Hoe beïnvloedt de BIO de eisen voor een DigiD aansluiting?
De Baseline Informatiebeveiliging Overheid (BIO) beïnvloedt de eisen voor een DigiD-aansluiting direct: organisaties die DigiD gebruiken, moeten aantoonbaar voldoen aan een specifieke set BIO-maatregelen die betrekking hebben op toegangsbeveiliging, logging en incidentbeheer. Dit geldt voor alle overheids- en zorginstellingen met een DigiD-koppeling. De vragen hieronder geven per thema een helder antwoord op hoe de BIO en DigiD zich tot elkaar verhouden.
Welke BIO-maatregelen zijn verplicht voor een DigiD-koppeling?
Voor een DigiD-koppeling zijn de BIO-maatregelen verplicht die direct raken aan de beveiliging van de authenticatieketen. Denk aan eisen rondom toegangsbeheer, wachtwoordbeleid, versleuteling van verbindingen, patchbeheer en het bijhouden van logbestanden. Logius vertaalt deze BIO-normen naar het concrete normenkader dat geldt voor het DigiD-assessment.
Concreet gaat het om maatregelen zoals:
- Sterke authenticatie voor beheerders en gebruikers
- Versleutelde communicatie via TLS voor alle DigiD-verbindingen
- Actueel patchbeleid voor systemen in de DigiD-keten
- Logging en monitoring van toegang tot DigiD-gerelateerde systemen
- Incidentbeheer en een vastgelegde procedure voor datalekken
Het normenkader dat Logius hanteert voor de aansluitaudit is grotendeels gebaseerd op de BIO, maar bevat ook aanvullende specificaties die specifiek gelden voor DigiD. Organisaties doen er goed aan het officiële assessmentprotocol van Logius als leidraad te gebruiken naast de BIO-documentatie.
Hoe wordt BIO-compliance getoetst tijdens een DigiD assessment?
Tijdens een DigiD assessment toetst een register IT-auditor of de organisatie de relevante BIO-maatregelen heeft geïmplementeerd en aantoonbaar naleeft. De auditor doorloopt het normenkader van Logius punt voor punt, beoordeelt technische configuraties, beleidsdocumenten en procesafspraken, en stelt vast of de beheersmaatregelen effectief werken.
Een belangrijk onderdeel van de toetsing is de rol van een Third Party Mededeling (TPM). Wanneer een organisatie gebruikmaakt van een SaaS-oplossing voor haar DigiD-koppeling, is een TPM van de leverancier vereist. Het doel van een TPM is dat andere IT-auditors op dat rapport kunnen vertrouwen, zodat zij niet alles opnieuw hoeven te onderzoeken. Dit vermindert de totale auditinspanning aanzienlijk.
Op basis van de TPM voert de auditor bij de gebruikersorganisatie alleen een beperkte controle uit op de normen die niet al door de leverancier zijn afgedekt. De TPM geeft daarmee richting aan de audit: het laat zien welke onderdelen al zijn onderzocht en op welke punten de auditor zich nog moet richten bij de organisatie zelf.
Wat gebeurt er als een organisatie niet voldoet aan de BIO-eisen voor DigiD?
Als een organisatie niet voldoet aan de BIO-eisen voor DigiD, ontvangt zij een onvoldoende beoordeling in het assessmentrapport. Logius beoordeelt de rapportage individueel en bepaalt op basis van de ernst van de bevindingen welke hersteltermijn van toepassing is. Die termijn kan variëren van twee tot zes maanden, afhankelijk van de situatie.
Er bestaat geen uniforme deadline voor heraudits: Logius kijkt per geval naar de aard en het risico van de tekortkomingen. Een organisatie krijgt de gelegenheid om de geconstateerde gebreken te herstellen en vervolgens een heraudit te laten uitvoeren. De deadline van 1 mei geldt voor de oorspronkelijke DigiD-audit; voor heraudits geldt een individueel bepaalde termijn.
In het uiterste geval kan Logius de DigiD-aansluiting opschorten totdat de organisatie aantoonbaar aan de eisen voldoet. Dit heeft directe gevolgen voor de dienstverlening aan burgers, wat de urgentie van tijdige compliance onderstreept.
Verschilt de BIO-toepassing per type organisatie met een DigiD-aansluiting?
Ja, de toepassing van de BIO verschilt per type organisatie. De BIO is primair van toepassing op overheidsorganisaties, maar zorginstellingen met een DigiD-koppeling vallen onder een vergelijkbaar normenkader dat is afgestemd op hun specifieke context. Het DigiD-assessmentprotocol van Logius geldt voor alle aangesloten organisaties, ongeacht de sector.
