Hoe werkt het aanvraagproces voor een nieuwe DigiD aansluiting?
Het aanvraagproces voor een nieuwe DigiD aansluiting verloopt via Logius en bestaat uit een aantal vaste stappen: een formele aanvraag indienen, een technische koppeling realiseren en een verplicht beveiligingsassessment laten uitvoeren. Dit proces geldt voor alle organisaties die DigiD willen gebruiken voor digitale dienstverlening aan burgers. In dit artikel beantwoorden we de meest gestelde vragen over het aanvragen van een nieuwe DigiD aansluiting, van wie er mag aanvragen tot wat er na goedkeuring gebeurt.
Wie mag een DigiD aansluiting aanvragen?
Een DigiD aansluiting kan worden aangevraagd door organisaties die publieke diensten verlenen en daarvoor de identiteit van burgers digitaal moeten verifiëren. Dit zijn vrijwel altijd overheidsinstanties of organisaties met een wettelijke taak, zoals gemeenten, ministeries, GGD’s, ziekenhuizen, zorginstellingen, woningcorporaties en pensioenfondsen.
Commerciële partijen zonder publieke taak komen in principe niet in aanmerking voor een DigiD aansluiting. Logius beoordeelt elke aanvraag individueel en kijkt daarbij naar de aard van de dienstverlening en de wettelijke grondslag. Organisaties die twijfelen of zij in aanmerking komen, kunnen dit vooraf toetsen bij Logius.
Softwareleveranciers en hostingpartijen die DigiD namens klanten verwerken, vallen in een aparte categorie. Zij hebben geen eigen aansluiting, maar moeten wel aantonen dat hun omgeving voldoet aan de beveiligingseisen. Dat doen zij via een TPM, een Third Party Mededeling, waarover verderop meer.
Welke stappen doorloop je bij het aanvraagproces?
Het aanvraagproces voor een nieuwe DigiD aansluiting bestaat uit een aantal opeenvolgende stappen, van het indienen van een formele aanvraag bij Logius tot het afronden van de technische koppeling en het beveiligingsassessment. Elke stap moet worden afgerond voordat de volgende begint.
De stappen op een rij:
- Aanvraag indienen bij Logius: De organisatie dient een aanvraag in via het aansluitproces van Logius. Hierbij worden gegevens over de dienst en de organisatie aangeleverd.
- Beoordeling door Logius: Logius beoordeelt of de organisatie in aanmerking komt en of de beoogde toepassing voldoet aan de voorwaarden.
- Technische koppeling realiseren: Na goedkeuring wordt de technische integratie opgezet. Dit vereist samenwerking met de eigen IT-afdeling of een leverancier.
- Beveiligingsassessment uitvoeren: Voordat de aansluiting in productie gaat, moet een verplicht DigiD beveiligingsassessment worden uitgevoerd door een gecertificeerde IT-auditor.
- Rapportage indienen: De auditrapportage wordt aangeleverd bij Logius. Zij beoordelen de bevindingen en bepalen of de aansluiting definitief in gebruik mag worden genomen.
Houd er rekening mee dat bij gebruik van een SaaS-oplossing de leverancier een TPM moet aanleveren. Op basis van die TPM hoeft de auditor bij de gebruikersorganisatie alleen een beperkte controle uit te voeren op een specifiek aantal relevante normen. De TPM laat zien welke onderdelen al bij de leverancier zijn onderzocht, zodat de auditor zich bij de organisatie zelf kan richten op de resterende punten. Dit vermindert de totale auditinspanning aanzienlijk.
Wat is een DigiD beveiligingsassessment en wanneer is het verplicht?
Een DigiD beveiligingsassessment is een verplicht onderzoek waarbij een gecertificeerde IT-auditor toetst of de technische en organisatorische beveiliging van de DigiD aansluiting voldoet aan de normen van Logius. Het assessment is verplicht voor elke organisatie die DigiD gebruikt, zowel bij een nieuwe aansluiting als bij de jaarlijks terugkerende audit voor bestaande aansluitingen.
Het assessment volgt het officiële protocol van Logius en dekt onderwerpen zoals toegangsbeveiliging, logging, encryptie en incidentbeheer. De auditor toetst of de organisatie aantoonbaar voldoet aan alle normen en legt de bevindingen vast in een rapportage.
