Welke afdeling is verantwoordelijk voor een spoed DigiD aanvraag?
De verantwoordelijkheid voor een spoed DigiD aanvraag ligt doorgaans bij de afdeling die eigenaar is van de digitale dienstverlening, vaak de afdeling ICT of informatiebeveiliging, in samenwerking met de functioneel beheerder van de betreffende webapplicatie. In de praktijk is het de DigiD dienstverlener, de organisatie die de DigiD-koppeling beheert, die formeel verantwoordelijk is richting Logius. Welke interne afdeling die rol invult, verschilt per organisatie. In dit artikel beantwoorden we de meest gestelde vragen rondom het aanvraagproces, de benodigde documenten en de gevolgen van een te late indiening.
Wie mag een DigiD aanvraag indienen binnen een organisatie?
Binnen een organisatie mag de DigiD aanvraag worden ingediend door de functioneel beheerder of de proceseigenaar van de digitale dienst waarvoor de koppeling wordt aangevraagd. Dit is de persoon die namens de organisatie verantwoordelijkheid draagt voor de betreffende webapplicatie of het digitale loket. In de meeste gevallen is dit iemand van de afdeling ICT, informatiebeveiliging of digitale dienstverlening.
Formeel gezien is de organisatie als geheel de DigiD dienstverlener. Dat betekent dat er intern een duidelijke eigenaar moet zijn die het aanvraagproces coördineert en de communicatie met Logius verzorgt. Bij grotere organisaties, zoals gemeenten of ziekenhuizen, is dit vaak een specifieke functionaris, zoals een CISO, informatiebeveiligingsofficier of applicatiebeheerder.
Het is verstandig om intern vooraf af te stemmen wie de aanvraag indient en wie de opvolging bewaakt. Onduidelijkheid over eigenaarschap is een veelvoorkomende oorzaak van vertragingen, zeker bij een spoed DigiD aanvraag waarbij tijd een kritieke factor is.
Wat houdt een spoed DigiD aanvraag precies in?
Een spoed DigiD aanvraag is een aanvraag voor een DigiD-koppeling waarbij de organisatie onder tijdsdruk staat, bijvoorbeeld omdat een nieuwe digitale dienst snel live moet gaan of omdat een bestaande koppeling onverwacht is komen te vervallen. De urgentie maakt het proces complexer, omdat alle stappen, inclusief de verplichte beveiligingsaudit, binnen een korte termijn moeten worden afgerond.
Bij een nieuwe DigiD-aansluiting geldt de verplichting om binnen twee maanden na activering van de koppeling door Logius een ICT-beveiligingsassessment te laten uitvoeren. Logius bevestigt de activering per e-mail aan de DigiD dienstverlener. Vanaf dat moment begint de termijn te lopen. Bij een spoed aanvraag is het dus niet alleen de aanvraag zelf die snel moet verlopen, maar ook de opvolgende audit.
Het is belangrijk te weten dat bij een aansluitaudit, een audit voor een nieuwe DigiD-koppeling, alleen wordt getoetst op opzet en bestaan. De controle op werking vervalt, omdat het een nieuwe situatie betreft en effectieve werking nog niet kan worden vastgesteld. Dit maakt de aansluitaudit iets minder omvangrijk dan een reguliere jaarlijkse audit, maar de tijdsdruk blijft aanzienlijk.
Welke documenten heeft de verantwoordelijke afdeling nodig?
De verantwoordelijke afdeling heeft voor een spoed DigiD aanvraag en de bijbehorende audit een aantal specifieke documenten nodig. De benodigde bewijslast richt zich op de opzet en het bestaan van de beveiligingsmaatregelen rondom de DigiD-koppeling.
- De bevestigingsmail van Logius met de datum van livegang, want deze bepaalt de deadline voor de audit
- Technische documentatie over de DigiD-koppeling en de bijbehorende applicatie
- Beleidsdocumenten rondom informatiebeveiliging, zoals een informatiebeveiligingsbeleid of risicoanalyse
- Procesbeschrijvingen voor toegangsbeheer, incidentbeheer en patchbeheer
- Logging- en monitoringconfiguraties die aantonen dat de omgeving wordt bewaakt
- Bij gebruik van een SaaS-oplossing: een TPM (Third Party Mededeling) van de leverancier
De TPM verdient extra aandacht. Dit is een apart onderzoek dat door een IT-auditor bij de leverancier wordt uitgevoerd. Het belangrijkste doel van een TPM is dat andere IT-auditors op dit rapport kunnen vertrouwen, waardoor zij niet alles opnieuw zelf hoeven te onderzoeken. Dit vermindert de totale auditinspanning voor de gebruikersorganisatie aanzienlijk. Op basis van de TPM hoeft de auditor bij de organisatie zelf alleen nog een beperkte controle uit te voeren op een specifiek aantal relevante normen.
