Wat is het verschil tussen een aansluitaudit en een heraudit?
Een aansluitaudit is de eerste, volledige beoordeling waarbij wordt vastgesteld of een organisatie voldoet aan alle DigiD-normen. Dit betreft uitsluitend de eerste audit van een nieuwe DigiD-aansluiting. Een heraudit is een gerichte vervolgmeting die alleen plaatsvindt wanneer een organisatie bij de (aansluit)audit tekortkomingen heeft die herstel vereisen. Het verschil zit dus in scope en aanleiding: de aansluitaudit is breed en verplicht, de heraudit is gericht en voorwaardelijk. In dit artikel beantwoorden we de meest gestelde vragen over beide trajecten, zodat je precies weet wat je kunt verwachten bij een DigiD assessment.
Wanneer is een heraudit verplicht na een aansluitaudit?
Een heraudit is verplicht wanneer een organisatie bij de aansluitaudit niet aan alle normen voldoet en Logius bepaalt dat herstel noodzakelijk is. Logius beoordeelt elke rapportage individueel en bepaalt op basis van de ernst van de bevindingen of, en binnen welke termijn, een heraudit moet plaatsvinden.
Er bestaat geen vaste, uniforme deadline voor heraudits. De hersteltermijn die Logius oplegt kan variëren van twee tot zes maanden, afhankelijk van de aard en het aantal tekortkomingen. Lichte bevindingen kunnen soms worden afgedaan met een verbeterplan, terwijl structurele of ernstige tekortkomingen altijd een formele heraudit vereisen. De deadline van 1 mei geldt uitsluitend voor de oorspronkelijke DigiD-audit. Zodra Logius een heraudit oplegt, ontvangt de organisatie een individuele termijn.
Wat wordt er precies gecontroleerd tijdens een aansluitaudit?
Tijdens een aansluitaudit wordt de volledige set van DigiD-normen getoetst die Logius heeft vastgesteld voor organisaties met een DigiD-aansluiting. Dit omvat technische, organisatorische en procedurele maatregelen rondom de beveiliging van de DigiD-koppeling en de onderliggende systemen.
Concreet kijkt de auditor naar zaken als toegangsbeheer, logging en monitoring, patchbeheer, incidentbeheer en de inrichting van de technische infrastructuur. Maakt een organisatie gebruik van een SaaS-oplossing, dan is een TPM (Third Party Mededeling) van de leverancier nodig. Deze TPM is een apart onderzoek waarbij een IT-auditor de beveiligingsmaatregelen bij de leverancier beoordeelt. Andere IT-auditors kunnen op dit rapport vertrouwen, waardoor zij niet alles opnieuw hoeven te onderzoeken. Dit vermindert de totale auditinspanning aanzienlijk. Op basis van de TPM voert de auditor bij de gebruikersorganisatie alleen een beperkte controle uit op de normen die niet al door de leverancier zijn afgedekt.
De aansluitaudit resulteert in een rapportage die de organisatie binnen twee maanden na livegang moet aanleveren bij Logius. Belangrijk om te weten is dat een aansluitaudit uitsluitend wordt getoetst op opzet en bestaan, en niet op werking. Voor het toetsen van de werking is namelijk een toetsbare periode van minimaal zes maanden vereist, en die is bij een nieuwe aansluiting nog niet beschikbaar. Na afronding van de aansluitaudit wordt de aansluiting opgenomen in de reguliere DigiD-auditcyclus, die wel jaarlijks plaatsvindt.
Wat wordt er gecontroleerd tijdens een heraudit?
Tijdens een heraudit worden uitsluitend de normen gecontroleerd waarop de organisatie bij de aansluitaudit tekortschoot. De scope is dus bewust beperkt tot de bevindingen uit het eerdere rapport, niet de volledige normset opnieuw.
