Welke risico's loop je zonder tijdige DigiD aansluiting?
Zonder een tijdige DigiD aansluiting riskeer je dat Logius de toegang tot DigiD voor jouw organisatie afsluit. Dat betekent dat burgers niet langer via jouw digitale loket kunnen inloggen, wat directe gevolgen heeft voor de dienstverlening. In dit artikel beantwoorden we de meest gestelde vragen over de risico’s, eisen en verantwoordelijkheden rondom het DigiD assessment.
Wat gebeurt er als je DigiD aansluiting wordt afgesloten?
Als je DigiD aansluiting wordt afgesloten, kunnen burgers niet meer inloggen via jouw digitale diensten. Logius heeft de bevoegdheid om de aansluiting te blokkeren wanneer een organisatie niet voldoet aan de gestelde beveiligingseisen of de auditdeadline mist. De gevolgen zijn direct en ingrijpend voor zowel de organisatie als de burger.
In de praktijk betekent een afgesloten aansluiting dat online diensten zoals het aanvragen van uitkeringen, vergunningen of zorgdossiers tijdelijk niet beschikbaar zijn. Burgers worden teruggeworpen op fysieke of telefonische kanalen, wat de werkdruk verhoogt en de klanttevredenheid schaadt. Voor overheids- en zorginstellingen is dit een serieus reputatierisico, zeker in een tijd waarin digitale dienstverlening de norm is geworden.
Bovendien kan een afgesloten aansluiting leiden tot toezichtmaatregelen en aanvullende rapportageverplichtingen. Logius beoordeelt elk geval individueel en bepaalt op basis van de ernst van de situatie welke herstelstappen nodig zijn.
Welke eisen stelt Logius aan een geldige DigiD aansluiting?
Logius vereist dat organisaties jaarlijks een DigiD beveiligingsassessment laten uitvoeren door een gecertificeerde register-IT-auditor. Dit assessment toetst of de technische en organisatorische beveiligingsmaatregelen rondom de DigiD-koppeling voldoen aan het officiële normenkader van Logius. De rapportage moet uiterlijk op 1 mei worden ingediend.
Het normenkader van Logius is gebaseerd op een set specifieke beveiligingseisen die betrekking hebben op onder andere toegangsbeheer, logging, encryptie en incidentbeheer. Organisaties moeten aantonen dat zij deze maatregelen structureel hebben ingericht en dat zij werken aan continue verbetering.
Een belangrijk aandachtspunt is het gebruik van SaaS-oplossingen. Als jouw organisatie gebruikmaakt van een Software as a Service-omgeving voor de DigiD-koppeling, is een TPM (Third Party Mededeling) van de leverancier vereist. Dit is een apart onderzoek waarbij een IT-auditor de beveiligingsmaatregelen bij de leverancier beoordeelt. Op basis van deze TPM hoeven auditors bij de gebruikersorganisatie alleen een beperkte controle uit te voeren op een specifiek aantal relevante normen. De TPM geeft daarmee richting aan de audit: het laat zien welke onderdelen al bij de leverancier zijn onderzocht en op welke punten de auditor zich nog moet richten binnen de organisatie zelf. Dit vermindert de totale auditinspanning aanzienlijk, omdat andere IT-auditors op het TPM-rapport kunnen vertrouwen en niet alles opnieuw hoeven te onderzoeken.
Wat zijn de meest voorkomende redenen voor een afkeurend DigiD assessment?
De meest voorkomende redenen voor een afkeurend DigiD assessment zijn onvoldoende logging en monitoring, zwakke toegangsbeveiliging, ontbrekende of verouderde risicoanalyses en het niet tijdig patchen van systemen. Deze technische en organisatorische tekortkomingen leiden er regelmatig toe dat organisaties niet voldoen aan het normenkader van Logius.
Andere veelvoorkomende oorzaken zijn:
- Onvolledige documentatie van beveiligingsmaatregelen
- Geen of onvoldoende aantoonbaar incidentbeheerproces
- Ontbrekende TPM bij gebruik van een SaaS-leverancier
- Verouderde of niet-geteste back-up- en herstelprocessen
- Onvoldoende bewustzijn bij medewerkers over informatieveiligheid
Een afkeurend assessment leidt niet automatisch tot een directe afsluiting van de DigiD-koppeling. Logius legt in dat geval een heraudit op. De termijn daarvoor verschilt per organisatie en situatie, en kan variëren van twee tot zes maanden. Logius beoordeelt de rapportages individueel en bepaalt op basis van de ernst van de bevindingen de bijbehorende hersteltermijn.
