Wat zijn de meest voorkomende afkeuringen bij een aansluitaudit?
Bij een aansluitaudit worden organisaties het vaakst afgekeurd op drie terugkerende knelpunten: ontbrekende of onvolledige documentatie, technische beveiligingsinstellingen die niet aan de norm voldoen, en onvoldoende ingericht toegangsbeheer. Deze afkeuringen gelden specifiek voor de DigiD aansluitaudit, waarbij uitsluitend op opzet en bestaan wordt getoetst en niet op werking. Voor het toetsen van de werking is namelijk een toetsbare periode van minimaal zes maanden vereist, wat bij een nieuwe DigiD-aansluiting nog niet mogelijk is. In dit artikel beantwoorden we de meest gestelde vragen over afkeuringen, hersteltrajecten en de gevolgen voor uw DigiD-aansluiting.
Welke technische beveiligingsmaatregelen worden het vaakst afgekeurd?
De meest afgekeurde technische beveiligingsmaatregelen bij een aansluitaudit zijn versleuteling van verbindingen, het ontbreken van tweefactorauthenticatie voor beheerders, en onvoldoende netwerkscheiding. Deze maatregelen vormen de kern van een veilige DigiD-koppeling en worden bij elke nieuwe DigiD-aansluiting direct getoetst.
In de praktijk zien we dat organisaties de technische inrichting soms onderschatten, juist omdat een aansluitaudit alleen op opzet en bestaan kijkt. Dat klinkt eenvoudiger, maar het betekent dat u moet aantonen dat de juiste maatregelen zijn ingericht, ook al zijn ze nog niet langdurig in gebruik. Veelvoorkomende technische knelpunten zijn:
- Ontbrekende of onjuist geconfigureerde TLS-versleuteling op de webomgeving
- Geen logging of monitoring ingericht op de DigiD-koppeling
- Onvoldoende hardening van servers en systemen
- Ontbrekende patchprocedures of bewijs dat patches zijn doorgevoerd
- Geen formeel vastgesteld proces voor incidentbeheer
Veel van deze bevindingen zijn herstelbaar, maar vragen wel om concrete actie vóór de heraudit. Hoe sneller u tekortkomingen signaleert, hoe meer tijd u heeft om ze op te lossen binnen de gestelde termijn.
Waarom leiden onvolledige documentatie en beleid zo vaak tot afkeuringen?
Onvolledige documentatie is de meest voorkomende reden voor een afkeuring bij een aansluitaudit, omdat de auditor zonder bewijsstukken niet kan vaststellen dat een maatregel daadwerkelijk is ingericht. Beleid dat wel bestaat maar niet is vastgesteld of goedgekeurd door het management, telt formeel niet mee.
Bij een nieuwe DigiD-aansluiting heeft u als organisatie vaak weinig tijd om alles op orde te krijgen. De audit moet binnen twee maanden na activering door Logius zijn afgerond. In die periode moeten beleidsdocumenten, procedures en bewijsstukken beschikbaar zijn. Wat ontbreekt er het vaakst?
- Een vastgesteld informatiebeveiligingsbeleid dat recent is goedgekeurd
- Gedocumenteerde risicoanalyses voor de DigiD-omgeving
- Bewijs van bewustzijnstraining voor medewerkers
- Formeel vastgelegde procedures voor toegangsbeheer en wijzigingsbeheer
- Een actueel overzicht van verwerkersovereenkomsten met leveranciers
Tip: begin met het verzamelen van documentatie zodra u weet dat een nieuwe DigiD-aansluiting eraan komt. Wacht niet tot de bevestigingsmail van Logius, want dan is de klok al gestart.
Hoe beïnvloeden kwetsbaarheden in software de uitkomst van een aansluitaudit?
Bekende kwetsbaarheden in software, zoals verouderde versies van besturingssystemen of webapplicaties, kunnen direct leiden tot een afkeuring bij een aansluitaudit. De norm vereist dat organisaties aantoonbaar grip hebben op patchbeheer en dat kritieke kwetsbaarheden tijdig worden verholpen.
