Kan een spoed DigiD aansluiting zonder volledige audit worden verleend?

Kan een spoed DigiD aansluiting zonder volledige audit worden verleend?
Kan een spoed DigiD aansluiting zonder volledige audit worden verleend?

Een spoed DigiD aansluiting zonder volledige audit is officieel niet mogelijk. Logius vereist altijd een goedgekeurd beveiligingsassessment voordat een organisatie DigiD mag aansluiten of de aansluiting mag verlengen. Er bestaat geen formele noodprocedure die deze verplichting omzeilt. In dit artikel beantwoorden we de meest gestelde vragen over urgente DigiD aansluitingen, de risico’s van onvolledige assessments en wat je kunt doen als de tijdsdruk hoog is.

Wat zijn de officiële vereisten voor een DigiD aansluiting?

Voor een DigiD aansluiting is een goedgekeurd beveiligingsassessment verplicht. Dit assessment toetst of de organisatie voldoet aan de beveiligingsnormen die Logius heeft vastgesteld. Zonder een positief afgerond assessment verleent Logius geen aansluiting en mag de organisatie DigiD niet (blijven) gebruiken voor digitale dienstverlening.

Het assessment wordt uitgevoerd door een gecertificeerde register IT-auditor en volgt het officiële protocol van Logius. De auditor beoordeelt technische en organisatorische maatregelen rondom de DigiD-koppeling. Denk aan toegangsbeveiliging, logging, patchmanagement en incidentrespons. Na afronding ontvangt de organisatie een rapportage die binnen twee maanden na de peildatum bij Logius moet worden ingediend. De deadline voor de oorspronkelijke DigiD-audit is 1 mei.

Wanneer een organisatie gebruikmaakt van een SaaS-oplossing, is ook een Third Party Mededeling (TPM) van de leverancier nodig. Een TPM is een apart onderzoek waarbij een IT-auditor de beveiligingsmaatregelen bij de leverancier beoordeelt. Het grote voordeel hiervan is dat andere auditors op dit rapport kunnen vertrouwen, waardoor zij niet alles opnieuw hoeven te onderzoeken. Op basis van de TPM voert de auditor bij de gebruikersorganisatie alleen een beperkte controle uit op een specifiek aantal relevante normen, wat de totale auditinspanning aanzienlijk vermindert.

Bestaat er een officiële noodprocedure of spoedaansluiting bij DigiD?

Nee, Logius kent geen officiële noodprocedure of spoedaansluiting die de auditplicht omzeilt. Een spoed DigiD aansluiting is in formele zin niet mogelijk. Elke organisatie die DigiD wil gebruiken, moet het volledige beveiligingsassessment doorlopen en een goedgekeurde rapportage indienen, ongeacht de urgentie van de situatie.

Wat wel mogelijk is, is het versnellen van het auditproces zelf. Sommige auditbureaus kunnen een assessment sneller plannen en afronden dan de standaard doorlooptijd. Dit vereist wel dat de organisatie zelf goed voorbereid is en documentatie snel beschikbaar stelt. De snelheid van het proces hangt dus sterk af van de interne voorbereiding en de beschikbaarheid van de auditor.

Welke risico’s kleven aan een aansluiting zonder volledig assessment?

Een DigiD aansluiting zonder volledig assessment is niet toegestaan en brengt aanzienlijke risico’s met zich mee. Logius kan de aansluiting blokkeren of intrekken, waardoor de organisatie haar digitale dienstverlening aan burgers niet meer kan aanbieden. Dit raakt direct de toegankelijkheid van overheidsdiensten en zorgt voor reputatieschade.

Naast het verlies van de DigiD-koppeling zijn er ook informatiebeveiligingsrisico’s. Het assessment is er juist op gericht om kwetsbaarheden in kaart te brengen. Zonder dit onderzoek blijven beveiligingslekken onontdekt, wat de kans op datalekken vergroot. Gezien de gevoelige persoonsgegevens die via DigiD worden verwerkt, zijn de gevolgen van een datalek ingrijpend, zowel juridisch als maatschappelijk.

Hoe verloopt een regulier DigiD beveiligingsassessment en hoe lang duurt het?

Een regulier DigiD beveiligingsassessment doorloopt een vaste reeks stappen, van voorbereiding tot definitieve rapportage. De totale doorlooptijd varieert, maar bij een goed voorbereide organisatie is het proces in enkele weken af te ronden.

Het assessment start met een intakegesprek en het aanleveren van relevante documentatie door de organisatie. Vervolgens voert de auditor een technische en organisatorische beoordeling uit op basis van het Logius-protocol. Daarna volgt een conceptrapportage die de organisatie kan reviewen. Na eventuele correcties levert de auditor de definitieve rapportage aan, inclusief bijlagen, zodat de organisatie deze op tijd kan indienen bij Logius.

Wanneer de organisatie niet volledig voldoet aan de normen, kan Logius een heraudit opleggen. De termijn hiervoor verschilt per organisatie en situatie. Logius beoordeelt de rapportages individueel en bepaalt op basis van de ernst van de bevindingen de hersteltermijn. Deze kan variëren van twee tot zes maanden. Er bestaat dan ook geen uniforme deadline voor heraudits.