Hoe lang duurt een DigiD beveiligingsassessment gemiddeld?
Een DigiD beveiligingsassessment duurt gemiddeld enkele weken, afhankelijk van de omvang van de organisatie, de complexiteit van de IT-omgeving en de beschikbaarheid van documentatie. Voor kleinere organisaties met een overzichtelijke infrastructuur kan het proces sneller verlopen dan voor grotere instellingen met meerdere systemen en koppelingen.
De doorlooptijd wordt ook beïnvloed door de mate van voorbereiding. Organisaties die hun documentatie op orde hebben, een actuele risicoanalyse beschikbaar stellen en snel kunnen reageren op vragen van de auditor, verkorten de doorlooptijd aanzienlijk. Het is daarom verstandig om ruim voor de deadline van 1 mei te starten met de voorbereidingen.
Wanneer een heraudit nodig is, komt daar extra tijd bij. Omdat de hersteltermijn per situatie verschilt, is het belangrijk om direct na een afkeurend oordeel in actie te komen om de benodigde verbeteringen door te voeren.
Wat kost het als je DigiD aansluiting te laat wordt beoordeeld?
Als de DigiD aansluiting te laat wordt beoordeeld, riskeer je in de eerste plaats dat Logius de aansluiting blokkeert. Dat heeft directe operationele gevolgen voor de dienstverlening aan burgers. Daarnaast kunnen er aanvullende auditverplichtingen en toezichtmaatregelen volgen, wat extra tijd en capaciteit van de organisatie vraagt.
De indirecte kosten zijn vaak groter dan de directe kosten. Denk aan de capaciteit die medewerkers moeten vrijmaken voor een spoedtraject, de reputatieschade bij burgers en partners, en de extra werkdruk als digitale diensten tijdelijk niet beschikbaar zijn. Voor zorginstellingen kan een onderbroken DigiD-koppeling bovendien gevolgen hebben voor de toegang tot patiëntgegevens en zorgprocessen.
Een tijdige aanpak is dan ook de meest kostenefficiënte keuze. Organisaties die structureel investeren in een jaarlijkse DigiD-audit voorkomen niet alleen spoedscenario’s, maar bouwen ook aantoonbare compliance op richting toezichthouders.
Wie is verantwoordelijk voor het DigiD assessment binnen een organisatie?
De eindverantwoordelijkheid voor het DigiD assessment ligt bij de organisatie zelf, doorgaans bij de CISO, de functionaris gegevensbescherming of de IT-manager. Zij zijn verantwoordelijk voor het tijdig inschakelen van een gecertificeerde register-IT-auditor en het aanleveren van de benodigde documentatie en toegang tot systemen.
In de praktijk is het uitvoeren van het assessment een samenwerking tussen de interne contactpersoon en de externe auditor. De interne contactpersoon zorgt voor de voorbereiding, het verzamelen van bewijsstukken en de afstemming met betrokken afdelingen. De externe auditor voert de toetsing uit op basis van het officiële normenkader van Logius en stelt de rapportage op.
Bij gebruik van een SaaS-leverancier is ook de leverancier een belangrijke partij. Zij zijn verantwoordelijk voor het laten uitvoeren van een TPM, zodat de auditor bij de gebruikersorganisatie op dat rapport kan voortbouwen.
Wanneer moet je een nieuwe DigiD aansluiting laten auditeren?
Wanneer een organisatie een nieuwe DigiD-aansluiting in gebruik neemt, is een aansluitaudit verplicht. Dit is geen jaarlijkse verplichting, maar een eenmalige audit die specifiek bedoeld is voor nieuwe aansluitingen. Een aansluitaudit wijkt op een belangrijk punt af van de reguliere jaarlijkse audit: de toetsing vindt uitsluitend plaats op opzet en bestaan van de beveiligingsmaatregelen, en niet op werking. Voor het toetsen van de werking is namelijk een aantoonbare periode van minimaal zes maanden vereist, en die is bij een nieuwe aansluiting nog niet beschikbaar. De doorlooptijd van een aansluitaudit is daarmee niet per definitie korter dan die van een reguliere audit of heraudit; de omvang hangt af van de complexiteit van de omgeving en de beschikbaarheid van documentatie.
