Wat is een penetratietest en is die verplicht voor DigiD?
Een penetratietest is niet standaard verplicht voor een DigiD-aansluiting, maar kan onder bepaalde omstandigheden wel worden vereist op basis van de beveiligingsnormen die Logius hanteert. Of een pentest nodig is, hangt af van de risicoklasse van de DigiD-koppeling en de specifieke normen die op jouw situatie van toepassing zijn. In dit artikel beantwoorden we de meest gestelde vragen over penetratietesten in relatie tot de DigiD-beveiligingsassessment.
Is een penetratietest verplicht voor DigiD-aansluiting?
Een penetratietest is niet automatisch verplicht voor iedere DigiD-aansluiting. De verplichting hangt af van de risicoklasse die Logius toekent aan de betreffende DigiD-koppeling. Bij een hogere risicoklasse, zoals risicoklasse 2 of hoger, kunnen aanvullende technische beveiligingstesten worden vereist, waaronder een penetratietest. Bij een standaard aansluitaudit voor een nieuwe DigiD-aansluiting is een pentest doorgaans niet verplicht.
Voor de meeste organisaties die een nieuwe DigiD-aansluiting in gebruik nemen, geldt dat zij binnen twee maanden na activering door Logius een ICT-beveiligingsassessment moeten laten uitvoeren. Dit assessment richt zich op de opzet en het bestaan van beveiligingsmaatregelen, niet op een technische aanvalsimulatie. Een penetratietest gaat verder dan dat en wordt alleen vereist wanneer de risicoklasse of specifieke normen dit voorschrijven.
Hoe verschilt een penetratietest van een DigiD beveiligingsassessment?
Een DigiD-beveiligingsassessment is een toetsing van de betrouwbaarheid en inrichting van de DigiD-koppeling aan de hand van een vastgesteld normenkader van Logius. Een penetratietest is een actieve aanvalsimulatie waarbij een ethische hacker probeert kwetsbaarheden in systemen te misbruiken. Beide onderzoeken richten zich op beveiliging, maar vanuit een fundamenteel andere invalshoek.
Bij een DigiD-beveiligingsassessment beoordeelt een register IT-auditor of de beveiligingsmaatregelen aantoonbaar zijn ingericht en aanwezig zijn. Denk aan documentatie, toegangsbeheer, logging en patchbeleid. Bij een penetratietest wordt de technische weerbaarheid actief getest door te simuleren hoe een aanvaller te werk zou gaan. Een pentest levert technische bevindingen op over kwetsbaarheden in software, configuraties of netwerken.
Voor een aansluitaudit bij een nieuwe DigiD-aansluiting wordt uitsluitend getoetst op opzet en bestaan. Er is dan geen sprake van een effectiviteitstoets, laat staan een technische aanvalsimulatie. Een penetratietest is dus een aanvullend instrument, geen vervanging voor het verplichte beveiligingsassessment.
Welke DigiD-normen bepalen of een pentest nodig is?
Of een penetratietest vereist is, wordt bepaald door het normenkader dat Logius koppelt aan de risicoklasse van de DigiD-aansluiting. Het normenkader bevat specifieke beveiligingseisen per risicoklasse. Naarmate de risicoklasse hoger is, worden strengere technische eisen gesteld, waaronder mogelijk de verplichting tot het uitvoeren van een penetratietest of kwetsbaarhedenscan.
Logius hanteert risicoklassen op basis van het type dienstverlening en de gevoeligheid van de gegevens die via de DigiD-koppeling toegankelijk zijn. Bij risicoklasse 1 zijn de eisen beperkter. Bij risicoklasse 2 en hoger gelden aanvullende technische normen. Het is belangrijk om bij de start van een nieuwe DigiD-aansluiting goed te bepalen in welke risicoklasse de dienst valt, zodat duidelijk is welke maatregelen, inclusief eventuele penetratietesten, verplicht zijn.
Wat gebeurt er als je geen penetratietest uitvoert terwijl dat wel vereist is?
