Wat is het verschil tussen een aansluitaudit en een DPIA?

Wat is het verschil tussen een aansluitaudit en een DPIA?
Wat is het verschil tussen een aansluitaudit en een DPIA?

Een aansluitaudit en een DPIA zijn twee fundamenteel verschillende instrumenten met elk een eigen wettelijke basis en doel. Een aansluitaudit, zoals de DigiD aansluitaudit, toetst of een organisatie voldoet aan de technische en organisatorische beveiligingsnormen rondom een specifieke aansluiting op een overheidssysteem. Een DPIA daarentegen is een privacyrisicoanalyse die beoordeelt of een gegevensverwerking voldoet aan de AVG. Beide instrumenten kunnen naast elkaar bestaan, maar ze vervangen elkaar nooit.

Wanneer is een aansluitaudit verplicht en wanneer een DPIA?

Een aansluitaudit is verplicht wanneer een organisatie gebruikmaakt van een aansluiting op een overheidssysteem zoals DigiD. Logius stelt een beveiligingsassessment verplicht voor alle organisaties die DigiD inzetten voor authenticatie van burgers. Een DPIA is verplicht op grond van de AVG wanneer een gegevensverwerking waarschijnlijk een hoog privacyrisico oplevert voor betrokkenen.

De verplichting voor een DigiD beveiligingsassessment volgt uit de aansluitvoorwaarden van Logius. Elke organisatie met een actieve DigiD aansluiting moet aantonen dat zij voldoet aan het geldende normenkader. De deadline voor het aanleveren van de rapportage is 1 mei. Gemeenten voeren dit assessment doorgaans uit in het kader van ENSIA, maar ook zorginstellingen en andere overheidsorganisaties vallen onder deze verplichting.

De DPIA-verplichting is breder en minder periodiek van aard. De AVG schrijft voor dat een DPIA uitgevoerd moet worden voordat een risicovolle verwerking van start gaat, of wanneer de aard van een bestaande verwerking wezenlijk verandert. Denk aan grootschalige verwerking van bijzondere persoonsgegevens, systematische monitoring van personen of het koppelen van datasets op een manier die nieuwe risico’s introduceert.

Wat meet een aansluitaudit precies?

Een aansluitaudit, ook wel DigiD audit of DigiD beveiligingsassessment genoemd, meet in hoeverre een organisatie voldoet aan de beveiligingsnormen die Logius stelt aan het gebruik van DigiD. Het normenkader is gebaseerd op de ICT-beveiligingsrichtlijnen voor webapplicaties van het NCSC en omvat technische, organisatorische en procedurele maatregelen.

Tijdens de audit wordt onder meer gekeken naar toegangsbeveiliging, patchmanagement, logging en monitoring, kwetsbaarheidsbeheer en de inrichting van de webomgeving waarmee DigiD is geïntegreerd. Belangrijk om te weten is dat een aansluitaudit uitsluitend wordt getoetst op opzet en bestaan, en niet op werking. Voor het toetsen van de werking is namelijk een toetsbare periode van minimaal zes maanden vereist. Bij een nieuwe DigiD aansluiting is die periode er nog niet, waardoor een toets op werking op dat moment niet mogelijk is.

Een belangrijk aandachtspunt bij organisaties die werken met een SaaS-oplossing is de rol van de leverancier. In dat geval is een TPM (Third Party Mededeling) van de leverancier nodig. Het doel van een TPM is dat andere IT-auditors op dit rapport kunnen vertrouwen, zodat zij niet alles opnieuw zelf hoeven te onderzoeken. Dit vermindert de totale auditinspanning aanzienlijk. Op basis van de TPM voert de auditor bij de gebruikersorganisatie alleen een beperkte controle uit op een specifiek aantal relevante normen. De TPM geeft daarmee richting aan de audit: het laat zien welke onderdelen al bij de leverancier zijn onderzocht en op welke punten de auditor zich nog moet richten bij de organisatie zelf.

Wat onderzoekt een DPIA en hoe werkt het proces?

Een DPIA, of Data Protection Impact Assessment, onderzoekt de privacyrisico’s van een specifieke gegevensverwerking. Het proces brengt systematisch in kaart welke persoonsgegevens worden verwerkt, met welk doel, welke risico’s dit oplevert voor betrokkenen en welke maatregelen die risico’s mitigeren.

Het DPIA-proces bestaat doorgaans uit de volgende stappen:

  1. Beschrijving van de verwerking en het doel
  2. Beoordeling van de noodzaak en proportionaliteit
  3. Identificatie van de risico’s voor betrokkenen
  4. Bepaling van maatregelen om risico’s te beheersen
  5. Raadpleging van de Functionaris Gegevensbescherming (FG)
  6. Eventuele voorafgaande raadpleging van de Autoriteit Persoonsgegevens bij hoge restrisico’s

Een DPIA wordt uitgevoerd door of namens de verwerkingsverantwoordelijke en is primair een intern instrument. Het resultaat is geen verklaring voor een externe toezichthouder, maar een intern document dat aantoont dat de organisatie haar privacyverplichtingen serieus neemt en risico’s beheerst.

