Hoe lang is een DigiD aansluiting geldig na de audit?
Een DigiD-aansluitaudit is de eerste audit die wordt uitgevoerd voor een nieuwe DigiD-aansluiting. Organisaties die gebruik maken van DigiD zijn verplicht om een DigiD beveiligingsassessment uit te laten voeren. Na afronding van de aansluitaudit wordt de aansluiting opgenomen in de reguliere DigiD-auditcyclus, die jaarlijks plaatsvindt. In dit artikel beantwoorden we de meest gestelde vragen over de geldigheid, planning en uitvoering van de aansluitaudit.
Hoe lang blijft een DigiD-aansluiting geldig na de aansluitaudit?
Een DigiD-aansluiting blijft geldig voor één jaar na de afronding van de aansluitaudit. De aansluitaudit is echter geen jaarlijkse verplichting: het betreft uitsluitend de eerste audit van een nieuwe DigiD-aansluiting. Na afronding wordt de aansluiting opgenomen in de reguliere DigiD-auditcyclus, die wel jaarlijks plaatsvindt. Logius, de beheerder van DigiD, stelt deze verplichting om te waarborgen dat organisaties continu voldoen aan de geldende beveiligingsnormen.
De jaarlijkse auditcyclus geldt voor alle organisaties die DigiD gebruiken als authenticatiemiddel voor hun digitale diensten, zoals gemeenten, zorgaanbieders, woningcorporaties en andere publieke instellingen. De geldigheid is niet gekoppeld aan een vaste kalenderdatum, maar aan de datum waarop de vorige audit is afgerond. Wie de audit in maart afrondt, moet het jaar erop opnieuw een audit laten uitvoeren voor diezelfde periode.
Belangrijk aandachtspunt: de definitieve rapportage moet binnen twee maanden na afronding worden ingediend bij Logius. Houd hier rekening mee bij de planning van de audit, zodat u niet onnodig krap in de tijd zit.
Wat wordt er beoordeeld tijdens een aansluitaudit?
Een aansluitaudit wordt uitsluitend getoetst op opzet en bestaan van de beveiligingsmaatregelen, en niet op werking. De reden hiervoor is dat het toetsen van de werking een aantoonbare periode van minimaal zes maanden vereist. Bij een nieuwe DigiD-aansluiting is deze toetsbare periode nog niet beschikbaar, waardoor een werkingstoets op dat moment niet mogelijk is.
Tijdens het assessment wordt beoordeeld of een organisatie voldoet aan de beveiligingsnormen die Logius stelt voor het gebruik van DigiD. Het assessment volgt het officiële protocol van Logius en richt zich op technische, organisatorische en procedurele maatregelen rondom de DigiD-aansluiting.
Concreet komen onder andere de volgende aspecten aan bod:
- Toegangsbeveiliging en authenticatieprocedures
- Logging en monitoring van DigiD-gebruik
- Beveiligde communicatie en versleuteling
- Incidentbeheer en respons op beveiligingsincidenten
- Bewustzijn en training van medewerkers
Een belangrijk aspect bij organisaties die werken met een SaaS-oplossing is de rol van de leverancier. In dat geval is een TPM (Third Party Mededeling) van de leverancier nodig. Een TPM is een apart onderzoek waarbij een IT-auditor de beveiligingsmaatregelen bij de leverancier beoordeelt. Het grote voordeel hiervan is dat andere IT-auditors op dit rapport kunnen vertrouwen, waardoor zij niet alles opnieuw zelf hoeven te onderzoeken. Dit vermindert de totale auditinspanning voor organisaties aanzienlijk.
Op basis van een TPM hoeft de auditor bij de gebruikersorganisatie alleen een beperkte controle uit te voeren op een specifiek aantal relevante normen. De TPM geeft richting aan de audit: het laat zien welke onderdelen al bij de leverancier zijn onderzocht en op welke punten de auditor zich nog moet richten bij de organisatie zelf.
Wat gebeurt er als de geldigheid van de aansluiting verloopt?
Als de geldigheid van een DigiD-aansluiting verloopt zonder dat een nieuwe audit is uitgevoerd, riskeert een organisatie dat Logius de aansluiting opschort of intrekt. Dat betekent dat de digitale dienstverlening aan burgers tijdelijk of permanent wordt onderbroken, wat directe gevolgen heeft voor de bedrijfsvoering.
Logius beoordeelt rapportages individueel en kan bij tekortkomingen een heraudit opleggen. De termijn voor zo’n heraudit verschilt per organisatie en situatie, afhankelijk van de ernst van de bevindingen. Deze termijn kan variëren van twee tot zes maanden. Er bestaat geen uniforme deadline voor heraudits, omdat Logius elke situatie apart beoordeelt.
