Wat is het verschil tussen DigiD Basis en DigiD Substantieel?
Het verschil tussen DigiD Basis en DigiD Substantieel zit in het betrouwbaarheidsniveau van de identiteitsverificatie. DigiD Basis gebruikt een gebruikersnaam en wachtwoord, terwijl DigiD Substantieel een extra verificatiestap vereist, zoals een sms-code of de DigiD-app met een pincode. Welk niveau verplicht is, hangt af van de gevoeligheid van de gegevens die via de dienst worden ontsloten. In dit artikel beantwoorden we de meest gestelde vragen over DigiD-niveaus, de bijbehorende DigiD beveiligingsassessment verplichtingen en wat er bij een aansluitaudit wordt getoetst.
Welke organisaties moeten DigiD Substantieel gebruiken?
Organisaties die via hun digitale dienstverlening toegang geven tot gevoelige persoonsgegevens of ingrijpende besluiten faciliteren, zijn verplicht DigiD Substantieel te gebruiken. Denk aan zorgaanbieders die medische dossiers ontsluiten, gemeenten die uitkeringen of belastingzaken afhandelen, en instellingen die werken met strafrechtelijke of financiële gegevens. Het betrouwbaarheidsniveau moet in verhouding staan tot het risico op onbevoegde toegang.
Concreet geldt DigiD Substantieel onder andere voor:
- Ziekenhuizen en GGZ-instellingen die patiëntgegevens beschikbaar stellen via een patiëntenportaal
- Gemeenten die diensten aanbieden waarbij uitkeringsgegevens of persoonlijke dossiers worden ingezien
- Pensioenfondsen en woningcorporaties met toegang tot financiële of huurgegevens
- Overheidsinstanties die besluiten nemen met directe gevolgen voor burgers
DigiD Basis volstaat voor diensten met een lager risicoprofiel, zoals het raadplegen van algemene overheidsinformatie of het invullen van eenvoudige formulieren zonder gevoelige gegevens. De Wet digitale overheid (Wdo) legt vast welke diensten welk niveau vereisen, en Logius beoordeelt of een aansluiting aan de juiste eisen voldoet.
Hoe werkt de technische authenticatie bij DigiD Substantieel?
DigiD Substantieel werkt op basis van tweefactorauthenticatie, waarbij de burger zich identificeert met iets wat hij weet én iets wat hij bezit. In de praktijk betekent dit dat naast een gebruikersnaam en wachtwoord een tweede verificatiestap verplicht is, zoals een sms-code, een eenmalig wachtwoord via de DigiD-app, of een ID-check via de app met NFC-chip.
De twee meest gebruikte methoden zijn:
- DigiD-app met pincode: De burger opent de DigiD-app, voert een pincode in en bevestigt de inlogpoging. Dit is de meest gangbare methode voor Substantieel.
- DigiD-app met ID-check: De burger scant de NFC-chip van het identiteitsbewijs met de smartphone. Dit biedt het hoogste betrouwbaarheidsniveau binnen Substantieel.
Voor organisaties betekent dit dat de technische koppeling met Logius moet zijn ingericht om deze extra verificatiestap te ondersteunen. Bij een nieuwe DigiD-aansluiting op Substantieel-niveau zijn de technische eisen strenger dan bij Basis, en moet de beveiliging van de koppeling aantoonbaar voldoen aan het bijbehorende normenkader. Dat is ook precies wat tijdens een aansluitaudit wordt gecontroleerd.
Wat zijn de gevolgen van het verkeerde DigiD-niveau kiezen?
Het kiezen van een te laag DigiD-niveau brengt serieuze risico’s met zich mee. Als een dienst gevoelige persoonsgegevens ontsluit maar slechts DigiD Basis gebruikt, is de kans op onbevoegde toegang groter, omdat de authenticatie minder sterk is. Dit kan leiden tot datalekken, schending van de AVG en reputatieschade voor de organisatie.