Gemeenten hebben daarnaast te maken met ENSIA, een verantwoordingsstelsel dat specifiek voor gemeenten is ontwikkeld. Via ENSIA leggen gemeenten verantwoording af over meerdere normen tegelijk, waaronder DigiD. Andere overheidsorganisaties, zoals ministeries, agentschappen en waterschappen, voeren een zelfstandige DigiD-audit uit buiten het ENSIA-kader.
Zorginstellingen zoals ziekenhuizen en GGZ-instellingen volgen het DigiD-assessmentprotocol direct, zonder ENSIA-koppeling. De inhoudelijke BIO-normen zijn voor alle typen organisaties vergelijkbaar, maar de rapportagestructuur en de wijze van verantwoording kunnen verschillen.
Hoe vaak moet een organisatie een DigiD assessment uitvoeren onder de BIO?
Een DigiD assessment moet jaarlijks worden uitgevoerd. Dit is een verplichting die Logius stelt aan alle organisaties met een DigiD-aansluiting, ongeacht de omvang of het type organisatie. De jaarlijkse auditcyclus borgt dat de BIO-maatregelen actueel blijven en dat nieuwe risico’s tijdig worden gesignaleerd.
De rapportage van de DigiD-audit dient uiterlijk voor 1 mei bij Logius te worden ingediend. Organisaties die een nieuwe DigiD-koppeling in gebruik nemen, moeten voor die nieuwe aansluiting eerst een aansluitaudit laten uitvoeren. Een aansluitaudit is de eerste audit van een nieuwe DigiD-aansluiting en staat los van de reguliere jaarlijkse auditcyclus. Na succesvolle afronding van de aansluitaudit wordt de aansluiting opgenomen in de reguliere DigiD-auditcyclus, die wel jaarlijks plaatsvindt.
Welke stappen helpen bij de voorbereiding op een BIO-conforme DigiD audit?
Een goede voorbereiding op een BIO-conforme DigiD audit begint met het in kaart brengen van alle systemen en processen die onderdeel uitmaken van de DigiD-keten. Vervolgens toetst de organisatie intern of de vereiste BIO-maatregelen zijn geïmplementeerd en gedocumenteerd, zodat de auditor niet voor verrassingen komt te staan.
Praktische voorbereidingsstappen zijn:
- Breng de DigiD-keten volledig in kaart, inclusief eventuele SaaS-leveranciers
- Vraag bij SaaS-leveranciers tijdig een actuele TPM op
- Controleer of logging en monitoring actief zijn en logbestanden worden bewaard
- Zorg dat patchbeleid en toegangsbeheer aantoonbaar zijn vastgelegd en nageleefd
- Stel een intern aanspreekpunt aan dat de auditor begeleidt en documentatie aanlevert
- Plan de audit ruim voor de deadline van 1 mei in, zodat er tijd is voor eventuele verbeteringen
Organisaties die voor het eerst een aansluitaudit uitvoeren, dienen er rekening mee te houden dat een aansluitaudit uitsluitend wordt getoetst op opzet en bestaan, en niet op werking. Voor het toetsen van de werking is namelijk een toetsbare periode van minimaal zes maanden vereist, en die is bij een nieuwe aansluiting nog niet beschikbaar. Een gestructureerde aanpak waarbij alle benodigde documentatie van tevoren gereed is, verkort de doorlooptijd van de audit en vergroot de kans op een positieve beoordeling.
Hoe BKBO helpt bij een BIO-conforme DigiD aansluitaudit
Wij zijn bij BKBO gespecialiseerd in DigiD assessments voor overheids- en zorginstellingen en voeren inmiddels meer dan 2.500 audits uit. Onze aanpak is gericht op een zo laag mogelijke belasting voor uw organisatie, met een helder en efficiënt proces van intake tot definitieve rapportage.
Wat wij bieden:
- Complete aansluitaudits volgens het officiële protocol van Logius, getoetst op opzet en bestaan
- Begeleiding bij zowel reguliere als nieuwe DigiD-aansluitingen
- Ondersteuning bij spoed DigiD-trajecten met korte doorlooptijden
- Heldere rapportages met concrete aanbevelingen
- Heraudits worden pro deo uitgevoerd, zonder extra kosten
- Jaarlijkse DigiD-audits voor continuïteit en maximale zekerheid
Wilt u weten wat een DigiD audit voor uw organisatie inhoudt? Neem dan contact met ons op voor een vrijblijvende offerte.