Wanneer een organisatie gebruikmaakt van een SaaS-oplossing, is een Third Party Mededeling (TPM) van de leverancier nodig. Een TPM is een apart onderzoek waarbij een onafhankelijke IT-auditor de beveiligingsmaatregelen bij de leverancier beoordeelt. Het belangrijkste voordeel hiervan is dat andere auditors op dit rapport kunnen vertrouwen, waardoor zij niet alles opnieuw zelf hoeven te onderzoeken. Dit vermindert de totale auditinspanning voor uw organisatie aanzienlijk.
Op basis van de TPM voert de auditor bij de gebruikersorganisatie alleen een beperkte controle uit op een specifiek aantal relevante normen. De TPM laat zien welke onderdelen al bij de leverancier zijn onderzocht en op welke punten de auditor zich nog op u moet richten. Heeft uw leverancier geen actuele TPM? Dan valt de volledige bewijslast terug op uw eigen organisatie, inclusief de softwarekwetsbaarheden die normaal bij de leverancier worden getoetst.
Wat zijn de meest gemaakte fouten bij het inrichten van toegangsbeheer?
De meest gemaakte fouten bij toegangsbeheer zijn het ontbreken van een formeel autorisatieproces, het gebruik van gedeelde accounts, en het niet tijdig intrekken van toegangsrechten bij vertrek van medewerkers. Deze fouten leiden regelmatig tot een afkeuring bij een DigiD aansluitaudit.
Toegangsbeheer is een van de normen waarop auditors scherp letten, juist omdat het direct raakt aan de betrouwbaarheid van de DigiD-koppeling. Concrete fouten die we in de praktijk tegenkomen:
- Geen vastgesteld beleid voor het verlenen en intrekken van toegangsrechten
- Beheeraccounts zonder tweefactorauthenticatie
- Geen periodieke review van bestaande toegangsrechten
- Functionele accounts die door meerdere personen worden gebruikt
- Ontbrekend bewijs van autorisaties, zoals goedkeuringsmails of registraties in een systeem
Zorg dat toegangsbeheer niet alleen technisch is ingericht, maar ook procedureel is geborgd. Een auditor wil zien dat het proces bestaat én dat er bewijsstukken zijn van de uitvoering.
Hoe lang duurt het om afkeuringen na een audit te herstellen?
De hersteltijd na een afkeuring bij een aansluitaudit varieert sterk per type bevinding. Documentatietekortkomingen zijn vaak binnen enkele weken op te lossen, terwijl technische aanpassingen aan infrastructuur of software soms meerdere maanden vergen. Een heraudit is daarbij niet per definitie korter dan de oorspronkelijke aansluitaudit; de omvang hangt af van het aantal en de aard van de openstaande bevindingen.
Na een afkeuring wordt een heraudit opgelegd. De termijn hiervoor verschilt per organisatie en situatie. Logius beoordeelt de rapportages individueel en bepaalt op basis van de ernst van de bevindingen de bijbehorende hersteltermijn. Deze kan variëren van twee tot zes maanden. Er bestaat geen uniforme deadline voor heraudits, omdat elke situatie anders is.
Praktisch gezien kunt u de hersteltijd beperken door:
- Direct na de conceptrapportage te starten met het oplossen van bevindingen
- Prioriteit te geven aan kritieke bevindingen die de DigiD-aansluiting direct raken
- Bewijsstukken van herstelmaatregelen direct te documenteren
- Intern een verantwoordelijke aan te wijzen die het herstelproces coördineert
Wanneer leidt een afkeuring tot gevolgen voor de DigiD-aansluiting?
Een afkeuring leidt niet automatisch tot het direct afsluiten van de DigiD-koppeling, maar Logius kan wel maatregelen treffen als bevindingen niet binnen de gestelde termijn worden hersteld. De ernst en het type bevinding bepalen hoe Logius reageert.
Bij een nieuwe DigiD-aansluiting geldt dat de audit binnen twee maanden na activering moet zijn ingediend. Wordt die deadline niet gehaald, of worden kritieke bevindingen niet opgelost, dan kan Logius de aansluiting opschorten. Dit heeft directe gevolgen voor burgers die via uw digitale loket willen inloggen.
