Hoe rapporteer je de resultaten van een aansluitaudit aan Logius?
De resultaten van een aansluitaudit rapporteer je door een officieel auditrapport op te stellen volgens het protocol van Logius en dit binnen twee maanden na afronding van de audit in te dienen via het daarvoor bestemde portaal. Het rapport moet voldoen aan vaste inhoudelijke eisen en wordt beoordeeld door Logius, dat op basis daarvan bepaalt of de aansluiting mag blijven bestaan. In dit artikel beantwoorden we de meest gestelde vragen over het rapportageproces, van inhoud tot deadline en van verantwoordelijkheid tot wat er gebeurt bij een onvoldoende uitkomst. Wil je alvast weten wat wij voor jouw organisatie kunnen betekenen? Bekijk dan onze DigiD assessment dienstverlening.
Wat moet er precies in een aansluitauditrapport staan?
Een aansluitauditrapport moet minimaal een beschrijving bevatten van de onderzochte DigiD-aansluiting, de gehanteerde normen, de bevindingen per norm, een oordeel van de IT-auditor en eventuele aanbevelingen. Het rapport volgt het officiële auditprotocol dat Logius heeft vastgesteld en mag niet afwijken van de voorgeschreven structuur.
Belangrijk om te weten is dat een aansluitaudit uitsluitend wordt getoetst op opzet en bestaan, en niet op werking. Voor het toetsen van de werking is namelijk een toetsbare periode van minimaal zes maanden vereist. Bij een nieuwe DigiD-aansluiting is die periode er nog niet, waardoor een werkingstoets op dat moment niet mogelijk is.
Concreet bevat een volledig rapport de volgende onderdelen:
- Een opdrachtomschrijving met de scope van de audit
- Een overzicht van de beoordeelde normen uit het Logius-normenkader
- Per norm een bevinding met een oordeel: voldoet, voldoet niet, of niet van toepassing
- Een algeheel oordeel van de register-IT-auditor
- Bijlagen zoals bewijsstukken, testresultaten of screenshots
Wanneer jouw organisatie gebruik maakt van een SaaS-oplossing, is er ook een TPM (Third Party Mededeling) van de leverancier nodig. Een TPM is een apart onderzoek waarbij een IT-auditor de beveiligingsmaatregelen bij de leverancier beoordeelt. Het grote voordeel hiervan is dat andere IT-auditors op dit rapport kunnen vertrouwen, waardoor zij niet alles opnieuw zelf hoeven te onderzoeken. Op basis van de TPM voert de auditor bij jouw organisatie alleen een beperkte controle uit op een specifiek aantal relevante normen. De TPM geeft daarmee richting aan de audit: het laat zien welke onderdelen al bij de leverancier zijn onderzocht en op welke punten de auditor zich nog moet richten bij jouw eigen organisatie.
Wie is verantwoordelijk voor het indienen van de rapportage bij Logius?
De organisatie die de DigiD-aansluiting beheert, is verantwoordelijk voor het tijdig indienen van de rapportage bij Logius. Dit is dus de gemeente, zorginstelling, of andere overheidsorganisatie die DigiD gebruikt, niet de IT-auditor die het onderzoek heeft uitgevoerd.
De IT-auditor stelt het rapport op en levert dit aan bij de opdrachtgevende organisatie. Het is vervolgens aan de organisatie zelf om het rapport in te dienen binnen de gestelde termijn. In de praktijk zorgt een goede auditor ervoor dat het definitieve rapport inclusief alle bijlagen tijdig wordt aangeleverd, zodat de organisatie voldoende tijd heeft om het in te dienen. De eindverantwoordelijkheid voor het naleven van de indieningstermijn ligt echter altijd bij de organisatie zelf.
Via welk kanaal dien je de aansluitauditrapportage in?
De aansluitauditrapportage dien je in via het Logius-portaal, specifiek via Mijn Logius. Dit is het officiële digitale kanaal dat Logius beschikbaar stelt voor het aanleveren van auditrapportages en andere documentatie rondom DigiD-aansluitingen.
Na het inloggen op Mijn Logius kun je de rapportage uploaden bij de betreffende aansluiting. Zorg ervoor dat je het rapport aanlevert in het juiste bestandsformaat en dat alle verplichte bijlagen zijn toegevoegd. Onvolledige indieningen kunnen leiden tot vertraging in de beoordeling of een verzoek om aanvullende informatie. Controleer daarom altijd of het rapport compleet is voordat je het indient.
Wat zijn de meest voorkomende fouten bij het rapporteren aan Logius?