Wat is een aansluitaudit en hoe verschilt deze van een reguliere DigiD-audit?

Een aansluitaudit is de eerste audit die wordt uitgevoerd voor een nieuwe DigiD-aansluiting. Het gaat dus niet om een jaarlijks terugkerend onderzoek, maar om een eenmalige toets die plaatsvindt op het moment dat een organisatie voor het eerst aansluit op DigiD. Na een succesvolle afronding van de aansluitaudit wordt de aansluiting opgenomen in de reguliere DigiD-auditcyclus, die wel jaarlijks plaatsvindt.

Een belangrijk kenmerk van de aansluitaudit is dat deze uitsluitend wordt getoetst op opzet en bestaan van de beveiligingsmaatregelen, en niet op de werking ervan. De reden hiervoor is dat het toetsen van de werking een aantoonbare periode van minimaal zes maanden vereist. Bij een nieuwe aansluiting is die toetsbare periode er nog niet, waardoor een werking­toets op dat moment niet mogelijk is. Dit onderscheid is wezenlijk: de organisatie moet kunnen aantonen dat de juiste maatregelen zijn ingericht en bestaan, maar hoeft nog niet aan te tonen dat deze maatregelen gedurende langere tijd daadwerkelijk hebben gefunctioneerd.

Wat betreft de doorlooptijd geldt dat een aansluitaudit niet per definitie korter is dan een heraudit of een reguliere jaarlijkse audit. De omvang en complexiteit van de aansluiting bepalen in grote mate hoeveel tijd het onderzoek in beslag neemt. Een grondige voorbereiding door de organisatie blijft ook bij een aansluitaudit de belangrijkste factor om de doorlooptijd te beperken.

Wat kan een organisatie doen als de DigiD aansluiting urgent is?

Als de DigiD aansluiting urgent is, is de beste aanpak om zo snel mogelijk te starten met de voorbereiding op het assessment. Hoe eerder de organisatie documentatie verzamelt en interne processen in kaart brengt, hoe sneller de auditor aan de slag kan. Urgentie lost het auditproces niet op, maar goede voorbereiding versnelt het aanzienlijk.

Concrete stappen die een organisatie kan zetten:

  • Breng direct in kaart welke systemen en koppelingen onder de DigiD-aansluiting vallen.
  • Verzamel bestaande beveiligingsdocumentatie, zoals beleidsstukken, verwerkersovereenkomsten en technische configuraties.
  • Vraag bij een SaaS-leverancier direct de meest recente TPM op.
  • Neem contact op met een auditbureau om de vroegst mogelijke planningsdatum te bespreken.
  • Zorg dat interne contactpersonen beschikbaar zijn voor vragen van de auditor.

Hoe meer de organisatie intern al op orde heeft, hoe minder tijd de auditor nodig heeft voor het verzamelen van informatie. Dit is de meest effectieve manier om de doorlooptijd te verkorten.

Verschilt de aansluitprocedure voor gemeenten, zorgorganisaties en andere instellingen?

De kern van het DigiD beveiligingsassessment is voor alle organisaties gelijk: elke instelling die DigiD gebruikt, moet het officiële protocol van Logius doorlopen. Toch zijn er relevante verschillen in de bredere auditcontext, afhankelijk van het type organisatie.

Gemeenten hebben naast het DigiD assessment ook te maken met de ENSIA-systematiek. ENSIA is een verantwoordingsstelsel dat specifiek voor gemeenten is ontwikkeld en meerdere normenkaders combineert, waaronder de BIO. Het DigiD assessment maakt onderdeel uit van de ENSIA-verantwoording voor gemeenten. Suwinet is een apart onderzoek dat losstaat van ENSIA en de DigiD-audit.

Zorgorganisaties, zoals ziekenhuizen en GGZ-instellingen, volgen dezelfde DigiD-auditprocedure als andere organisaties, maar opereren in een omgeving met aanvullende privacyvereisten rondom medische gegevens. Voor hen is het extra belangrijk dat de koppeling tussen DigiD en de eigen systemen goed beveiligd is. Andere instellingen, zoals woningcorporaties of pensioenfondsen, doorlopen eveneens het standaard DigiD assessment zonder de ENSIA-component.

Hoe BKBO helpt bij een urgente DigiD aansluiting

Wij begrijpen dat tijdsdruk rondom een DigiD aansluiting veel stress kan geven. Met meer dan 2.500 uitgevoerde audits weten wij precies hoe we het proces efficiënt en zorgvuldig kunnen doorlopen, ook wanneer de planning krap is. Onze aanpak is erop gericht om uw organisatie zo min mogelijk te belasten.

Wat wij bieden:

  • Complete DigiD assessments volgens het officiële protocol van Logius.
  • Heldere, concrete rapportages inclusief alle bijlagen voor tijdige indiening.
  • Heraudits worden pro deo uitgevoerd, zonder extra kosten.
  • Ervaring met gemeenten, zorgorganisaties, woningcorporaties en andere instellingen.
  • Gecertificeerde register IT-auditors met diepgaande kennis van overheidssystemen.

Heeft uw organisatie een urgente DigiD aansluiting nodig? Neem contact met ons op voor een vrijblijvende offerte en bespreek de mogelijkheden voor een snelle planning.