Wat is de rol van Logius bij een DigiD aansluitaudit?

Wat is de rol van Logius bij een DigiD aansluitaudit?
Wat is de rol van Logius bij een DigiD aansluitaudit?

Logius speelt een centrale rol bij de DigiD-aansluitaudit: zij stellen de normen vast waaraan organisaties moeten voldoen, beoordelen de ingediende rapportages en beslissen of een aansluiting op DigiD gehandhaafd blijft. Logius fungeert daarmee als de toezichthoudende partij, terwijl de feitelijke audit wordt uitgevoerd door een onafhankelijke IT-auditor. In dit artikel beantwoorden we de meest gestelde vragen over de rol van Logius in dit proces.

Wat bepaalt Logius als het gaat om DigiD-normen?

Logius stelt het normenkader vast dat geldt voor alle organisaties met een DigiD-aansluiting. Dit kader beschrijft de technische en organisatorische beveiligingseisen waaraan een organisatie moet voldoen om DigiD te mogen gebruiken voor digitale dienstverlening aan burgers. Zonder naleving van deze normen riskeert een organisatie het verlies van haar aansluiting.

Het normenkader van Logius is gebaseerd op erkende beveiligingsstandaarden en wordt periodiek bijgewerkt. Organisaties die een nieuwe DigiD-aansluiting aanvragen of hun bestaande aansluiting willen behouden, moeten aantonen dat zij aan de actuele eisen voldoen. Logius publiceert het officiële auditprotocol dat auditors verplicht moeten volgen bij het uitvoeren van een aansluitaudit. Dit protocol bepaalt welke normen worden getoetst, hoe bevindingen worden geclassificeerd en welke informatie de rapportage minimaal moet bevatten.

Wie mag een DigiD aansluitaudit uitvoeren?

Een DigiD-aansluitaudit mag uitsluitend worden uitgevoerd door een gecertificeerde register IT-auditor (RE). Dit is een wettelijke eis die Logius stelt om de onafhankelijkheid en kwaliteit van de beoordeling te waarborgen. Een interne medewerker of een niet-gecertificeerde adviseur mag de audit niet uitvoeren.

De auditor moet de audit uitvoeren conform het officiële protocol van Logius. Dit protocol schrijft voor welke normen worden getoetst en hoe de bevindingen worden gerapporteerd. Organisaties zijn zelf verantwoordelijk voor het inschakelen van een bevoegde auditor. Het is verstandig te kiezen voor een partij met aantoonbare ervaring in DigiD-assessments, omdat de specifieke kennis van het protocol en de bijbehorende processen de kwaliteit van de rapportage direct beïnvloedt.

Een aandachtspunt bij organisaties die gebruikmaken van een SaaS-oplossing: in dat geval is een Third Party Mededeling (TPM) van de leverancier nodig. Een TPM is een apart onderzoek waarbij een IT-auditor de beveiligingsmaatregelen bij de leverancier beoordeelt. Het belangrijkste voordeel hiervan is dat andere IT-auditors op dit rapport kunnen vertrouwen, waardoor zij niet alles opnieuw zelf hoeven te onderzoeken. Op basis van de TPM voert de auditor bij de gebruikersorganisatie alleen een beperkte controle uit op de nog relevante normen. Dit vermindert de totale auditinspanning aanzienlijk.

Hoe beoordeelt Logius de auditrapportage?

Logius beoordeelt de ingediende auditrapportage inhoudelijk en toetst of deze voldoet aan de eisen van het auditprotocol. De rapportage moet uiterlijk twee maanden na de auditdatum worden ingediend. Logius controleert onder meer of alle verplichte normen zijn beoordeeld, of de bevindingen correct zijn geclassificeerd en of de conclusie van de auditor onderbouwd is.

Logius beoordeelt elke rapportage individueel. Daarbij kijkt men niet alleen naar de formele volledigheid, maar ook naar de ernst van eventuele bevindingen. Op basis van deze beoordeling bepaalt Logius of de aansluiting gehandhaafd blijft, of dat aanvullende maatregelen of een heraudit vereist zijn. De beoordeling is dus geen automatisch proces, maar een inhoudelijke toetsing door Logius zelf.

Wat gebeurt er als Logius de rapportage afkeurt?

