Wat is de minimale beveiliging voor een DigiD webdienst?

Wat is de minimale beveiliging voor een DigiD webdienst?
Wat is de minimale beveiliging voor een DigiD webdienst?

De minimale beveiliging voor een DigiD-webdienst is vastgelegd in het normenkader van Logius, de beheerorganisatie achter DigiD. Elke organisatie die DigiD gebruikt om burgers digitaal te laten inloggen, moet aantonen dat zij aan deze beveiligingsnormen voldoet. Dit geldt voor gemeenten, zorginstellingen, waterschappen en andere organisaties met een DigiD aansluiting. De vragen hieronder geven een volledig beeld van wat die eisen inhouden en hoe je als organisatie compliant blijft.

Welke beveiligingseisen stelt het Logius normenkader voor DigiD?

Het Logius normenkader voor DigiD beschrijft een set technische en organisatorische beveiligingseisen waaraan elke organisatie met een DigiD aansluiting moet voldoen. Het normenkader is gebaseerd op de ICT-beveiligingsrichtlijnen voor webapplicaties van het NCSC en omvat eisen op het gebied van toegangsbeveiliging, encryptie, logging en incidentbeheer.

De eisen zijn onderverdeeld in verplichte en aanbevolen maatregelen. Verplichte normen moeten zonder uitzondering zijn geïmplementeerd voordat een organisatie een positief assessmentrapport kan ontvangen. Aanbevolen normen zijn niet bindend, maar worden wel meegenomen in de beoordeling. Logius actualiseert het normenkader periodiek, waardoor organisaties hun beveiliging regelmatig moeten toetsen aan de meest recente versie.

Concreet gaat het onder andere om eisen rondom:

  • Versleutelde verbindingen via TLS met actuele configuraties
  • Veilige opslag en verwerking van authenticatiegegevens
  • Bescherming tegen veelvoorkomende aanvallen zoals SQL-injectie en cross-site scripting
  • Logging van toegang en beveiligingsincidenten
  • Patchbeheer en kwetsbaarheidsbeheer van systemen

Wat zijn de meest kritieke technische maatregelen voor een DigiD-koppeling?

De meest kritieke technische maatregelen voor een DigiD-koppeling zijn een correcte TLS-configuratie, veilige communicatie via het SAML-protocol, en afdoende bescherming van de webapplicatie tegen bekende aanvalstechnieken. Zonder deze basismaatregelen is een positieve beoordeling bij een aansluitaudit niet mogelijk.

Bij een nieuwe DigiD aansluiting zijn de technische vereisten rondom het koppelvlak bijzonder belangrijk. De communicatie tussen de webdienst en het DigiD-stelsel verloopt via een beveiligde SAML-koppeling. Dit betekent dat certificaten correct moeten zijn geconfigureerd, dat berichten worden ondertekend en versleuteld, en dat de implementatie aansluit op de technische specificaties van Logius.

Daarnaast zijn de volgende technische maatregelen essentieel:

  • Gebruik van actuele TLS-versies zonder verouderde protocollen
  • Correcte implementatie van HTTP-beveiligingsheaders
  • Bescherming van sessies en cookiebeheer
  • Regelmatige penetratietests of vulnerability scans
  • Scheiding van omgevingen (productie, test, acceptatie)

Wat is het verschil tussen een DigiD assessment en een DigiD audit?

In de praktijk worden de termen DigiD assessment en DigiD audit door elkaar gebruikt en verwijzen ze naar hetzelfde onderzoek: een formele toetsing van de beveiliging van een DigiD-webdienst aan het normenkader van Logius. Het officiële Logius-document spreekt van een “DigiD beveiligingsassessment”, maar de term audit wordt breed gehanteerd.

Een aanvullend begrip dat hier relevant is, is de TPM: de Third Party Mededeling. Dit is een apart onderzoek dat wordt uitgevoerd bij leveranciers die een SaaS-oplossing aanbieden waarmee organisaties DigiD hebben gekoppeld. Het doel van een TPM is dat andere IT-auditors op dit rapport kunnen vertrouwen, waardoor zij niet alles opnieuw zelf hoeven te onderzoeken. Dit vermindert de totale auditinspanning voor organisaties aanzienlijk.

Wanneer een organisatie gebruikmaakt van een SaaS-oplossing, is een TPM van de leverancier nodig. Op basis van die TPM hoeft de auditor bij de gebruikersorganisatie alleen een beperkte controle uit te voeren op een specifiek aantal relevante normen. De TPM geeft daarmee richting aan de audit: het laat zien welke onderdelen al bij de leverancier zijn onderzocht en op welke punten de auditor zich nog moet richten bij de organisatie zelf.

Hoe vaak moet een organisatie een DigiD beveiligingsassessment laten uitvoeren?

Een organisatie met een actieve DigiD aansluiting moet jaarlijks een DigiD beveiligingsassessment laten uitvoeren. De rapportage moet voor 1 mei worden ingediend bij Logius. Dit geldt voor alle organisaties die DigiD gebruiken, ongeacht de omvang van de organisatie of het aantal gebruikers van de webdienst.

De jaarlijkse cyclus zorgt ervoor dat de beveiliging van DigiD-webdiensten continu wordt getoetst aan actuele normen. Bij een nieuwe DigiD aansluiting geldt bovendien een initiële aansluitaudit voordat de koppeling in productie mag worden genomen. Organisaties die een spoed DigiD aanvraag doen, moeten er rekening mee houden dat ook deze initiële audit tijdig moet worden afgerond.