Na succesvolle afronding van de aansluitaudit wordt de aansluiting opgenomen in de reguliere DigiD-auditcyclus, die wel jaarlijks plaatsvindt. Vanaf dat moment gelden de gebruikelijke verplichtingen, waaronder de jaarlijkse indiening van de rapportage vóór 1 mei.
Naast de aansluitaudit en de jaarlijkse audit kan een nieuw assessment ook nodig zijn bij:
- Significante wijzigingen in de IT-infrastructuur of de DigiD-koppeling
- Een afkeurend oordeel bij de vorige audit, waarna een heraudit verplicht is
- Wijzigingen in de SaaS-leverancier of de onderliggende technische omgeving
Het is verstandig om de planning voor het DigiD assessment vast te leggen in de jaarlijkse auditkalender. Zo voorkom je dat de deadline in een drukke periode valt en zorg je ervoor dat er voldoende tijd is voor eventuele verbeteringen of een heraudit.
Hoe BKBO helpt bij een tijdige en correcte DigiD aansluiting
Wij zijn sinds 2012 gespecialiseerd in DigiD assessments voor overheids- en zorginstellingen en hebben inmiddels meer dan 2.500 audits uitgevoerd. Onze gecertificeerde register-IT-auditors kennen het normenkader van Logius door en door en begeleiden jouw organisatie van voorbereiding tot definitieve rapportage. Wat wij bieden:
- Complete DigiD audits volgens het officiële protocol van Logius
- Heldere, concrete rapportages inclusief bijlagen voor tijdige indiening
- Heraudits worden pro deo uitgevoerd, zonder extra kosten
- Begeleiding bij het gebruik van een TPM van een SaaS-leverancier
- Jaarlijkse DigiD-audits voor continu inzicht en maximale zekerheid
- Vaste prijzen en een praktische aanpak met minimale belasting voor jouw organisatie
Spoed DigiD nodig of wil je gewoon op tijd starten? Neem contact op voor een vrijblijvende offerte via onze contactpagina.
Zonder een tijdige DigiD aansluiting riskeer je dat Logius de toegang tot DigiD voor jouw organisatie afsluit. Dat betekent dat burgers niet langer via jouw digitale loket kunnen inloggen, wat directe gevolgen heeft voor de dienstverlening. In dit artikel beantwoorden we de meest gestelde vragen over de risico’s, eisen en verantwoordelijkheden rondom het DigiD assessment.
Wat gebeurt er als je DigiD aansluiting wordt afgesloten?
Als je DigiD aansluiting wordt afgesloten, kunnen burgers niet meer inloggen via jouw digitale diensten. Logius heeft de bevoegdheid om de aansluiting te blokkeren wanneer een organisatie niet voldoet aan de gestelde beveiligingseisen of de auditdeadline mist. De gevolgen zijn direct en ingrijpend voor zowel de organisatie als de burger.
In de praktijk betekent een afgesloten aansluiting dat online diensten zoals het aanvragen van uitkeringen, vergunningen of zorgdossiers tijdelijk niet beschikbaar zijn. Burgers worden teruggeworpen op fysieke of telefonische kanalen, wat de werkdruk verhoogt en de klanttevredenheid schaadt. Voor overheids- en zorginstellingen is dit een serieus reputatierisico, zeker in een tijd waarin digitale dienstverlening de norm is geworden.
Bovendien kan een afgesloten aansluiting leiden tot toezichtmaatregelen en aanvullende rapportageverplichtingen. Logius beoordeelt elk geval individueel en bepaalt op basis van de ernst van de situatie welke herstelstappen nodig zijn.
Welke eisen stelt Logius aan een geldige DigiD aansluiting?
Logius vereist dat organisaties jaarlijks een DigiD beveiligingsassessment laten uitvoeren door een gecertificeerde register-IT-auditor. Dit assessment toetst of de technische en organisatorische beveiligingsmaatregelen rondom de DigiD-koppeling voldoen aan het officiële normenkader van Logius. De rapportage moet uiterlijk op 1 mei worden ingediend.