Niet elke afkeuring heeft dezelfde urgentie. Logius maakt onderscheid op basis van risiconiveau. Bevindingen met een hoog risico, zoals ernstige kwetsbaarheden in de beveiliging, vragen om sneller herstel dan lage-risicobevindingen. Het is daarom verstandig om de conceptrapportage zorgvuldig te lezen en direct in overleg te gaan met uw auditor over de prioritering van herstelmaatregelen.
Wat gebeurt er na de aansluitaudit?
De aansluitaudit is geen jaarlijks terugkerend onderzoek. Het betreft uitsluitend de eerste audit van een nieuwe DigiD-aansluiting. Na een succesvolle afronding wordt de aansluiting opgenomen in de reguliere DigiD-auditcyclus, die wel jaarlijks plaatsvindt. Vanaf dat moment wordt niet alleen op opzet en bestaan getoetst, maar ook op de werking van de maatregelen over de afgelopen periode.
Hoe BKBO helpt bij afkeuringen en de aansluitaudit
Wij voeren al meer dan 2.500 audits uit en begeleiden organisaties door het volledige traject van een DigiD assessment, van de eerste documentatieverzoeken tot de definitieve rapportage aan Logius. Bij een afkeuring voeren wij de heraudit pro deo uit, zonder extra kosten. Onze aanpak is gericht op minimale belasting voor uw organisatie en maximale zekerheid over de uitkomst.
Wat wij bieden bij een aansluitaudit:
- Begeleiding vanaf de bevestigingsmail van Logius tot en met indiening van het rapport
- Heldere documentatieverzoeken zodat u precies weet wat u moet aanleveren
- Tijdige terugkoppeling op bewijsstukken, zodat u nog kunt bijsturen voor de definitieve rapportage
- Heraudits zonder extra kosten bij afkeuringen
- Gecertificeerde register IT-auditors met diepgaande kennis van de DigiD-norm
Heeft u een spoed DigiD-aanvraag of staat de deadline voor uw nieuwe DigiD-aansluiting dichtbij? Neem dan contact op voor een vrijblijvende offerte via onze contactpagina.
Bij een aansluitaudit worden organisaties het vaakst afgekeurd op drie terugkerende knelpunten: ontbrekende of onvolledige documentatie, technische beveiligingsinstellingen die niet aan de norm voldoen, en onvoldoende ingericht toegangsbeheer. Deze afkeuringen gelden specifiek voor de DigiD aansluitaudit, waarbij uitsluitend op opzet en bestaan wordt getoetst en niet op werking. Voor het toetsen van de werking is namelijk een toetsbare periode van minimaal zes maanden vereist, wat bij een nieuwe DigiD-aansluiting nog niet mogelijk is. In dit artikel beantwoorden we de meest gestelde vragen over afkeuringen, hersteltrajecten en de gevolgen voor uw DigiD-aansluiting.
Welke technische beveiligingsmaatregelen worden het vaakst afgekeurd?
De meest afgekeurde technische beveiligingsmaatregelen bij een aansluitaudit zijn versleuteling van verbindingen, het ontbreken van tweefactorauthenticatie voor beheerders, en onvoldoende netwerkscheiding. Deze maatregelen vormen de kern van een veilige DigiD-koppeling en worden bij elke nieuwe DigiD-aansluiting direct getoetst.
In de praktijk zien we dat organisaties de technische inrichting soms onderschatten, juist omdat een aansluitaudit alleen op opzet en bestaan kijkt. Dat klinkt eenvoudiger, maar het betekent dat u moet aantonen dat de juiste maatregelen zijn ingericht, ook al zijn ze nog niet langdurig in gebruik. Veelvoorkomende technische knelpunten zijn:
- Ontbrekende of onjuist geconfigureerde TLS-versleuteling op de webomgeving
- Geen logging of monitoring ingericht op de DigiD-koppeling
- Onvoldoende hardening van servers en systemen
- Ontbrekende patchprocedures of bewijs dat patches zijn doorgevoerd
- Geen formeel vastgesteld proces voor incidentbeheer
Veel van deze bevindingen zijn herstelbaar, maar vragen wel om concrete actie vóór de heraudit. Hoe sneller u tekortkomingen signaleert, hoe meer tijd u heeft om ze op te lossen binnen de gestelde termijn.