Vanuit toezichtperspectief kan Logius een aansluiting afkeuren of opschorten als het gekozen niveau niet overeenkomt met het vereiste betrouwbaarheidsniveau. Organisaties riskeren dan dat hun digitale dienstverlening tijdelijk niet beschikbaar is voor burgers, wat directe operationele gevolgen heeft.
Een te hoog niveau kiezen is minder riskant vanuit beveiligingsoogpunt, maar kan de drempel voor burgers verhogen. Als een eenvoudige dienst onnodig DigiD Substantieel vereist, haken sommige gebruikers af omdat zij de app niet hebben of de ID-check niet kunnen uitvoeren. Dit raakt de toegankelijkheid van de dienstverlening.
Hoe bepaal je welk DigiD-niveau jouw dienst nodig heeft?
Het juiste DigiD-niveau bepaal je op basis van een risicoafweging: hoe gevoelig zijn de gegevens die worden ontsloten, en wat zijn de gevolgen als iemand onbevoegd toegang krijgt? Logius hanteert hiervoor het raamwerk van de Wet digitale overheid, waarbij diensten worden ingedeeld op basis van het risicoprofiel van de verwerking.
Een praktische aanpak om het juiste niveau te bepalen:
- Breng de gegevensstromen in kaart: Welke persoonsgegevens worden via de dienst ingezien of bewerkt?
- Beoordeel de gevoeligheid: Gaat het om medische, financiële of strafrechtelijke gegevens? Dan is Substantieel vrijwel altijd vereist.
- Raadpleeg de Wdo-classificatie: De Wet digitale overheid bevat een lijst van diensten met het bijbehorende verplichte niveau.
- Overleg met Logius: Bij twijfel kan Logius adviseren over het juiste niveau voor een specifieke dienst.
Het is verstandig deze afweging goed te documenteren. Bij een audit wordt namelijk ook beoordeeld of de keuze voor het gekozen betrouwbaarheidsniveau onderbouwd en aantoonbaar is.
Wat wordt getoetst tijdens een DigiD beveiligingsassessment?
Tijdens een DigiD beveiligingsassessment wordt gecontroleerd of de technische en organisatorische beveiliging van de DigiD-koppeling voldoet aan het normenkader van Logius. De audit toetst op drie aspecten: opzet, bestaan en werking. Bij een nieuwe DigiD-aansluiting, de zogenoemde aansluitaudit, wordt alleen getoetst op opzet en bestaan, omdat effectieve werking in een nieuwe situatie nog niet kan worden vastgesteld.
De belangrijkste onderdelen die worden beoordeeld:
- Technische beveiliging van de koppeling met Logius
- Toegangsbeheer en autorisaties rondom de DigiD-omgeving
- Logging en monitoring van inlogpogingen
- Incidentbeheer en respons bij beveiligingsincidenten
- Bewustzijn en beleid rondom informatiebeveiliging
Werkt jouw organisatie met een SaaS-oplossing van een externe leverancier? Dan is een TPM (Third Party Mededeling) van die leverancier relevant. Een TPM is een apart onderzoek waarbij een IT-auditor de beveiliging bij de leverancier beoordeelt. Het grote voordeel is dat andere auditors op dit rapport kunnen vertrouwen, zodat zij niet alles opnieuw hoeven te onderzoeken. Op basis van de TPM voert de auditor bij de gebruikersorganisatie alleen een beperkte controle uit op de normen die nog niet door de leverancier zijn afgedekt. Dit vermindert de totale auditinspanning aanzienlijk.
Wanneer is een heraudit voor DigiD verplicht?
Een heraudit voor DigiD is verplicht wanneer een organisatie bij de jaarlijkse audit niet voldoet aan de gestelde normen en Logius een hersteltermijn oplegt. De deadline voor de oorspronkelijke DigiD-audit is 1 mei. Als de rapportage tekortkomingen bevat, beoordeelt Logius de ernst van de bevindingen en bepaalt op basis daarvan de termijn voor een heraudit. Er is geen vaste, uniforme deadline: de hersteltermijn varieert per situatie en kan bijvoorbeeld twee tot zes maanden bedragen.