Het is dan ook sterk aan te raden om de planning van de DigiD-audit ruim van tevoren in te richten. Een verlopen aansluiting heeft niet alleen technische gevolgen, maar kan ook reputatieschade opleveren en de continuïteit van publieke dienstverlening in gevaar brengen.
Wanneer moet een nieuwe DigiD-audit worden aangevraagd?
Een nieuwe DigiD-audit moet worden aangevraagd ruim voor het verstrijken van de geldigheidstermijn. De deadline voor het indienen van de rapportage bij Logius is 1 mei. Organisaties doen er verstandig aan de audit al vroeg in het jaar in te plannen, zodat er voldoende tijd is voor voorbereiding, uitvoering en eventuele heraudits.
Voor organisaties die ook vallen onder de ENSIA-systematiek, zoals gemeenten, geldt dat de DigiD-audit onderdeel is van een bredere verantwoordingscyclus. De deadline van 1 mei geldt voor de oorspronkelijke audit. Wie te laat begint, loopt het risico de deadline niet te halen en daarmee in een lastige positie terecht te komen richting Logius.
Bij een spoedaanvraag, waarbij een organisatie op korte termijn een nieuwe aansluiting nodig heeft of de deadline dreigt te missen, is het verstandig direct contact op te nemen met een gespecialiseerde IT-auditor. Hoe eerder de audit wordt ingepland, hoe groter de kans op een soepel en tijdig proces.
Wie mag een DigiD-audit uitvoeren?
Een DigiD-audit mag uitsluitend worden uitgevoerd door een gecertificeerde register IT-auditor (RE). Dit is een wettelijke vereiste die Logius stelt om de kwaliteit en onafhankelijkheid van de beoordeling te waarborgen. Een register IT-auditor beschikt over de vakinhoudelijke kennis en de professionele onafhankelijkheid die nodig zijn voor een betrouwbare beoordeling.
De auditor moet bovendien onafhankelijk zijn van de te auditen organisatie. Dit betekent dat interne medewerkers of adviseurs die betrokken zijn bij de implementatie van beveiligingsmaatregelen, de audit niet zelf mogen uitvoeren. De onafhankelijkheid is essentieel voor de geloofwaardigheid van het auditrapport richting Logius.
Organisaties doen er goed aan te kiezen voor een auditor met aantoonbare ervaring in DigiD-assessments. Kennis van de specifieke context van overheids- en zorginstellingen maakt een wezenlijk verschil in de kwaliteit en bruikbaarheid van de bevindingen en aanbevelingen.
Wat kost een DigiD-audit gemiddeld?
De kosten van een DigiD-audit variëren afhankelijk van de omvang van de organisatie, het aantal DigiD-aansluitingen en de complexiteit van de IT-omgeving. Er is geen wettelijk vastgesteld tarief, waardoor prijzen per aanbieder kunnen verschillen. Organisaties kunnen een offerte aanvragen bij meerdere gespecialiseerde IT-auditbedrijven om een goed beeld te krijgen van de marktprijzen.
Factoren die de prijs beïnvloeden zijn onder andere:
- Het aantal te auditen DigiD-aansluitingen
- De aanwezigheid van een TPM van een SaaS-leverancier, wat de auditinspanning kan verminderen
- De mate van voorbereiding en documentatie bij de organisatie zelf
- Of een heraudit noodzakelijk is na de eerste beoordeling
Het is verstandig niet alleen op prijs te selecteren, maar ook te letten op ervaring, kwaliteit van rapportages en de manier waarop de auditor omgaat met eventuele heraudits. Transparantie over de totale kosten, inclusief mogelijke heraudits, voorkomt verrassingen achteraf.
Hoe BKBO helpt met uw DigiD-aansluitaudit
Wij voeren bij BKBO al meer dan 2.500 audits uit voor overheden en zorginstellingen, waaronder gemeenten, ziekenhuizen, GGD’s en woningcorporaties. Onze aanpak is gericht op een soepel en efficiënt proces, zodat uw organisatie minimaal wordt belast en de deadline bij Logius comfortabel wordt gehaald.
Wat wij bieden:
- Complete DigiD-assessments volgens het officiële protocol van Logius
- Heldere, concrete rapportages die direct ingeleverd kunnen worden
- Heraudits worden pro deo uitgevoerd, zonder extra kosten
- Jaarlijkse opvolging voor continu inzicht en maximale zekerheid
- Gecertificeerde register IT-auditors met diepgaande kennis van de publieke sector
Wilt u weten wat een DigiD-audit voor uw organisatie kost of wat de mogelijkheden zijn? Vraag een vrijblijvende offerte aan via onze contactpagina en wij komen zo snel mogelijk bij u terug.