Waarom leiden onvolledige documentatie en beleid zo vaak tot afkeuringen?
Onvolledige documentatie is de meest voorkomende reden voor een afkeuring bij een aansluitaudit, omdat de auditor zonder bewijsstukken niet kan vaststellen dat een maatregel daadwerkelijk is ingericht. Beleid dat wel bestaat maar niet is vastgesteld of goedgekeurd door het management, telt formeel niet mee.
Bij een nieuwe DigiD-aansluiting heeft u als organisatie vaak weinig tijd om alles op orde te krijgen. De audit moet binnen twee maanden na activering door Logius zijn afgerond. In die periode moeten beleidsdocumenten, procedures en bewijsstukken beschikbaar zijn. Wat ontbreekt er het vaakst?
- Een vastgesteld informatiebeveiligingsbeleid dat recent is goedgekeurd
- Gedocumenteerde risicoanalyses voor de DigiD-omgeving
- Bewijs van bewustzijnstraining voor medewerkers
- Formeel vastgelegde procedures voor toegangsbeheer en wijzigingsbeheer
- Een actueel overzicht van verwerkersovereenkomsten met leveranciers
Tip: begin met het verzamelen van documentatie zodra u weet dat een nieuwe DigiD-aansluiting eraan komt. Wacht niet tot de bevestigingsmail van Logius, want dan is de klok al gestart.
Hoe beïnvloeden kwetsbaarheden in software de uitkomst van een aansluitaudit?
Bekende kwetsbaarheden in software, zoals verouderde versies van besturingssystemen of webapplicaties, kunnen direct leiden tot een afkeuring bij een aansluitaudit. De norm vereist dat organisaties aantoonbaar grip hebben op patchbeheer en dat kritieke kwetsbaarheden tijdig worden verholpen.
Wanneer een organisatie gebruikmaakt van een SaaS-oplossing, is een Third Party Mededeling (TPM) van de leverancier nodig. Een TPM is een apart onderzoek waarbij een onafhankelijke IT-auditor de beveiligingsmaatregelen bij de leverancier beoordeelt. Het belangrijkste voordeel hiervan is dat andere auditors op dit rapport kunnen vertrouwen, waardoor zij niet alles opnieuw zelf hoeven te onderzoeken. Dit vermindert de totale auditinspanning voor uw organisatie aanzienlijk.
Op basis van de TPM voert de auditor bij de gebruikersorganisatie alleen een beperkte controle uit op een specifiek aantal relevante normen. De TPM laat zien welke onderdelen al bij de leverancier zijn onderzocht en op welke punten de auditor zich nog op u moet richten. Heeft uw leverancier geen actuele TPM? Dan valt de volledige bewijslast terug op uw eigen organisatie, inclusief de softwarekwetsbaarheden die normaal bij de leverancier worden getoetst.
Wat zijn de meest gemaakte fouten bij het inrichten van toegangsbeheer?
De meest gemaakte fouten bij toegangsbeheer zijn het ontbreken van een formeel autorisatieproces, het gebruik van gedeelde accounts, en het niet tijdig intrekken van toegangsrechten bij vertrek van medewerkers. Deze fouten leiden regelmatig tot een afkeuring bij een DigiD aansluitaudit.
Toegangsbeheer is een van de normen waarop auditors scherp letten, juist omdat het direct raakt aan de betrouwbaarheid van de DigiD-koppeling. Concrete fouten die we in de praktijk tegenkomen:
- Geen vastgesteld beleid voor het verlenen en intrekken van toegangsrechten
- Beheeraccounts zonder tweefactorauthenticatie
- Geen periodieke review van bestaande toegangsrechten
- Functionele accounts die door meerdere personen worden gebruikt
- Ontbrekend bewijs van autorisaties, zoals goedkeuringsmails of registraties in een systeem
Zorg dat toegangsbeheer niet alleen technisch is ingericht, maar ook procedureel is geborgd. Een auditor wil zien dat het proces bestaat én dat er bewijsstukken zijn van de uitvoering.