Het normenkader van Logius is gebaseerd op een set specifieke beveiligingseisen die betrekking hebben op onder andere toegangsbeheer, logging, encryptie en incidentbeheer. Organisaties moeten aantonen dat zij deze maatregelen structureel hebben ingericht en dat zij werken aan continue verbetering.
Een belangrijk aandachtspunt is het gebruik van SaaS-oplossingen. Als jouw organisatie gebruikmaakt van een Software as a Service-omgeving voor de DigiD-koppeling, is een TPM (Third Party Mededeling) van de leverancier vereist. Dit is een apart onderzoek waarbij een IT-auditor de beveiligingsmaatregelen bij de leverancier beoordeelt. Op basis van deze TPM hoeven auditors bij de gebruikersorganisatie alleen een beperkte controle uit te voeren op een specifiek aantal relevante normen. De TPM geeft daarmee richting aan de audit: het laat zien welke onderdelen al bij de leverancier zijn onderzocht en op welke punten de auditor zich nog moet richten binnen de organisatie zelf. Dit vermindert de totale auditinspanning aanzienlijk, omdat andere IT-auditors op het TPM-rapport kunnen vertrouwen en niet alles opnieuw hoeven te onderzoeken.
Wat zijn de meest voorkomende redenen voor een afkeurend DigiD assessment?
De meest voorkomende redenen voor een afkeurend DigiD assessment zijn onvoldoende logging en monitoring, zwakke toegangsbeveiliging, ontbrekende of verouderde risicoanalyses en het niet tijdig patchen van systemen. Deze technische en organisatorische tekortkomingen leiden er regelmatig toe dat organisaties niet voldoen aan het normenkader van Logius.
Andere veelvoorkomende oorzaken zijn:
- Onvolledige documentatie van beveiligingsmaatregelen
- Geen of onvoldoende aantoonbaar incidentbeheerproces
- Ontbrekende TPM bij gebruik van een SaaS-leverancier
- Verouderde of niet-geteste back-up- en herstelprocessen
- Onvoldoende bewustzijn bij medewerkers over informatieveiligheid
Een afkeurend assessment leidt niet automatisch tot een directe afsluiting van de DigiD-koppeling. Logius legt in dat geval een heraudit op. De termijn daarvoor verschilt per organisatie en situatie, en kan variëren van twee tot zes maanden. Logius beoordeelt de rapportages individueel en bepaalt op basis van de ernst van de bevindingen de bijbehorende hersteltermijn.
Hoe lang duurt een DigiD beveiligingsassessment gemiddeld?
Een DigiD beveiligingsassessment duurt gemiddeld enkele weken, afhankelijk van de omvang van de organisatie, de complexiteit van de IT-omgeving en de beschikbaarheid van documentatie. Voor kleinere organisaties met een overzichtelijke infrastructuur kan het proces sneller verlopen dan voor grotere instellingen met meerdere systemen en koppelingen.
De doorlooptijd wordt ook beïnvloed door de mate van voorbereiding. Organisaties die hun documentatie op orde hebben, een actuele risicoanalyse beschikbaar stellen en snel kunnen reageren op vragen van de auditor, verkorten de doorlooptijd aanzienlijk. Het is daarom verstandig om ruim voor de deadline van 1 mei te starten met de voorbereidingen.
Wanneer een heraudit nodig is, komt daar extra tijd bij. Omdat de hersteltermijn per situatie verschilt, is het belangrijk om direct na een afkeurend oordeel in actie te komen om de benodigde verbeteringen door te voeren.
Wat kost het als je DigiD aansluiting te laat wordt beoordeeld?
Als de DigiD aansluiting te laat wordt beoordeeld, riskeer je in de eerste plaats dat Logius de aansluiting blokkeert. Dat heeft directe operationele gevolgen voor de dienstverlening aan burgers. Daarnaast kunnen er aanvullende auditverplichtingen en toezichtmaatregelen volgen, wat extra tijd en capaciteit van de organisatie vraagt.
De indirecte kosten zijn vaak groter dan de directe kosten. Denk aan de capaciteit die medewerkers moeten vrijmaken voor een spoedtraject, de reputatieschade bij burgers en partners, en de extra werkdruk als digitale diensten tijdelijk niet beschikbaar zijn. Voor zorginstellingen kan een onderbroken DigiD-koppeling bovendien gevolgen hebben voor de toegang tot patiëntgegevens en zorgprocessen.
