Wat verandert er in 2026 aan de DigiD aansluitaudit eisen?

Wat verandert er in 2026 aan de DigiD aansluitaudit eisen?
Wat verandert er in 2026 aan de DigiD aansluitaudit eisen?

In 2026 gelden er aangescherpte eisen voor de DigiD aansluitaudit. Logius heeft het normenkader bijgewerkt om beter aan te sluiten op actuele dreigingen en technologische ontwikkelingen. Organisaties die DigiD gebruiken, moeten tijdig nagaan of hun huidige beveiligingsmaatregelen nog voldoen aan de nieuwe normen. Dit artikel beantwoordt de meest gestelde vragen over de DigiD aansluitaudit en de wijzigingen die in 2026 van kracht zijn.

Welke concrete wijzigingen gelden er vanaf 2026?

Vanaf 2026 zijn de normen voor de DigiD aansluitaudit op een aantal punten aangescherpt. Logius heeft het beveiligingsassessment bijgewerkt zodat het beter aansluit op moderne dreigingen, zoals geavanceerdere vormen van phishing, zwakheden in authenticatieketens en risico’s rondom SaaS-omgevingen. De wijzigingen raken zowel technische als organisatorische beheersmaatregelen.

De meest relevante aanpassingen betreffen:

  • Strengere eisen aan toegangsbeheer en authenticatie, waaronder meerfactorauthenticatie voor beheeraccounts
  • Uitgebreidere logging- en monitoringverplichtingen om incidenten sneller te detecteren
  • Aangescherpte normen rondom patchbeheer en kwetsbaarheidsbeheer
  • Duidelijkere eisen aan de verantwoordelijkheidsverdeling bij gebruik van SaaS-oplossingen

Bij gebruik van een SaaS-oplossing is een Third Party Mededeling (TPM) van de leverancier vereist. Dit is een apart onderzoek waarbij een IT-auditor de beveiligingsmaatregelen bij de leverancier beoordeelt. Het grote voordeel hiervan is dat andere auditors op dit rapport kunnen vertrouwen, waardoor zij niet alles opnieuw hoeven te onderzoeken. Op basis van de TPM voert de auditor bij de gebruikersorganisatie alleen een beperkte controle uit op een specifiek aantal relevante normen. Dit vermindert de totale auditinspanning aanzienlijk.

Waarom worden de DigiD auditnormen aangepast?

De DigiD auditnormen worden aangepast omdat het dreigingslandschap voortdurend verandert. Cybercriminelen worden steeds geavanceerder, en de systemen waarop DigiD wordt gebruikt, worden complexer door de opkomst van cloudoplossingen en SaaS-diensten. Het normenkader moet meegroeien om burgers en overheden effectief te beschermen.

Daarnaast spelen Europese en nationale wet- en regelgeving een rol. Richtlijnen zoals de NIS2-richtlijn stellen hogere eisen aan de digitale weerbaarheid van organisaties die kritieke diensten leveren. DigiD is een essentieel onderdeel van de digitale overheid, en de bijbehorende auditnormen moeten die kritieke rol weerspiegelen.

Tot slot laten ervaringen uit eerdere audits zien waar organisaties structureel tekortschieten. Logius verwerkt deze inzichten in het normenkader om gerichte verbeteringen af te dwingen op de gebieden waar de risico’s het grootst zijn.

Welke organisaties moeten voldoen aan de nieuwe eisen?

Alle organisaties die DigiD gebruiken als authenticatiemiddel voor hun digitale dienstverlening, zijn verplicht een DigiD aansluitaudit uit te laten voeren. Dit geldt voor zowel overheidsorganisaties als zorginstellingen en andere partijen met een DigiD-aansluiting.

Concreet gaat het onder andere om:

  • Gemeenten, ministeries en agentschappen
  • GGD’s, GGZ-instellingen en ziekenhuizen
  • Zorginstellingen en andere zorgaanbieders
  • Waterschappen en woningcorporaties
  • Pensioenfondsen en onderwijsinstellingen
  • Software- en hostingleveranciers die DigiD-koppelingen aanbieden aan bovenstaande organisaties

Het is belangrijk te vermelden dat de ENSIA-audit een apart traject is dat uitsluitend voor gemeenten geldt. Gemeenten combineren de DigiD-verplichtingen doorgaans met de bredere ENSIA-verantwoording, maar dit zijn afzonderlijke processen met eigen eisen en deadlines.

Hoe verschilt de nieuwe norm van de huidige DigiD audit?

De nieuwe norm is inhoudelijk strenger en gedetailleerder dan de vorige versie. Waar eerdere versies van het normenkader meer ruimte lieten voor interpretatie, zijn de nieuwe eisen concreter geformuleerd. Dit maakt de beoordeling objectiever, maar stelt ook hogere eisen aan de voorbereiding van organisaties.

Een belangrijk verschil is de nadrukkelijkere aandacht voor de keten. Niet alleen de eigen omgeving van een organisatie wordt beoordeeld, maar ook de manier waarop zij afhankelijkheden met leveranciers beheert. Bij SaaS-oplossingen is de TPM van de leverancier daarmee geen optie meer, maar een vereiste. De auditor bij de gebruikersorganisatie richt zich vervolgens op de normen die niet door de TPM worden afgedekt.