Hoe lang duurt het om afkeuringen na een audit te herstellen?
De hersteltijd na een afkeuring bij een aansluitaudit varieert sterk per type bevinding. Documentatietekortkomingen zijn vaak binnen enkele weken op te lossen, terwijl technische aanpassingen aan infrastructuur of software soms meerdere maanden vergen. Een heraudit is daarbij niet per definitie korter dan de oorspronkelijke aansluitaudit; de omvang hangt af van het aantal en de aard van de openstaande bevindingen.
Na een afkeuring wordt een heraudit opgelegd. De termijn hiervoor verschilt per organisatie en situatie. Logius beoordeelt de rapportages individueel en bepaalt op basis van de ernst van de bevindingen de bijbehorende hersteltermijn. Deze kan variëren van twee tot zes maanden. Er bestaat geen uniforme deadline voor heraudits, omdat elke situatie anders is.
Praktisch gezien kunt u de hersteltijd beperken door:
- Direct na de conceptrapportage te starten met het oplossen van bevindingen
- Prioriteit te geven aan kritieke bevindingen die de DigiD-aansluiting direct raken
- Bewijsstukken van herstelmaatregelen direct te documenteren
- Intern een verantwoordelijke aan te wijzen die het herstelproces coördineert
Wanneer leidt een afkeuring tot gevolgen voor de DigiD-aansluiting?
Een afkeuring leidt niet automatisch tot het direct afsluiten van de DigiD-koppeling, maar Logius kan wel maatregelen treffen als bevindingen niet binnen de gestelde termijn worden hersteld. De ernst en het type bevinding bepalen hoe Logius reageert.
Bij een nieuwe DigiD-aansluiting geldt dat de audit binnen twee maanden na activering moet zijn ingediend. Wordt die deadline niet gehaald, of worden kritieke bevindingen niet opgelost, dan kan Logius de aansluiting opschorten. Dit heeft directe gevolgen voor burgers die via uw digitale loket willen inloggen.
Niet elke afkeuring heeft dezelfde urgentie. Logius maakt onderscheid op basis van risiconiveau. Bevindingen met een hoog risico, zoals ernstige kwetsbaarheden in de beveiliging, vragen om sneller herstel dan lage-risicobevindingen. Het is daarom verstandig om de conceptrapportage zorgvuldig te lezen en direct in overleg te gaan met uw auditor over de prioritering van herstelmaatregelen.
Wat gebeurt er na de aansluitaudit?
De aansluitaudit is geen jaarlijks terugkerend onderzoek. Het betreft uitsluitend de eerste audit van een nieuwe DigiD-aansluiting. Na een succesvolle afronding wordt de aansluiting opgenomen in de reguliere DigiD-auditcyclus, die wel jaarlijks plaatsvindt. Vanaf dat moment wordt niet alleen op opzet en bestaan getoetst, maar ook op de werking van de maatregelen over de afgelopen periode.
Hoe BKBO helpt bij afkeuringen en de aansluitaudit
Wij voeren al meer dan 2.500 audits uit en begeleiden organisaties door het volledige traject van een DigiD assessment, van de eerste documentatieverzoeken tot de definitieve rapportage aan Logius. Bij een afkeuring voeren wij de heraudit pro deo uit, zonder extra kosten. Onze aanpak is gericht op minimale belasting voor uw organisatie en maximale zekerheid over de uitkomst.
Wat wij bieden bij een aansluitaudit:
- Begeleiding vanaf de bevestigingsmail van Logius tot en met indiening van het rapport
- Heldere documentatieverzoeken zodat u precies weet wat u moet aanleveren
- Tijdige terugkoppeling op bewijsstukken, zodat u nog kunt bijsturen voor de definitieve rapportage
- Heraudits zonder extra kosten bij afkeuringen
- Gecertificeerde register IT-auditors met diepgaande kennis van de DigiD-norm
Heeft u een spoed DigiD-aanvraag of staat de deadline voor uw nieuwe DigiD-aansluiting dichtbij? Neem dan contact op voor een vrijblijvende offerte via onze contactpagina.