Wat is het verschil in scope tussen een aansluitaudit en een DPIA?

Het kernverschil in scope is dat een aansluitaudit zich richt op informatiebeveiliging rondom een specifieke technische aansluiting, terwijl een DPIA de bredere privacyrechtelijke risico’s van een gegevensverwerking in kaart brengt. De aansluitaudit is technisch en normgericht, de DPIA is juridisch en risicogeoriënteerd.

Een DigiD audit kijkt naar de vraag: zijn de beveiligingsmaatregelen rondom deze aansluiting op orde? De DPIA kijkt naar de vraag: is het verwerken van deze persoonsgegevens rechtmatig, noodzakelijk en voldoende beschermd vanuit het perspectief van de betrokkene?

Daarnaast verschilt de frequentie. Een aansluitaudit is de eerste audit die wordt uitgevoerd voor een nieuwe DigiD aansluiting. Na succesvolle afronding wordt de aansluiting opgenomen in de reguliere DigiD-auditcyclus, die wel jaarlijks plaatsvindt. Een DPIA is in principe eenmalig per verwerking, tenzij de verwerking wezenlijk verandert of een periodieke herbeoordeling noodzakelijk is.

Kunnen een aansluitaudit en een DPIA elkaar overlappen?

Een aansluitaudit en een DPIA kunnen gedeeltelijk overlappen, maar ze dekken nooit hetzelfde terrein volledig. Beide instrumenten kijken naar persoonsgegevens en beveiliging, maar vanuit een fundamenteel ander perspectief en met een ander normenkader.

De overlap zit vooral in het domein van technische beveiligingsmaatregelen. Een DigiD audit beoordeelt of de beveiliging van de webomgeving op orde is. Een DPIA kan als maatregel ook technische beveiliging voorschrijven om privacyrisico’s te mitigeren. In dat opzicht versterken de twee instrumenten elkaar.

Toch is de overlap beperkt. Een aansluitaudit levert geen oordeel over de rechtmatigheid van de gegevensverwerking of de proportionaliteit ervan. Een DPIA levert op haar beurt geen formele verklaring die voldoet aan de aansluitvoorwaarden van Logius. Organisaties die zowel DigiD gebruiken als risicovolle verwerkingen uitvoeren, hebben beide instrumenten nodig.

Welk instrument heeft een gemeente of zorginstelling nodig?

Een gemeente of zorginstelling heeft in de meeste gevallen beide instrumenten nodig, maar om verschillende redenen. De DigiD audit is verplicht voor elke organisatie met een actieve DigiD aansluiting. Een DPIA is verplicht wanneer een specifieke verwerking van persoonsgegevens een hoog risico oplevert.

Voor gemeenten geldt bovendien dat het DigiD assessment onderdeel uitmaakt van de bredere ENSIA-verantwoording. ENSIA is uitsluitend voor gemeenten en bundelt meerdere verantwoordingsinstrumenten in één proces. Zorginstellingen vallen niet onder ENSIA, maar zijn wel verplicht een DigiD beveiligingsassessment te laten uitvoeren als zij DigiD inzetten, bijvoorbeeld voor patiëntportalen.

Bij een nieuwe DigiD aansluiting die snel operationeel moet zijn, is het verstandig om direct een gespecialiseerde auditor in te schakelen. De aansluitaudit vormt de eerste stap voordat de aansluiting in de reguliere jaarlijkse auditcyclus wordt opgenomen. Een DPIA kan in dat geval parallel worden uitgevoerd, maar vervangt het beveiligingsassessment niet.

Hoe BKBO helpt met DigiD aansluitaudits

Wij zijn bij BKBO gespecialiseerd in DigiD aansluitaudits voor overheden en zorginstellingen. Met meer dan 2.500 uitgevoerde audits beschikken wij over de praktijkervaring om het proces efficiënt en zonder onnodige belasting voor uw organisatie te doorlopen. Onze aanpak omvat:

  • Volledige uitvoering van het DigiD beveiligingsassessment conform het officiële protocol van Logius
  • Heldere rapportages met concrete aanbevelingen die u tijdig kunt aanleveren
  • Begeleiding bij SaaS-omgevingen, inclusief beoordeling van de TPM van uw leverancier
  • Heraudits worden pro deo uitgevoerd, zonder extra kosten
  • Ondersteuning bij zowel aansluitaudits voor nieuwe DigiD aansluitingen als reguliere audits binnen de jaarlijkse auditcyclus

Wilt u weten wat een DigiD audit voor uw organisatie inhoudt? Neem contact met ons op voor een vrijblijvende offerte.