsmaatregelen bij de leverancier heeft beoordeeld. Andere auditors kunnen op dit rapport vertrouwen, waardoor zij niet alles opnieuw hoeven te onderzoeken. Op basis van de TPM hoeft de auditor bij de gebruikersorganisatie alleen een beperkte controle uit te voeren op een specifiek aantal relevante normen. Dit vermindert de totale auditinspanning voor de organisatie aanzienlijk.
Wat gebeurt er als je zonder goedgekeurd assessment live gaat?
Als een organisatie live gaat met een nieuwe DigiD-koppeling zonder tijdig een goedgekeurd beveiligingsassessment in te dienen bij Logius, riskeert zij het intrekken van de DigiD-aansluiting. Logius kan de toegang tot de DigiD-koppeling opschorten totdat de organisatie alsnog aan de verplichting voldoet.
Dit heeft directe gevolgen voor burgers die via het digitale loket van de organisatie gebruik maken van DigiD om in te loggen. Dienstverlening die afhankelijk is van DigiD-authenticatie valt dan tijdelijk weg, wat zowel reputatieschade als operationele problemen oplevert.
Naast het risico op opschorting kan Logius een heraudit opleggen als een ingediend assessment niet voldoet. De termijn voor een heraudit verschilt per organisatie en situatie. Logius beoordeelt rapportages individueel en bepaalt op basis van de ernst van de bevindingen de bijbehorende hersteltermijn. Die kan variëren van twee tot zes maanden. Er bestaat dan ook geen uniforme deadline voor heraudits. Tijdig starten met de aansluitaudit is dus de beste manier om dit soort complicaties te voorkomen.
Wie is verantwoordelijk voor het aanvragen van een spoed DigiD aansluiting?
De houder van de DigiD-aansluiting is verantwoordelijk voor zowel de aanvraag bij Logius als het tijdig laten uitvoeren van het verplichte beveiligingsassessment. Dit is in de meeste gevallen de organisatie die de DigiD-koppeling op haar website of portaal gebruikt, zoals een gemeente, zorginstelling of andere overheidsorganisatie.
In de praktijk ligt de verantwoordelijkheid voor de uitvoering vaak bij de afdeling informatiebeveiliging, de CISO of de functionaris gegevensbescherming. Zij zijn doorgaans het eerste aanspreekpunt richting Logius en de ingeschakelde auditor. Bij kleinere organisaties zonder dedicated beveiligingsfunctionaris valt deze taak vaak bij de IT-afdeling of een externe beheerder.
Belangrijk om te weten: ook als een externe leverancier de technische koppeling beheert, blijft de DigiD-houder zelf verantwoordelijk voor het aanleveren van het assessment. De verantwoordelijkheid kan niet worden overgedragen aan een leverancier, al kan een TPM van die leverancier de auditinspanning wel aanzienlijk verminderen.
Hoe kies je een auditor voor een spoedassessment?
Voor een spoed DigiD aansluitaudit kies je een auditor die gecertificeerd is als register IT-auditor, aantoonbare ervaring heeft met DigiD assessments en snel kan schakelen. Snelheid van handelen is bij een spoedtraject net zo belangrijk als inhoudelijke kwaliteit, omdat de termijn van twee maanden onverbiddelijk is.
Let bij de keuze van een auditor op de volgende punten:
- Certificering: de auditor moet een gecertificeerde register IT-auditor zijn
- Ervaring met DigiD: kennis van het officiële Logius-protocol en de specifieke vereisten voor aansluitaudits is essentieel
- Doorlooptijd: vraag expliciet naar de verwachte doorlooptijd en of de auditor de deadline kan halen
- Duidelijkheid over kosten: controleer of heraudits zijn inbegrepen, zodat je niet voor verrassingen komt te staan
- Communicatie: een auditor die snel reageert op vragen en tijdig terugkoppelt over bevindingen, maakt het verschil in een spoedtraject
Vraag ook altijd naar de werkwijze rondom conceptrapportages. Een goede auditor geeft je de mogelijkheid om te reageren op bevindingen voordat de definitieve rapportage wordt opgesteld, ook bij een spoedtraject.
Hoe BKBO helpt bij een spoed DigiD aansluiting
Wij zijn sinds 2012 gespecialiseerd in DigiD assessments voor overheden en zorginstellingen en hebben inmiddels meer dan 2.500 audits uitgevoerd. Bij een spoed DigiD aansluiting weten wij precies hoe we snel en zorgvuldig moeten handelen, zonder dat de kwaliteit van de audit in het gedrang komt.
Wat wij bieden bij een aansluitaudit:
- Uitvoering door gecertificeerde register IT-auditors met diepgaande kennis van het Logius-protocol
- Snelle opstart na ontvangst van de activeringsbevestiging van Logius
- Een helder auditplan zodat alle afspraken overzichtelijk zijn
- Concrete rapportages met implementeerbare aanbevelingen
- Heraudits worden pro deo uitgevoerd, zonder extra kosten
- Begeleiding bij de jaarlijkse DigiD audit nadat de aansluitaudit is afgerond en de aansluiting is opgenomen in de reguliere DigiD-auditcyclus
Wil je weten wat wij voor jouw organisatie kunnen betekenen bij een nieuwe DigiD aansluiting? Neem een kijkje op onze pagina over het DigiD beveiligingsassessment of vraag direct een vrijblijvende offerte aan via ons contactformulier.