Hoe verloopt het aanvraagproces stap voor stap?
Het aanvraagproces voor een DigiD-koppeling verloopt via Logius en kent een vaste volgorde. Zodra de koppeling actief is, start ook de verplichting voor de beveiligingsaudit. Hieronder staan de stappen op een rij.
- Aanvraag indienen bij Logius: de organisatie dient via het Logius-portaal een aanvraag in voor een DigiD-aansluiting.
- Activering en bevestiging: Logius activeert de koppeling en stuurt een bevestigingsmail naar de DigiD dienstverlener. Deze datum is het startpunt van de tweemaandsdeadline voor de audit.
- Documentatie verzamelen: de verantwoordelijke afdeling verzamelt alle benodigde bewijsstukken voor de aansluitaudit.
- Auditor inschakelen: een gecertificeerde IT-auditor voert het ICT-beveiligingsassessment uit op basis van het officiële protocol van Logius.
- Conceptrapportage ontvangen en reviewen: de organisatie ontvangt een conceptrapport en kan hierop reageren voordat het definitief wordt.
- Definitief rapport indienen bij Logius: het definitieve rapport wordt tijdig aangeleverd bij Logius, binnen de gestelde termijn van twee maanden.
Bij een spoed DigiD aanvraag is het verstandig om stap drie en vier zo snel mogelijk op te starten, bij voorkeur direct na ontvangst van de bevestigingsmail van Logius.
Wat zijn veelgemaakte fouten bij een DigiD aanvraag?
De meest gemaakte fouten bij een DigiD aanvraag hebben te maken met onduidelijk eigenaarschap, onvolledige documentatie en het te laat inschakelen van een auditor. Juist bij een spoed aanvraag kunnen deze fouten grote gevolgen hebben voor de haalbaarheid van de deadline.
- Geen interne eigenaar aanwijzen: als niemand duidelijk verantwoordelijk is, raken stappen vertraagd of worden ze dubbel gedaan.
- De bevestigingsmail van Logius negeren of te laat doorzetten: deze mail bepaalt de deadline. Wie hem mist of te laat doorstuurt naar de auditor, verliest kostbare tijd.
- Ontbrekende TPM bij SaaS-gebruik: organisaties die werken met een SaaS-oplossing vergeten soms tijdig een TPM op te vragen bij hun leverancier, terwijl dit een vereiste is voor de audit.
- Onvolledige bewijslast aanleveren: het ontbreken van beleidsdocumenten of technische configuraties leidt tot vertraging in de beoordeling.
- Te laat een auditor inschakelen: gecertificeerde IT-auditors hebben een agenda. Bij een spoed aanvraag is vroeg plannen essentieel om de tweemaandsdeadline te halen.
Wat zijn de gevolgen als de aanvraag te laat wordt ingediend?
Als de beveiligingsaudit niet binnen twee maanden na activering van de DigiD-koppeling wordt ingediend bij Logius, kan dit leiden tot sancties, waaronder het opschorten of intrekken van de DigiD-aansluiting. Dit heeft directe gevolgen voor de digitale dienstverlening aan burgers.
Wanneer een organisatie niet voldoet aan de auditverplichtingen, kan Logius een heraudit opleggen. De termijn voor zo’n heraudit verschilt per organisatie en situatie. Logius beoordeelt de rapportages individueel en bepaalt op basis van de ernst van de bevindingen de bijbehorende hersteltermijn. Die termijn kan variëren van twee tot zes maanden. Er bestaat dan ook geen uniforme deadline voor heraudits.
Naast de formele gevolgen richting Logius brengt een te late indiening ook interne risico’s met zich mee. Denk aan reputatieschade, verhoogde werkdruk door een alsnog versneld auditproces en mogelijke vragen vanuit toezichthouders of bestuur over de naleving van beveiligingsverplichtingen.
Hoe BKBO helpt bij een spoed DigiD aanvraag
Wij zijn sinds 2012 gespecialiseerd in DigiD assessments voor overheden en zorginstellingen en hebben inmiddels meer dan 2.500 audits uitgevoerd. Bij een spoed DigiD aanvraag weten wij precies wat er nodig is om de tweemaandsdeadline te halen, zonder dat uw organisatie onnodig wordt belast.
Wat wij bieden bij een aansluitaudit:
- Snelle opstart direct na ontvangst van de bevestigingsmail van Logius
- Heldere documentatieverzoeken zodat uw afdeling weet wat er nodig is
- Beoordeling op opzet en bestaan conform het officiële protocol van Logius
- Concrete conceptrapportage met ruimte voor uw reactie
- Tijdige aanlevering van het definitieve rapport bij Logius
- Heraudits worden pro deo uitgevoerd, zonder extra kosten
Wilt u weten wat wij voor uw organisatie kunnen betekenen? Neem contact met ons op voor een vrijblijvende offerte.