Een tijdige aanpak is dan ook de meest kostenefficiënte keuze. Organisaties die structureel investeren in een jaarlijkse DigiD-audit voorkomen niet alleen spoedscenario’s, maar bouwen ook aantoonbare compliance op richting toezichthouders.
Wie is verantwoordelijk voor het DigiD assessment binnen een organisatie?
De eindverantwoordelijkheid voor het DigiD assessment ligt bij de organisatie zelf, doorgaans bij de CISO, de functionaris gegevensbescherming of de IT-manager. Zij zijn verantwoordelijk voor het tijdig inschakelen van een gecertificeerde register-IT-auditor en het aanleveren van de benodigde documentatie en toegang tot systemen.
In de praktijk is het uitvoeren van het assessment een samenwerking tussen de interne contactpersoon en de externe auditor. De interne contactpersoon zorgt voor de voorbereiding, het verzamelen van bewijsstukken en de afstemming met betrokken afdelingen. De externe auditor voert de toetsing uit op basis van het officiële normenkader van Logius en stelt de rapportage op.
Bij gebruik van een SaaS-leverancier is ook de leverancier een belangrijke partij. Zij zijn verantwoordelijk voor het laten uitvoeren van een TPM, zodat de auditor bij de gebruikersorganisatie op dat rapport kan voortbouwen.
Wanneer moet je een nieuwe DigiD aansluiting laten auditeren?
Wanneer een organisatie een nieuwe DigiD-aansluiting in gebruik neemt, is een aansluitaudit verplicht. Dit is geen jaarlijkse verplichting, maar een eenmalige audit die specifiek bedoeld is voor nieuwe aansluitingen. Een aansluitaudit wijkt op een belangrijk punt af van de reguliere jaarlijkse audit: de toetsing vindt uitsluitend plaats op opzet en bestaan van de beveiligingsmaatregelen, en niet op werking. Voor het toetsen van de werking is namelijk een aantoonbare periode van minimaal zes maanden vereist, en die is bij een nieuwe aansluiting nog niet beschikbaar. De doorlooptijd van een aansluitaudit is daarmee niet per definitie korter dan die van een reguliere audit of heraudit; de omvang hangt af van de complexiteit van de omgeving en de beschikbaarheid van documentatie.
Na succesvolle afronding van de aansluitaudit wordt de aansluiting opgenomen in de reguliere DigiD-auditcyclus, die wel jaarlijks plaatsvindt. Vanaf dat moment gelden de gebruikelijke verplichtingen, waaronder de jaarlijkse indiening van de rapportage vóór 1 mei.
Naast de aansluitaudit en de jaarlijkse audit kan een nieuw assessment ook nodig zijn bij:
- Significante wijzigingen in de IT-infrastructuur of de DigiD-koppeling
- Een afkeurend oordeel bij de vorige audit, waarna een heraudit verplicht is
- Wijzigingen in de SaaS-leverancier of de onderliggende technische omgeving
Het is verstandig om de planning voor het DigiD assessment vast te leggen in de jaarlijkse auditkalender. Zo voorkom je dat de deadline in een drukke periode valt en zorg je ervoor dat er voldoende tijd is voor eventuele verbeteringen of een heraudit.
Hoe BKBO helpt bij een tijdige en correcte DigiD aansluiting
Wij zijn sinds 2012 gespecialiseerd in DigiD assessments voor overheids- en zorginstellingen en hebben inmiddels meer dan 2.500 audits uitgevoerd. Onze gecertificeerde register-IT-auditors kennen het normenkader van Logius door en door en begeleiden jouw organisatie van voorbereiding tot definitieve rapportage. Wat wij bieden:
- Complete DigiD audits volgens het officiële protocol van Logius
- Heldere, concrete rapportages inclusief bijlagen voor tijdige indiening
- Heraudits worden pro deo uitgevoerd, zonder extra kosten
- Begeleiding bij het gebruik van een TPM van een SaaS-leverancier
- Jaarlijkse DigiD-audits voor continu inzicht en maximale zekerheid
- Vaste prijzen en een praktische aanpak met minimale belasting voor jouw organisatie
Spoed DigiD nodig of wil je gewoon op tijd starten? Neem contact op voor een vrijblijvende offerte via onze contactpagina.