Als Logius de rapportage afkeurt of ernstige bevindingen constateert, kan zij een heraudit opleggen. De termijn waarbinnen een organisatie de heraudit moet afronden, verschilt per situatie. Logius bepaalt op basis van de ernst van de bevindingen hoe lang een organisatie de tijd krijgt om verbeteringen door te voeren en opnieuw te laten toetsen.

Er bestaat geen uniforme deadline voor heraudits. De hersteltermijn kan variëren van twee tot zes maanden, afhankelijk van de aard en omvang van de tekortkomingen. In het uiterste geval kan Logius besluiten de DigiD-aansluiting op te schorten totdat de organisatie heeft aangetoond dat zij aan de normen voldoet. Dit heeft directe gevolgen voor de digitale dienstverlening aan burgers, wat de urgentie van tijdige naleving onderstreept.

Wanneer moet een organisatie opnieuw auditen voor Logius?

Organisaties met een bestaande DigiD-aansluiting zijn verplicht jaarlijks een audit te laten uitvoeren. De deadline voor het indienen van de rapportage bij Logius is 1 mei van elk jaar. Naast deze jaarlijkse verplichting kan een heraudit worden opgelegd als de oorspronkelijke rapportage tekortkomingen bevat.

Voor organisaties die een nieuwe DigiD-aansluiting aanvragen, geldt een andere situatie. Zij doorlopen eerst een aansluitaudit: dit is de eerste audit van een nieuwe DigiD-aansluiting en is dus geen jaarlijkse verplichting. Een belangrijk kenmerk van de aansluitaudit is dat deze uitsluitend wordt getoetst op opzet en bestaan, en niet op werking. Voor het toetsen van de werking is namelijk een aantoonbare periode van minimaal zes maanden vereist, en die is bij een nieuwe aansluiting nog niet beschikbaar. Pas na afronding van de aansluitaudit wordt de aansluiting opgenomen in de reguliere DigiD-auditcyclus, die wel jaarlijks plaatsvindt. Het is daarom verstandig tijdig te beginnen met de voorbereiding, zodat de aansluiting zonder vertraging in gebruik kan worden genomen.

Hoe verschilt de rol van Logius van die van de IT-auditor?

Logius en de IT-auditor vervullen fundamenteel verschillende rollen in het auditproces. Logius is de toezichthoudende instantie die de normen vaststelt, de rapportages beoordeelt en beslissingen neemt over de aansluiting. De IT-auditor is de onafhankelijke professional die de feitelijke toetsing uitvoert bij de organisatie en de bevindingen rapporteert.

De IT-auditor handelt niet namens Logius, maar voert de audit uit conform het door Logius vastgestelde protocol. De auditor beoordeelt objectief of de organisatie aan de normen voldoet en legt dit vast in een rapportage. Logius neemt vervolgens op basis van die rapportage een beslissing. De auditor is daarmee de onafhankelijke keurmeester, terwijl Logius de eindverantwoordelijke toezichthouder is.

Dit onderscheid is belangrijk voor organisaties: de IT-auditor is geen verlengstuk van Logius en heeft geen belang bij de uitkomst van de audit. Een goede auditor geeft concrete, implementeerbare aanbevelingen die de organisatie helpen haar informatieveiligheid structureel te verbeteren, ongeacht de uitkomst van de beoordeling door Logius.

Hoe BKBO helpt bij uw DigiD aansluitaudit

Wij zijn sinds 2012 gespecialiseerd in DigiD-assessments voor overheden en zorginstellingen en hebben inmiddels meer dan 2.500 audits uitgevoerd. Onze gecertificeerde register IT-auditors kennen het Logius-protocol door en door en zorgen voor een soepel, efficiënt auditproces met minimale belasting voor uw organisatie.

Wat wij bieden:

  • Complete audits conform het officiële protocol van Logius, inclusief aansluitaudits voor nieuwe DigiD-aansluitingen
  • Heldere, concrete rapportages die op tijd worden aangeleverd voor de deadline van 1 mei
  • Heraudits worden pro deo uitgevoerd, zonder extra kosten
  • Jaarlijkse DigiD-audits voor continu inzicht en maximale zekerheid
  • Vaste prijzen zonder verrassingen achteraf

Of het nu gaat om een reguliere jaarlijkse audit, een aansluitaudit voor een nieuwe DigiD-aansluiting of een spoed DigiD-aanvraag, wij zorgen voor een zorgeloze uitvoering. Neem contact met ons op voor een vrijblijvende offerte.