Het is verstandig om de voorbereiding op de jaarlijkse audit niet uit te stellen tot kort voor de deadline. Een gestructureerde aanpak gedurende het jaar, waarbij beveiligingsmaatregelen continu worden gemonitord en gedocumenteerd, maakt het assessmentproces aanzienlijk eenvoudiger.

Wat gebeurt er als een webdienst niet voldoet aan de DigiD-eisen?

Als een webdienst niet voldoet aan de DigiD-eisen, ontvangt de organisatie een negatief assessmentrapport. Logius beoordeelt dit rapport individueel en bepaalt op basis van de ernst van de bevindingen welke vervolgstappen nodig zijn. In veel gevallen wordt een heraudit opgelegd, waarbij de organisatie de tekortkomingen moet herstellen.

De termijn voor een heraudit verschilt per organisatie en situatie. Logius beoordeelt de rapportages individueel en bepaalt op basis daarvan de ernst en de bijbehorende hersteltermijn. Deze kan variëren van twee tot zes maanden. Er bestaat dan ook geen uniforme deadline voor heraudits. In ernstige gevallen kan Logius de DigiD aansluiting opschorten totdat de organisatie aantoonbaar aan de eisen voldoet.

Het is belangrijk te beseffen dat een heraudit niet automatisch leidt tot afsluiting van de DigiD koppeling. Logius hanteert een proportionele aanpak, waarbij de ernst en het risico van de bevindingen bepalend zijn voor de reactie. Organisaties die proactief communiceren en een helder herstelplan indienen, worden doorgaans constructief begeleid.

Wie is verantwoordelijk voor de DigiD-beveiliging binnen een organisatie?

De eindverantwoordelijkheid voor de DigiD-beveiliging ligt bij de organisatie die de DigiD aansluiting heeft aangevraagd en beheert. Dit is formeel vastgelegd in de aansluitovereenkomst met Logius. Intern wordt deze verantwoordelijkheid doorgaans belegd bij de CISO, de IT-manager of een vergelijkbare functionaris.

In de praktijk zijn meerdere partijen betrokken bij de beveiliging van een DigiD-webdienst. De applicatiebeheerder is verantwoordelijk voor de technische implementatie en het patchbeheer. De IT-leverancier of SaaS-aanbieder draagt verantwoordelijkheid voor de infrastructuur en de koppeling. De organisatie zelf blijft echter eindverantwoordelijk richting Logius, ook als de uitvoering is uitbesteed.

Dit maakt heldere contractuele afspraken met leveranciers essentieel. Wanneer een leverancier een TPM aanlevert, neemt die leverancier een deel van de verantwoordelijkheid over voor de beveiliging van zijn platform. Maar de organisatie moet zelf controleren of die TPM actueel en dekkend is.

Hoe bereid je een organisatie voor op een DigiD beveiligingsassessment?

Een goede voorbereiding op een DigiD beveiligingsassessment begint met een interne inventarisatie van alle systemen en processen die betrokken zijn bij de DigiD-webdienst. Breng in kaart welke normen van toepassing zijn, welke maatregelen al zijn geïmplementeerd en waar nog hiaten bestaan. Zo voorkom je verrassingen tijdens de audit.

Praktische stappen voor de voorbereiding zijn:

  1. Verzamel actuele documentatie van de technische infrastructuur en de DigiD-koppeling
  2. Controleer of TLS-configuraties, certificaten en beveiligingsheaders up-to-date zijn
  3. Zorg dat logging en monitoring actief zijn en dat logbestanden beschikbaar zijn
  4. Vraag bij een SaaS-leverancier tijdig de actuele TPM op
  5. Voer een interne pre-audit uit aan de hand van het Logius normenkader
  6. Stel een aanspreekpunt aan dat de auditor begeleidt en vragen beantwoordt

Organisaties die voor het eerst een DigiD aansluitaudit ondergaan of een nieuwe DigiD aansluiting in gebruik nemen, doen er goed aan om ruim van tevoren te beginnen. De technische aanpassingen die soms nodig zijn, kosten tijd en moeten zijn afgerond voordat de audit plaatsvindt.

Hoe BKBO helpt bij DigiD beveiliging en assessments

Wij zijn bij BKBO gespecialiseerd in DigiD assessments voor overheden en zorginstellingen. Sinds 2012 hebben wij meer dan 2.500 audits uitgevoerd, wat ons een diepgaande kennis heeft gegeven van het Logius normenkader, de meest voorkomende bevindingen en de praktische uitdagingen waar organisaties tegenaan lopen. Of het nu gaat om een jaarlijkse audit, een spoed DigiD assessment of een eerste aansluitaudit bij een nieuwe DigiD aansluiting, wij begeleiden het gehele proces.

Wat wij bieden:

  • Complete audits uitgevoerd door gecertificeerde register IT-auditors
  • Heldere, concrete rapportages die voldoen aan de eisen van Logius
  • Heraudits worden pro deo uitgevoerd, zonder extra kosten
  • Begeleiding bij de interpretatie van TPM-rapportages van SaaS-leveranciers
  • Vaste prijzen zonder verrassingen achteraf

Wil je weten wat een DigiD assessment voor jouw organisatie kost of wat de planning is? Neem dan contact op voor een vrijblijvende offerte via onze contactpagina.