Hoe werkt een DigiD aansluitaudit precies?

Hoe werkt een DigiD aansluitaudit precies?
Hoe werkt een DigiD aansluitaudit precies?

Een DigiD aansluitaudit is een verplicht beveiligingsonderzoek waarbij een onafhankelijke IT-auditor controleert of een organisatie voldoet aan de beveiligingsnormen die Logius stelt voor het gebruik van DigiD. Het onderzoek toetst of de technische en organisatorische maatregelen rondom de DigiD aansluiting op orde zijn. Een aansluitaudit is de eerste audit die wordt uitgevoerd bij een nieuwe DigiD-aansluiting. Belangrijk om te weten is dat een aansluitaudit uitsluitend wordt getoetst op opzet en bestaan, en niet op werking. Voor het toetsen van de werking is namelijk een aantoonbare periode van minimaal 6 maanden vereist, wat bij een nieuwe aansluiting nog niet mogelijk is. Na afronding van de aansluitaudit wordt de aansluiting opgenomen in de reguliere DigiD-auditcyclus, die jaarlijks plaatsvindt in het kader van de DigiD/ENSIA-verantwoording.

Wat wordt er precies gecontroleerd tijdens een DigiD audit?

Tijdens een DigiD audit controleert de auditor of de organisatie voldoet aan de normen uit het Normenkader DigiD van Logius. Dit normenkader beschrijft concrete beveiligingseisen op het gebied van toegangsbeveiliging, logging, patchmanagement, netwerkbeveiliging en incidentbeheer. De audit beoordeelt zowel technische maatregelen als de bijbehorende organisatorische processen.

De normen zijn onderverdeeld in categorieën die samen een volledig beeld geven van de informatiebeveiliging rondom de DigiD aansluiting. Denk aan onderwerpen zoals:

  • Toegangsbeheer en authenticatie
  • Beveiliging van de applicatieomgeving
  • Monitoring en logging van systeemactiviteiten
  • Patchmanagement en kwetsbaarheidsbeheer
  • Continuïteit en incidentrespons

Wie is verplicht een DigiD aansluitaudit te laten uitvoeren?

Elke organisatie die DigiD gebruikt voor het authenticeren van burgers is verplicht een DigiD aansluitaudit te laten uitvoeren. Dit geldt voor zowel overheidsorganisaties als zorginstellingen die DigiD hebben geïntegreerd in hun digitale dienstverlening, zoals gemeenten, ministeries, GGD’s, ziekenhuizen en woningcorporaties.

De verplichting geldt zodra een organisatie een actieve DigiD aansluiting heeft. Het maakt daarbij niet uit of de organisatie DigiD zelf beheert of via een externe leverancier afneemt als SaaS-oplossing. In het laatste geval is er aanvullend een TPM (Third Party Mededeling) van de leverancier nodig, maar de organisatie zelf blijft verantwoordelijk voor het laten uitvoeren van de audit.

Organisaties die een nieuwe DigiD aansluiting in gebruik nemen, moeten ook een aansluitaudit laten uitvoeren. Deze audit vormt de toegangspoort tot de reguliere jaarlijkse auditcyclus en is daarmee een eenmalige, maar essentiële stap.

Wat is het verschil tussen een aansluitaudit en een heraudit?

Een aansluitaudit is de eerste audit bij een nieuwe DigiD-aansluiting en toetst uitsluitend op opzet en bestaan van de beveiligingsmaatregelen. Een heraudit vindt plaats nadat een organisatie tekortkomingen heeft hersteld die bij een eerdere audit zijn geconstateerd. Een aansluitaudit is niet per definitie korter of minder intensief dan een heraudit; de omvang en doorlooptijd zijn afhankelijk van de specifieke situatie en de complexiteit van de aansluiting.

Wat gebeurt er als een organisatie zakt voor de DigiD audit?

Als een organisatie niet voldoet aan alle normen uit het Normenkader DigiD, legt Logius een heraudit op. De organisatie krijgt dan de tijd om de geconstateerde tekortkomingen te herstellen en opnieuw te laten beoordelen. Logius beoordeelt elke rapportage individueel en bepaalt op basis van de ernst van de bevindingen de hersteltermijn.

Er is geen vaste deadline voor heraudits. De termijn kan variëren van twee tot zes maanden, afhankelijk van de situatie en de aard van de bevindingen. Organisaties doen er verstandig aan bevindingen serieus te nemen en snel actie te ondernemen, zodat de hersteltermijn haalbaar blijft.

Zolang een organisatie niet voldoet aan de normen, loopt zij het risico dat Logius de DigiD aansluiting opschort. Dit heeft directe gevolgen voor de digitale dienstverlening aan burgers. Het tijdig en volledig aanpakken van bevindingen is daarom niet alleen een formele verplichting, maar ook een praktische noodzaak.

Hoe BKBO helpt met de DigiD aansluitaudit

Wij zijn sinds 2012 gespecialiseerd in DigiD assessments voor overheids- en zorginstellingen en hebben inmiddels meer dan 2.500 audits uitgevoerd. Onze aanpak is erop gericht de auditlast voor uw organisatie zo laag mogelijk te houden, zonder in te leveren op kwaliteit of zorgvuldigheid.

Wat wij bieden:

  • Complete audits volgens het officiële protocol van Logius
  • Heldere, concrete rapportages inclusief alle benodigde bijlagen
  • Heraudits worden pro deo uitgevoerd, zonder extra kosten
  • Jaarlijkse DigiD audits voor continu inzicht en maximale zekerheid
  • Vaste prijzen zodat u vooraf weet waar u aan toe bent

Of het nu gaat om een aansluitaudit voor een nieuwe DigiD-aansluiting of een reguliere jaarlijkse audit binnen de DigiD-auditcyclus, wij zorgen voor een zorgeloze uitvoering. Neem contact op voor een vrijblijvende offerte via onze contactpagina.