Waarom is een DigiD aansluitaudit verplicht voor overheidsorganisaties?

Waarom is een DigiD aansluitaudit verplicht voor overheidsorganisaties?
Waarom is een DigiD aansluitaudit verplicht voor overheidsorganisaties?

Een DigiD aansluitaudit is verplicht voor alle organisaties die gebruik maken van DigiD als authenticatiemiddel voor hun digitale dienstverlening. Deze verplichting vloeit voort uit de aansluitvoorwaarden die Logius stelt aan het gebruik van DigiD. In dit artikel beantwoorden we de meest gestelde vragen over de DigiD aansluitaudit, van wie eraan moet voldoen tot hoe je je organisatie er goed op voorbereidt.

Welke organisaties zijn verplicht een DigiD aansluitaudit uit te voeren?

Alle organisaties die DigiD gebruiken voor de authenticatie van burgers zijn verplicht een DigiD audit te laten uitvoeren. Dit geldt voor een breed scala aan publieke en semipublieke organisaties, waaronder gemeenten, ministeries, agentschappen, GGD’s, GGZ-instellingen, ziekenhuizen, zorginstellingen, waterschappen, woningcorporaties, pensioenfondsen en onderwijsinstellingen. Ook softwareleveranciers en hostingpartijen die DigiD-koppelingen aanbieden als onderdeel van hun dienstverlening vallen onder deze verplichting.

De kern van de verplichting is simpel: zodra een organisatie een actieve DigiD-aansluiting heeft, geldt de auditplicht. Het maakt daarbij niet uit hoe groot de organisatie is of hoeveel burgers er via DigiD inloggen. Bij een nieuwe DigiD-aansluiting geldt als eerste stap de aansluitaudit, die moet worden afgerond voordat de aansluiting productief in gebruik wordt genomen. Meer informatie over wat zo’n audit inhoudt vind je op de DigiD assessment pagina.

Wat is de wettelijke grondslag voor de DigiD auditplicht?

De wettelijke grondslag voor de DigiD auditplicht ligt in de aansluitvoorwaarden van Logius, de uitvoeringsorganisatie van het Ministerie van Binnenlandse Zaken en Koninkrijksrelaties die DigiD beheert. Organisaties die een DigiD-aansluiting aanvragen, gaan akkoord met deze voorwaarden, waaronder de verplichting om een beveiligingsassessment te laten uitvoeren conform de door Logius vastgestelde normenkaders.

Het normenkader waaraan getoetst wordt, is gebaseerd op de ICT-beveiligingsrichtlijnen voor webapplicaties van het NCSC, aangevuld met specifieke DigiD-eisen. Organisaties in de publieke sector zijn daarnaast ook gehouden aan de Baseline Informatiebeveiliging Overheid (BIO), wat de DigiD-auditplicht inbedt in een bredere context van informatieveiligheid binnen de overheid.

Wat is het verschil tussen een aansluitaudit en de reguliere DigiD-auditcyclus?

Een aansluitaudit is de eerste audit die wordt uitgevoerd voor een nieuwe DigiD-aansluiting. Deze audit is eenmalig en vindt plaats voordat de aansluiting in productie wordt genomen. Na succesvolle afronding van de aansluitaudit wordt de aansluiting opgenomen in de reguliere DigiD-auditcyclus, die wel jaarlijks plaatsvindt. De deadline voor het indienen van de jaarlijkse auditrapportage bij Logius is 1 mei van elk jaar.

Een belangrijk kenmerk van de aansluitaudit is dat deze uitsluitend wordt getoetst op opzet en bestaan van de beveiligingsmaatregelen, en niet op werking. Voor het toetsen van de werking is namelijk een toetsbare periode van minimaal zes maanden vereist. Bij een nieuwe aansluiting is die periode er nog niet, waardoor een toets op werking op dat moment niet mogelijk is. Dit onderscheid is relevant voor de scope en de diepgang van de audit, maar betekent niet dat een aansluitaudit per definitie korter of minder uitgebreid is dan een heraudit of een reguliere jaarlijkse audit.

Wanneer een organisatie bij de jaarlijkse audit niet voldoet aan de gestelde normen, kan Logius een heraudit opleggen. Er is geen vaste deadline voor zo’n heraudit: Logius beoordeelt elke rapportage individueel en bepaalt op basis van de ernst van de bevindingen welke hersteltermijn van toepassing is. Die termijn kan variëren van twee tot zes maanden, afhankelijk van de situatie.

Wat wordt er precies gecontroleerd tijdens een DigiD audit?

Tijdens een DigiD audit wordt gecontroleerd of de technische en organisatorische beveiligingsmaatregelen rondom de DigiD-aansluiting voldoen aan de eisen van het Logius normenkader. De audit richt zich op de beveiliging van de webapplicatie, de infrastructuur, het toegangsbeheer, logging en monitoring, en de procedures rondom incidentbeheer en patchmanagement.

