Welke beveiligingseisen gelden voor een nieuwe DigiD aansluiting?

Welke beveiligingseisen gelden voor een nieuwe DigiD aansluiting?
Welke beveiligingseisen gelden voor een nieuwe DigiD aansluiting?

Voor een nieuwe DigiD-aansluiting gelden verplichte beveiligingseisen die zijn vastgesteld door Logius. Elke organisatie die DigiD wil gebruiken voor digitale dienstverlening, moet aantonen dat zij voldoet aan het normenkader van Logius door middel van een DigiD beveiligingsassessment. Dit artikel beantwoordt de meest gestelde vragen over het aanvraagproces, de technische eisen en wat er gebeurt als je niet voldoet.

Welke organisaties mogen een DigiD aansluiting aanvragen?

Organisaties die digitale diensten aanbieden aan burgers en daarvoor gebruik willen maken van DigiD, mogen een nieuwe DigiD-aansluiting aanvragen. Het gaat vrijwel altijd om overheids- en zorginstellingen, zoals gemeenten, ministeries, GGD’s, ziekenhuizen, GGZ-instellingen en woningcorporaties. Ook softwareleveranciers en hostingpartijen die DigiD-functionaliteit aanbieden als onderdeel van hun dienstverlening vallen onder deze categorie.

Logius beoordeelt elke aanvraag individueel. De aanvragende organisatie moet kunnen aantonen dat zij DigiD inzet voor een legitiem publiek doel en dat zij in staat is te voldoen aan de bijbehorende beveiligingseisen. Zonder een goedgekeurd beveiligingsassessment wordt een nieuwe aansluiting niet verleend.

Wat zijn de technische beveiligingseisen voor DigiD?

De technische beveiligingseisen voor DigiD zijn vastgelegd in het normenkader van Logius. Dit normenkader beschrijft concrete maatregelen op het gebied van toegangsbeveiliging, logging, encryptie, kwetsbaarheidsbeheer en incidentrespons. Organisaties moeten op al deze onderdelen aantoonbaar voldoen voordat een aansluiting wordt goedgekeurd.

De eisen zijn onderverdeeld in verschillende categorieën. Denk aan technische maatregelen zoals het gebruik van HTTPS, het beveiligen van de koppeling met DigiD via het Digikoppeling-protocol, en het bijhouden van gedetailleerde logbestanden. Daarnaast zijn er organisatorische eisen, zoals het hebben van een actueel informatiebeveiligingsbeleid en het uitvoeren van periodieke risicoanalyses.

Maakt een organisatie gebruik van een SaaS-oplossing van een externe leverancier voor de DigiD-koppeling, dan is een zogenoemde TPM (Third Party Mededeling) van die leverancier nodig. Een TPM is een apart onderzoek waarbij een IT-auditor de beveiligingsmaatregelen bij de leverancier beoordeelt. Het grote voordeel hiervan is dat andere IT-auditors op dit rapport kunnen vertrouwen, waardoor zij niet alles opnieuw zelf hoeven te onderzoeken. Dit vermindert de totale auditinspanning voor organisaties aanzienlijk. Op basis van de TPM voert de auditor bij de gebruikersorganisatie alleen een beperkte controle uit op de normen die niet al door de leverancier zijn afgedekt.

Hoe werkt een DigiD beveiligingsassessment?

Een DigiD beveiligingsassessment is een onafhankelijk onderzoek waarbij een gecertificeerde IT-auditor toetst of een organisatie voldoet aan het normenkader van Logius. De auditor beoordeelt zowel de technische als de organisatorische beveiligingsmaatregelen en legt de bevindingen vast in een rapportage die aan Logius wordt aangeleverd.

Het proces verloopt globaal als volgt:

  1. De organisatie verzamelt de benodigde documentatie, zoals beleidsstukken, technische configuraties en lograpportages.
  2. De IT-auditor voert het onderzoek uit op basis van het officiële protocol van Logius.
  3. Eventuele tekortkomingen worden geïdentificeerd en besproken met de organisatie.
  4. De definitieve rapportage wordt opgesteld en aangeleverd bij Logius, dat de rapportage binnen twee maanden na afronding moet ontvangen.

Bij gebruik van een SaaS-oplossing levert de leverancier een TPM aan, waarna de auditor bij de organisatie zelf alleen de resterende normen beoordeelt. Dit maakt het proces efficiënter voor alle betrokken partijen.

Wat gebeurt er als je niet voldoet aan de DigiD beveiligingseisen?

Als een organisatie niet voldoet aan de DigiD beveiligingseisen, beoordeelt Logius de rapportage individueel en bepaalt op basis van de ernst van de bevindingen welke vervolgstappen nodig zijn. In veel gevallen wordt een heraudit opgelegd, waarbij de organisatie binnen een bepaalde termijn moet aantonen dat de tekortkomingen zijn verholpen.