De meest voorkomende fouten bij het rapporteren aan Logius zijn: te laat indienen, ontbrekende bijlagen, een onjuiste of onvolledige scope, en het gebruik van een verouderd auditprotocol. Deze fouten leiden regelmatig tot vertraging of een afwijzing van de rapportage.
Hieronder de fouten die in de praktijk het vaakst voorkomen:
- Te laat indienen: De deadline van 1 mei geldt voor de reguliere jaarlijkse DigiD-audit. Organisaties die deze datum missen, lopen het risico dat Logius de aansluiting opschort.
- Ontbrekende bijlagen: Bewijsstukken zoals configuratie-overzichten, testresultaten of een TPM van de leverancier worden vergeten of onvolledig aangeleverd.
- Verouderd normenkader: Logius werkt het auditprotocol periodiek bij. Het gebruik van een verouderde versie leidt tot een ongeldig rapport.
- Onjuiste scope: Niet alle relevante systemen of koppelingen zijn meegenomen in de audit, waardoor het rapport een onvolledig beeld geeft.
- Geen TPM bij SaaS-gebruik: Organisaties die een SaaS-oplossing gebruiken, vergeten soms de TPM van hun leverancier toe te voegen, terwijl dit verplicht is.
Hoe lang duurt het voordat Logius de rapportage beoordeelt?
Logius beoordeelt ingediende aansluitauditrapportages doorgaans binnen enkele weken tot maanden na ontvangst. Er is geen vaste, publiek gecommuniceerde doorlooptijd, maar organisaties kunnen er rekening mee houden dat de beoordeling enige tijd in beslag neemt, zeker in periodes waarin veel rapportages tegelijk binnenkomen.
Na indiening via Mijn Logius ontvang je een bevestiging van ontvangst. Logius beoordeelt de rapportage vervolgens inhoudelijk en neemt contact op als er aanvullende informatie nodig is of als er bevindingen zijn die om een reactie vragen. Het is verstandig om na indiening de communicatie vanuit Logius actief te volgen en snel te reageren op eventuele verzoeken, zodat de beoordeling niet onnodig vertraging oploopt.
Wat gebeurt er als de aansluitaudit een onvoldoende oplevert?
Als een aansluitaudit een onvoldoende oplevert, beoordeelt Logius de ernst van de bevindingen en bepaalt op basis daarvan de vervolgstappen. Dit kan betekenen dat de organisatie een heraudit moet uitvoeren binnen een door Logius vastgestelde termijn. In het uiterste geval kan Logius de DigiD-aansluiting opschorten totdat de tekortkomingen zijn verholpen.
De termijn voor een heraudit verschilt per organisatie en per situatie. Logius beoordeelt de rapportages individueel en bepaalt op basis van de ernst van de bevindingen welke hersteltermijn van toepassing is. Deze termijn kan variëren van twee tot zes maanden. Er bestaat dan ook geen uniforme deadline voor heraudits. Een heraudit is bovendien niet per definitie korter dan de oorspronkelijke aansluitaudit; de omvang hangt af van de aard en het aantal tekortkomingen dat hersteld moet worden. Het is belangrijk om na een onvoldoende uitkomst direct actie te ondernemen: breng de tekortkomingen in kaart, stel een verbeterplan op en zorg dat de heraudit tijdig kan worden ingepland.
Een aansluitaudit is de eerste audit van een nieuwe DigiD-aansluiting en vindt dus eenmalig plaats bij de initiële ingebruikname. Na een succesvolle afronding wordt de aansluiting opgenomen in de reguliere DigiD-auditcyclus, die wel jaarlijks plaatsvindt. Een goede voorbereiding en een ervaren auditor maken een groot verschil om te voorkomen dat die eerste audit al een onvoldoende oplevert.
Hoe BKBO helpt bij het rapporteren van je aansluitaudit
Wij begeleiden organisaties door het volledige DigiD-auditproces, van voorbereiding tot definitieve rapportage. Met meer dan 2.500 uitgevoerde audits weten we precies waar het in de praktijk misgaat en hoe we dat voorkomen. Onze aanpak is gericht op een zorgeloze uitvoering, zodat jouw organisatie de rapportage op tijd en volledig kan indienen bij Logius.
Wat wij bieden:
- Complete audits volgens het officiële protocol van Logius
- Heldere, concrete rapportages inclusief alle verplichte bijlagen
- Begeleiding bij het gebruik van een TPM wanneer jouw organisatie werkt met een SaaS-leverancier
- Heraudits worden pro deo uitgevoerd, zonder extra kosten
- Jaarlijkse DigiD-audits voor continu inzicht en maximale zekerheid
Wil je weten wat wij voor jouw organisatie kunnen doen? Neem dan contact op voor een vrijblijvende offerte via onze contactpagina.
