Wat zijn veelgemaakte fouten bij een DigiD aansluitaudit?

Wat zijn veelgemaakte fouten bij een DigiD aansluitaudit?
Wat zijn veelgemaakte fouten bij een DigiD aansluitaudit?

De meest gemaakte fouten bij een DigiD aansluitaudit zijn onvolledige documentatie, ontbrekende technische maatregelen en een te late start met de voorbereiding. Veel organisaties onderschatten de reikwijdte van het DigiD assessment en komen er pas laat achter dat bepaalde beveiligingsmaatregelen niet aantoonbaar zijn ingericht. Dit artikel beantwoordt de meest gestelde vragen rondom veelgemaakte fouten, tijdige voorbereiding en de juiste keuze van een auditor.

Welke onderdelen worden het vaakst afgekeurd bij een DigiD audit?

De onderdelen die het vaakst worden afgekeurd bij een DigiD audit zijn logging en monitoring, toegangsbeheer, patchmanagement en het ontbreken van een actuele risicoanalyse of een actueel verwerkingsdocument. Deze technische en organisatorische maatregelen zijn verplicht volgens het normenkader van Logius, maar worden in de praktijk regelmatig onvoldoende of niet aantoonbaar ingericht.

Logging is een veelvoorkomend struikelblok. Organisaties hebben wel logfaciliteiten actief, maar kunnen niet aantonen dat de logs regelmatig worden gecontroleerd of dat afwijkingen worden opgevolgd. Bij toegangsbeheer ontbreekt het vaak aan een actueel overzicht van wie toegang heeft tot welke systemen, of worden rechten niet tijdig ingetrokken na uitdiensttreding van medewerkers.

Patchmanagement is een ander aandachtspunt. Systemen die de DigiD-koppeling ondersteunen, moeten aantoonbaar up-to-date worden gehouden. Als er geen gestructureerd patchbeleid is of als patches structureel te laat worden doorgevoerd, levert dit een bevinding op. Tot slot worden risicoanalyses en verwerkingsregisters regelmatig afgekeurd omdat ze verouderd zijn of de DigiD-koppeling niet specifiek genoeg beschrijven.

Waarom slagen organisaties de eerste keer niet voor de DigiD audit?

Organisaties slagen de eerste keer niet voor een DigiD audit omdat ze de benodigde maatregelen wel hebben ingericht, maar niet kunnen aantonen dat ze ook daadwerkelijk werken. Een audit beoordeelt niet alleen of een maatregel bestaat, maar ook of deze aantoonbaar effectief is. Het ontbreken van bewijs is net zo problematisch als het ontbreken van de maatregel zelf.

Een tweede veelvoorkomende reden is dat organisaties werken met een SaaS-oplossing, maar geen geldige TPM (Third Party Mededeling) bij hun leverancier hebben opgevraagd. Een TPM is een apart onderzoek waarbij een IT-auditor de beveiligingsmaatregelen bij de leverancier beoordeelt. Het belangrijkste doel hiervan is dat andere IT-auditors op dit rapport kunnen vertrouwen, zodat zij niet alles opnieuw zelf hoeven te onderzoeken. Dit vermindert de totale auditinspanning voor organisaties aanzienlijk. Op basis van de TPM hoeft de auditor bij de gebruikersorganisatie alleen een beperkte controle uit te voeren op een specifiek aantal relevante normen. Zonder een geldige TPM moet de auditor echter alle normen volledig beoordelen, wat de kans op bevindingen vergroot.

Daarnaast speelt tijdsdruk een rol. Organisaties die pas kort voor de deadline beginnen, hebben onvoldoende tijd om geconstateerde tekortkomingen te herstellen voordat de audit plaatsvindt.

Hoe lang van tevoren moet je beginnen met de voorbereiding op een DigiD audit?

Voor een DigiD audit is het verstandig om minimaal drie tot vier maanden van tevoren te beginnen met de voorbereiding. De deadline voor het indienen van de auditrapportage bij Logius is 1 mei. Wie in januari start, heeft voldoende tijd om documentatie op orde te brengen, technische maatregelen te controleren en eventuele tekortkomingen te herstellen.