De termijn voor een heraudit verschilt per situatie. Logius kijkt naar de aard en het risico van de geconstateerde tekortkomingen. Een hersteltermijn kan variëren van twee tot zes maanden, afhankelijk van wat er is aangetroffen. Er bestaat geen uniforme deadline voor heraudits, omdat elke situatie afzonderlijk wordt beoordeeld.

In ernstige gevallen kan Logius besluiten de DigiD-aansluiting tijdelijk op te schorten totdat de organisatie heeft aangetoond dat de beveiligingssituatie op orde is. Dit heeft directe gevolgen voor de digitale dienstverlening aan burgers, wat de urgentie van tijdige naleving onderstreept.

Hoe lang duurt het aanvraagproces voor een DigiD aansluiting?

Het aanvraagproces voor een nieuwe DigiD-aansluiting duurt doorgaans enkele weken tot maanden, afhankelijk van de voorbereiding van de organisatie en de doorlooptijd van het beveiligingsassessment. Organisaties die hun documentatie goed op orde hebben en snel een gecertificeerde auditor kunnen inschakelen, doorlopen het proces het snelst.

Een aansluitaudit vereist gedegen voorbereiding. De organisatie moet technische configuraties documenteren, beleidsstukken actualiseren en interne processen aantoonbaar inrichten conform het normenkader. Hoe beter de voorbereiding, hoe soepeler de uitvoering van de DigiD-aansluitaudit verloopt. Organisaties die dit onderschatten, lopen het risico op vertraging door herhaalde aanvullende informatievragen of een heraudit.

Belangrijk om te weten is dat een aansluitaudit niet per definitie korter duurt dan een heraudit. De omvang en doorlooptijd worden bepaald door de complexiteit van de aansluiting en de mate van voorbereiding, niet door het type audit.

Voor organisaties die met spoed een DigiD-aansluiting nodig hebben, is het verstandig direct een gespecialiseerde auditor in te schakelen die het proces efficiënt kan begeleiden en knelpunten vroeg signaleert.

Wanneer moet je een DigiD assessment herhalen?

Een DigiD assessment moet jaarlijks worden herhaald. Elke organisatie met een actieve DigiD-aansluiting is verplicht elk jaar opnieuw een beveiligingsassessment te laten uitvoeren en de rapportage voor 1 mei in te dienen bij Logius. Deze deadline geldt voor de reguliere jaarlijkse DigiD-audit.

De jaarlijkse herhaling is niet alleen een formele verplichting, maar ook een praktisch instrument om de informatiebeveiliging actueel te houden. Technische omgevingen veranderen, nieuwe kwetsbaarheden worden ontdekt en organisatorische processen evolueren. Een jaarlijkse audit zorgt ervoor dat de beveiligingsmaatregelen blijven aansluiten op de actuele risico’s.

Naast de reguliere jaarlijkse audit kan Logius, zoals eerder beschreven, ook een heraudit opleggen als er tekortkomingen zijn geconstateerd. De deadline voor zo’n heraudit wordt individueel bepaald en staat los van de vaste deadline van 1 mei.

Wat is het verschil tussen een aansluitaudit en de reguliere DigiD-auditcyclus?

Een aansluitaudit is geen jaarlijkse verplichting, maar een eenmalige audit die hoort bij het in gebruik nemen van een nieuwe DigiD-aansluiting. Het gaat dus om de eerste audit van een nieuwe aansluiting. Zodra de aansluitaudit met goed gevolg is afgerond, wordt de aansluiting opgenomen in de reguliere DigiD-auditcyclus, die wel jaarlijks plaatsvindt.

Een belangrijk kenmerk van de aansluitaudit is dat deze uitsluitend wordt getoetst op opzet en bestaan van de beveiligingsmaatregelen, en niet op werking. Voor het toetsen van de werking is namelijk een aantoonbare periode van minimaal zes maanden vereist. Bij een nieuwe aansluiting is die periode er nog niet, waardoor een toets op werking op dat moment niet mogelijk is. Zodra de aansluiting is opgenomen in de reguliere auditcyclus, worden de maatregelen in de jaarlijkse audits ook op werking beoordeeld.

Hoe BKBO helpt met een nieuwe DigiD aansluiting

Wij zijn bij BKBO sinds 2012 gespecialiseerd in DigiD assessments voor overheids- en zorginstellingen en hebben inmiddels meer dan 2.500 audits uitgevoerd. Of het nu gaat om een eerste aansluitaudit of een jaarlijkse herhaling, wij begeleiden organisaties door het gehele proces van voorbereiding tot definitieve rapportage.

Wat wij bieden:

  • Volledige aansluitaudits en jaarlijkse DigiD-audits conform het officiële protocol van Logius
  • Begeleiding bij het verzamelen en structureren van de benodigde documentatie
  • Heldere, concrete rapportages die aansluiten op de eisen van Logius
  • Heraudits worden pro deo uitgevoerd, zonder extra kosten
  • Ervaring met zowel directe aansluitingen als SaaS-omgevingen waarbij een TPM van de leverancier een rol speelt

Wil je weten wat een aansluitaudit voor jouw organisatie inhoudt? Neem contact met ons op voor een vrijblijvende offerte.