Moet elke nieuwe webdienst een aparte DigiD aansluitaudit doorlopen?
Ja, elke nieuwe webdienst die gebruik maakt van DigiD vereist in principe een aparte DigiD aansluitaudit. Logius stelt dit verplicht voordat een nieuwe aansluiting in gebruik mag worden genomen. Of het nu gaat om een volledig nieuw digitaal loket of een uitbreiding van bestaande dienstverlening, de aansluitaudit is de formele toets die bevestigt dat de beveiliging op orde is. In dit artikel beantwoorden we de meest gestelde vragen rondom nieuwe aansluitingen, verplichte audits en de stappen die daarvoor nodig zijn.
Wanneer is een aparte DigiD aansluitaudit verplicht?
Een aparte DigiD aansluitaudit is verplicht zodra een organisatie een nieuwe webdienst wil aansluiten op DigiD. Logius eist dat de beveiliging van elke nieuwe aansluiting onafhankelijk is beoordeeld voordat de dienst live gaat. Zonder een goedgekeurde audit verleent Logius geen toestemming voor de aansluiting.
Dit geldt voor alle organisaties die DigiD gebruiken voor authenticatie van burgers, zoals gemeenten, zorginstellingen, waterschappen en andere overheidsorganisaties. De verplichting is vastgelegd in de aansluitvoorwaarden van Logius en heeft als doel te waarborgen dat persoonsgegevens van burgers adequaat worden beschermd. Een nieuwe DigiD aansluiting zonder voorafgaande audit is daarmee simpelweg niet mogelijk binnen de officiële procedure.
Belangrijk om te weten is dat een aansluitaudit uitsluitend wordt getoetst op opzet en bestaan, en niet op werking. Voor het toetsen van de werking is namelijk een toetsbare periode van minimaal zes maanden vereist, en die periode is bij een nieuwe aansluiting nog niet beschikbaar. De aansluitaudit is bovendien geen jaarlijkse verplichting: het betreft de eerste audit van een nieuwe DigiD-aansluiting. Na een succesvolle afronding wordt de aansluiting opgenomen in de reguliere DigiD-auditcyclus, die wel jaarlijks plaatsvindt. De deadline voor het indienen van de jaarlijkse audit bij Logius is 1 mei.
Wat telt als een ‘nieuwe webdienst’ voor DigiD?
Een nieuwe webdienst voor DigiD is elke digitale toepassing of elk portaal dat voor het eerst gebruik gaat maken van DigiD-authenticatie en nog niet eerder is beoordeeld door Logius. Het gaat om een dienst met een eigen technische aansluiting, een eigen URL of een afzonderlijk systeem dat burgers in staat stelt in te loggen met DigiD.
Concreet valt hieronder een nieuw klantenportaal, een vernieuwd burgerzakenplatform of een zorgapplicatie die voor het eerst DigiD integreert. Maar ook een bestaande dienst die wordt overgezet naar een andere technische infrastructuur of een ander platform kan als nieuw worden aangemerkt. De kern is of de technische aansluiting zelf nieuw is, niet alleen de inhoud of het uiterlijk van de dienst.
Bij gebruik van een SaaS-oplossing (Software as a Service) is er een extra aandachtspunt. In dat geval is een TPM (Third Party Mededeling) van de leverancier nodig. Een TPM is een apart onderzoek waarbij een IT-auditor de beveiligingsmaatregelen van de leverancier beoordeelt. Het grote voordeel hiervan is dat andere auditors op dit rapport kunnen vertrouwen, waardoor zij niet alles opnieuw hoeven te onderzoeken. Op basis van de TPM voert de auditor bij de gebruikersorganisatie alleen een beperkte controle uit op een specifiek aantal relevante normen. Dit vermindert de totale auditinspanning voor organisaties aanzienlijk.
Welke wijzigingen aan een bestaande dienst vereisen een heraudit?
