Welke organisaties zijn verplicht een DigiD aansluitaudit te doen?
Organisaties die DigiD gebruiken voor digitale dienstverlening aan burgers en een nieuwe DigiD-aansluiting realiseren, zijn verplicht een DigiD aansluitaudit te laten uitvoeren. Dit geldt voor een breed scala aan overheids- en zorginstellingen die via een DigiD-aansluiting toegang bieden tot hun digitale loketten. In dit artikel beantwoorden we de meest gestelde vragen over de auditplicht, wie eronder valt en wat er op het spel staat.
Wie stelt de verplichting voor een DigiD aansluitaudit vast?
De verplichting voor een DigiD aansluitaudit wordt vastgesteld door Logius, de dienst van het Ministerie van Binnenlandse Zaken en Koninkrijksrelaties die DigiD beheert. Logius stelt als voorwaarde voor het gebruik van DigiD dat aangesloten organisaties aantonen dat zij voldoen aan de geldende beveiligingsnormen. Zonder een goedgekeurde audit kan een aansluiting worden geblokkeerd.
De normen waaraan organisaties moeten voldoen, zijn vastgelegd in het DigiD beveiligingsassessment-normenkader van Logius. Dit normenkader beschrijft technische en organisatorische maatregelen die nodig zijn om de veiligheid van de DigiD-koppeling te waarborgen. Logius beoordeelt de ingediende rapportages individueel en bepaalt op basis daarvan of een organisatie compliant is of dat aanvullende maatregelen nodig zijn.
Welke organisaties zijn verplicht een DigiD aansluitaudit te doen?
Alle organisaties die een nieuwe DigiD-aansluiting realiseren, zijn verplicht een DigiD aansluitaudit te laten uitvoeren. Dit betreft zowel overheidsorganisaties als zorginstellingen die burgers via DigiD toegang geven tot hun online diensten.
Concreet gaat het om onder andere de volgende typen organisaties:
- Gemeenten en provincies
- Ministeries en rijksagentschappen
- GGD’s en GGZ-instellingen
- Ziekenhuizen en andere zorginstellingen
- Waterschappen
- Woningcorporaties
- Pensioenfondsen
- Scholen en onderwijsinstellingen
De verplichting geldt voor elke organisatie met een nieuwe DigiD-aansluiting, ongeacht de omvang van de organisatie of het aantal gebruikers dat via DigiD inlogt. Na afronding van de aansluitaudit wordt de aansluiting opgenomen in de reguliere DigiD-auditcyclus, die jaarlijks plaatsvindt.
Geldt de DigiD auditplicht ook voor IT-leveranciers en softwarebedrijven?
IT-leveranciers en softwarebedrijven vallen niet zelf onder de DigiD auditplicht, maar zij spelen wel een belangrijke rol in het auditproces. Wanneer een organisatie gebruikmaakt van een SaaS-oplossing (Software as a Service) voor haar DigiD-koppeling, is een Third Party Mededeling (TPM) van de leverancier vereist.
Een TPM is een apart onderzoek dat door een IT-auditor bij de leverancier wordt uitgevoerd. Het belangrijkste doel hiervan is dat andere IT-auditors op dit rapport kunnen vertrouwen, waardoor zij niet alles opnieuw zelf hoeven te onderzoeken bij de gebruikersorganisatie. Dit vermindert de totale auditinspanning aanzienlijk.
Op basis van de TPM hoeven auditors bij de gebruikersorganisatie alleen een beperkte controle uit te voeren op een specifiek aantal relevante normen. De TPM geeft daarmee richting aan de audit: het laat zien welke onderdelen al bij de leverancier zijn onderzocht en op welke punten de auditor zich nog moet richten bij de organisatie zelf. Voor IT-leveranciers die meerdere overheids- of zorgklanten bedienen, is het laten opstellen van een TPM dan ook een waardevolle investering.
Wat gebeurt er als een organisatie geen DigiD audit uitvoert?
Als een organisatie geen DigiD aansluitaudit uitvoert of de deadline niet haalt, kan Logius de DigiD-aansluiting opschorten of blokkeren. Dit betekent dat burgers niet langer via DigiD kunnen inloggen op de digitale diensten van die organisatie, wat directe gevolgen heeft voor de dienstverlening.
Wanneer een organisatie wel een audit uitvoert maar niet voldoet aan de gestelde normen, kan Logius een heraudit opleggen. De termijn voor een heraudit verschilt per organisatie en situatie. Logius beoordeelt de rapportages individueel en bepaalt op basis van de ernst van de bevindingen de bijbehorende hersteltermijn. Deze kan variëren van twee tot zes maanden. Er bestaat dan ook geen uniforme deadline voor heraudits.
Hoe vaak moet een DigiD aansluitaudit worden uitgevoerd?