De verantwoordelijkheid voor een spoed DigiD aanvraag ligt doorgaans bij de afdeling die eigenaar is van de digitale dienstverlening, vaak de afdeling ICT of informatiebeveiliging, in samenwerking met de functioneel beheerder van de betreffende webapplicatie. In de praktijk is het de DigiD dienstverlener, de organisatie die de DigiD-koppeling beheert, die formeel verantwoordelijk is richting Logius. Welke interne afdeling die rol invult, verschilt per organisatie. In dit artikel beantwoorden we de meest gestelde vragen rondom het aanvraagproces, de benodigde documenten en de gevolgen van een te late indiening.
Wie mag een DigiD aanvraag indienen binnen een organisatie?
Binnen een organisatie mag de DigiD aanvraag worden ingediend door de functioneel beheerder of de proceseigenaar van de digitale dienst waarvoor de koppeling wordt aangevraagd. Dit is de persoon die namens de organisatie verantwoordelijkheid draagt voor de betreffende webapplicatie of het digitale loket. In de meeste gevallen is dit iemand van de afdeling ICT, informatiebeveiliging of digitale dienstverlening.
Formeel gezien is de organisatie als geheel de DigiD dienstverlener. Dat betekent dat er intern een duidelijke eigenaar moet zijn die het aanvraagproces coördineert en de communicatie met Logius verzorgt. Bij grotere organisaties, zoals gemeenten of ziekenhuizen, is dit vaak een specifieke functionaris, zoals een CISO, informatiebeveiligingsofficier of applicatiebeheerder.
Het is verstandig om intern vooraf af te stemmen wie de aanvraag indient en wie de opvolging bewaakt. Onduidelijkheid over eigenaarschap is een veelvoorkomende oorzaak van vertragingen, zeker bij een spoed DigiD aanvraag waarbij tijd een kritieke factor is.
Wat houdt een spoed DigiD aanvraag precies in?
Een spoed DigiD aanvraag is een aanvraag voor een DigiD-koppeling waarbij de organisatie onder tijdsdruk staat, bijvoorbeeld omdat een nieuwe digitale dienst snel live moet gaan of omdat een bestaande koppeling onverwacht is komen te vervallen. De urgentie maakt het proces complexer, omdat alle stappen, inclusief de verplichte beveiligingsaudit, binnen een korte termijn moeten worden afgerond.
Bij een nieuwe DigiD-aansluiting geldt de verplichting om binnen twee maanden na activering van de koppeling door Logius een ICT-beveiligingsassessment te laten uitvoeren. Logius bevestigt de activering per e-mail aan de DigiD dienstverlener. Vanaf dat moment begint de termijn te lopen. Bij een spoed aanvraag is het dus niet alleen de aanvraag zelf die snel moet verlopen, maar ook de opvolgende audit.
Het is belangrijk te weten dat bij een aansluitaudit, een audit voor een nieuwe DigiD-koppeling, alleen wordt getoetst op opzet en bestaan. De controle op werking vervalt, omdat het een nieuwe situatie betreft en effectieve werking nog niet kan worden vastgesteld. Dit maakt de aansluitaudit iets minder omvangrijk dan een reguliere jaarlijkse audit, maar de tijdsdruk blijft aanzienlijk.
Welke documenten heeft de verantwoordelijke afdeling nodig?
De verantwoordelijke afdeling heeft voor een spoed DigiD aanvraag en de bijbehorende audit een aantal specifieke documenten nodig. De benodigde bewijslast richt zich op de opzet en het bestaan van de beveiligingsmaatregelen rondom de DigiD-koppeling.
- De bevestigingsmail van Logius met de datum van livegang, want deze bepaalt de deadline voor de audit
- Technische documentatie over de DigiD-koppeling en de bijbehorende applicatie
- Beleidsdocumenten rondom informatiebeveiliging, zoals een informatiebeveiligingsbeleid of risicoanalyse
- Procesbeschrijvingen voor toegangsbeheer, incidentbeheer en patchbeheer
- Logging- en monitoringconfiguraties die aantonen dat de omgeving wordt bewaakt
- Bij gebruik van een SaaS-oplossing: een TPM (Third Party Mededeling) van de leverancier
De TPM verdient extra aandacht. Dit is een apart onderzoek dat door een IT-auditor bij de leverancier wordt uitgevoerd. Het belangrijkste doel van een TPM is dat andere IT-auditors op dit rapport kunnen vertrouwen, waardoor zij niet alles opnieuw zelf hoeven te onderzoeken. Dit vermindert de totale auditinspanning voor de gebruikersorganisatie aanzienlijk. Op basis van de TPM hoeft de auditor bij de organisatie zelf alleen nog een beperkte controle uit te voeren op een specifiek aantal relevante normen.