Niet elke wijziging aan een bestaande webdienst vereist automatisch een nieuwe aansluitaudit, maar ingrijpende technische aanpassingen wel. Wanneer de onderliggende infrastructuur, het authenticatiemechanisme of de beveiligingsarchitectuur wezenlijk verandert, moet de beveiliging opnieuw worden beoordeeld voordat de gewijzigde dienst in productie gaat.
Voorbeelden van wijzigingen die doorgaans een heraudit vereisen:
- Migratie naar een nieuw hosting- of cloudplatform
- Vervanging van het onderliggende softwaresysteem
- Wijzigingen in de koppeling met DigiD zelf, zoals een overgang naar een nieuw authenticatieniveau
- Overstap van een zelfgebouwde oplossing naar een SaaS-platform of omgekeerd
Cosmetische aanpassingen, zoals een nieuw ontwerp of aanvullende functionaliteit die geen invloed heeft op de beveiligingsarchitectuur, vereisen in de meeste gevallen geen nieuwe audit. Bij twijfel is het verstandig dit vooraf af te stemmen met Logius of een gecertificeerde IT-auditor.
Hoe verloopt het aanvraagproces bij Logius voor een nieuwe aansluiting?
Het aanvraagproces voor een nieuwe DigiD aansluiting begint met een aanvraag bij Logius, gevolgd door het uitvoeren van een aansluitaudit door een gecertificeerde IT-auditor. Pas na een positieve beoordeling van de auditrapportage verleent Logius toestemming voor de daadwerkelijke aansluiting.
De stappen in het proces zijn globaal als volgt:
- Aanvraag indienen bij Logius: de organisatie meldt zich aan via het aansluitproces van Logius en geeft aan welke dienst wordt aangesloten.
- Audit uitvoeren: een gecertificeerde register IT-auditor beoordeelt de technische en organisatorische beveiligingsmaatregelen conform het officiële protocol van Logius. De toetsing richt zich op opzet en bestaan van de maatregelen.
- Rapportage opstellen: de auditor levert een formele rapportage op, inclusief eventuele bevindingen en aanbevelingen.
- Indienen bij Logius: de rapportage wordt ingediend. Logius beoordeelt het rapport en bepaalt of de aansluiting kan worden goedgekeurd.
- Aansluiting activeren: na goedkeuring mag de dienst officieel gebruik maken van DigiD en wordt de aansluiting opgenomen in de reguliere jaarlijkse DigiD-auditcyclus.
Houd er rekening mee dat het gehele proces tijd kost. Wie een spoed DigiD aansluiting nodig heeft, doet er verstandig aan zo vroeg mogelijk te starten en een auditor in te schakelen die ervaring heeft met het Logius-proces.
Kan één audit meerdere webdiensten tegelijk afdekken?
In principe geldt voor elke afzonderlijke webdienst een eigen aansluitaudit. Logius beoordeelt elke aansluiting op zichzelf, omdat de technische omgeving, het beveiligingsniveau en de risico’s per dienst kunnen verschillen. Eén audit die meerdere volledig onafhankelijke diensten tegelijk afdekt, is daarmee doorgaans niet mogelijk.
Er is wel een nuance wanneer meerdere diensten draaien op dezelfde technische infrastructuur en dezelfde beveiligingsmaatregelen delen. In dat geval kan de audit voor de onderliggende omgeving inzicht geven dat relevant is voor meerdere diensten. Dit is echter iets dat per situatie moet worden beoordeeld in overleg met de auditor en Logius.
Bij SaaS-oplossingen speelt de eerder genoemde TPM hier ook een rol. Wanneer meerdere organisaties gebruik maken van dezelfde SaaS-leverancier met een geldige TPM, hoeft de leverancierskant niet voor elke organisatie opnieuw volledig te worden onderzocht. De individuele organisaties voeren dan een beperktere audit uit op de voor hen relevante normen.
Wat zijn de gevolgen van een DigiD aansluiting zonder geldige audit?
Een DigiD aansluiting zonder geldige audit is niet toegestaan. Logius kan de toegang tot DigiD opschorten of intrekken wanneer een organisatie geen geldige auditrapportage kan overleggen. Dit heeft directe gevolgen voor de dienstverlening aan burgers, die dan niet meer digitaal kunnen inloggen via de betreffende dienst.