Een DigiD-aansluitaudit is de eerste audit die wordt uitgevoerd voor een nieuwe DigiD-aansluiting. Organisaties die gebruik maken van DigiD zijn verplicht om een DigiD beveiligingsassessment uit te laten voeren. Na afronding van de aansluitaudit wordt de aansluiting opgenomen in de reguliere DigiD-auditcyclus, die jaarlijks plaatsvindt. In dit artikel beantwoorden we de meest gestelde vragen over de geldigheid, planning en uitvoering van de aansluitaudit.
Hoe lang blijft een DigiD-aansluiting geldig na de aansluitaudit?
Een DigiD-aansluiting blijft geldig voor één jaar na de afronding van de aansluitaudit. De aansluitaudit is echter geen jaarlijkse verplichting: het betreft uitsluitend de eerste audit van een nieuwe DigiD-aansluiting. Na afronding wordt de aansluiting opgenomen in de reguliere DigiD-auditcyclus, die wel jaarlijks plaatsvindt. Logius, de beheerder van DigiD, stelt deze verplichting om te waarborgen dat organisaties continu voldoen aan de geldende beveiligingsnormen.
De jaarlijkse auditcyclus geldt voor alle organisaties die DigiD gebruiken als authenticatiemiddel voor hun digitale diensten, zoals gemeenten, zorgaanbieders, woningcorporaties en andere publieke instellingen. De geldigheid is niet gekoppeld aan een vaste kalenderdatum, maar aan de datum waarop de vorige audit is afgerond. Wie de audit in maart afrondt, moet het jaar erop opnieuw een audit laten uitvoeren voor diezelfde periode.
Belangrijk aandachtspunt: de definitieve rapportage moet binnen twee maanden na afronding worden ingediend bij Logius. Houd hier rekening mee bij de planning van de audit, zodat u niet onnodig krap in de tijd zit.
Wat wordt er beoordeeld tijdens een aansluitaudit?
Een aansluitaudit wordt uitsluitend getoetst op opzet en bestaan van de beveiligingsmaatregelen, en niet op werking. De reden hiervoor is dat het toetsen van de werking een aantoonbare periode van minimaal zes maanden vereist. Bij een nieuwe DigiD-aansluiting is deze toetsbare periode nog niet beschikbaar, waardoor een werkingstoets op dat moment niet mogelijk is.
Tijdens het assessment wordt beoordeeld of een organisatie voldoet aan de beveiligingsnormen die Logius stelt voor het gebruik van DigiD. Het assessment volgt het officiële protocol van Logius en richt zich op technische, organisatorische en procedurele maatregelen rondom de DigiD-aansluiting.
Concreet komen onder andere de volgende aspecten aan bod:
- Toegangsbeveiliging en authenticatieprocedures
- Logging en monitoring van DigiD-gebruik
- Beveiligde communicatie en versleuteling
- Incidentbeheer en respons op beveiligingsincidenten
- Bewustzijn en training van medewerkers
Een belangrijk aspect bij organisaties die werken met een SaaS-oplossing is de rol van de leverancier. In dat geval is een TPM (Third Party Mededeling) van de leverancier nodig. Een TPM is een apart onderzoek waarbij een IT-auditor de beveiligingsmaatregelen bij de leverancier beoordeelt. Het grote voordeel hiervan is dat andere IT-auditors op dit rapport kunnen vertrouwen, waardoor zij niet alles opnieuw zelf hoeven te onderzoeken. Dit vermindert de totale auditinspanning voor organisaties aanzienlijk.
Op basis van een TPM hoeft de auditor bij de gebruikersorganisatie alleen een beperkte controle uit te voeren op een specifiek aantal relevante normen. De TPM geeft richting aan de audit: het laat zien welke onderdelen al bij de leverancier zijn onderzocht en op welke punten de auditor zich nog moet richten bij de organisatie zelf.
Wat gebeurt er als de geldigheid van de aansluiting verloopt?
Als de geldigheid van een DigiD-aansluiting verloopt zonder dat een nieuwe audit is uitgevoerd, riskeert een organisatie dat Logius de aansluiting opschort of intrekt. Dat betekent dat de digitale dienstverlening aan burgers tijdelijk of permanent wordt onderbroken, wat directe gevolgen heeft voor de bedrijfsvoering.
Logius beoordeelt rapportages individueel en kan bij tekortkomingen een heraudit opleggen. De termijn voor zo’n heraudit verschilt per organisatie en situatie, afhankelijk van de ernst van de bevindingen. Deze termijn kan variëren van twee tot zes maanden. Er bestaat geen uniforme deadline voor heraudits, omdat Logius elke situatie apart beoordeelt.