Als een penetratietest vereist is op basis van de risicoklasse en je voert deze niet uit, dan voldoe je niet aan de beveiligingsnormen van Logius. Dit kan leiden tot een onvoldoende beoordeling van het DigiD-beveiligingsassessment, met als gevolg dat Logius de DigiD-koppeling kan opschorten of intrekken totdat de organisatie alsnog aan de eisen voldoet.
Logius beoordeelt de ingediende rapportages individueel. Bij tekortkomingen bepaalt Logius de ernst en stelt een hersteltermijn vast. Die termijn kan variëren, afhankelijk van de situatie en de aard van de bevinding. Er is geen vaste uniforme deadline voor herstel. Het is dus verstandig om tijdig te inventariseren of een penetratietest onderdeel is van de verplichte maatregelen voor jouw specifieke DigiD-aansluiting.
Wie mag een penetratietest uitvoeren voor DigiD-doeleinden?
Voor DigiD-doeleinden moet een penetratietest worden uitgevoerd door een gekwalificeerde en onafhankelijke partij. Logius stelt eisen aan de kwalificaties van de uitvoerende partij. In de praktijk betekent dit dat de tester aantoonbare ervaring en relevante certificeringen moet hebben, zoals OSCP of vergelijkbare erkende kwalificaties op het gebied van ethisch hacken en penetratietesten.
Belangrijk is dat de uitvoerende partij onafhankelijk is van de organisatie die de DigiD-aansluiting beheert. Een interne medewerker of een partij die ook de betreffende systemen heeft gebouwd of beheert, voldoet doorgaans niet aan de onafhankelijkheidseis. De bevindingen van de penetratietest moeten worden gedocumenteerd en kunnen onderdeel uitmaken van de bewijslast bij het DigiD-beveiligingsassessment.
Hoe vaak moet een penetratietest worden herhaald?
De frequentie van een penetratietest voor DigiD-doeleinden is afhankelijk van de risicoklasse en het normenkader dat van toepassing is. In de meeste gevallen wordt een penetratietest minimaal jaarlijks herhaald, in lijn met de jaarlijkse verplichting voor het DigiD-beveiligingsassessment. Daarnaast is een hertest vereist na significante wijzigingen in de systemen of de DigiD-koppeling.
Denk bij significante wijzigingen aan een nieuwe softwareversie, een aanpassing van de infrastructuur of een migratie naar een andere hostingomgeving. Ook bij het overstappen naar een SaaS-oplossing verandert de situatie. In dat geval is een Third Party Mededeling (TPM) van de leverancier nodig. Een TPM is een apart onderzoek waarbij andere IT-auditors op de bevindingen van dat rapport kunnen vertrouwen, zodat niet alles opnieuw onderzocht hoeft te worden. Op basis van de TPM voert de auditor bij de gebruikersorganisatie alleen nog een beperkte controle uit op de relevante normen die niet door de leverancier zijn afgedekt.
Hoe BKBO helpt bij DigiD beveiligingsassessments en aansluitaudits
Wij zijn gespecialiseerd in DigiD-beveiligingsassessments voor overheden en zorginstellingen, en hebben inmiddels meer dan 2.500 audits uitgevoerd. Of het nu gaat om een aansluitaudit voor een nieuwe DigiD-aansluiting of een jaarlijkse herhalingsaudit, wij begeleiden het volledige proces van begin tot eind.
- Wij verzorgen complete audits volgens het officiële protocol van Logius
- Wij toetsen bij een aansluitaudit op opzet en bestaan, conform de vereisten voor een nieuwe DigiD-aansluiting
- Wij leveren heldere, concrete rapportages inclusief eventuele heraudits, die pro deo worden uitgevoerd
- Wij adviseren over de risicoklasse van de DigiD-koppeling en welke aanvullende maatregelen, zoals een penetratietest, vereist zijn
- Wij begeleiden ook situaties waarbij een TPM van een leverancier een rol speelt
Heb je een nieuwe DigiD-aansluiting en wil je weten wat er precies van je verwacht wordt? Neem contact met ons op voor een vrijblijvende offerte.