De Baseline Informatiebeveiliging Overheid (BIO) beïnvloedt de eisen voor een DigiD-aansluiting direct: organisaties die DigiD gebruiken, moeten aantoonbaar voldoen aan een specifieke set BIO-maatregelen die betrekking hebben op toegangsbeveiliging, logging en incidentbeheer. Dit geldt voor alle overheids- en zorginstellingen met een DigiD-koppeling. De vragen hieronder geven per thema een helder antwoord op hoe de BIO en DigiD zich tot elkaar verhouden.
Welke BIO-maatregelen zijn verplicht voor een DigiD-koppeling?
Voor een DigiD-koppeling zijn de BIO-maatregelen verplicht die direct raken aan de beveiliging van de authenticatieketen. Denk aan eisen rondom toegangsbeheer, wachtwoordbeleid, versleuteling van verbindingen, patchbeheer en het bijhouden van logbestanden. Logius vertaalt deze BIO-normen naar het concrete normenkader dat geldt voor het DigiD-assessment.
Concreet gaat het om maatregelen zoals:
- Sterke authenticatie voor beheerders en gebruikers
- Versleutelde communicatie via TLS voor alle DigiD-verbindingen
- Actueel patchbeleid voor systemen in de DigiD-keten
- Logging en monitoring van toegang tot DigiD-gerelateerde systemen
- Incidentbeheer en een vastgelegde procedure voor datalekken
Het normenkader dat Logius hanteert voor de aansluitaudit is grotendeels gebaseerd op de BIO, maar bevat ook aanvullende specificaties die specifiek gelden voor DigiD. Organisaties doen er goed aan het officiële assessmentprotocol van Logius als leidraad te gebruiken naast de BIO-documentatie.
Hoe wordt BIO-compliance getoetst tijdens een DigiD assessment?
Tijdens een DigiD assessment toetst een register IT-auditor of de organisatie de relevante BIO-maatregelen heeft geïmplementeerd en aantoonbaar naleeft. De auditor doorloopt het normenkader van Logius punt voor punt, beoordeelt technische configuraties, beleidsdocumenten en procesafspraken, en stelt vast of de beheersmaatregelen effectief werken.
Een belangrijk onderdeel van de toetsing is de rol van een Third Party Mededeling (TPM). Wanneer een organisatie gebruikmaakt van een SaaS-oplossing voor haar DigiD-koppeling, is een TPM van de leverancier vereist. Het doel van een TPM is dat andere IT-auditors op dat rapport kunnen vertrouwen, zodat zij niet alles opnieuw hoeven te onderzoeken. Dit vermindert de totale auditinspanning aanzienlijk.
Op basis van de TPM voert de auditor bij de gebruikersorganisatie alleen een beperkte controle uit op de normen die niet al door de leverancier zijn afgedekt. De TPM geeft daarmee richting aan de audit: het laat zien welke onderdelen al zijn onderzocht en op welke punten de auditor zich nog moet richten bij de organisatie zelf.
Wat gebeurt er als een organisatie niet voldoet aan de BIO-eisen voor DigiD?
Als een organisatie niet voldoet aan de BIO-eisen voor DigiD, ontvangt zij een onvoldoende beoordeling in het assessmentrapport. Logius beoordeelt de rapportage individueel en bepaalt op basis van de ernst van de bevindingen welke hersteltermijn van toepassing is. Die termijn kan variëren van twee tot zes maanden, afhankelijk van de situatie.
Er bestaat geen uniforme deadline voor heraudits: Logius kijkt per geval naar de aard en het risico van de tekortkomingen. Een organisatie krijgt de gelegenheid om de geconstateerde gebreken te herstellen en vervolgens een heraudit te laten uitvoeren. De deadline van 1 mei geldt voor de oorspronkelijke DigiD-audit; voor heraudits geldt een individueel bepaalde termijn.
In het uiterste geval kan Logius de DigiD-aansluiting opschorten totdat de organisatie aantoonbaar aan de eisen voldoet. Dit heeft directe gevolgen voor de dienstverlening aan burgers, wat de urgentie van tijdige compliance onderstreept.
Verschilt de BIO-toepassing per type organisatie met een DigiD-aansluiting?
Ja, de toepassing van de BIO verschilt per type organisatie. De BIO is primair van toepassing op overheidsorganisaties, maar zorginstellingen met een DigiD-koppeling vallen onder een vergelijkbaar normenkader dat is afgestemd op hun specifieke context. Het DigiD-assessmentprotocol van Logius geldt voor alle aangesloten organisaties, ongeacht de sector.