De auditor beoordeelt of de organisatie de eerder geconstateerde tekortkomingen daadwerkelijk heeft hersteld en of de getroffen maatregelen structureel zijn geborgd. Losse, tijdelijke oplossingen zijn onvoldoende: de verbeteringen moeten aantoonbaar zijn ingebed in de dagelijkse processen. Hoewel de scope van een heraudit beperkt is tot de eerder vastgestelde bevindingen, betekent dit niet dat een heraudit per definitie korter is dan een aansluitaudit. De doorlooptijd is afhankelijk van het aantal en de complexiteit van de tekortkomingen die hersteld moeten worden.
Wat zijn de kosten van een heraudit?
Een heraudit brengt geen extra kosten met zich mee wanneer deze voortvloeit uit de oorspronkelijke aansluitaudit bij dezelfde auditor. Heraudits worden bij BKBO B.V. pro deo uitgevoerd als onderdeel van de dienstverlening, zodat organisaties zonder financiële drempel kunnen werken aan herstel en compliance.
Wat gebeurt er als een organisatie de heraudit niet haalt?
Als een organisatie ook na de heraudit niet voldoet aan de gestelde normen, kan Logius verdere maatregelen treffen. In het meest ingrijpende geval kan Logius besluiten de DigiD-aansluiting te blokkeren, waardoor burgers niet langer via DigiD kunnen inloggen op de diensten van die organisatie.
Naast de directe operationele gevolgen kan het herhaaldelijk niet voldoen aan de normen ook reputatieschade opleveren en leiden tot aanvullende verplichtingen vanuit toezichthouders. Het is daarom belangrijk om tekortkomingen serieus te nemen en de hersteltermijn die Logius oplegt actief te benutten voor structurele verbeteringen.
Hoe bereid je een organisatie voor op een succesvolle heraudit?
Een succesvolle heraudit begint met een gestructureerde aanpak van de bevindingen uit de aansluitaudit. Organisaties die gericht en gedocumenteerd werken aan herstel, doorlopen de heraudit doorgaans zonder problemen.
Praktische stappen om je voor te bereiden:
- Analyseer elke bevinding uit de aansluitauditrapportage en wijs een verantwoordelijke aan per punt.
- Stel een concreet herstelplan op met haalbare deadlines, ruim voor het verstrijken van de door Logius opgelegde termijn.
- Documenteer alle doorgevoerde wijzigingen met bewijsstukken, zoals screenshots, logbestanden, beleidswijzigingen of configuratieoverzichten.
- Voer een interne controle uit voordat de auditor langskomt, zodat je zeker weet dat alle maatregelen aantoonbaar zijn geborgd.
- Betrek de juiste mensen tijdig, zoals systeembeheerders, informatiebeveiligers en leidinggevenden, zodat beslissingen snel kunnen worden genomen.
Een veelgemaakte fout is dat organisaties maatregelen wel treffen, maar onvoldoende vastleggen. Tijdens de heraudit draait het niet alleen om wat er is gedaan, maar ook om het bewijs dat het structureel is ingebed.
Hoe BKBO helpt bij aansluitaudits en heraudits
Wij zijn bij BKBO gespecialiseerd in DigiD assessments voor overheden en zorginstellingen en hebben inmiddels meer dan 2.500 audits uitgevoerd. Onze aanpak is erop gericht om de auditlast voor jouw organisatie zo laag mogelijk te houden, zonder in te leveren op kwaliteit of volledigheid.
Wat wij bieden:
- Volledige aansluitaudits conform het officiële protocol van Logius, getoetst op opzet en bestaan.
- Heraudits worden pro deo uitgevoerd, zonder extra kosten.
- Heldere, concrete rapportages die direct ingeleverd kunnen worden bij Logius.
- Jaarlijkse vervolgaudits als onderdeel van de reguliere DigiD-auditcyclus, voor continu inzicht en maximale zekerheid.
Met vaste prijzen, een klantretentiepercentage van 91,4% en gecertificeerde register IT-auditors bieden wij de zekerheid die jouw organisatie nodig heeft. Vraag een vrijblijvende offerte aan via onze contactpagina en ontdek wat wij voor jouw organisatie kunnen betekenen.