Een penetratietest is niet standaard verplicht voor een DigiD-aansluiting, maar kan onder bepaalde omstandigheden wel worden vereist op basis van de beveiligingsnormen die Logius hanteert. Of een pentest nodig is, hangt af van de risicoklasse van de DigiD-koppeling en de specifieke normen die op jouw situatie van toepassing zijn. In dit artikel beantwoorden we de meest gestelde vragen over penetratietesten in relatie tot de DigiD-beveiligingsassessment.
Is een penetratietest verplicht voor DigiD-aansluiting?
Een penetratietest is niet automatisch verplicht voor iedere DigiD-aansluiting. De verplichting hangt af van de risicoklasse die Logius toekent aan de betreffende DigiD-koppeling. Bij een hogere risicoklasse, zoals risicoklasse 2 of hoger, kunnen aanvullende technische beveiligingstesten worden vereist, waaronder een penetratietest. Bij een standaard aansluitaudit voor een nieuwe DigiD-aansluiting is een pentest doorgaans niet verplicht.
Voor de meeste organisaties die een nieuwe DigiD-aansluiting in gebruik nemen, geldt dat zij binnen twee maanden na activering door Logius een ICT-beveiligingsassessment moeten laten uitvoeren. Dit assessment richt zich op de opzet en het bestaan van beveiligingsmaatregelen, niet op een technische aanvalsimulatie. Een penetratietest gaat verder dan dat en wordt alleen vereist wanneer de risicoklasse of specifieke normen dit voorschrijven.
Hoe verschilt een penetratietest van een DigiD beveiligingsassessment?
Een DigiD-beveiligingsassessment is een toetsing van de betrouwbaarheid en inrichting van de DigiD-koppeling aan de hand van een vastgesteld normenkader van Logius. Een penetratietest is een actieve aanvalsimulatie waarbij een ethische hacker probeert kwetsbaarheden in systemen te misbruiken. Beide onderzoeken richten zich op beveiliging, maar vanuit een fundamenteel andere invalshoek.
Bij een DigiD-beveiligingsassessment beoordeelt een register IT-auditor of de beveiligingsmaatregelen aantoonbaar zijn ingericht en aanwezig zijn. Denk aan documentatie, toegangsbeheer, logging en patchbeleid. Bij een penetratietest wordt de technische weerbaarheid actief getest door te simuleren hoe een aanvaller te werk zou gaan. Een pentest levert technische bevindingen op over kwetsbaarheden in software, configuraties of netwerken.
Voor een aansluitaudit bij een nieuwe DigiD-aansluiting wordt uitsluitend getoetst op opzet en bestaan. Er is dan geen sprake van een effectiviteitstoets, laat staan een technische aanvalsimulatie. Een penetratietest is dus een aanvullend instrument, geen vervanging voor het verplichte beveiligingsassessment.
Welke DigiD-normen bepalen of een pentest nodig is?
Of een penetratietest vereist is, wordt bepaald door het normenkader dat Logius koppelt aan de risicoklasse van de DigiD-aansluiting. Het normenkader bevat specifieke beveiligingseisen per risicoklasse. Naarmate de risicoklasse hoger is, worden strengere technische eisen gesteld, waaronder mogelijk de verplichting tot het uitvoeren van een penetratietest of kwetsbaarhedenscan.
Logius hanteert risicoklassen op basis van het type dienstverlening en de gevoeligheid van de gegevens die via de DigiD-koppeling toegankelijk zijn. Bij risicoklasse 1 zijn de eisen beperkter. Bij risicoklasse 2 en hoger gelden aanvullende technische normen. Het is belangrijk om bij de start van een nieuwe DigiD-aansluiting goed te bepalen in welke risicoklasse de dienst valt, zodat duidelijk is welke maatregelen, inclusief eventuele penetratietesten, verplicht zijn.
Wat gebeurt er als je geen penetratietest uitvoert terwijl dat wel vereist is?
