Kan een bestaande DigiD aansluiting worden uitgebreid zonder nieuwe audit?

Kan een bestaande DigiD aansluiting worden uitgebreid zonder nieuwe audit?
Kan een bestaande DigiD aansluiting worden uitgebreid zonder nieuwe audit?

Een bestaande DigiD-aansluiting uitbreiden zonder nieuwe audit is in de meeste gevallen niet toegestaan. Logius vereist dat elke nieuwe of gewijzigde aansluiting wordt getoetst via een aansluitaudit voordat de uitbreiding in gebruik mag worden genomen. Of een heraudit nodig is, hangt af van de aard van de wijziging. In dit artikel beantwoorden we de meest gestelde vragen over uitbreidingen, audits en de juiste procedure bij Logius.

Wanneer is een DigiD-aansluiting officieel ‘uitgebreid’?

Een DigiD-aansluiting is officieel uitgebreid zodra een organisatie een nieuwe dienst, een nieuw systeem of een nieuw authenticatieniveau toevoegt aan een bestaande aansluiting. Denk aan het toevoegen van DigiD Hoog aan een aansluiting die eerder alleen DigiD Substantieel ondersteunde, of het koppelen van een extra webapplicatie aan dezelfde aansluiting.

Logius hanteert een duidelijke definitie: elke functionele of technische wijziging die de scope van de aansluiting vergroot, telt als een uitbreiding. Dit geldt ook wanneer een organisatie overstapt op een andere leverancier of een nieuwe SaaS-oplossing in gebruik neemt voor de afhandeling van DigiD-authenticatie. Het gaat dus niet alleen om het toevoegen van gebruikers of het verhogen van het verwachte volume, maar om structurele veranderingen in de technische inrichting of het dienstenaanbod.

Moet elke uitbreiding opnieuw worden geaudit?

Ja, elke uitbreiding die de scope van de DigiD-aansluiting wijzigt, vereist een nieuwe DigiD-aansluitaudit. Logius stelt dit als harde voorwaarde: een uitbreiding mag pas in productie worden genomen nadat de bijbehorende audit is afgerond en de rapportage is ingediend.

Dit geldt in het bijzonder wanneer:

  • Een nieuw authenticatieniveau wordt toegevoegd, zoals DigiD Hoog
  • Een nieuwe applicatie of dienst wordt aangesloten op de bestaande DigiD-koppeling
  • De organisatie overstapt op een andere technische infrastructuur of leverancier
  • Een SaaS-leverancier wordt ingezet voor de DigiD-koppeling

Bij gebruik van een SaaS-oplossing is bovendien een TPM (Third Party Mededeling) van de leverancier vereist. Een TPM is een apart onderzoek waarbij een IT-auditor de beveiligingsmaatregelen van de leverancier beoordeelt. Het belangrijkste voordeel hiervan is dat andere IT-auditors op dit rapport kunnen vertrouwen, waardoor zij niet alles opnieuw hoeven te onderzoeken. Dit vermindert de totale auditinspanning voor de gebruikersorganisatie aanzienlijk. Op basis van de TPM hoeft de auditor bij de gebruikersorganisatie alleen een beperkte controle uit te voeren op de normen die niet al door de leverancier zijn afgedekt.

Wat is een aansluitaudit en hoe verschilt deze van een reguliere DigiD-audit?

Een aansluitaudit is de eerste audit van een nieuwe DigiD-aansluiting. Deze audit wordt uitgevoerd op het moment dat een organisatie voor het eerst een DigiD-koppeling in gebruik neemt, of wanneer een bestaande aansluiting zodanig wordt uitgebreid dat er sprake is van een nieuwe aansluiting. Na afronding van de aansluitaudit wordt de aansluiting opgenomen in de reguliere DigiD-auditcyclus, die jaarlijks plaatsvindt.

Een belangrijk kenmerk van de aansluitaudit is dat deze uitsluitend wordt getoetst op opzet en bestaan, en niet op werking. De reden hiervoor is dat het toetsen van de werking een aantoonbare periode van minimaal zes maanden vereist waarin de maatregelen daadwerkelijk hebben gefunctioneerd. Bij een nieuwe aansluiting is die periode er nog niet, waardoor een toets op werking op dat moment niet mogelijk is. Zodra de aansluiting is opgenomen in de reguliere auditcyclus, wordt de werking wel meegenomen in de jaarlijkse audit.

Een aansluitaudit is niet per definitie korter of eenvoudiger dan een heraudit. De omvang en doorlooptijd zijn afhankelijk van de complexiteit van de aansluiting en de volledigheid van de beschikbare documentatie.

Wat zijn de gevolgen van uitbreiden zonder nieuwe audit?

Uitbreiden zonder een nieuwe aansluitaudit kan ernstige gevolgen hebben. Logius kan de DigiD-aansluiting opschorten of intrekken als blijkt dat een organisatie een uitbreiding in gebruik heeft genomen zonder de vereiste audit te doorlopen. Dit betekent dat burgers tijdelijk geen gebruik kunnen maken van de digitale dienstverlening van de organisatie.