Een aansluitaudit is de eerste, volledige beoordeling waarbij wordt vastgesteld of een organisatie voldoet aan alle DigiD-normen. Dit betreft uitsluitend de eerste audit van een nieuwe DigiD-aansluiting. Een heraudit is een gerichte vervolgmeting die alleen plaatsvindt wanneer een organisatie bij de (aansluit)audit tekortkomingen heeft die herstel vereisen. Het verschil zit dus in scope en aanleiding: de aansluitaudit is breed en verplicht, de heraudit is gericht en voorwaardelijk. In dit artikel beantwoorden we de meest gestelde vragen over beide trajecten, zodat je precies weet wat je kunt verwachten bij een DigiD assessment.
Wanneer is een heraudit verplicht na een aansluitaudit?
Een heraudit is verplicht wanneer een organisatie bij de aansluitaudit niet aan alle normen voldoet en Logius bepaalt dat herstel noodzakelijk is. Logius beoordeelt elke rapportage individueel en bepaalt op basis van de ernst van de bevindingen of, en binnen welke termijn, een heraudit moet plaatsvinden.
Er bestaat geen vaste, uniforme deadline voor heraudits. De hersteltermijn die Logius oplegt kan variëren van twee tot zes maanden, afhankelijk van de aard en het aantal tekortkomingen. Lichte bevindingen kunnen soms worden afgedaan met een verbeterplan, terwijl structurele of ernstige tekortkomingen altijd een formele heraudit vereisen. De deadline van 1 mei geldt uitsluitend voor de oorspronkelijke DigiD-audit. Zodra Logius een heraudit oplegt, ontvangt de organisatie een individuele termijn.
Wat wordt er precies gecontroleerd tijdens een aansluitaudit?
Tijdens een aansluitaudit wordt de volledige set van DigiD-normen getoetst die Logius heeft vastgesteld voor organisaties met een DigiD-aansluiting. Dit omvat technische, organisatorische en procedurele maatregelen rondom de beveiliging van de DigiD-koppeling en de onderliggende systemen.
Concreet kijkt de auditor naar zaken als toegangsbeheer, logging en monitoring, patchbeheer, incidentbeheer en de inrichting van de technische infrastructuur. Maakt een organisatie gebruik van een SaaS-oplossing, dan is een TPM (Third Party Mededeling) van de leverancier nodig. Deze TPM is een apart onderzoek waarbij een IT-auditor de beveiligingsmaatregelen bij de leverancier beoordeelt. Andere IT-auditors kunnen op dit rapport vertrouwen, waardoor zij niet alles opnieuw hoeven te onderzoeken. Dit vermindert de totale auditinspanning aanzienlijk. Op basis van de TPM voert de auditor bij de gebruikersorganisatie alleen een beperkte controle uit op de normen die niet al door de leverancier zijn afgedekt.
De aansluitaudit resulteert in een rapportage die de organisatie binnen twee maanden na livegang moet aanleveren bij Logius. Belangrijk om te weten is dat een aansluitaudit uitsluitend wordt getoetst op opzet en bestaan, en niet op werking. Voor het toetsen van de werking is namelijk een toetsbare periode van minimaal zes maanden vereist, en die is bij een nieuwe aansluiting nog niet beschikbaar. Na afronding van de aansluitaudit wordt de aansluiting opgenomen in de reguliere DigiD-auditcyclus, die wel jaarlijks plaatsvindt.
Wat wordt er gecontroleerd tijdens een heraudit?
Tijdens een heraudit worden uitsluitend de normen gecontroleerd waarop de organisatie bij de aansluitaudit tekortschoot. De scope is dus bewust beperkt tot de bevindingen uit het eerdere rapport, niet de volledige normset opnieuw.