Als een penetratietest vereist is op basis van de risicoklasse en je voert deze niet uit, dan voldoe je niet aan de beveiligingsnormen van Logius. Dit kan leiden tot een onvoldoende beoordeling van het DigiD-beveiligingsassessment, met als gevolg dat Logius de DigiD-koppeling kan opschorten of intrekken totdat de organisatie alsnog aan de eisen voldoet.
Logius beoordeelt de ingediende rapportages individueel. Bij tekortkomingen bepaalt Logius de ernst en stelt een hersteltermijn vast. Die termijn kan variëren, afhankelijk van de situatie en de aard van de bevinding. Er is geen vaste uniforme deadline voor herstel. Het is dus verstandig om tijdig te inventariseren of een penetratietest onderdeel is van de verplichte maatregelen voor jouw specifieke DigiD-aansluiting.
Wie mag een penetratietest uitvoeren voor DigiD-doeleinden?
Voor DigiD-doeleinden moet een penetratietest worden uitgevoerd door een gekwalificeerde en onafhankelijke partij. Logius stelt eisen aan de kwalificaties van de uitvoerende partij. In de praktijk betekent dit dat de tester aantoonbare ervaring en relevante certificeringen moet hebben, zoals OSCP of vergelijkbare erkende kwalificaties op het gebied van ethisch hacken en penetratietesten.
Belangrijk is dat de uitvoerende partij onafhankelijk is van de organisatie die de DigiD-aansluiting beheert. Een interne medewerker of een partij die ook de betreffende systemen heeft gebouwd of beheert, voldoet doorgaans niet aan de onafhankelijkheidseis. De bevindingen van de penetratietest moeten worden gedocumenteerd en kunnen onderdeel uitmaken van de bewijslast bij het DigiD-beveiligingsassessment.
Hoe vaak moet een penetratietest worden herhaald?
De frequentie van een penetratietest voor DigiD-doeleinden is afhankelijk van de risicoklasse en het normenkader dat van toepassing is. In de meeste gevallen wordt een penetratietest minimaal jaarlijks herhaald, in lijn met de jaarlijkse verplichting voor het DigiD-beveiligingsassessment. Daarnaast is een hertest vereist na significante wijzigingen in de systemen of de DigiD-koppeling.
Denk bij significante wijzigingen aan een nieuwe softwareversie, een aanpassing van de infrastructuur of een migratie naar een andere hostingomgeving. Ook bij het overstappen naar een SaaS-oplossing verandert de situatie. In dat geval is een Third Party Mededeling (TPM) van de leverancier nodig. Een TPM is een apart onderzoek waarbij andere IT-auditors op de bevindingen van dat rapport kunnen vertrouwen, zodat niet alles opnieuw onderzocht hoeft te worden. Op basis van de TPM voert de auditor bij de gebruikersorganisatie alleen nog een beperkte controle uit op de relevante normen die niet door de leverancier zijn afgedekt.
Hoe BKBO helpt bij DigiD beveiligingsassessments en aansluitaudits
Wij zijn gespecialiseerd in DigiD-beveiligingsassessments voor overheden en zorginstellingen, en hebben inmiddels meer dan 2.500 audits uitgevoerd. Of het nu gaat om een aansluitaudit voor een nieuwe DigiD-aansluiting of een jaarlijkse herhalingsaudit, wij begeleiden het volledige proces van begin tot eind.
- Wij verzorgen complete audits volgens het officiële protocol van Logius
- Wij toetsen bij een aansluitaudit op opzet en bestaan, conform de vereisten voor een nieuwe DigiD-aansluiting
- Wij leveren heldere, concrete rapportages inclusief eventuele heraudits, die pro deo worden uitgevoerd
- Wij adviseren over de risicoklasse van de DigiD-koppeling en welke aanvullende maatregelen, zoals een penetratietest, vereist zijn
- Wij begeleiden ook situaties waarbij een TPM van een leverancier een rol speelt
Heb je een nieuwe DigiD-aansluiting en wil je weten wat er precies van je verwacht wordt? Neem contact met ons op voor een vrijblijvende offerte.