Naast een opgelegde heraudit zijn er situaties waarbij een nieuwe audit verplicht is:
- Bij een nieuwe DigiD-aansluiting: binnen twee maanden na activering door Logius moet een aansluitaudit zijn uitgevoerd
- Bij een jaarlijkse herhaling: elke DigiD-houder is verplicht jaarlijks een assessment te laten uitvoeren
- Bij significante wijzigingen in de technische infrastructuur of de DigiD-koppeling
Het is belangrijk de deadlines goed te bewaken. Logius bevestigt de livegang van een nieuwe aansluiting per e-mail, en vanaf dat moment begint de termijn van twee maanden voor de aansluitaudit te lopen. Bij een spoed DigiD-situatie, waarbij de deadline dichtbij is, is het verstandig direct actie te ondernemen.
Hoe BKBO helpt bij jouw DigiD-aansluiting en assessment
Wij zijn sinds 2012 gespecialiseerd in DigiD-assessments voor overheden en zorginstellingen, en hebben inmiddels meer dan 2.500 audits uitgevoerd. Of het nu gaat om een nieuwe DigiD-aansluiting, een jaarlijkse audit of een spoed DigiD-situatie waarbij de deadline nadert, wij zorgen voor een gestructureerde en efficiënte aanpak.
Wat wij bieden:
- Volledige begeleiding bij de aansluitaudit, inclusief beoordeling op opzet en bestaan
- Heldere rapportages conform het officiële protocol van Logius
- Heraudits worden pro deo uitgevoerd, zonder extra kosten
- Gecertificeerde register IT-auditors met diepgaande kennis van overheidssystemen
- Vaste prijzen en een transparante werkwijze, zodat je nooit voor verrassingen staat
Wil je weten wat wij voor jouw organisatie kunnen betekenen bij een DigiD beveiligingsassessment? Neem dan contact op voor een vrijblijvende offerte via onze contactpagina.
Het verschil tussen DigiD Basis en DigiD Substantieel zit in het betrouwbaarheidsniveau van de identiteitsverificatie. DigiD Basis gebruikt een gebruikersnaam en wachtwoord, terwijl DigiD Substantieel een extra verificatiestap vereist, zoals een sms-code of de DigiD-app met een pincode. Welk niveau verplicht is, hangt af van de gevoeligheid van de gegevens die via de dienst worden ontsloten. In dit artikel beantwoorden we de meest gestelde vragen over DigiD-niveaus, de bijbehorende DigiD beveiligingsassessment verplichtingen en wat er bij een aansluitaudit wordt getoetst.
Welke organisaties moeten DigiD Substantieel gebruiken?
Organisaties die via hun digitale dienstverlening toegang geven tot gevoelige persoonsgegevens of ingrijpende besluiten faciliteren, zijn verplicht DigiD Substantieel te gebruiken. Denk aan zorgaanbieders die medische dossiers ontsluiten, gemeenten die uitkeringen of belastingzaken afhandelen, en instellingen die werken met strafrechtelijke of financiële gegevens. Het betrouwbaarheidsniveau moet in verhouding staan tot het risico op onbevoegde toegang.
Concreet geldt DigiD Substantieel onder andere voor:
- Ziekenhuizen en GGZ-instellingen die patiëntgegevens beschikbaar stellen via een patiëntenportaal
- Gemeenten die diensten aanbieden waarbij uitkeringsgegevens of persoonlijke dossiers worden ingezien
- Pensioenfondsen en woningcorporaties met toegang tot financiële of huurgegevens
- Overheidsinstanties die besluiten nemen met directe gevolgen voor burgers
DigiD Basis volstaat voor diensten met een lager risicoprofiel, zoals het raadplegen van algemene overheidsinformatie of het invullen van eenvoudige formulieren zonder gevoelige gegevens. De Wet digitale overheid (Wdo) legt vast welke diensten welk niveau vereisen, en Logius beoordeelt of een aansluiting aan de juiste eisen voldoet.
