Is een spoed DigiD aansluiting veilig genoeg voor gevoelige persoonsgegevens?

Is een spoed DigiD aansluiting veilig genoeg voor gevoelige persoonsgegevens?
Is een spoed DigiD aansluiting veilig genoeg voor gevoelige persoonsgegevens?

Een spoed DigiD aansluiting kan veilig genoeg zijn voor gevoelige persoonsgegevens, maar alleen als de beveiligingseisen van Logius volledig worden nageleefd, ook bij een versneld traject. De snelheid van de aansluiting doet niets af aan de verplichting om een volledig DigiD assessment te doorlopen. In dit artikel beantwoorden we de meest gestelde vragen over spoed DigiD aansluitingen en wat dit betekent voor de bescherming van persoonsgegevens.

Welke beveiligingseisen gelden voor een DigiD aansluiting?

Elke organisatie die DigiD gebruikt voor digitale dienstverlening, moet voldoen aan de beveiligingseisen die Logius heeft vastgesteld in het DigiD assessmentprotocol. Dit protocol beschrijft een set technische en organisatorische normen waaraan de aansluiting moet voldoen, ongeacht de snelheid waarmee de aansluiting tot stand komt. Een DigiD assessment door een gecertificeerde IT-auditor is verplicht om de aansluiting te mogen behouden.

De eisen zijn gebaseerd op erkende beveiligingsstandaarden en richten zich op onderdelen zoals toegangsbeveiliging, logging, patchmanagement en kwetsbaarheidsbeheer. Organisaties die gebruikmaken van een SaaS-oplossing voor hun DigiD-koppeling, hebben bovendien een Third Party Mededeling (TPM) van hun leverancier nodig. Een TPM is een apart onderzoek waarbij een IT-auditor de beveiligingsmaatregelen bij de leverancier beoordeelt. Het grote voordeel hiervan is dat andere IT-auditors op dit rapport kunnen vertrouwen, zodat zij niet alles opnieuw hoeven te onderzoeken. Dit vermindert de totale auditinspanning voor organisaties aanzienlijk. Op basis van de TPM voert de auditor bij de gebruikersorganisatie alleen nog een beperkte controle uit op een specifiek aantal relevante normen.

Wat houdt een spoed DigiD aansluiting precies in?

Een spoed DigiD aansluiting is een versneld traject waarbij een organisatie binnen een kortere termijn dan gebruikelijk een werkende DigiD-koppeling realiseert. Dit kan nodig zijn bij nieuwe digitale diensten, fusies, of situaties waarin een bestaande aansluiting onverwacht wegvalt. De term “spoed” verwijst naar de tijdsdruk in het implementatietraject, niet naar een versoepeling van de beveiligingseisen.

In de praktijk betekent een spoedaansluiting dat de technische implementatie, documentatie en het assessmenttraject parallel of in een strak tijdschema worden uitgevoerd. Dit vraagt om goede afstemming tussen de IT-afdeling, de verantwoordelijke functionaris en de IT-auditor. Hoe strakker de planning, hoe groter het risico dat stappen worden overgeslagen of onvoldoende worden gedocumenteerd, wat later problemen kan opleveren bij het assessment.

Welke beveiligingsrisico’s brengt een versnelde aansluiting met zich mee?

Een versnelde DigiD aansluiting brengt specifieke beveiligingsrisico’s met zich mee, met name wanneer tijdsdruk leidt tot onvolledige implementatie van beveiligingsmaatregelen. De meest voorkomende risico’s zijn onvoldoende getest patchmanagement, gebrekkige logging en monitoring, en ontbrekende of incomplete documentatie van beveiligingsprocedures.

Daarnaast is er een risico dat de organisatie nog niet volledig is ingericht op de operationele eisen die bij een DigiD-koppeling horen. Denk aan het ontbreken van een actueel incidentresponsproces of onvoldoende bewustzijn bij medewerkers over de omgang met inloggegevens. Gevoelige persoonsgegevens die via DigiD worden uitgewisseld, vereisen dat al deze processen aantoonbaar op orde zijn, ook als de aansluiting snel tot stand moest komen.

Een ander aandachtspunt is de afhankelijkheid van externe leveranciers. Als de technische koppeling via een SaaS-leverancier verloopt, is het essentieel dat de TPM van die leverancier beschikbaar en actueel is voordat het assessment plaatsvindt. Ontbreekt deze, dan kan de audit niet worden afgerond.

Moet een spoedaansluiting alsnog een volledig assessment doorlopen?

Ja, ook bij een spoed DigiD aansluiting is een volledig DigiD assessment verplicht. Logius maakt geen uitzondering op de assessmentverplichting op basis van de snelheid waarmee de aansluiting is gerealiseerd. Het assessment moet worden uitgevoerd door een gecertificeerde register IT-auditor en moet voldoen aan het officiële protocol van Logius.