Gemeenten hebben daarnaast te maken met ENSIA, een verantwoordingsstelsel dat specifiek voor gemeenten is ontwikkeld. Via ENSIA leggen gemeenten verantwoording af over meerdere normen tegelijk, waaronder DigiD. Andere overheidsorganisaties, zoals ministeries, agentschappen en waterschappen, voeren een zelfstandige DigiD-audit uit buiten het ENSIA-kader.
Zorginstellingen zoals ziekenhuizen en GGZ-instellingen volgen het DigiD-assessmentprotocol direct, zonder ENSIA-koppeling. De inhoudelijke BIO-normen zijn voor alle typen organisaties vergelijkbaar, maar de rapportagestructuur en de wijze van verantwoording kunnen verschillen.
Hoe vaak moet een organisatie een DigiD assessment uitvoeren onder de BIO?
Een DigiD assessment moet jaarlijks worden uitgevoerd. Dit is een verplichting die Logius stelt aan alle organisaties met een DigiD-aansluiting, ongeacht de omvang of het type organisatie. De jaarlijkse auditcyclus borgt dat de BIO-maatregelen actueel blijven en dat nieuwe risico’s tijdig worden gesignaleerd.
De rapportage van de DigiD-audit dient uiterlijk voor 1 mei bij Logius te worden ingediend. Organisaties die een nieuwe DigiD-koppeling in gebruik nemen, moeten voor die nieuwe aansluiting eerst een aansluitaudit laten uitvoeren. Een aansluitaudit is de eerste audit van een nieuwe DigiD-aansluiting en staat los van de reguliere jaarlijkse auditcyclus. Na succesvolle afronding van de aansluitaudit wordt de aansluiting opgenomen in de reguliere DigiD-auditcyclus, die wel jaarlijks plaatsvindt.
Welke stappen helpen bij de voorbereiding op een BIO-conforme DigiD audit?
Een goede voorbereiding op een BIO-conforme DigiD audit begint met het in kaart brengen van alle systemen en processen die onderdeel uitmaken van de DigiD-keten. Vervolgens toetst de organisatie intern of de vereiste BIO-maatregelen zijn geïmplementeerd en gedocumenteerd, zodat de auditor niet voor verrassingen komt te staan.
Praktische voorbereidingsstappen zijn:
- Breng de DigiD-keten volledig in kaart, inclusief eventuele SaaS-leveranciers
- Vraag bij SaaS-leveranciers tijdig een actuele TPM op
- Controleer of logging en monitoring actief zijn en logbestanden worden bewaard
- Zorg dat patchbeleid en toegangsbeheer aantoonbaar zijn vastgelegd en nageleefd
- Stel een intern aanspreekpunt aan dat de auditor begeleidt en documentatie aanlevert
- Plan de audit ruim voor de deadline van 1 mei in, zodat er tijd is voor eventuele verbeteringen
Organisaties die voor het eerst een aansluitaudit uitvoeren, dienen er rekening mee te houden dat een aansluitaudit uitsluitend wordt getoetst op opzet en bestaan, en niet op werking. Voor het toetsen van de werking is namelijk een toetsbare periode van minimaal zes maanden vereist, en die is bij een nieuwe aansluiting nog niet beschikbaar. Een gestructureerde aanpak waarbij alle benodigde documentatie van tevoren gereed is, verkort de doorlooptijd van de audit en vergroot de kans op een positieve beoordeling.
Hoe BKBO helpt bij een BIO-conforme DigiD aansluitaudit
Wij zijn bij BKBO gespecialiseerd in DigiD assessments voor overheids- en zorginstellingen en voeren inmiddels meer dan 2.500 audits uit. Onze aanpak is gericht op een zo laag mogelijke belasting voor uw organisatie, met een helder en efficiënt proces van intake tot definitieve rapportage.
Wat wij bieden:
- Complete aansluitaudits volgens het officiële protocol van Logius, getoetst op opzet en bestaan
- Begeleiding bij zowel reguliere als nieuwe DigiD-aansluitingen
- Ondersteuning bij spoed DigiD-trajecten met korte doorlooptijden
- Heldere rapportages met concrete aanbevelingen
- Heraudits worden pro deo uitgevoerd, zonder extra kosten
- Jaarlijkse DigiD-audits voor continuïteit en maximale zekerheid
Wilt u weten wat een DigiD audit voor uw organisatie inhoudt? Neem dan contact met ons op voor een vrijblijvende offerte.