Een goede voorbereiding begint met een interne inventarisatie: welke systemen zijn betrokken bij de DigiD-koppeling, wie is verantwoordelijk voor welke maatregelen en welke documentatie is al beschikbaar? Vervolgens is het zinvol om een nulmeting te doen aan de hand van het normenkader, zodat duidelijk wordt waar de grootste risico’s zitten.

Organisaties die werken met een SaaS-leverancier doen er goed aan vroeg te controleren of de leverancier een actuele TPM beschikbaar heeft. Het opvragen en ontvangen van een TPM kost tijd, en zonder dit document kan de audit niet volledig worden uitgevoerd.

Wat is het verschil tussen een DigiD audit en een ENSIA assessment?

Een DigiD audit beoordeelt specifiek de beveiliging van de DigiD-koppeling van een organisatie, op basis van het normenkader van Logius. Een ENSIA assessment is een bredere verantwoordingssystematiek die uitsluitend voor gemeenten geldt. ENSIA bundelt meerdere verantwoordingsverplichtingen, waaronder de DigiD-audit, in één gecoördineerd proces.

Het DigiD assessment is verplicht voor elke organisatie die DigiD gebruikt als authenticatiemiddel, zoals gemeenten, zorgorganisaties, waterschappen en andere overheidsinstanties. ENSIA is een aanvullend kader dat alleen voor gemeenten van toepassing is en ook andere normen omvat. Suwinet, dat eveneens een verantwoordingsverplichting kent, wordt los van ENSIA gepositioneerd en valt buiten de scope van het DigiD assessment.

Voor niet-gemeentelijke organisaties is de DigiD audit dus het relevante kader. Gemeenten maken gebruik van ENSIA als overkoepelend verantwoordingsinstrument, waarbij de DigiD audit een onderdeel vormt van het totale ENSIA-proces.

Welke documentatie ontbreekt het vaakst bij een DigiD aansluitaudit?

De documentatie die het vaakst ontbreekt bij een DigiD aansluitaudit is een actuele risicoanalyse, een verwerkingsregister, logboeken van uitgevoerde controles en een geldig patchoverzicht. Daarnaast ontbreekt bij SaaS-omgevingen regelmatig een actuele TPM van de leverancier, wat een directe belemmering vormt voor het uitvoeren van een volledige audit.

Een risicoanalyse moet specifiek betrekking hebben op de DigiD-koppeling en de bijbehorende systemen. Een generiek organisatiebreed document is onvoldoende als het de DigiD-omgeving niet expliciet adresseert. Hetzelfde geldt voor het verwerkingsregister: het moet aantoonbaar actueel zijn en de verwerking van persoonsgegevens via DigiD beschrijven.

Logboeken van uitgevoerde beveiligingscontroles, zoals periodieke toegangsreviews of controles op loginformatie, worden vaak mondeling beschreven maar niet schriftelijk vastgelegd. Zonder schriftelijk bewijs kan een auditor deze maatregelen niet als effectief beoordelen. Het is dan ook aan te raden om alle uitgevoerde controles structureel te documenteren, ook als ze geen afwijkingen opleveren.

Wat is een DigiD aansluitaudit en hoe verschilt deze van een reguliere DigiD audit?

Een DigiD aansluitaudit is de eerste audit die wordt uitgevoerd op een nieuwe DigiD-aansluiting. Het gaat dus niet om een jaarlijks terugkerende audit, maar om een eenmalige toets die plaatsvindt op het moment dat een organisatie een nieuwe DigiD-koppeling in gebruik neemt. Na afronding van de aansluitaudit wordt de aansluiting opgenomen in de reguliere DigiD-auditcyclus, die wel jaarlijks plaatsvindt.