Hoe werkt de technische authenticatie bij DigiD Substantieel?
DigiD Substantieel werkt op basis van tweefactorauthenticatie, waarbij de burger zich identificeert met iets wat hij weet én iets wat hij bezit. In de praktijk betekent dit dat naast een gebruikersnaam en wachtwoord een tweede verificatiestap verplicht is, zoals een sms-code, een eenmalig wachtwoord via de DigiD-app, of een ID-check via de app met NFC-chip.
De twee meest gebruikte methoden zijn:
- DigiD-app met pincode: De burger opent de DigiD-app, voert een pincode in en bevestigt de inlogpoging. Dit is de meest gangbare methode voor Substantieel.
- DigiD-app met ID-check: De burger scant de NFC-chip van het identiteitsbewijs met de smartphone. Dit biedt het hoogste betrouwbaarheidsniveau binnen Substantieel.
Voor organisaties betekent dit dat de technische koppeling met Logius moet zijn ingericht om deze extra verificatiestap te ondersteunen. Bij een nieuwe DigiD-aansluiting op Substantieel-niveau zijn de technische eisen strenger dan bij Basis, en moet de beveiliging van de koppeling aantoonbaar voldoen aan het bijbehorende normenkader. Dat is ook precies wat tijdens een aansluitaudit wordt gecontroleerd.
Wat zijn de gevolgen van het verkeerde DigiD-niveau kiezen?
Het kiezen van een te laag DigiD-niveau brengt serieuze risico’s met zich mee. Als een dienst gevoelige persoonsgegevens ontsluit maar slechts DigiD Basis gebruikt, is de kans op onbevoegde toegang groter, omdat de authenticatie minder sterk is. Dit kan leiden tot datalekken, schending van de AVG en reputatieschade voor de organisatie.
Vanuit toezichtperspectief kan Logius een aansluiting afkeuren of opschorten als het gekozen niveau niet overeenkomt met het vereiste betrouwbaarheidsniveau. Organisaties riskeren dan dat hun digitale dienstverlening tijdelijk niet beschikbaar is voor burgers, wat directe operationele gevolgen heeft.
Een te hoog niveau kiezen is minder riskant vanuit beveiligingsoogpunt, maar kan de drempel voor burgers verhogen. Als een eenvoudige dienst onnodig DigiD Substantieel vereist, haken sommige gebruikers af omdat zij de app niet hebben of de ID-check niet kunnen uitvoeren. Dit raakt de toegankelijkheid van de dienstverlening.
Hoe bepaal je welk DigiD-niveau jouw dienst nodig heeft?
Het juiste DigiD-niveau bepaal je op basis van een risicoafweging: hoe gevoelig zijn de gegevens die worden ontsloten, en wat zijn de gevolgen als iemand onbevoegd toegang krijgt? Logius hanteert hiervoor het raamwerk van de Wet digitale overheid, waarbij diensten worden ingedeeld op basis van het risicoprofiel van de verwerking.
Een praktische aanpak om het juiste niveau te bepalen:
- Breng de gegevensstromen in kaart: Welke persoonsgegevens worden via de dienst ingezien of bewerkt?
- Beoordeel de gevoeligheid: Gaat het om medische, financiële of strafrechtelijke gegevens? Dan is Substantieel vrijwel altijd vereist.
- Raadpleeg de Wdo-classificatie: De Wet digitale overheid bevat een lijst van diensten met het bijbehorende verplichte niveau.
- Overleg met Logius: Bij twijfel kan Logius adviseren over het juiste niveau voor een specifieke dienst.
Het is verstandig deze afweging goed te documenteren. Bij een audit wordt namelijk ook beoordeeld of de keuze voor het gekozen betrouwbaarheidsniveau onderbouwd en aantoonbaar is.
Wat wordt getoetst tijdens een DigiD beveiligingsassessment?