De resultaten van een aansluitaudit rapporteer je door een officieel auditrapport op te stellen volgens het protocol van Logius en dit binnen twee maanden na afronding van de audit in te dienen via het daarvoor bestemde portaal. Het rapport moet voldoen aan vaste inhoudelijke eisen en wordt beoordeeld door Logius, dat op basis daarvan bepaalt of de aansluiting mag blijven bestaan. In dit artikel beantwoorden we de meest gestelde vragen over het rapportageproces, van inhoud tot deadline en van verantwoordelijkheid tot wat er gebeurt bij een onvoldoende uitkomst. Wil je alvast weten wat wij voor jouw organisatie kunnen betekenen? Bekijk dan onze DigiD assessment dienstverlening.
Wat moet er precies in een aansluitauditrapport staan?
Een aansluitauditrapport moet minimaal een beschrijving bevatten van de onderzochte DigiD-aansluiting, de gehanteerde normen, de bevindingen per norm, een oordeel van de IT-auditor en eventuele aanbevelingen. Het rapport volgt het officiële auditprotocol dat Logius heeft vastgesteld en mag niet afwijken van de voorgeschreven structuur.
Belangrijk om te weten is dat een aansluitaudit uitsluitend wordt getoetst op opzet en bestaan, en niet op werking. Voor het toetsen van de werking is namelijk een toetsbare periode van minimaal zes maanden vereist. Bij een nieuwe DigiD-aansluiting is die periode er nog niet, waardoor een werkingstoets op dat moment niet mogelijk is.
Concreet bevat een volledig rapport de volgende onderdelen:
- Een opdrachtomschrijving met de scope van de audit
- Een overzicht van de beoordeelde normen uit het Logius-normenkader
- Per norm een bevinding met een oordeel: voldoet, voldoet niet, of niet van toepassing
- Een algeheel oordeel van de register-IT-auditor
- Bijlagen zoals bewijsstukken, testresultaten of screenshots
Wanneer jouw organisatie gebruik maakt van een SaaS-oplossing, is er ook een TPM (Third Party Mededeling) van de leverancier nodig. Een TPM is een apart onderzoek waarbij een IT-auditor de beveiligingsmaatregelen bij de leverancier beoordeelt. Het grote voordeel hiervan is dat andere IT-auditors op dit rapport kunnen vertrouwen, waardoor zij niet alles opnieuw zelf hoeven te onderzoeken. Op basis van de TPM voert de auditor bij jouw organisatie alleen een beperkte controle uit op een specifiek aantal relevante normen. De TPM geeft daarmee richting aan de audit: het laat zien welke onderdelen al bij de leverancier zijn onderzocht en op welke punten de auditor zich nog moet richten bij jouw eigen organisatie.
Wie is verantwoordelijk voor het indienen van de rapportage bij Logius?
De organisatie die de DigiD-aansluiting beheert, is verantwoordelijk voor het tijdig indienen van de rapportage bij Logius. Dit is dus de gemeente, zorginstelling, of andere overheidsorganisatie die DigiD gebruikt, niet de IT-auditor die het onderzoek heeft uitgevoerd.
De IT-auditor stelt het rapport op en levert dit aan bij de opdrachtgevende organisatie. Het is vervolgens aan de organisatie zelf om het rapport in te dienen binnen de gestelde termijn. In de praktijk zorgt een goede auditor ervoor dat het definitieve rapport inclusief alle bijlagen tijdig wordt aangeleverd, zodat de organisatie voldoende tijd heeft om het in te dienen. De eindverantwoordelijkheid voor het naleven van de indieningstermijn ligt echter altijd bij de organisatie zelf.
Via welk kanaal dien je de aansluitauditrapportage in?
De aansluitauditrapportage dien je in via het Logius-portaal, specifiek via Mijn Logius. Dit is het officiële digitale kanaal dat Logius beschikbaar stelt voor het aanleveren van auditrapportages en andere documentatie rondom DigiD-aansluitingen.
Na het inloggen op Mijn Logius kun je de rapportage uploaden bij de betreffende aansluiting. Zorg ervoor dat je het rapport aanlevert in het juiste bestandsformaat en dat alle verplichte bijlagen zijn toegevoegd. Onvolledige indieningen kunnen leiden tot vertraging in de beoordeling of een verzoek om aanvullende informatie. Controleer daarom altijd of het rapport compleet is voordat je het indient.
Wat zijn de meest voorkomende fouten bij het rapporteren aan Logius?