De auditor beoordeelt of de organisatie de eerder geconstateerde tekortkomingen daadwerkelijk heeft hersteld en of de getroffen maatregelen structureel zijn geborgd. Losse, tijdelijke oplossingen zijn onvoldoende: de verbeteringen moeten aantoonbaar zijn ingebed in de dagelijkse processen. Hoewel de scope van een heraudit beperkt is tot de eerder vastgestelde bevindingen, betekent dit niet dat een heraudit per definitie korter is dan een aansluitaudit. De doorlooptijd is afhankelijk van het aantal en de complexiteit van de tekortkomingen die hersteld moeten worden.
Wat zijn de kosten van een heraudit?
Een heraudit brengt geen extra kosten met zich mee wanneer deze voortvloeit uit de oorspronkelijke aansluitaudit bij dezelfde auditor. Heraudits worden bij BKBO B.V. pro deo uitgevoerd als onderdeel van de dienstverlening, zodat organisaties zonder financiële drempel kunnen werken aan herstel en compliance.
Wat gebeurt er als een organisatie de heraudit niet haalt?
Als een organisatie ook na de heraudit niet voldoet aan de gestelde normen, kan Logius verdere maatregelen treffen. In het meest ingrijpende geval kan Logius besluiten de DigiD-aansluiting te blokkeren, waardoor burgers niet langer via DigiD kunnen inloggen op de diensten van die organisatie.
Naast de directe operationele gevolgen kan het herhaaldelijk niet voldoen aan de normen ook reputatieschade opleveren en leiden tot aanvullende verplichtingen vanuit toezichthouders. Het is daarom belangrijk om tekortkomingen serieus te nemen en de hersteltermijn die Logius oplegt actief te benutten voor structurele verbeteringen.
Hoe bereid je een organisatie voor op een succesvolle heraudit?
Een succesvolle heraudit begint met een gestructureerde aanpak van de bevindingen uit de aansluitaudit. Organisaties die gericht en gedocumenteerd werken aan herstel, doorlopen de heraudit doorgaans zonder problemen.
Praktische stappen om je voor te bereiden:
- Analyseer elke bevinding uit de aansluitauditrapportage en wijs een verantwoordelijke aan per punt.
- Stel een concreet herstelplan op met haalbare deadlines, ruim voor het verstrijken van de door Logius opgelegde termijn.
- Documenteer alle doorgevoerde wijzigingen met bewijsstukken, zoals screenshots, logbestanden, beleidswijzigingen of configuratieoverzichten.
- Voer een interne controle uit voordat de auditor langskomt, zodat je zeker weet dat alle maatregelen aantoonbaar zijn geborgd.
- Betrek de juiste mensen tijdig, zoals systeembeheerders, informatiebeveiligers en leidinggevenden, zodat beslissingen snel kunnen worden genomen.
Een veelgemaakte fout is dat organisaties maatregelen wel treffen, maar onvoldoende vastleggen. Tijdens de heraudit draait het niet alleen om wat er is gedaan, maar ook om het bewijs dat het structureel is ingebed.
Hoe BKBO helpt bij aansluitaudits en heraudits
Wij zijn bij BKBO gespecialiseerd in DigiD assessments voor overheden en zorginstellingen en hebben inmiddels meer dan 2.500 audits uitgevoerd. Onze aanpak is erop gericht om de auditlast voor jouw organisatie zo laag mogelijk te houden, zonder in te leveren op kwaliteit of volledigheid.
Wat wij bieden:
- Volledige aansluitaudits conform het officiële protocol van Logius, getoetst op opzet en bestaan.
- Heraudits worden pro deo uitgevoerd, zonder extra kosten.
- Heldere, concrete rapportages die direct ingeleverd kunnen worden bij Logius.
- Jaarlijkse vervolgaudits als onderdeel van de reguliere DigiD-auditcyclus, voor continu inzicht en maximale zekerheid.
Met vaste prijzen, een klantretentiepercentage van 91,4% en gecertificeerde register IT-auditors bieden wij de zekerheid die jouw organisatie nodig heeft. Vraag een vrijblijvende offerte aan via onze contactpagina en ontdek wat wij voor jouw organisatie kunnen betekenen.