Voor organisaties die werken met een SaaS-leverancier geldt een aanvullende vereiste: de leverancier moet een TPM opstellen. Het belangrijkste doel van een TPM is dat andere IT-auditors op dit rapport kunnen vertrouwen, zodat zij niet alles opnieuw zelf hoeven te onderzoeken. Dit beperkt de auditlast voor de gebruikersorganisatie en maakt het proces efficiënter. Zonder een geldige TPM van de leverancier kan de audit bij de gebruikersorganisatie niet worden afgerond.
De jaarlijkse DigiD audit heeft een vaste deadline: de rapportage moet uiterlijk 1 mei bij Logius zijn ingediend. Dit geldt voor de reguliere audit. Als een organisatie niet voldoet en een heraudit wordt opgelegd, bepaalt Logius per situatie wat de hersteltermijn is. Die kan variëren van twee tot zes maanden, afhankelijk van de ernst van de bevindingen. Er is dus geen uniforme deadline voor heraudits.
Hoe lang duurt het aanvragen van een DigiD aansluiting?
De doorlooptijd van een nieuwe DigiD aansluiting varieert, maar reken in de praktijk op minimaal enkele maanden van aanvraag tot productiegang. De technische koppeling, de beoordeling door Logius en het verplichte beveiligingsassessment kosten elk tijd en moeten in de juiste volgorde worden doorlopen.
De aanvraag en beoordeling door Logius zelf nemen doorgaans enkele weken in beslag. De technische implementatie is sterk afhankelijk van de complexiteit van de dienst en de beschikbaarheid van de IT-afdeling of leverancier. Het beveiligingsassessment, inclusief de rapportage, kan afhankelijk van de planning van de auditor en de voorbereiding van de organisatie enkele weken duren.
Organisaties die een aansluitaudit op korte termijn nodig hebben, spreken soms van een spoed DigiD aanvraag. In dat geval is het verstandig om zo vroeg mogelijk contact op te nemen met een auditor, zodat de planning tijdig kan worden ingepland. Wacht niet tot de deadline nadert, want een te late rapportage kan betekenen dat de aansluiting niet tijdig in gebruik kan worden genomen.
Wat zijn veelgemaakte fouten bij een DigiD aanvraag?
De meest voorkomende fouten bij een nieuwe DigiD aansluiting zijn onvolledige documentatie, een te late start van het beveiligingsassessment en het ontbreken van een TPM bij gebruik van een SaaS-leverancier. Deze fouten leiden vrijwel altijd tot vertraging.
Andere veelgemaakte fouten zijn:
- Onvoldoende voorbereiding op de audit: Organisaties onderschatten hoeveel documentatie en bewijs er nodig is. Denk aan logbestanden, toegangsbeleid en verwerkersovereenkomsten.
- De leverancier te laat inschakelen: Als de leverancier geen actuele TPM heeft, kan de audit niet worden afgerond. Controleer dit ruim van tevoren.
- Te laat starten: Zeker bij een nieuwe aansluiting is de doorlooptijd langer dan verwacht. Begin het proces minimaal drie tot vier maanden voor de gewenste go-live datum.
- Verkeerde aanname over de scope: Organisaties denken soms dat de TPM van de leverancier de volledige audit afdekt. Dat is niet het geval. De gebruikersorganisatie blijft zelf verantwoordelijk voor een deel van de normen.
- Geen rekening houden met een heraudit: Als bevindingen worden geconstateerd, kan Logius een heraudit opleggen. Plan hier ruimte voor in.
Wat gebeurt er na goedkeuring van de DigiD aansluiting?
Na goedkeuring door Logius mag de organisatie de DigiD aansluiting in productie nemen en gebruiken voor digitale dienstverlening aan burgers. Goedkeuring betekent dat zowel de technische koppeling als het beveiligingsassessment zijn beoordeeld en akkoord bevonden.
Goedkeuring is echter geen eindpunt. Na afronding van de aansluitaudit wordt de aansluiting opgenomen in de reguliere DigiD-auditcyclus, die jaarlijks plaatsvindt. Elke organisatie met een actieve aansluiting moet elk jaar opnieuw een beveiligingsassessment laten uitvoeren en de rapportage voor 1 mei indienen bij Logius. Dit zorgt ervoor dat de beveiliging actueel blijft en dat nieuwe risico’s tijdig worden gesignaleerd.
Worden er bij een audit bevindingen vastgesteld die niet voldoen aan de normen, dan kan Logius een heraudit opleggen. De termijn daarvoor verschilt per situatie en wordt door Logius individueel bepaald op basis van de ernst van de bevindingen. In het meest gunstige geval heeft een organisatie twee maanden om verbeteringen door te voeren en opnieuw te laten toetsen.