De meest voorkomende fouten bij het rapporteren aan Logius zijn: te laat indienen, ontbrekende bijlagen, een onjuiste of onvolledige scope, en het gebruik van een verouderd auditprotocol. Deze fouten leiden regelmatig tot vertraging of een afwijzing van de rapportage.
Hieronder de fouten die in de praktijk het vaakst voorkomen:
- Te laat indienen: De deadline van 1 mei geldt voor de reguliere jaarlijkse DigiD-audit. Organisaties die deze datum missen, lopen het risico dat Logius de aansluiting opschort.
- Ontbrekende bijlagen: Bewijsstukken zoals configuratie-overzichten, testresultaten of een TPM van de leverancier worden vergeten of onvolledig aangeleverd.
- Verouderd normenkader: Logius werkt het auditprotocol periodiek bij. Het gebruik van een verouderde versie leidt tot een ongeldig rapport.
- Onjuiste scope: Niet alle relevante systemen of koppelingen zijn meegenomen in de audit, waardoor het rapport een onvolledig beeld geeft.
- Geen TPM bij SaaS-gebruik: Organisaties die een SaaS-oplossing gebruiken, vergeten soms de TPM van hun leverancier toe te voegen, terwijl dit verplicht is.
Hoe lang duurt het voordat Logius de rapportage beoordeelt?
Logius beoordeelt ingediende aansluitauditrapportages doorgaans binnen enkele weken tot maanden na ontvangst. Er is geen vaste, publiek gecommuniceerde doorlooptijd, maar organisaties kunnen er rekening mee houden dat de beoordeling enige tijd in beslag neemt, zeker in periodes waarin veel rapportages tegelijk binnenkomen.
Na indiening via Mijn Logius ontvang je een bevestiging van ontvangst. Logius beoordeelt de rapportage vervolgens inhoudelijk en neemt contact op als er aanvullende informatie nodig is of als er bevindingen zijn die om een reactie vragen. Het is verstandig om na indiening de communicatie vanuit Logius actief te volgen en snel te reageren op eventuele verzoeken, zodat de beoordeling niet onnodig vertraging oploopt.
Wat gebeurt er als de aansluitaudit een onvoldoende oplevert?
Als een aansluitaudit een onvoldoende oplevert, beoordeelt Logius de ernst van de bevindingen en bepaalt op basis daarvan de vervolgstappen. Dit kan betekenen dat de organisatie een heraudit moet uitvoeren binnen een door Logius vastgestelde termijn. In het uiterste geval kan Logius de DigiD-aansluiting opschorten totdat de tekortkomingen zijn verholpen.
De termijn voor een heraudit verschilt per organisatie en per situatie. Logius beoordeelt de rapportages individueel en bepaalt op basis van de ernst van de bevindingen welke hersteltermijn van toepassing is. Deze termijn kan variëren van twee tot zes maanden. Er bestaat dan ook geen uniforme deadline voor heraudits. Een heraudit is bovendien niet per definitie korter dan de oorspronkelijke aansluitaudit; de omvang hangt af van de aard en het aantal tekortkomingen dat hersteld moet worden. Het is belangrijk om na een onvoldoende uitkomst direct actie te ondernemen: breng de tekortkomingen in kaart, stel een verbeterplan op en zorg dat de heraudit tijdig kan worden ingepland.
Een aansluitaudit is de eerste audit van een nieuwe DigiD-aansluiting en vindt dus eenmalig plaats bij de initiële ingebruikname. Na een succesvolle afronding wordt de aansluiting opgenomen in de reguliere DigiD-auditcyclus, die wel jaarlijks plaatsvindt. Een goede voorbereiding en een ervaren auditor maken een groot verschil om te voorkomen dat die eerste audit al een onvoldoende oplevert.
Hoe BKBO helpt bij het rapporteren van je aansluitaudit
Wij begeleiden organisaties door het volledige DigiD-auditproces, van voorbereiding tot definitieve rapportage. Met meer dan 2.500 uitgevoerde audits weten we precies waar het in de praktijk misgaat en hoe we dat voorkomen. Onze aanpak is gericht op een zorgeloze uitvoering, zodat jouw organisatie de rapportage op tijd en volledig kan indienen bij Logius.
Wat wij bieden:
- Complete audits volgens het officiële protocol van Logius
- Heldere, concrete rapportages inclusief alle verplichte bijlagen
- Begeleiding bij het gebruik van een TPM wanneer jouw organisatie werkt met een SaaS-leverancier
- Heraudits worden pro deo uitgevoerd, zonder extra kosten
- Jaarlijkse DigiD-audits voor continu inzicht en maximale zekerheid
Wil je weten wat wij voor jouw organisatie kunnen doen? Neem dan contact op voor een vrijblijvende offerte via onze contactpagina.