De gevolgen kunnen verder reiken dan alleen een technische blokkade:
- Reputatieschade bij burgers en toezichthouders
- Mogelijke sancties vanuit toezichthoudende instanties
- Operationele verstoringen in de dienstverlening
- Vertraging bij het hervatten van de aansluiting, omdat een nieuwe audit moet worden uitgevoerd en beoordeeld
Wanneer een organisatie bij een jaarlijkse audit niet voldoet aan de normen, kan Logius een heraudit opleggen. De termijn hiervoor verschilt per situatie. Logius beoordeelt de rapportages individueel en bepaalt op basis van de ernst van de bevindingen de hersteltermijn, die kan variëren van twee tot zes maanden. Er is geen uniforme deadline voor heraudits.
Hoe BKBO helpt bij uw DigiD aansluitaudit
Wij zijn bij BKBO gespecialiseerd in DigiD-assessments voor overheden en zorginstellingen. Met meer dan 2.500 uitgevoerde audits beschikken wij over de kennis en ervaring om uw aansluitaudit soepel en correct te laten verlopen, ook wanneer er tijdsdruk is. Onze gecertificeerde register IT-auditors werken conform het officiële protocol van Logius en leveren heldere, concrete rapportages op.
Wat wij bieden:
- Volledige begeleiding bij de aansluitaudit voor nieuwe webdiensten, inclusief toetsing op opzet en bestaan
- Ondersteuning bij het beoordelen van TPM-rapportages van SaaS-leveranciers
- Jaarlijkse DigiD-audits voor continu inzicht en zekerheid, als onderdeel van de reguliere DigiD-auditcyclus
- Heraudits worden pro deo uitgevoerd, zonder extra kosten
- Vaste prijzen en tijdige aanlevering van de rapportage bij Logius
Wilt u weten wat wij voor uw organisatie kunnen betekenen? Neem contact met ons op voor een vrijblijvende offerte.
Ja, elke nieuwe webdienst die gebruik maakt van DigiD vereist in principe een aparte DigiD aansluitaudit. Logius stelt dit verplicht voordat een nieuwe aansluiting in gebruik mag worden genomen. Of het nu gaat om een volledig nieuw digitaal loket of een uitbreiding van bestaande dienstverlening, de aansluitaudit is de formele toets die bevestigt dat de beveiliging op orde is. In dit artikel beantwoorden we de meest gestelde vragen rondom nieuwe aansluitingen, verplichte audits en de stappen die daarvoor nodig zijn.
Wanneer is een aparte DigiD aansluitaudit verplicht?
Een aparte DigiD aansluitaudit is verplicht zodra een organisatie een nieuwe webdienst wil aansluiten op DigiD. Logius eist dat de beveiliging van elke nieuwe aansluiting onafhankelijk is beoordeeld voordat de dienst live gaat. Zonder een goedgekeurde audit verleent Logius geen toestemming voor de aansluiting.
Dit geldt voor alle organisaties die DigiD gebruiken voor authenticatie van burgers, zoals gemeenten, zorginstellingen, waterschappen en andere overheidsorganisaties. De verplichting is vastgelegd in de aansluitvoorwaarden van Logius en heeft als doel te waarborgen dat persoonsgegevens van burgers adequaat worden beschermd. Een nieuwe DigiD aansluiting zonder voorafgaande audit is daarmee simpelweg niet mogelijk binnen de officiële procedure.
Belangrijk om te weten is dat een aansluitaudit uitsluitend wordt getoetst op opzet en bestaan, en niet op werking. Voor het toetsen van de werking is namelijk een toetsbare periode van minimaal zes maanden vereist, en die periode is bij een nieuwe aansluiting nog niet beschikbaar. De aansluitaudit is bovendien geen jaarlijkse verplichting: het betreft de eerste audit van een nieuwe DigiD-aansluiting. Na een succesvolle afronding wordt de aansluiting opgenomen in de reguliere DigiD-auditcyclus, die wel jaarlijks plaatsvindt. De deadline voor het indienen van de jaarlijkse audit bij Logius is 1 mei.