Hoe verloopt het aanvraagproces stap voor stap?
Het aanvraagproces voor een DigiD-koppeling verloopt via Logius en kent een vaste volgorde. Zodra de koppeling actief is, start ook de verplichting voor de beveiligingsaudit. Hieronder staan de stappen op een rij.
- Aanvraag indienen bij Logius: de organisatie dient via het Logius-portaal een aanvraag in voor een DigiD-aansluiting.
- Activering en bevestiging: Logius activeert de koppeling en stuurt een bevestigingsmail naar de DigiD dienstverlener. Deze datum is het startpunt van de tweemaandsdeadline voor de audit.
- Documentatie verzamelen: de verantwoordelijke afdeling verzamelt alle benodigde bewijsstukken voor de aansluitaudit.
- Auditor inschakelen: een gecertificeerde IT-auditor voert het ICT-beveiligingsassessment uit op basis van het officiële protocol van Logius.
- Conceptrapportage ontvangen en reviewen: de organisatie ontvangt een conceptrapport en kan hierop reageren voordat het definitief wordt.
- Definitief rapport indienen bij Logius: het definitieve rapport wordt tijdig aangeleverd bij Logius, binnen de gestelde termijn van twee maanden.
Bij een spoed DigiD aanvraag is het verstandig om stap drie en vier zo snel mogelijk op te starten, bij voorkeur direct na ontvangst van de bevestigingsmail van Logius.
Wat zijn veelgemaakte fouten bij een DigiD aanvraag?
De meest gemaakte fouten bij een DigiD aanvraag hebben te maken met onduidelijk eigenaarschap, onvolledige documentatie en het te laat inschakelen van een auditor. Juist bij een spoed aanvraag kunnen deze fouten grote gevolgen hebben voor de haalbaarheid van de deadline.
- Geen interne eigenaar aanwijzen: als niemand duidelijk verantwoordelijk is, raken stappen vertraagd of worden ze dubbel gedaan.
- De bevestigingsmail van Logius negeren of te laat doorzetten: deze mail bepaalt de deadline. Wie hem mist of te laat doorstuurt naar de auditor, verliest kostbare tijd.
- Ontbrekende TPM bij SaaS-gebruik: organisaties die werken met een SaaS-oplossing vergeten soms tijdig een TPM op te vragen bij hun leverancier, terwijl dit een vereiste is voor de audit.
- Onvolledige bewijslast aanleveren: het ontbreken van beleidsdocumenten of technische configuraties leidt tot vertraging in de beoordeling.
- Te laat een auditor inschakelen: gecertificeerde IT-auditors hebben een agenda. Bij een spoed aanvraag is vroeg plannen essentieel om de tweemaandsdeadline te halen.
Wat zijn de gevolgen als de aanvraag te laat wordt ingediend?
Als de beveiligingsaudit niet binnen twee maanden na activering van de DigiD-koppeling wordt ingediend bij Logius, kan dit leiden tot sancties, waaronder het opschorten of intrekken van de DigiD-aansluiting. Dit heeft directe gevolgen voor de digitale dienstverlening aan burgers.
Wanneer een organisatie niet voldoet aan de auditverplichtingen, kan Logius een heraudit opleggen. De termijn voor zo’n heraudit verschilt per organisatie en situatie. Logius beoordeelt de rapportages individueel en bepaalt op basis van de ernst van de bevindingen de bijbehorende hersteltermijn. Die termijn kan variëren van twee tot zes maanden. Er bestaat dan ook geen uniforme deadline voor heraudits.
Naast de formele gevolgen richting Logius brengt een te late indiening ook interne risico’s met zich mee. Denk aan reputatieschade, verhoogde werkdruk door een alsnog versneld auditproces en mogelijke vragen vanuit toezichthouders of bestuur over de naleving van beveiligingsverplichtingen.
Hoe BKBO helpt bij een spoed DigiD aanvraag
Wij zijn sinds 2012 gespecialiseerd in DigiD assessments voor overheden en zorginstellingen en hebben inmiddels meer dan 2.500 audits uitgevoerd. Bij een spoed DigiD aanvraag weten wij precies wat er nodig is om de tweemaandsdeadline te halen, zonder dat uw organisatie onnodig wordt belast.
Wat wij bieden bij een aansluitaudit:
- Snelle opstart direct na ontvangst van de bevestigingsmail van Logius
- Heldere documentatieverzoeken zodat uw afdeling weet wat er nodig is
- Beoordeling op opzet en bestaan conform het officiële protocol van Logius
- Concrete conceptrapportage met ruimte voor uw reactie
- Tijdige aanlevering van het definitieve rapport bij Logius
- Heraudits worden pro deo uitgevoerd, zonder extra kosten
Wilt u weten wat wij voor uw organisatie kunnen betekenen? Neem contact met ons op voor een vrijblijvende offerte.