Een belangrijk aspect bij organisaties die werken met een SaaS-oplossing is de rol van de TPM, de Third Party Mededeling. Dit is een apart onderzoek dat de leverancier laat uitvoeren door een IT-auditor. Het doel van een TPM is dat andere auditors op dit rapport kunnen vertrouwen, zodat zij niet alles opnieuw hoeven te onderzoeken. Dit vermindert de totale auditinspanning aanzienlijk.

Op basis van de TPM hoeft de auditor bij de gebruikersorganisatie alleen een beperkte controle uit te voeren op een specifiek aantal relevante normen. De TPM geeft richting aan de audit: het laat zien welke onderdelen al bij de leverancier zijn onderzocht en op welke punten de auditor zich nog moet richten bij de organisatie zelf. Het is dus essentieel dat organisaties die gebruik maken van een SaaS-oplossing tijdig een geldige TPM van hun leverancier opvragen.

Wat zijn de gevolgen als een organisatie geen DigiD audit laat uitvoeren?

Als een organisatie geen DigiD audit laat uitvoeren of de rapportage niet tijdig indient, riskeert zij dat Logius de DigiD-aansluiting opschort of intrekt. Dit heeft directe gevolgen voor de digitale dienstverlening aan burgers, die dan niet meer via DigiD kunnen inloggen op de systemen van de organisatie.

Naast het verlies van de aansluiting kan het ontbreken van een audit ook reputatieschade opleveren en vragen oproepen over de informatieveiligheid van de organisatie. Voor overheidsorganisaties geldt bovendien dat het niet naleven van de auditplicht strijdig is met de bredere verplichtingen rondom informatiebeveiliging, zoals vastgelegd in de BIO.

Wie mag een DigiD aansluitaudit uitvoeren?

Een DigiD aansluitaudit mag alleen worden uitgevoerd door een gecertificeerde register IT-auditor (RE). Dit is een auditor die is ingeschreven bij NOREA, de beroepsorganisatie voor IT-auditors in Nederland. Logius stelt deze eis om de kwaliteit en onafhankelijkheid van de audits te waarborgen.

De auditor moet bovendien onafhankelijk zijn van de te auditen organisatie. Dit betekent dat interne medewerkers of partijen met een directe zakelijke relatie tot de organisatie de audit niet mogen uitvoeren. Een externe, onafhankelijke IT-auditor is dus altijd vereist.

Hoe bereid je een organisatie voor op een DigiD aansluitaudit?

Een goede voorbereiding op een DigiD aansluitaudit begint met inzicht in de eigen DigiD-omgeving en de bijbehorende technische en organisatorische maatregelen. Organisaties die goed voorbereid zijn, doorlopen de audit soepeler en lopen minder risico op bevindingen die een heraudit vereisen.

Concrete stappen voor een goede voorbereiding zijn:

  • Breng alle DigiD-aansluitingen in kaart en bepaal welke systemen en processen hieraan gekoppeld zijn.
  • Controleer of de technische beveiligingsmaatregelen, zoals patchmanagement, logging en toegangsbeheer, actueel en aantoonbaar zijn.
  • Vraag tijdig een geldige TPM op bij je SaaS-leverancier als je gebruik maakt van een hosted of cloudoplossing.
  • Zorg dat documentatie en beleidsstukken rondom informatiebeveiliging up-to-date zijn.
  • Plan de audit ruim voor de deadline van 1 mei in voor de jaarlijkse auditcyclus, zodat er voldoende tijd is voor eventuele herstelmaatregelen.
  • Wijs een intern aanspreekpunt aan dat de samenwerking met de auditor coördineert.

Organisaties die voor het eerst een nieuwe DigiD-aansluiting aanvragen, doen er goed aan direct bij de aanvraag rekening te houden met de auditverplichtingen. Houd er daarbij rekening mee dat de aansluitaudit uitsluitend toetst op opzet en bestaan, en dat de aansluiting na afronding wordt opgenomen in de reguliere jaarlijkse auditcyclus. Een situatie waarbij een aansluiting snel operationeel moet zijn, vraagt om extra aandacht voor de timing van de audit.

Hoe BKBO helpt bij de DigiD aansluitaudit

Wij voeren al meer dan 2.500 audits uit en hebben daarmee brede ervaring opgebouwd met DigiD assessments voor uiteenlopende organisaties, van gemeenten en ziekenhuizen tot softwareleveranciers. Als gecertificeerde register IT-auditors bieden wij een praktische en transparante aanpak die organisaties helpt om aan hun verplichtingen te voldoen.

Wat wij bieden:

  • Een volledig DigiD beveiligingsassessment conform het Logius normenkader.
  • Begeleiding bij de voorbereiding, zodat je goed beslagen ten ijs komt.
  • Duidelijke, implementeerbare aanbevelingen bij eventuele bevindingen.
  • Heraudits worden pro deo uitgevoerd, zonder extra kosten.
  • Vaste prijzen en een transparante werkwijze zonder verrassingen.

Wil je weten wat een DigiD aansluitaudit voor jouw organisatie betekent? Neem dan contact op voor een vrijblijvende offerte.