Wat is een aansluitaudit en hoe verschilt die van een reguliere DigiD audit?
Een aansluitaudit is de eerste audit die wordt uitgevoerd voor een nieuwe DigiD-aansluiting. Deze audit is eenmalig en vormt de toegangspoort tot de reguliere DigiD-auditcyclus. Een belangrijk kenmerk van de aansluitaudit is dat deze uitsluitend wordt getoetst op opzet en bestaan, en niet op werking. De reden hiervoor is dat het toetsen van de werking een aantoonbare periode van minimaal zes maanden vereist. Bij een nieuwe aansluiting is die toetsbare periode er nog niet, waardoor een werkingstoets op dat moment niet mogelijk is.
Een aansluitaudit is niet per definitie korter of minder intensief dan een heraudit. De omvang hangt af van de specifieke situatie van de organisatie, de complexiteit van de aansluiting en de beschikbare documentatie. Ook is de aansluitaudit geen jaarlijkse verplichting: het betreft uitsluitend de eerste audit van een nieuwe DigiD-aansluiting. Zodra de aansluitaudit succesvol is afgerond, wordt de aansluiting opgenomen in de reguliere DigiD-auditcyclus, die vervolgens wel jaarlijks plaatsvindt.
Hoe BKBO helpt bij een nieuwe DigiD aansluiting
Wij zijn sinds 2012 gespecialiseerd in DigiD assessments voor overheden en zorginstellingen en hebben inmiddels meer dan 2.500 audits uitgevoerd. Onze gecertificeerde register IT-auditors kennen het aansluitproces van binnen en buiten en zorgen ervoor dat uw organisatie goed voorbereid de audit ingaat.
Wat wij bieden:
- Complete DigiD aansluitaudits volgens het officiële protocol van Logius
- Heldere rapportages met concrete aanbevelingen, inclusief heraudits zonder extra kosten
- Begeleiding bij het verzamelen van de benodigde documentatie en bewijslast
- Afstemming met uw SaaS-leverancier over de benodigde TPM
- Vaste prijzen zonder verrassingen achteraf
Heeft uw organisatie een nieuwe DigiD aansluiting nodig of staat de jaarlijkse DigiD audit op de planning? Neem contact met ons op voor een vrijblijvende offerte.
Het aanvraagproces voor een nieuwe DigiD aansluiting verloopt via Logius en bestaat uit een aantal vaste stappen: een formele aanvraag indienen, een technische koppeling realiseren en een verplicht beveiligingsassessment laten uitvoeren. Dit proces geldt voor alle organisaties die DigiD willen gebruiken voor digitale dienstverlening aan burgers. In dit artikel beantwoorden we de meest gestelde vragen over het aanvragen van een nieuwe DigiD aansluiting, van wie er mag aanvragen tot wat er na goedkeuring gebeurt.
Wie mag een DigiD aansluiting aanvragen?
Een DigiD aansluiting kan worden aangevraagd door organisaties die publieke diensten verlenen en daarvoor de identiteit van burgers digitaal moeten verifiëren. Dit zijn vrijwel altijd overheidsinstanties of organisaties met een wettelijke taak, zoals gemeenten, ministeries, GGD’s, ziekenhuizen, zorginstellingen, woningcorporaties en pensioenfondsen.
Commerciële partijen zonder publieke taak komen in principe niet in aanmerking voor een DigiD aansluiting. Logius beoordeelt elke aanvraag individueel en kijkt daarbij naar de aard van de dienstverlening en de wettelijke grondslag. Organisaties die twijfelen of zij in aanmerking komen, kunnen dit vooraf toetsen bij Logius.
Softwareleveranciers en hostingpartijen die DigiD namens klanten verwerken, vallen in een aparte categorie. Zij hebben geen eigen aansluiting, maar moeten wel aantonen dat hun omgeving voldoet aan de beveiligingseisen. Dat doen zij via een TPM, een Third Party Mededeling, waarover verderop meer.
Welke stappen doorloop je bij het aanvraagproces?
Het aanvraagproces voor een nieuwe DigiD aansluiting bestaat uit een aantal opeenvolgende stappen, van het indienen van een formele aanvraag bij Logius tot het afronden van de technische koppeling en het beveiligingsassessment. Elke stap moet worden afgerond voordat de volgende begint.
De stappen op een rij:
- Aanvraag indienen bij Logius: De organisatie dient een aanvraag in via het aansluitproces van Logius. Hierbij worden gegevens over de dienst en de organisatie aangeleverd.