Tijdens een DigiD beveiligingsassessment wordt gecontroleerd of de technische en organisatorische beveiliging van de DigiD-koppeling voldoet aan het normenkader van Logius. De audit toetst op drie aspecten: opzet, bestaan en werking. Bij een nieuwe DigiD-aansluiting, de zogenoemde aansluitaudit, wordt alleen getoetst op opzet en bestaan, omdat effectieve werking in een nieuwe situatie nog niet kan worden vastgesteld.
De belangrijkste onderdelen die worden beoordeeld:
- Technische beveiliging van de koppeling met Logius
- Toegangsbeheer en autorisaties rondom de DigiD-omgeving
- Logging en monitoring van inlogpogingen
- Incidentbeheer en respons bij beveiligingsincidenten
- Bewustzijn en beleid rondom informatiebeveiliging
Werkt jouw organisatie met een SaaS-oplossing van een externe leverancier? Dan is een TPM (Third Party Mededeling) van die leverancier relevant. Een TPM is een apart onderzoek waarbij een IT-auditor de beveiliging bij de leverancier beoordeelt. Het grote voordeel is dat andere auditors op dit rapport kunnen vertrouwen, zodat zij niet alles opnieuw hoeven te onderzoeken. Op basis van de TPM voert de auditor bij de gebruikersorganisatie alleen een beperkte controle uit op de normen die nog niet door de leverancier zijn afgedekt. Dit vermindert de totale auditinspanning aanzienlijk.
Wanneer is een heraudit voor DigiD verplicht?
Een heraudit voor DigiD is verplicht wanneer een organisatie bij de jaarlijkse audit niet voldoet aan de gestelde normen en Logius een hersteltermijn oplegt. De deadline voor de oorspronkelijke DigiD-audit is 1 mei. Als de rapportage tekortkomingen bevat, beoordeelt Logius de ernst van de bevindingen en bepaalt op basis daarvan de termijn voor een heraudit. Er is geen vaste, uniforme deadline: de hersteltermijn varieert per situatie en kan bijvoorbeeld twee tot zes maanden bedragen.
Naast een opgelegde heraudit zijn er situaties waarbij een nieuwe audit verplicht is:
- Bij een nieuwe DigiD-aansluiting: binnen twee maanden na activering door Logius moet een aansluitaudit zijn uitgevoerd
- Bij een jaarlijkse herhaling: elke DigiD-houder is verplicht jaarlijks een assessment te laten uitvoeren
- Bij significante wijzigingen in de technische infrastructuur of de DigiD-koppeling
Het is belangrijk de deadlines goed te bewaken. Logius bevestigt de livegang van een nieuwe aansluiting per e-mail, en vanaf dat moment begint de termijn van twee maanden voor de aansluitaudit te lopen. Bij een spoed DigiD-situatie, waarbij de deadline dichtbij is, is het verstandig direct actie te ondernemen.
Hoe BKBO helpt bij jouw DigiD-aansluiting en assessment
Wij zijn sinds 2012 gespecialiseerd in DigiD-assessments voor overheden en zorginstellingen, en hebben inmiddels meer dan 2.500 audits uitgevoerd. Of het nu gaat om een nieuwe DigiD-aansluiting, een jaarlijkse audit of een spoed DigiD-situatie waarbij de deadline nadert, wij zorgen voor een gestructureerde en efficiënte aanpak.
Wat wij bieden:
- Volledige begeleiding bij de aansluitaudit, inclusief beoordeling op opzet en bestaan
- Heldere rapportages conform het officiële protocol van Logius
- Heraudits worden pro deo uitgevoerd, zonder extra kosten
- Gecertificeerde register IT-auditors met diepgaande kennis van overheidssystemen
- Vaste prijzen en een transparante werkwijze, zodat je nooit voor verrassingen staat
Wil je weten wat wij voor jouw organisatie kunnen betekenen bij een DigiD beveiligingsassessment? Neem dan contact op voor een vrijblijvende offerte via onze contactpagina.