Wat telt als een ‘nieuwe webdienst’ voor DigiD?
Een nieuwe webdienst voor DigiD is elke digitale toepassing of elk portaal dat voor het eerst gebruik gaat maken van DigiD-authenticatie en nog niet eerder is beoordeeld door Logius. Het gaat om een dienst met een eigen technische aansluiting, een eigen URL of een afzonderlijk systeem dat burgers in staat stelt in te loggen met DigiD.
Concreet valt hieronder een nieuw klantenportaal, een vernieuwd burgerzakenplatform of een zorgapplicatie die voor het eerst DigiD integreert. Maar ook een bestaande dienst die wordt overgezet naar een andere technische infrastructuur of een ander platform kan als nieuw worden aangemerkt. De kern is of de technische aansluiting zelf nieuw is, niet alleen de inhoud of het uiterlijk van de dienst.
Bij gebruik van een SaaS-oplossing (Software as a Service) is er een extra aandachtspunt. In dat geval is een TPM (Third Party Mededeling) van de leverancier nodig. Een TPM is een apart onderzoek waarbij een IT-auditor de beveiligingsmaatregelen van de leverancier beoordeelt. Het grote voordeel hiervan is dat andere auditors op dit rapport kunnen vertrouwen, waardoor zij niet alles opnieuw hoeven te onderzoeken. Op basis van de TPM voert de auditor bij de gebruikersorganisatie alleen een beperkte controle uit op een specifiek aantal relevante normen. Dit vermindert de totale auditinspanning voor organisaties aanzienlijk.
Welke wijzigingen aan een bestaande dienst vereisen een heraudit?
Niet elke wijziging aan een bestaande webdienst vereist automatisch een nieuwe aansluitaudit, maar ingrijpende technische aanpassingen wel. Wanneer de onderliggende infrastructuur, het authenticatiemechanisme of de beveiligingsarchitectuur wezenlijk verandert, moet de beveiliging opnieuw worden beoordeeld voordat de gewijzigde dienst in productie gaat.
Voorbeelden van wijzigingen die doorgaans een heraudit vereisen:
- Migratie naar een nieuw hosting- of cloudplatform
- Vervanging van het onderliggende softwaresysteem
- Wijzigingen in de koppeling met DigiD zelf, zoals een overgang naar een nieuw authenticatieniveau
- Overstap van een zelfgebouwde oplossing naar een SaaS-platform of omgekeerd
Cosmetische aanpassingen, zoals een nieuw ontwerp of aanvullende functionaliteit die geen invloed heeft op de beveiligingsarchitectuur, vereisen in de meeste gevallen geen nieuwe audit. Bij twijfel is het verstandig dit vooraf af te stemmen met Logius of een gecertificeerde IT-auditor.
Hoe verloopt het aanvraagproces bij Logius voor een nieuwe aansluiting?
Het aanvraagproces voor een nieuwe DigiD aansluiting begint met een aanvraag bij Logius, gevolgd door het uitvoeren van een aansluitaudit door een gecertificeerde IT-auditor. Pas na een positieve beoordeling van de auditrapportage verleent Logius toestemming voor de daadwerkelijke aansluiting.
De stappen in het proces zijn globaal als volgt:
- Aanvraag indienen bij Logius: de organisatie meldt zich aan via het aansluitproces van Logius en geeft aan welke dienst wordt aangesloten.
- Audit uitvoeren: een gecertificeerde register IT-auditor beoordeelt de technische en organisatorische beveiligingsmaatregelen conform het officiële protocol van Logius. De toetsing richt zich op opzet en bestaan van de maatregelen.
- Rapportage opstellen: de auditor levert een formele rapportage op, inclusief eventuele bevindingen en aanbevelingen.
- Indienen bij Logius: de rapportage wordt ingediend. Logius beoordeelt het rapport en bepaalt of de aansluiting kan worden goedgekeurd.