Naast het risico op afsluiting speelt ook het beveiligingsaspect een rol. De audit is er niet alleen om aan een formele verplichting te voldoen, maar ook om te controleren of de uitbreiding veilig is ingericht. Een niet-geauditeerde uitbreiding kan kwetsbaarheden introduceren die de persoonsgegevens van burgers in gevaar brengen. Dit kan leiden tot een meldplicht bij de Autoriteit Persoonsgegevens en reputatieschade voor de organisatie.

Hoe vraag je een uitbreiding correct aan bij Logius?

Een uitbreiding aanvragen bij Logius verloopt via het aansluitproces voor nieuwe DigiD-aansluitingen. De organisatie dient een aanvraag in via het Logius-portaal, waarna Logius beoordeelt of de uitbreiding voldoet aan de gestelde eisen. Pas na goedkeuring van de aanvraag en het indienen van een goedgekeurde auditrapportage mag de uitbreiding live worden gezet.

De stappen in het aanvraagproces zijn globaal als volgt:

  1. Dien een aanvraag in via het Logius-portaal voor de gewenste uitbreiding
  2. Laat een gecertificeerde IT-auditor een DigiD-audit uitvoeren op de nieuwe situatie
  3. Dien de auditrapportage in bij Logius, binnen de gestelde termijn
  4. Wacht op goedkeuring van Logius voordat de uitbreiding in gebruik wordt genomen

De deadline van 1 mei geldt voor de reguliere jaarlijkse DigiD-audit. Voor uitbreidingen die buiten de reguliere auditcyclus vallen, gelden aparte afspraken met Logius. Het is verstandig om tijdig contact op te nemen met Logius om de exacte vereisten en termijnen voor de specifieke uitbreiding te bespreken.

Welke veranderingen vallen wél binnen de bestaande audit?

Niet elke wijziging aan een DigiD-aansluiting vereist een nieuwe aansluitaudit. Veranderingen die binnen de bestaande scope vallen en geen nieuwe risico’s introduceren, kunnen doorgaans worden meegenomen in de eerstvolgende jaarlijkse audit.

Voorbeelden van wijzigingen die doorgaans binnen de bestaande audit vallen:

  • Kleine technische updates of patches aan bestaande systemen
  • Wijzigingen in interne processen die de DigiD-koppeling zelf niet raken
  • Het aanpassen van gebruikersrechten of beheerdersinstellingen zonder scopewijziging
  • Het bijwerken van contactgegevens of organisatiegegevens bij Logius

Twijfel je of een geplande wijziging binnen de bestaande audit valt? Raadpleeg dan het officiële normenkader van Logius of leg de situatie voor aan een gecertificeerde IT-auditor. Het is beter om vooraf zekerheid te hebben dan achteraf te ontdekken dat een nieuwe audit vereist was.

Hoe plan je een DigiD-audit bij een geplande uitbreiding?

Bij een geplande uitbreiding is het verstandig om de DigiD-audit zo vroeg mogelijk in het projectplan op te nemen. Wacht niet tot de uitbreiding technisch gereed is, maar betrek een auditor al in de ontwerpfase. Zo kunnen eventuele beveiligingsrisico’s tijdig worden gesignaleerd en opgelost, zonder dat dit de livegang vertraagt.

Een praktische aanpak is als volgt:

  • Plan de audit in zodra de technische architectuur van de uitbreiding vaststaat
  • Zorg dat alle documentatie, zoals systeembeschrijvingen en risicoanalyses, op orde is voordat de auditor begint
  • Houd rekening met een doorlooptijd van enkele weken voor de audit en rapportage
  • Dien de rapportage tijdig in bij Logius, zodat goedkeuring de livegang niet blokkeert

Bij een spoed DigiD-situatie, waarbij een uitbreiding snel live moet, is het extra belangrijk om direct actie te ondernemen. Hoe eerder de audit wordt ingepland, hoe kleiner de kans op vertraging.

Hoe BKBO helpt bij DigiD-uitbreidingen en aansluitaudits

Wij voeren DigiD-aansluitaudits uit voor overheden en zorginstellingen en begeleiden organisaties bij uitbreidingen van bestaande aansluitingen. Met meer dan 2.500 afgeronde audits weten wij precies wat Logius verwacht en hoe wij het proces zo soepel mogelijk laten verlopen. Onze aanpak is concreet en gericht op uw situatie:

  • Beoordeling of uw geplande uitbreiding een nieuwe audit vereist
  • Uitvoering van de volledige DigiD-audit conform het officiële protocol van Logius
  • Heldere rapportage inclusief bijlagen, zodat u tijdig kunt indienen bij Logius
  • Bij een onvoldoende resultaat voeren wij de heraudit pro deo uit
  • Ondersteuning bij het beoordelen van TPM-rapportages van SaaS-leveranciers

Heeft u een uitbreiding gepland of wilt u weten of uw situatie een nieuwe aansluitaudit vereist? Neem dan contact op via onze contactpagina voor een vrijblijvende offerte.