Hoe weet je of je organisatie klaar is voor een aansluitaudit?

Hoe weet je of je organisatie klaar is voor een aansluitaudit?
Hoe weet je of je organisatie klaar is voor een aansluitaudit?

Je organisatie is klaar voor een aansluitaudit zodra je de bevestigingsmail van Logius hebt ontvangen, de vereiste documentatie op orde hebt en de opzet en het bestaan van je beveiligingsmaatregelen aantoonbaar zijn. Bij een nieuwe DigiD aansluiting heb je twee maanden na activering om het assessment af te ronden, dus een goede voorbereiding begint direct na die bevestiging. In dit artikel beantwoorden we de meest gestelde vragen over de voorbereiding op een aansluitaudit, van wat er precies wordt gecontroleerd tot wat je doet als je de audit niet doorkomt.

Wat wordt er tijdens een aansluitaudit precies gecontroleerd?

Tijdens een aansluitaudit wordt uitsluitend getoetst op de opzet en het bestaan van beveiligingsmaatregelen, niet op de werking ervan. Dat onderscheid is belangrijk: voor het toetsen van de werking is een toetsbare periode van minimaal zes maanden vereist. Omdat het om een nieuwe DigiD-koppeling gaat, is die periode er nog niet en kan de effectieve werking dan ook niet worden beoordeeld.

Concreet betekent dit dat de auditor beoordeelt of je beveiligingsbeleid bestaat, of de juiste processen zijn ingericht en of je kunt aantonen dat de relevante normen zijn geadresseerd. Denk aan onderwerpen als toegangsbeheer, patchmanagement, logging en netwerkbeveiliging. De toetsing volgt het officiële normenkader van Logius voor DigiD-aansluitingen.

Gebruik je een SaaS-oplossing van een externe leverancier? Dan is een Third Party Mededeling (TPM) van die leverancier een belangrijk onderdeel. Een TPM is een apart onderzoek waarbij een IT-auditor de beveiligingsmaatregelen bij de leverancier heeft beoordeeld. Andere auditors kunnen op dit rapport vertrouwen, waardoor zij niet alles opnieuw hoeven te onderzoeken. Op basis van de TPM voer je als organisatie alleen een beperkte controle uit op de normen die specifiek op jou van toepassing zijn. Dit vermindert de totale auditinspanning aanzienlijk.

Welke documenten en bewijsstukken moet je van tevoren verzamelen?

Voor een aansluitaudit verzamel je documenten die aantonen dat je beveiligingsmaatregelen zijn opgezet en feitelijk bestaan. Denk aan beleidsdocumenten, procesbeschrijvingen, technische configuraties en eventuele contracten met leveranciers.

Een praktische checklist van veelgevraagde bewijsstukken:

  • Informatiebeveiligingsbeleid en eventuele onderliggende procedures
  • Toegangsbeheerbeleid en een overzicht van geautoriseerde gebruikers
  • Patchmanagementprocedure en recente patchoverzichten
  • Netwerkdiagrammen en firewallconfiguraties
  • Logging- en monitoringconfiguratie
  • Verwerkersovereenkomsten met relevante leveranciers
  • TPM van de SaaS-leverancier, indien van toepassing
  • De bevestigingsmail van Logius met de datum van livegang

Zorg dat deze documenten actueel zijn en aansluiten op de werkelijke situatie. Een verouderd beleidsdocument dat de huidige praktijk niet meer beschrijft, levert al snel een bevinding op.

Hoe voer je een interne nulmeting uit vóór de audit?

Een interne nulmeting is een zelfbeoordeling waarbij je de normen uit het DigiD-normenkader langsloopt en per norm vaststelt of je organisatie eraan voldoet, en zo ja, welk bewijs daarvoor beschikbaar is. Dit geeft je een helder beeld van de gereedheid vóórdat de externe auditor aan de slag gaat.

Voer de nulmeting stap voor stap uit:

  1. Download het actuele normenkader voor DigiD-aansluitingen.
  2. Loop elke norm door en beoordeel of er beleid, een procedure of een technische maatregel voor bestaat.
  3. Noteer welk bewijsstuk bij elke norm hoort en waar dat te vinden is.
  4. Identificeer de normen waarvoor nog geen afdoende bewijs beschikbaar is.
  5. Stel een actielijst op en wijs verantwoordelijken aan voor de openstaande punten.

Een nulmeting hoeft niet uitgebreid te zijn. Zelfs een eenvoudig spreadsheet met de normen, de status en de bijbehorende bewijsstukken geeft al veel inzicht en versnelt het auditproces aanzienlijk.

Wat zijn de meest voorkomende redenen waarom organisaties een aansluitaudit niet halen?

De meest voorkomende oorzaak is dat organisaties te laat beginnen met de voorbereiding. De twee maanden na activering van de DigiD-koppeling klinken ruim, maar de benodigde documentatie is zelden direct op orde. Andere veelvoorkomende redenen zijn:

  • Ontbrekend of verouderd beleid: Beveiligingsdocumenten die niet meer aansluiten op de huidige situatie of technologie.
  • Geen TPM van de leverancier: Bij SaaS-oplossingen ontbreekt de TPM regelmatig, waardoor de auditor niet kan vaststellen welke normen al bij de leverancier zijn afgedekt.
  • Onvoldoende logging: Logging is ingericht, maar de configuratie voldoet niet aan de gestelde eisen of de bewaartermijnen kloppen niet.
  • Onduidelijke verantwoordelijkheden: Het is niet duidelijk wie binnen de organisatie verantwoordelijk is voor welke beveiligingsmaatregel.
  • Bewijsstukken niet beschikbaar: Maatregelen bestaan wel, maar er is geen documentatie die dit aantoont.

