Wat is een TPM-verklaring en heb je die nodig voor DigiD?

Wat is een TPM-verklaring en heb je die nodig voor DigiD?
Wat is een TPM-verklaring en heb je die nodig voor DigiD?

Een TPM-verklaring is geen vervanging voor een DigiD-assessment, maar een aanvulling daarop. Een TPM (Third Party Mededeling) is een onderzoeksrapport dat een IT-auditor opstelt over de technische omgeving van een softwareleverancier, zodat andere auditors op dat rapport kunnen vertrouwen zonder alles zelf opnieuw te hoeven onderzoeken. Of je een TPM nodig hebt, hangt af van hoe jouw DigiD-koppeling technisch is ingericht. In dit artikel beantwoorden we de meest gestelde vragen over de TPM-verklaring in relatie tot de DigiD aansluitaudit.

Wanneer is een TPM-verklaring verplicht voor DigiD?

Een TPM-verklaring is verplicht wanneer jouw organisatie gebruikmaakt van een SaaS-oplossing (Software as a Service) voor de DigiD-koppeling. In dat geval beheert een externe leverancier de technische infrastructuur, en moet die leverancier aantonen dat zijn omgeving voldoet aan de beveiligingsnormen. Zonder een geldige TPM van de leverancier kan jouw eigen DigiD-audit niet volledig worden afgerond.

De verplichting vloeit voort uit het officiële assessmentprotocol van Logius. Wanneer een organisatie de DigiD-koppeling niet zelf beheert maar uitbesteedt aan een SaaS-leverancier, is het logisch dat de beveiligingscontrole ook deels bij die leverancier plaatsvindt. De TPM maakt dit formeel aantoonbaar. Zonder dit document heeft de auditor bij jouw organisatie geen basis om bepaalde technische normen als afgedekt te beschouwen.

Bij een nieuwe DigiD-aansluiting geldt bovendien dat je binnen twee maanden na activering van de koppeling een ICT-beveiligingsassessment moet hebben uitgevoerd. Als jouw omgeving op SaaS is gebaseerd, moet de TPM van de leverancier op dat moment beschikbaar zijn. Ontbreekt die, dan kan de aansluitaudit niet correct worden afgerond.

Wat is het verschil tussen een TPM-verklaring en een DigiD-assessment?

Het DigiD-assessment is de periodieke beveiligingscontrole die een organisatie zelf moet laten uitvoeren op haar DigiD-koppeling. Een TPM-verklaring is een apart onderzoeksrapport dat een IT-auditor opstelt over de technische omgeving van een leverancier, specifiek zodat andere auditors op dat rapport kunnen steunen. De TPM vervangt het DigiD-assessment niet, maar bepaalt welke onderdelen de auditor bij jouw organisatie nog zelf moet controleren.

Het belangrijkste voordeel van een TPM is dat het de totale auditinspanning voor organisaties vermindert. Wanneer een leverancier een geldige TPM heeft laten opstellen, hoeft de auditor bij de gebruikersorganisatie niet alle technische normen opnieuw te doorlopen. De TPM geeft richting aan de audit: het laat zien welke onderdelen al bij de leverancier zijn onderzocht en op welke punten de auditor zich nog moet richten bij de organisatie zelf.

Kort samengevat: het DigiD-assessment is jouw eigen verantwoordelijkheid als organisatie, de TPM is de verantwoordelijkheid van je leverancier. Beide zijn nodig wanneer je werkt met een SaaS-oplossing.

Wie stelt een TPM-verklaring op en hoe ziet dat proces eruit?

Een TPM-verklaring wordt opgesteld door een gecertificeerde register IT-auditor, in opdracht van de softwareleverancier. De leverancier laat zijn eigen technische omgeving onderzoeken, waarna de auditor een rapport opstelt dat andere auditors als betrouwbare bron kunnen gebruiken. Het proces lijkt op een reguliere audit, maar de opdrachtgever is de leverancier en het rapport is bedoeld voor gebruik door derden.

Het proces verloopt doorgaans in een aantal stappen:

  1. De leverancier schakelt een onafhankelijke IT-auditor in.
  2. De auditor beoordeelt de technische omgeving op de relevante beveiligingsnormen uit het DigiD-assessmentprotocol.
  3. Bevindingen worden vastgelegd in een conceptrapportage, waarna de leverancier de mogelijkheid krijgt te reageren.
  4. De definitieve TPM wordt opgeleverd en beschikbaar gesteld aan klanten van de leverancier.

Als gebruikersorganisatie ben je afhankelijk van de leverancier voor de beschikbaarheid van de TPM. Het is verstandig om tijdig bij je leverancier na te vragen of er een actuele TPM beschikbaar is, zeker als je een nieuwe DigiD-aansluiting in gebruik neemt of als de jaarlijkse auditdeadline nadert.