- Beoordeling door Logius: Logius beoordeelt of de organisatie in aanmerking komt en of de beoogde toepassing voldoet aan de voorwaarden.
- Technische koppeling realiseren: Na goedkeuring wordt de technische integratie opgezet. Dit vereist samenwerking met de eigen IT-afdeling of een leverancier.
- Beveiligingsassessment uitvoeren: Voordat de aansluiting in productie gaat, moet een verplicht DigiD beveiligingsassessment worden uitgevoerd door een gecertificeerde IT-auditor.
- Rapportage indienen: De auditrapportage wordt aangeleverd bij Logius. Zij beoordelen de bevindingen en bepalen of de aansluiting definitief in gebruik mag worden genomen.
Houd er rekening mee dat bij gebruik van een SaaS-oplossing de leverancier een TPM moet aanleveren. Op basis van die TPM hoeft de auditor bij de gebruikersorganisatie alleen een beperkte controle uit te voeren op een specifiek aantal relevante normen. De TPM laat zien welke onderdelen al bij de leverancier zijn onderzocht, zodat de auditor zich bij de organisatie zelf kan richten op de resterende punten. Dit vermindert de totale auditinspanning aanzienlijk.
Wat is een DigiD beveiligingsassessment en wanneer is het verplicht?
Een DigiD beveiligingsassessment is een verplicht onderzoek waarbij een gecertificeerde IT-auditor toetst of de technische en organisatorische beveiliging van de DigiD aansluiting voldoet aan de normen van Logius. Het assessment is verplicht voor elke organisatie die DigiD gebruikt, zowel bij een nieuwe aansluiting als bij de jaarlijks terugkerende audit voor bestaande aansluitingen.
Het assessment volgt het officiële protocol van Logius en dekt onderwerpen zoals toegangsbeveiliging, logging, encryptie en incidentbeheer. De auditor toetst of de organisatie aantoonbaar voldoet aan alle normen en legt de bevindingen vast in een rapportage.
Voor organisaties die werken met een SaaS-leverancier geldt een aanvullende vereiste: de leverancier moet een TPM opstellen. Het belangrijkste doel van een TPM is dat andere IT-auditors op dit rapport kunnen vertrouwen, zodat zij niet alles opnieuw zelf hoeven te onderzoeken. Dit beperkt de auditlast voor de gebruikersorganisatie en maakt het proces efficiënter. Zonder een geldige TPM van de leverancier kan de audit bij de gebruikersorganisatie niet worden afgerond.
De jaarlijkse DigiD audit heeft een vaste deadline: de rapportage moet uiterlijk 1 mei bij Logius zijn ingediend. Dit geldt voor de reguliere audit. Als een organisatie niet voldoet en een heraudit wordt opgelegd, bepaalt Logius per situatie wat de hersteltermijn is. Die kan variëren van twee tot zes maanden, afhankelijk van de ernst van de bevindingen. Er is dus geen uniforme deadline voor heraudits.
Hoe lang duurt het aanvragen van een DigiD aansluiting?
De doorlooptijd van een nieuwe DigiD aansluiting varieert, maar reken in de praktijk op minimaal enkele maanden van aanvraag tot productiegang. De technische koppeling, de beoordeling door Logius en het verplichte beveiligingsassessment kosten elk tijd en moeten in de juiste volgorde worden doorlopen.
De aanvraag en beoordeling door Logius zelf nemen doorgaans enkele weken in beslag. De technische implementatie is sterk afhankelijk van de complexiteit van de dienst en de beschikbaarheid van de IT-afdeling of leverancier. Het beveiligingsassessment, inclusief de rapportage, kan afhankelijk van de planning van de auditor en de voorbereiding van de organisatie enkele weken duren.
Organisaties die een aansluitaudit op korte termijn nodig hebben, spreken soms van een spoed DigiD aanvraag. In dat geval is het verstandig om zo vroeg mogelijk contact op te nemen met een auditor, zodat de planning tijdig kan worden ingepland. Wacht niet tot de deadline nadert, want een te late rapportage kan betekenen dat de aansluiting niet tijdig in gebruik kan worden genomen.
Wat zijn veelgemaakte fouten bij een DigiD aanvraag?
De meest voorkomende fouten bij een nieuwe DigiD aansluiting zijn onvolledige documentatie, een te late start van het beveiligingsassessment en het ontbreken van een TPM bij gebruik van een SaaS-leverancier. Deze fouten leiden vrijwel altijd tot vertraging.