Het goede nieuws is dat al deze valkuilen te vermijden zijn met een tijdige en gestructureerde voorbereiding.

Wanneer is het slim om een externe partij in te schakelen voor de voorbereiding?

Het is slim om een externe partij in te schakelen wanneer je intern onvoldoende kennis hebt van het DigiD-normenkader, wanneer de tijdsdruk hoog is of wanneer je organisatie voor het eerst te maken krijgt met een nieuwe DigiD-aansluiting.

Een externe adviseur of auditor kent het normenkader van binnen en buiten en kan snel de hiaten in je documentatie identificeren. Dit is vooral waardevol als je weinig tijd hebt om zelf een nulmeting uit te voeren. Bovendien voorkom je daarmee verrassingen tijdens de daadwerkelijke audit.

Let er bij de keuze van een externe partij op dat zij aantoonbare ervaring hebben met DigiD-aansluitaudits voor vergelijkbare organisaties. Kennis van de publieke sector en de bijbehorende systemen maakt een groot verschil in de efficiëntie van de voorbereiding.

Hoe lang duurt een goede voorbereiding op een aansluitaudit?

Een realistische voorbereiding op een aansluitaudit duurt gemiddeld twee tot vier weken, afhankelijk van de staat van je huidige documentatie en de complexiteit van je IT-omgeving. Heb je de meeste beleidsdocumenten al op orde, dan kan het sneller. Ontbreekt er nog veel, reken dan op de bovenkant van die bandbreedte.

Verdeel de voorbereiding globaal als volgt:

  • Week 1: Nulmeting uitvoeren en hiaten identificeren.
  • Week 2-3: Ontbrekende documenten opstellen of actualiseren, bewijsstukken verzamelen.
  • Week 4: Definitieve controle, dossier samenstellen en overdragen aan de auditor.

Bij een spoedsituatie waarbij de twee-maandentermijn al deels verstreken is, is het verstandig direct een auditor te betrekken. Zij kunnen de voorbereiding en de uitvoering van de audit parallel laten lopen, wat tijd bespaart.

Wat gebeurt er als je organisatie de aansluitaudit niet doorkomt?

Als je organisatie de aansluitaudit niet doorkomt, beoordeelt Logius de rapportage en bepaalt op basis van de ernst van de bevindingen welke hersteltermijn van toepassing is. Er is geen vaste deadline voor heraudits; de termijn varieert per situatie en kan uiteenlopen van twee tot zes maanden.

In de praktijk betekent dit dat je de geconstateerde tekortkomingen binnen de gestelde termijn moet oplossen en vervolgens een heraudit laat uitvoeren. Een heraudit richt zich op de specifieke bevindingen uit de eerste audit en beoordeelt of de verbeteringen afdoende zijn doorgevoerd. Qua doorlooptijd en inspanning is een heraudit niet per definitie korter dan de aansluitaudit zelf; dat hangt af van het aantal en de aard van de bevindingen.

Het is belangrijk om de bevindingen serieus te nemen en direct actie te ondernemen. Uitstel vergroot het risico dat de hersteltermijn niet gehaald wordt, wat gevolgen kan hebben voor de continuïteit van je DigiD-aansluiting.

De aansluitaudit als startpunt van de reguliere auditcyclus

Een aansluitaudit is geen jaarlijkse verplichting, maar een eenmalige audit die hoort bij het in gebruik nemen van een nieuwe DigiD-aansluiting. Zodra de aansluitaudit met goed gevolg is afgerond, wordt de aansluiting opgenomen in de reguliere DigiD-auditcyclus. Die cyclus vindt wel jaarlijks plaats en omvat voortaan ook de toetsing op werking, omdat er dan een toetsbare periode van minimaal zes maanden beschikbaar is.

Hoe BKBO helpt bij de voorbereiding op een aansluitaudit

Wij voeren sinds 2012 DigiD-assessments uit voor overheden en zorginstellingen en hebben inmiddels meer dan 2.500 audits afgerond. Die ervaring zetten we direct in voor jouw organisatie, zodat de aansluitaudit soepel verloopt en je op tijd aan de verplichting van Logius voldoet.

Wat wij bieden:

  • Volledige uitvoering van de aansluitaudit volgens het officiële protocol van Logius
  • Heldere documentatieverzoeken direct na ontvangst van de bevestigingsmail van Logius
  • Een concreet auditplan zodat alle afspraken overzichtelijk zijn
  • Duidelijke rapportages met implementeerbare aanbevelingen
  • Heraudits worden pro deo uitgevoerd, zonder extra kosten
  • Begeleiding bij de opname in de jaarlijkse DigiD-auditcyclus na afronding van de aansluitaudit

Wil je weten wat wij voor jouw organisatie kunnen betekenen? Vraag een vrijblijvende offerte aan via onze contactpagina.