Een belangrijk kenmerk van de aansluitaudit is dat deze uitsluitend wordt getoetst op opzet en bestaan, en niet op werking. De reden hiervoor is dat het toetsen van de werking een aantoonbare periode van minimaal zes maanden vereist. Bij een nieuwe aansluiting is die periode er nog niet, waardoor een werkingstoets op dat moment niet mogelijk is. De auditor beoordeelt dus of de vereiste maatregelen zijn ingericht en beschreven, maar nog niet of ze gedurende een langere periode aantoonbaar effectief hebben gefunctioneerd.

Qua omvang is een aansluitaudit niet per definitie korter dan een heraudit of een reguliere jaarlijkse audit. De doorlooptijd en inspanning zijn afhankelijk van de complexiteit van de aansluiting en de mate van voorbereiding van de organisatie.

Wat gebeurt er als je DigiD audit een onvoldoende oplevert?

Als een DigiD audit een onvoldoende oplevert, beoordeelt Logius de rapportage individueel en bepaalt op basis van de ernst van de bevindingen een hersteltermijn. Deze termijn kan variëren van twee tot zes maanden. Er bestaat geen uniforme deadline voor heraudits, omdat Logius elke situatie apart beoordeelt.

Na het herstel van de geconstateerde tekortkomingen voert de auditor een heraudit uit om te beoordelen of de maatregelen afdoende zijn getroffen. Pas na een positieve heraudit is de organisatie compliant. Zolang de bevindingen niet zijn opgelost en de heraudit niet is afgerond, kan Logius aanvullende maatregelen opleggen, waaronder in het uiterste geval het beperken of intrekken van de DigiD-aansluiting.

Het is daarom van belang om bevindingen serieus te nemen en snel op te pakken. Een heraudit is geen formaliteit, maar een volwaardige herbeoordeling van de getroffen maatregelen.

Hoe kies je een betrouwbare auditor voor je DigiD beveiligingsassessment?

Een betrouwbare auditor voor een DigiD beveiligingsassessment beschikt over gecertificeerde register IT-auditors, aantoonbare ervaring met het normenkader van Logius en kennis van de specifieke context van overheids- en zorginstellingen. Controleer altijd of de auditor is opgenomen in het register van erkende auditorganisaties en of de auditoren beschikken over de vereiste RE-certificering.

Naast certificering zijn praktijkervaring en specialisatie belangrijke criteria. Een auditor die uitsluitend DigiD assessments uitvoert voor gemeenten, zorgorganisaties of andere publieke instellingen, begrijpt de specifieke uitdagingen en veelvoorkomende knelpunten in die omgevingen. Dit maakt de audit efficiënter en de aanbevelingen concreter.

Let ook op transparantie over het proces en de kosten. Een betrouwbare auditor werkt met heldere afspraken over doorlooptijd, rapportage en wat er gebeurt als een heraudit nodig is. Vraag vooraf expliciet na hoe de auditor omgaat met bevindingen en of heraudits zijn inbegrepen in de opdracht.

Hoe BKBO helpt bij veelgemaakte fouten in de DigiD aansluitaudit

Wij zijn bij BKBO gespecialiseerd in DigiD assessments voor overheden en zorginstellingen. Met meer dan 2.500 uitgevoerde audits kennen wij de meest voorkomende valkuilen van binnen en buiten. Onze aanpak is gericht op een soepel en volledig auditproces, waarbij wij u ontzorgen van voorbereiding tot definitieve rapportage.

Wat wij bieden:

  • Volledige audits conform het officiële protocol van Logius, uitgevoerd door gecertificeerde register IT-auditors
  • Heldere, concrete rapportages die u tijdig kunt indienen bij Logius
  • Heraudits worden pro deo uitgevoerd, zodat u geen extra kosten heeft als herstel nodig is
  • Begeleiding bij het verzamelen van de juiste documentatie, inclusief afstemming over TPM-vereisten bij SaaS-leveranciers
  • Jaarlijkse DigiD audits voor continu inzicht en maximale zekerheid, aansluitend op de reguliere auditcyclus na afronding van uw aansluitaudit

Wilt u weten wat een DigiD assessment voor uw organisatie inhoudt? Neem contact met ons op voor een vrijblijvende offerte.