Andere veelgemaakte fouten zijn:
- Onvoldoende voorbereiding op de audit: Organisaties onderschatten hoeveel documentatie en bewijs er nodig is. Denk aan logbestanden, toegangsbeleid en verwerkersovereenkomsten.
- De leverancier te laat inschakelen: Als de leverancier geen actuele TPM heeft, kan de audit niet worden afgerond. Controleer dit ruim van tevoren.
- Te laat starten: Zeker bij een nieuwe aansluiting is de doorlooptijd langer dan verwacht. Begin het proces minimaal drie tot vier maanden voor de gewenste go-live datum.
- Verkeerde aanname over de scope: Organisaties denken soms dat de TPM van de leverancier de volledige audit afdekt. Dat is niet het geval. De gebruikersorganisatie blijft zelf verantwoordelijk voor een deel van de normen.
- Geen rekening houden met een heraudit: Als bevindingen worden geconstateerd, kan Logius een heraudit opleggen. Plan hier ruimte voor in.
Wat gebeurt er na goedkeuring van de DigiD aansluiting?
Na goedkeuring door Logius mag de organisatie de DigiD aansluiting in productie nemen en gebruiken voor digitale dienstverlening aan burgers. Goedkeuring betekent dat zowel de technische koppeling als het beveiligingsassessment zijn beoordeeld en akkoord bevonden.
Goedkeuring is echter geen eindpunt. Na afronding van de aansluitaudit wordt de aansluiting opgenomen in de reguliere DigiD-auditcyclus, die jaarlijks plaatsvindt. Elke organisatie met een actieve aansluiting moet elk jaar opnieuw een beveiligingsassessment laten uitvoeren en de rapportage voor 1 mei indienen bij Logius. Dit zorgt ervoor dat de beveiliging actueel blijft en dat nieuwe risico’s tijdig worden gesignaleerd.
Worden er bij een audit bevindingen vastgesteld die niet voldoen aan de normen, dan kan Logius een heraudit opleggen. De termijn daarvoor verschilt per situatie en wordt door Logius individueel bepaald op basis van de ernst van de bevindingen. In het meest gunstige geval heeft een organisatie twee maanden om verbeteringen door te voeren en opnieuw te laten toetsen.
Wat is een aansluitaudit en hoe verschilt die van een reguliere DigiD audit?
Een aansluitaudit is de eerste audit die wordt uitgevoerd voor een nieuwe DigiD-aansluiting. Deze audit is eenmalig en vormt de toegangspoort tot de reguliere DigiD-auditcyclus. Een belangrijk kenmerk van de aansluitaudit is dat deze uitsluitend wordt getoetst op opzet en bestaan, en niet op werking. De reden hiervoor is dat het toetsen van de werking een aantoonbare periode van minimaal zes maanden vereist. Bij een nieuwe aansluiting is die toetsbare periode er nog niet, waardoor een werkingstoets op dat moment niet mogelijk is.
Een aansluitaudit is niet per definitie korter of minder intensief dan een heraudit. De omvang hangt af van de specifieke situatie van de organisatie, de complexiteit van de aansluiting en de beschikbare documentatie. Ook is de aansluitaudit geen jaarlijkse verplichting: het betreft uitsluitend de eerste audit van een nieuwe DigiD-aansluiting. Zodra de aansluitaudit succesvol is afgerond, wordt de aansluiting opgenomen in de reguliere DigiD-auditcyclus, die vervolgens wel jaarlijks plaatsvindt.
Hoe BKBO helpt bij een nieuwe DigiD aansluiting
Wij zijn sinds 2012 gespecialiseerd in DigiD assessments voor overheden en zorginstellingen en hebben inmiddels meer dan 2.500 audits uitgevoerd. Onze gecertificeerde register IT-auditors kennen het aansluitproces van binnen en buiten en zorgen ervoor dat uw organisatie goed voorbereid de audit ingaat.
Wat wij bieden:
- Complete DigiD aansluitaudits volgens het officiële protocol van Logius
- Heldere rapportages met concrete aanbevelingen, inclusief heraudits zonder extra kosten
- Begeleiding bij het verzamelen van de benodigde documentatie en bewijslast
- Afstemming met uw SaaS-leverancier over de benodigde TPM
- Vaste prijzen zonder verrassingen achteraf
Heeft uw organisatie een nieuwe DigiD aansluiting nodig of staat de jaarlijkse DigiD audit op de planning? Neem contact met ons op voor een vrijblijvende offerte.