Verder zijn de eisen rondom documentatie en aantoonbaarheid aangescherpt. Organisaties moeten niet alleen kunnen laten zien dat zij maatregelen hebben getroffen, maar ook dat deze maatregelen effectief werken en periodiek worden getoetst.

Wanneer moet een organisatie de nieuwe audit hebben afgerond?

De deadline voor de reguliere jaarlijkse DigiD-audit is 1 mei. Organisaties moeten de rapportage uiterlijk binnen twee maanden na afronding van de audit aanleveren bij Logius, zodat tijdige indiening gewaarborgd is.

Als een organisatie niet voldoet aan de auditnormen, kan Logius een heraudit opleggen. Er is geen vaste deadline voor heraudits: Logius beoordeelt elke rapportage individueel en bepaalt op basis van de ernst van de bevindingen welke hersteltermijn van toepassing is. Dit kan variëren van twee tot zes maanden. Het is dan ook niet mogelijk om vooraf een uniforme deadline voor heraudits te geven.

Organisaties die voor het eerst een nieuwe DigiD-aansluiting in gebruik nemen, dienen een aansluitaudit te laten uitvoeren voordat de aansluiting operationeel wordt. De timing hiervan is afhankelijk van het moment van ingebruikname. Na succesvolle afronding van de aansluitaudit wordt de aansluiting opgenomen in de reguliere jaarlijkse DigiD-auditcyclus.

Hoe bereidt een organisatie zich voor op de gewijzigde eisen?

Een goede voorbereiding op de gewijzigde DigiD auditnormen begint met een interne gap-analyse: breng in kaart welke huidige maatregelen al voldoen en waar nog verbeteringen nodig zijn. Hoe eerder dit in kaart is gebracht, hoe meer tijd er is om tekortkomingen te herstellen voor de auditdatum.

Praktische stappen om te zetten:

  1. Beoordeel het actuele normenkader van Logius en vergelijk dit met de bestaande beveiligingsmaatregelen
  2. Inventariseer welke SaaS-leveranciers een TPM moeten aanleveren en vraag deze tijdig op
  3. Zorg dat logging, monitoring en patchbeheer aantoonbaar en actueel zijn
  4. Leg verantwoordelijkheden en procedures vast in beleidsdocumenten
  5. Plan de audit ruim voor de deadline van 1 mei in, zodat er voldoende tijd is voor eventuele verbeteringen

Organisaties die al eerder een DigiD aansluitaudit hebben laten uitvoeren, kunnen de bevindingen uit voorgaande jaren als startpunt gebruiken. Aandachtspunten die eerder zijn gesignaleerd maar nog niet volledig zijn opgelost, verdienen prioriteit.

Wat is het verschil tussen een aansluitaudit en een heraudit?

Een aansluitaudit is de eerste audit die wordt uitgevoerd voor een nieuwe DigiD-aansluiting. Dit is geen jaarlijks terugkerend traject, maar een eenmalige toets die plaatsvindt voordat de aansluiting operationeel in gebruik wordt genomen. Na afronding van de aansluitaudit wordt de aansluiting opgenomen in de reguliere DigiD-auditcyclus, die wel jaarlijks plaatsvindt.

Een belangrijk kenmerk van de aansluitaudit is dat deze uitsluitend wordt getoetst op opzet en bestaan van de beveiligingsmaatregelen, en niet op werking. De reden hiervoor is dat het toetsen van de werking een aantoonbare periode van minimaal zes maanden vereist. Bij een nieuwe aansluiting is die periode er nog niet, waardoor een werkingstoets op dat moment niet mogelijk is.

Een heraudit wordt uitgevoerd wanneer een organisatie bij een reguliere audit niet aan de normen voldoet. Een heraudit is niet per definitie korter of minder uitgebreid dan een aansluitaudit: de omvang hangt af van de aard en het aantal bevindingen dat hersteld moet worden. Logius bepaalt op basis van de rapportage welke hersteltermijn van toepassing is.

Hoe BKBO helpt bij de DigiD aansluitaudit in 2026

Wij zijn bij BKBO gespecialiseerd in DigiD assessments voor overheden en zorginstellingen, en hebben inmiddels meer dan 2.500 audits uitgevoerd. Met die ervaring weten wij precies waar organisaties tegenaan lopen bij de nieuwe eisen en hoe zij zich het meest efficiënt kunnen voorbereiden.

Wat wij bieden:

  • Complete audits volgens het officiële protocol van Logius
  • Heldere, concrete rapportages die u tijdig kunt indienen
  • Heraudits worden pro deo uitgevoerd, zonder extra kosten
  • Begeleiding bij het beoordelen van TPM’s van SaaS-leveranciers
  • Jaarlijkse DigiD-audits voor continu inzicht en maximale zekerheid

Wilt u weten wat de gewijzigde eisen betekenen voor uw organisatie? Neem contact met ons op voor een vrijblijvende offerte.