Welke documenten heb je nodig voor een DigiD aansluitaudit?

Welke documenten heb je nodig voor een DigiD aansluitaudit?
Welke documenten heb je nodig voor een DigiD aansluitaudit?

Voor een DigiD aansluitaudit heb je een vaste set documenten nodig die aantonen dat jouw organisatie voldoet aan de beveiligingsnormen van Logius. Denk aan een actueel informatiebeveiligingsbeleid, een risicoanalyse, technische configuratiedocumentatie en, bij gebruik van een SaaS-oplossing, een TPM van de leverancier. Welke documenten precies vereist zijn, hangt af van het type organisatie en de inrichting van de DigiD-aansluiting. In dit artikel beantwoorden we de meest gestelde vragen over documentatie voor de DigiD aansluitaudit.

Welke documenten zijn verplicht voor een DigiD beveiligingsassessment?

Voor een DigiD beveiligingsassessment zijn in ieder geval de volgende documenten verplicht: een actueel informatiebeveiligingsbeleid, een risicoanalyse of risicoregister, een verwerkersovereenkomst met eventuele leveranciers, technische documentatie van de DigiD-aansluiting, en een overzicht van toegangsbeheer en logging. Bij gebruik van een SaaS-oplossing is daarnaast een TPM van de leverancier noodzakelijk.

De TPM, ofwel Third Party Mededeling, is een apart onderzoek dat door een IT-auditor bij de leverancier wordt uitgevoerd. Het belangrijkste voordeel hiervan is dat andere IT-auditors op dit rapport kunnen vertrouwen. Daardoor hoeven zij niet alles opnieuw zelf te onderzoeken, wat de totale auditinspanning voor jouw organisatie aanzienlijk vermindert. Op basis van de TPM voert de auditor bij de gebruikersorganisatie alleen een beperkte controle uit op een specifiek aantal relevante normen. De TPM geeft daarmee richting aan de audit: het laat zien welke onderdelen al bij de leverancier zijn onderzocht en op welke punten de auditor zich nog moet richten binnen de organisatie zelf.

Naast de TPM zijn ook de volgende documenten doorgaans vereist:

  • Netwerk- en architectuurdocumentatie
  • Patchbeleid en overzicht van uitgevoerde patches
  • Incidentresponsplan of calamiteitenplan
  • Logbestanden en monitoringrapportages
  • Bewijs van uitgevoerde penetratietests of kwetsbaarheidsscans

Hoe actueel moeten de aangeleverde documenten zijn?

Documenten die je aanlevert voor een DigiD aansluitaudit moeten in de meeste gevallen niet ouder zijn dan één jaar. Beleidsdocumenten zoals het informatiebeveiligingsbeleid dienen jaarlijks te worden herzien en vastgesteld. Technische rapportages, zoals de uitkomsten van penetratietests, mogen doorgaans maximaal twaalf maanden oud zijn op het moment van de audit.

Belangrijk om te weten: een aansluitaudit is niet een jaarlijks terugkerende audit. Het betreft de eerste audit van een nieuwe DigiD-aansluiting. Na succesvolle afronding van de aansluitaudit wordt de aansluiting opgenomen in de reguliere DigiD-auditcyclus, die wel jaarlijks plaatsvindt. Voor die jaarlijkse audit geldt een deadline van 1 mei. Dit betekent dat alle documenten ruim voor die datum beschikbaar en actueel moeten zijn. Logistiek gezien is het verstandig om al in het eerste kwartaal te beginnen met het verzamelen en actualiseren van de benodigde documentatie. Zo voorkom je tijdsdruk en kun je eventuele ontbrekende stukken nog op tijd aanvullen.

Houd er rekening mee dat Logius de ingediende rapportages individueel beoordeelt. Als een document verouderd is of niet voldoet aan de gestelde eisen, kan dit leiden tot een onvoldoende beoordeling en een verplichte heraudit.

Wat gebeurt er als een document ontbreekt of onvolledig is?

Als een document ontbreekt of onvolledig is, kan de auditor de betreffende norm niet als voldaan beoordelen. Dit resulteert in een bevinding in de rapportage. Afhankelijk van de ernst en het aantal bevindingen kan Logius besluiten dat een heraudit noodzakelijk is.

De termijn voor een heraudit verschilt per organisatie en situatie. Logius beoordeelt de rapportages individueel en bepaalt op basis daarvan de ernst en de bijbehorende hersteltermijn. Deze kan variëren van twee tot zes maanden. Er bestaat dus geen uniforme deadline voor heraudits, wat betekent dat je als organisatie tijdig actie moet ondernemen zodra je de uitslag ontvangt.

Het is daarom sterk aan te raden om vóór de audit een interne controle uit te voeren op de volledigheid van de documentatie. Een eenvoudige checklist langs de verplichte normen kan al veel problemen voorkomen.

Wie is verantwoordelijk voor het samenstellen van de documentatie?

De verantwoordelijkheid voor het samenstellen van de documentatie ligt bij de organisatie zelf, doorgaans bij de CISO, de information security officer of de functionaris gegevensbescherming. Zij zijn verantwoordelijk voor het verzamelen, actualiseren en aanleveren van alle benodigde stukken aan de auditor.

In de praktijk zijn meerdere afdelingen betrokken. De IT-afdeling levert technische documentatie aan, zoals netwerkschema’s en lograpportages. HR of management levert beleidsdocumenten aan. Bij gebruik van externe leveranciers is ook de contractbeheerder of inkoopafdeling betrokken, omdat zij de TPM of verwerkersovereenkomst moeten opvragen bij de leverancier.