Het is dan ook sterk aan te raden om de planning van de DigiD-audit ruim van tevoren in te richten. Een verlopen aansluiting heeft niet alleen technische gevolgen, maar kan ook reputatieschade opleveren en de continuïteit van publieke dienstverlening in gevaar brengen.
Wanneer moet een nieuwe DigiD-audit worden aangevraagd?
Een nieuwe DigiD-audit moet worden aangevraagd ruim voor het verstrijken van de geldigheidstermijn. De deadline voor het indienen van de rapportage bij Logius is 1 mei. Organisaties doen er verstandig aan de audit al vroeg in het jaar in te plannen, zodat er voldoende tijd is voor voorbereiding, uitvoering en eventuele heraudits.
Voor organisaties die ook vallen onder de ENSIA-systematiek, zoals gemeenten, geldt dat de DigiD-audit onderdeel is van een bredere verantwoordingscyclus. De deadline van 1 mei geldt voor de oorspronkelijke audit. Wie te laat begint, loopt het risico de deadline niet te halen en daarmee in een lastige positie terecht te komen richting Logius.
Bij een spoedaanvraag, waarbij een organisatie op korte termijn een nieuwe aansluiting nodig heeft of de deadline dreigt te missen, is het verstandig direct contact op te nemen met een gespecialiseerde IT-auditor. Hoe eerder de audit wordt ingepland, hoe groter de kans op een soepel en tijdig proces.
Wie mag een DigiD-audit uitvoeren?
Een DigiD-audit mag uitsluitend worden uitgevoerd door een gecertificeerde register IT-auditor (RE). Dit is een wettelijke vereiste die Logius stelt om de kwaliteit en onafhankelijkheid van de beoordeling te waarborgen. Een register IT-auditor beschikt over de vakinhoudelijke kennis en de professionele onafhankelijkheid die nodig zijn voor een betrouwbare beoordeling.
De auditor moet bovendien onafhankelijk zijn van de te auditen organisatie. Dit betekent dat interne medewerkers of adviseurs die betrokken zijn bij de implementatie van beveiligingsmaatregelen, de audit niet zelf mogen uitvoeren. De onafhankelijkheid is essentieel voor de geloofwaardigheid van het auditrapport richting Logius.
Organisaties doen er goed aan te kiezen voor een auditor met aantoonbare ervaring in DigiD-assessments. Kennis van de specifieke context van overheids- en zorginstellingen maakt een wezenlijk verschil in de kwaliteit en bruikbaarheid van de bevindingen en aanbevelingen.
Wat kost een DigiD-audit gemiddeld?
De kosten van een DigiD-audit variëren afhankelijk van de omvang van de organisatie, het aantal DigiD-aansluitingen en de complexiteit van de IT-omgeving. Er is geen wettelijk vastgesteld tarief, waardoor prijzen per aanbieder kunnen verschillen. Organisaties kunnen een offerte aanvragen bij meerdere gespecialiseerde IT-auditbedrijven om een goed beeld te krijgen van de marktprijzen.
Factoren die de prijs beïnvloeden zijn onder andere:
- Het aantal te auditen DigiD-aansluitingen
- De aanwezigheid van een TPM van een SaaS-leverancier, wat de auditinspanning kan verminderen
- De mate van voorbereiding en documentatie bij de organisatie zelf
- Of een heraudit noodzakelijk is na de eerste beoordeling
Het is verstandig niet alleen op prijs te selecteren, maar ook te letten op ervaring, kwaliteit van rapportages en de manier waarop de auditor omgaat met eventuele heraudits. Transparantie over de totale kosten, inclusief mogelijke heraudits, voorkomt verrassingen achteraf.
Hoe BKBO helpt met uw DigiD-aansluitaudit
Wij voeren bij BKBO al meer dan 2.500 audits uit voor overheden en zorginstellingen, waaronder gemeenten, ziekenhuizen, GGD’s en woningcorporaties. Onze aanpak is gericht op een soepel en efficiënt proces, zodat uw organisatie minimaal wordt belast en de deadline bij Logius comfortabel wordt gehaald.
Wat wij bieden:
- Complete DigiD-assessments volgens het officiële protocol van Logius
- Heldere, concrete rapportages die direct ingeleverd kunnen worden
- Heraudits worden pro deo uitgevoerd, zonder extra kosten
- Jaarlijkse opvolging voor continu inzicht en maximale zekerheid
- Gecertificeerde register IT-auditors met diepgaande kennis van de publieke sector
Wilt u weten wat een DigiD-audit voor uw organisatie kost of wat de mogelijkheden zijn? Vraag een vrijblijvende offerte aan via onze contactpagina en wij komen zo snel mogelijk bij u terug.