Welke organisaties hebben geen TPM-verklaring nodig?

Organisaties die hun DigiD-koppeling volledig in eigen beheer hebben, zonder gebruik te maken van een externe SaaS-leverancier, hebben geen TPM-verklaring nodig. In dat geval voert de auditor alle relevante normen direct bij de organisatie zelf uit. Er is dan geen derde partij waarvan een verklaring nodig is.

Dit geldt bijvoorbeeld voor grotere overheidsinstellingen die hun eigen technische infrastructuur beheren. Maar ook kleinere organisaties die werken met een maatwerkkoppeling die volledig intern wordt beheerd, vallen buiten de TPM-verplichting. De sleutelvraag is altijd: wie beheert de technische omgeving waarbinnen de DigiD-koppeling functioneert?

Let op: een ENSIA-audit is uitsluitend van toepassing op gemeenten. Andere organisaties, zoals ziekenhuizen, GGD’s of woningcorporaties, vallen niet onder de ENSIA-verplichting, maar kunnen wel verplicht zijn een DigiD-assessment te laten uitvoeren als zij een DigiD-koppeling gebruiken.

Wat gebeurt er als je geen geldige TPM-verklaring aanlevert?

Als je als organisatie geen geldige TPM van je leverancier kunt overleggen terwijl je wel een SaaS-oplossing gebruikt, kan de auditor bepaalde normen niet als afgedekt beschouwen. Dit leidt tot bevindingen in de rapportage, wat gevolgen kan hebben voor de goedkeuring van je DigiD-assessment door Logius.

Logius beoordeelt de ingediende rapportages individueel. Wanneer een assessment niet voldoet, kan Logius een heraudit opleggen. De termijn voor een heraudit verschilt per situatie en per organisatie: Logius bepaalt op basis van de ernst van de bevindingen hoeveel tijd er is voor herstel. Er bestaat geen vaste uniforme deadline voor heraudits, de hersteltermijn kan variëren van twee tot zes maanden.

In het ergste geval kan Logius de DigiD-koppeling opschorten als een organisatie structureel niet voldoet aan de beveiligingseisen. Dat heeft directe gevolgen voor de digitale dienstverlening aan burgers. Het is dus van groot belang om tijdig te controleren of je leverancier een actuele TPM beschikbaar heeft.

Hoe kies je de juiste auditor voor een TPM-verklaring?

Voor een TPM-verklaring heb je een gecertificeerde register IT-auditor nodig met aantoonbare kennis van het DigiD-assessmentprotocol en de relevante beveiligingsnormen. Kies een auditor die ervaring heeft met SaaS-omgevingen en begrijpt hoe een TPM functioneert binnen de bredere auditstructuur voor DigiD-koppelingen.

Let bij de keuze op de volgende punten:

  • De auditor beschikt over een RE-certificering (Register EDP-auditor) of vergelijkbare kwalificatie.
  • De auditor heeft aantoonbare ervaring met DigiD-assessments en TPM-trajecten.
  • De auditor werkt onafhankelijk en heeft geen belangen bij de leverancier of de gebruikersorganisatie.
  • De auditor levert heldere rapportages op die bruikbaar zijn voor andere auditors.

Als gebruikersorganisatie hoef je zelf geen auditor te kiezen voor de TPM, dat is de verantwoordelijkheid van je leverancier. Maar je kunt je leverancier wel bevragen op de kwaliteit en actualiteit van de TPM die hij beschikbaar stelt.

Hoe BKBO helpt bij DigiD-assessments en aansluitaudits

Wij voeren sinds 2012 DigiD-assessments uit voor overheden en zorginstellingen, met inmiddels meer dan 2.500 afgeronde audits. Of het nu gaat om een DigiD-aansluitaudit bij een nieuwe DigiD-aansluiting of een jaarlijkse herhalingsaudit, wij begeleiden het volledige traject van begin tot eind. Onze aanpak is praktisch en gericht op minimale belasting voor jouw organisatie.

Wat wij bieden:

  • Complete audits volgens het officiële protocol van Logius.
  • Heldere, concrete rapportages die tijdig worden opgeleverd.
  • Heraudits worden pro deo uitgevoerd, zonder extra kosten.
  • Begeleiding bij vragen over TPM-verklaringen van leveranciers en de impact op jouw audit.
  • Gecertificeerde register IT-auditors met diepgaande kennis van overheidssystemen.

Heb je een spoed DigiD-aanvraag of wil je weten wat er nodig is voor jouw specifieke situatie? Neem contact op via onze contactpagina voor een vrijblijvende offerte.