- Aansluiting activeren: na goedkeuring mag de dienst officieel gebruik maken van DigiD en wordt de aansluiting opgenomen in de reguliere jaarlijkse DigiD-auditcyclus.
Houd er rekening mee dat het gehele proces tijd kost. Wie een spoed DigiD aansluiting nodig heeft, doet er verstandig aan zo vroeg mogelijk te starten en een auditor in te schakelen die ervaring heeft met het Logius-proces.
Kan één audit meerdere webdiensten tegelijk afdekken?
In principe geldt voor elke afzonderlijke webdienst een eigen aansluitaudit. Logius beoordeelt elke aansluiting op zichzelf, omdat de technische omgeving, het beveiligingsniveau en de risico’s per dienst kunnen verschillen. Eén audit die meerdere volledig onafhankelijke diensten tegelijk afdekt, is daarmee doorgaans niet mogelijk.
Er is wel een nuance wanneer meerdere diensten draaien op dezelfde technische infrastructuur en dezelfde beveiligingsmaatregelen delen. In dat geval kan de audit voor de onderliggende omgeving inzicht geven dat relevant is voor meerdere diensten. Dit is echter iets dat per situatie moet worden beoordeeld in overleg met de auditor en Logius.
Bij SaaS-oplossingen speelt de eerder genoemde TPM hier ook een rol. Wanneer meerdere organisaties gebruik maken van dezelfde SaaS-leverancier met een geldige TPM, hoeft de leverancierskant niet voor elke organisatie opnieuw volledig te worden onderzocht. De individuele organisaties voeren dan een beperktere audit uit op de voor hen relevante normen.
Wat zijn de gevolgen van een DigiD aansluiting zonder geldige audit?
Een DigiD aansluiting zonder geldige audit is niet toegestaan. Logius kan de toegang tot DigiD opschorten of intrekken wanneer een organisatie geen geldige auditrapportage kan overleggen. Dit heeft directe gevolgen voor de dienstverlening aan burgers, die dan niet meer digitaal kunnen inloggen via de betreffende dienst.
De gevolgen kunnen verder reiken dan alleen een technische blokkade:
- Reputatieschade bij burgers en toezichthouders
- Mogelijke sancties vanuit toezichthoudende instanties
- Operationele verstoringen in de dienstverlening
- Vertraging bij het hervatten van de aansluiting, omdat een nieuwe audit moet worden uitgevoerd en beoordeeld
Wanneer een organisatie bij een jaarlijkse audit niet voldoet aan de normen, kan Logius een heraudit opleggen. De termijn hiervoor verschilt per situatie. Logius beoordeelt de rapportages individueel en bepaalt op basis van de ernst van de bevindingen de hersteltermijn, die kan variëren van twee tot zes maanden. Er is geen uniforme deadline voor heraudits.
Hoe BKBO helpt bij uw DigiD aansluitaudit
Wij zijn bij BKBO gespecialiseerd in DigiD-assessments voor overheden en zorginstellingen. Met meer dan 2.500 uitgevoerde audits beschikken wij over de kennis en ervaring om uw aansluitaudit soepel en correct te laten verlopen, ook wanneer er tijdsdruk is. Onze gecertificeerde register IT-auditors werken conform het officiële protocol van Logius en leveren heldere, concrete rapportages op.
Wat wij bieden:
- Volledige begeleiding bij de aansluitaudit voor nieuwe webdiensten, inclusief toetsing op opzet en bestaan
- Ondersteuning bij het beoordelen van TPM-rapportages van SaaS-leveranciers
- Jaarlijkse DigiD-audits voor continu inzicht en zekerheid, als onderdeel van de reguliere DigiD-auditcyclus
- Heraudits worden pro deo uitgevoerd, zonder extra kosten
- Vaste prijzen en tijdige aanlevering van de rapportage bij Logius
Wilt u weten wat wij voor uw organisatie kunnen betekenen? Neem contact met ons op voor een vrijblijvende offerte.