Een heldere interne taakverdeling en een vaste contactpersoon voor de auditor maken het proces aanzienlijk soepeler. Zorg dat iedereen weet wat er van hen verwacht wordt en wanneer stukken aangeleverd moeten zijn.

Hoe verschilt de documentatielijst per type organisatie?

De documentatielijst voor een DigiD aansluitaudit verschilt per type organisatie, omdat de inrichting van de DigiD-aansluiting en de bijbehorende risico’s per sector anders zijn. Gemeenten, ziekenhuizen, GGZ-instellingen en woningcorporaties hebben elk hun eigen IT-landschap en bijbehorende documentatieverplichtingen.

Gemeenten

Gemeenten vallen onder de ENSIA-systematiek voor hun DigiD-verantwoording. Zij leggen via ENSIA verantwoording af over meerdere normen tegelijk, waaronder die voor DigiD. De documentatie die zij aanleveren is daarmee breder dan bij andere organisaties. Let op: de ENSIA audit is uitsluitend van toepassing op gemeenten.

Zorginstellingen en overige organisaties

Zorginstellingen zoals ziekenhuizen en GGZ-instellingen voeren een DigiD audit uit op basis van het officiële Logius-protocol, maar zonder de ENSIA-koppeling. Zij leveren documentatie aan die specifiek gericht is op de beveiligde toegang tot patiëntportalen en andere DigiD-gekoppelde diensten. Voor organisaties die werken met een SaaS-leverancier is de TPM van die leverancier een cruciaal document dat de documentatielijst deels vervangt of aanvult.

Hoe bereid je de documentatie het beste voor op de audit?

De beste voorbereiding op de documentatie voor een DigiD aansluitaudit begint vroeg in het jaar, bij voorkeur in januari of februari. Maak een overzicht van alle vereiste documenten, wijs per document een verantwoordelijke aan en stel een interne deadline in die ruim vóór de auditdatum ligt.

Praktische stappen voor een goede voorbereiding:

  1. Maak een documentenregister met alle vereiste stukken en hun actuele versie
  2. Controleer de vervaldatum van elk document, met name penetratietestrapportages
  3. Vraag tijdig een TPM op bij je SaaS-leverancier als dat van toepassing is
  4. Laat beleidsdocumenten formeel vaststellen door het management
  5. Verzamel logbestanden en monitoringrapportages over de afgelopen periode
  6. Voer een interne gap-analyse uit langs de relevante normen

Een gestructureerde aanpak voorkomt last-minute stress en vergroot de kans op een positieve uitkomst bij de nieuwe DigiD aansluiting. Na afronding van de aansluitaudit wordt de aansluiting opgenomen in de reguliere jaarlijkse DigiD-auditcyclus, zodat de beveiliging ook op de lange termijn geborgd blijft.

Wat is het verschil tussen een aansluitaudit en een heraudit qua documentatie?

Een aansluitaudit is de eerste DigiD-audit voor een nieuwe DigiD-aansluiting. Een belangrijk kenmerk van de aansluitaudit is dat deze uitsluitend wordt getoetst op opzet en bestaan, en niet op werking. Voor het toetsen van de werking is namelijk een toetsbare periode van minimaal zes maanden vereist, en die is bij een nieuwe aansluiting nog niet beschikbaar. De auditor beoordeelt bij de aansluitaudit alle relevante normen van het Logius-normenkader en de volledige documentatieset dient te worden aangeleverd.

Een aansluitaudit is niet per definitie korter dan een heraudit. De omvang van beide audittypen hangt af van de specifieke situatie, de complexiteit van de aansluiting en het aantal te beoordelen normen. Bij een heraudit is de scope beperkt tot de normen waarop eerder een onvoldoende is gescoord. Dit betekent dat je bij een heraudit niet de volledige documentatieset opnieuw hoeft aan te leveren, maar uitsluitend de documenten die betrekking hebben op de bevindingen uit de eerdere audit. Denk aan een herzien beleid, een nieuw uitgevoerde penetratietest of een aangepaste technische configuratie.

De termijn voor een heraudit wordt door Logius individueel bepaald op basis van de ernst van de bevindingen. Het is belangrijk om die termijn serieus te nemen en de benodigde documentatie tijdig op orde te hebben, zodat de heraudit succesvol kan worden afgerond.

Hoe BKBO helpt bij de documentatievoorbereiding voor jouw DigiD audit

BKBO is gespecialiseerd in DigiD assessments voor overheden en zorginstellingen en heeft inmiddels meer dan 2.500 audits uitgevoerd. Wij weten precies welke documenten vereist zijn, hoe actueel ze moeten zijn en waar organisaties in de praktijk het vaakst tegenaan lopen. Onze aanpak is erop gericht om de auditlast voor jouw organisatie zo klein mogelijk te houden.

Wat wij bieden:

  • Complete audits volgens het officiële protocol van Logius
  • Begeleiding bij het samenstellen van de benodigde documentatie
  • Heldere, concrete rapportages die je direct kunt indienen bij Logius
  • Heraudits worden pro deo uitgevoerd, zonder extra kosten
  • Jaarlijkse DigiD audits voor continu inzicht en maximale zekerheid

Of het nu gaat om een spoed DigiD aanvraag, een nieuwe DigiD aansluiting of de reguliere jaarlijkse audit, wij zorgen voor een zorgeloze uitvoering. Neem contact op voor een vrijblijvende offerte en ontdek hoe wij jouw organisatie kunnen ondersteunen.