Bij een aansluitaudit — de eerste audit van een nieuwe DigiD-aansluiting — worden de maatregelen uitsluitend getoetst op opzet en bestaan, en niet op werking. Voor het toetsen van de werking is namelijk een aantoonbare periode van minimaal zes maanden vereist, en die is bij een nieuwe aansluiting nog niet beschikbaar. Een aansluitaudit is daarmee geen verkorte versie van een reguliere audit; de doorlooptijd kan vergelijkbaar zijn met die van een heraudit, afhankelijk van de situatie en de bevindingen.

Na afronding van de aansluitaudit wordt de aansluiting opgenomen in de reguliere DigiD-auditcyclus, die wel jaarlijks plaatsvindt. Vanaf dat moment worden de maatregelen ook op werking getoetst. De deadline van 1 mei geldt voor het indienen van de rapportage bij Logius. Logius beoordeelt de rapportages individueel. Voldoet een organisatie niet aan de eisen, dan kan een heraudit worden opgelegd. De termijn voor een heraudit verschilt per organisatie en situatie, afhankelijk van de ernst van de bevindingen. Logius bepaalt op basis van de rapportage de hersteltermijn, die kan variëren van twee tot zes maanden. Er bestaat dan ook geen uniforme deadline voor heraudits.

Hoe bescherm je gevoelige persoonsgegevens tijdens een spoed DigiD traject?

Gevoelige persoonsgegevens bescherm je tijdens een spoed DigiD traject door de beveiligingsmaatregelen uit het Logius-protocol van meet af aan als leidraad te gebruiken, ook als de tijdsdruk hoog is. Prioriteer de technische basismaatregelen zoals versleuteling, toegangscontrole en logging, en zorg dat deze aantoonbaar zijn ingericht voordat de koppeling in productie gaat.

Praktische stappen die je kunt nemen:

  • Stel een intern aanspreekpunt aan dat verantwoordelijk is voor de beveiligingsdocumentatie tijdens het spoedtraject.
  • Vraag tijdig de TPM op bij je SaaS-leverancier, zodat de auditor weet welke normen al zijn afgedekt.
  • Voer een risicoanalyse uit op de specifieke persoonsgegevens die via de DigiD-koppeling worden verwerkt.
  • Zorg dat logging en monitoring actief zijn vanaf het moment dat de koppeling live gaat.
  • Documenteer alle beveiligingskeuzes, ook als deze onder tijdsdruk zijn gemaakt, zodat de auditor een volledig beeld heeft.

Transparantie richting de auditor is cruciaal. Als bepaalde maatregelen nog niet volledig zijn geïmplementeerd, is het beter om dit te benoemen dan te verhullen. Een auditor kan dan gerichte aanbevelingen doen en de organisatie helpen de resterende risico’s te beheersen.

Wanneer is een spoed DigiD aansluiting verantwoord?

Een spoed DigiD aansluiting is verantwoord wanneer de organisatie in staat is om de volledige beveiligingseisen te realiseren binnen de verkorte tijdlijn, en wanneer er een duidelijke noodzaak is voor de versnelling. Voorbeelden van legitieme redenen zijn een wettelijke verplichting om een digitale dienst per een bepaalde datum aan te bieden, of een onverwachte uitval van een bestaande aansluiting.

Een spoedtraject is minder verantwoord wanneer de technische infrastructuur nog niet gereed is, de interne processen rondom informatiebeveiliging onvoldoende zijn ingericht, of de benodigde documentatie en TPM van leveranciers ontbreekt. In die gevallen weegt de snelheid van de aansluiting niet op tegen de beveiligingsrisico’s voor de betrokken burgers.

De kernvraag is altijd: kan de organisatie aantonen dat de persoonsgegevens van burgers veilig worden verwerkt? Als het antwoord ja is, is een spoedaansluiting verantwoord. Als dat niet het geval is, verdient een zorgvuldig en volledig voorbereid traject de voorkeur boven snelheid.

Hoe BKBO helpt bij een spoed DigiD aansluiting

Wij zijn sinds 2012 gespecialiseerd in DigiD assessments voor overheden en zorginstellingen, en hebben inmiddels meer dan 2.500 audits uitgevoerd. Bij een spoedtraject weten wij precies waar de risico’s zitten en hoe we het assessmentproces efficiënt kunnen inrichten zonder concessies te doen aan kwaliteit of volledigheid.

Wat wij bieden bij een spoed DigiD traject:

  • Een volledig DigiD assessment conform het officiële protocol van Logius.
  • Heldere, concrete rapportages die u op tijd kunt indienen bij Logius.
  • Begeleiding bij het in kaart brengen van ontbrekende beveiligingsmaatregelen.
  • Ondersteuning bij de beoordeling van de TPM van uw SaaS-leverancier.
  • Heraudits worden pro deo uitgevoerd, zodat u zonder extra kosten aan de eisen kunt voldoen.

Wilt u weten wat wij voor uw organisatie kunnen betekenen? Neem contact op voor een vrijblijvende offerte via onze contactpagina.