Een DigiD aansluitaudit is geen jaarlijkse verplichting, maar betreft uitsluitend de eerste audit van een nieuwe DigiD-aansluiting. Na afronding van de aansluitaudit wordt de aansluiting opgenomen in de reguliere DigiD-auditcyclus, die wel jaarlijks plaatsvindt. De deadline voor het indienen van de rapportage in de reguliere cyclus bij Logius is 1 mei. Organisaties moeten er rekening mee houden dat Logius de rapportage binnen twee maanden na afronding ontvangen moet hebben.
Belangrijk om te weten is dat een aansluitaudit uitsluitend wordt getoetst op opzet en bestaan, en niet op werking. Voor het toetsen van de werking is namelijk een toetsbare periode van minimaal zes maanden vereist, hetgeen bij een nieuwe aansluiting nog niet mogelijk is. Een aansluitaudit is daarmee niet per definitie korter dan een heraudit; de reikwijdte verschilt, maar de doorlooptijd kan vergelijkbaar zijn.
Het is verstandig om de audit ruim op tijd te plannen, zodat er voldoende ruimte is voor eventuele herstelmaatregelen en een heraudit indien nodig.
Wie mag een DigiD beveiligingsassessment uitvoeren?
Een DigiD beveiligingsassessment mag uitsluitend worden uitgevoerd door een gecertificeerde register-IT-auditor (RE). Dit zijn IT-auditors die zijn ingeschreven in het register van NOREA, de beroepsorganisatie voor IT-auditors in Nederland. Logius accepteert alleen rapportages die zijn opgesteld en ondertekend door een gecertificeerde register-IT-auditor.
Naast de certificering is inhoudelijke kennis van het DigiD normenkader en ervaring met overheids- en zorginstellingen van groot belang. De auditor moet het officiële protocol van Logius volgen en een rapportage opleveren die voldoet aan de gestelde eisen, inclusief alle vereiste bijlagen.
Hoe BKBO helpt met de DigiD aansluitaudit
Wij zijn bij BKBO sinds 2012 gespecialiseerd in DigiD assessments voor overheids- en zorginstellingen en hebben inmiddels meer dan 2.500 audits uitgevoerd. Onze gecertificeerde register IT-auditors kennen het Logius normenkader door en door en zorgen voor een efficiënte, probleemloze uitvoering van uw audit.
Wat wij bieden:
- Complete audits volgens het officiële protocol van Logius
- Heldere, concrete rapportages inclusief alle vereiste bijlagen
- Tijdige aanlevering zodat u de deadline van 1 mei haalt
- Heraudits worden pro deo uitgevoerd, zonder extra kosten
- Jaarlijkse opvolging voor continu inzicht en maximale zekerheid
- Ondersteuning bij TPM-trajecten voor SaaS-leveranciers
Met onze vaste prijzen en ruime ervaring weet u precies waar u aan toe bent. Wilt u weten wat wij voor uw organisatie kunnen betekenen? Neem dan contact met ons op voor een vrijblijvende offerte.
Organisaties die DigiD gebruiken voor digitale dienstverlening aan burgers en een nieuwe DigiD-aansluiting realiseren, zijn verplicht een DigiD aansluitaudit te laten uitvoeren. Dit geldt voor een breed scala aan overheids- en zorginstellingen die via een DigiD-aansluiting toegang bieden tot hun digitale loketten. In dit artikel beantwoorden we de meest gestelde vragen over de auditplicht, wie eronder valt en wat er op het spel staat.
Wie stelt de verplichting voor een DigiD aansluitaudit vast?
De verplichting voor een DigiD aansluitaudit wordt vastgesteld door Logius, de dienst van het Ministerie van Binnenlandse Zaken en Koninkrijksrelaties die DigiD beheert. Logius stelt als voorwaarde voor het gebruik van DigiD dat aangesloten organisaties aantonen dat zij voldoen aan de geldende beveiligingsnormen. Zonder een goedgekeurde audit kan een aansluiting worden geblokkeerd.
De normen waaraan organisaties moeten voldoen, zijn vastgelegd in het DigiD beveiligingsassessment-normenkader van Logius. Dit normenkader beschrijft technische en organisatorische maatregelen die nodig zijn om de veiligheid van de DigiD-koppeling te waarborgen. Logius beoordeelt de ingediende rapportages individueel en bepaalt op basis daarvan of een organisatie compliant is of dat aanvullende maatregelen nodig zijn.
Welke organisaties zijn verplicht een DigiD aansluitaudit te doen?
Alle organisaties die een nieuwe DigiD-aansluiting realiseren, zijn verplicht een DigiD aansluitaudit te laten uitvoeren. Dit betreft zowel overheidsorganisaties als zorginstellingen die burgers via DigiD toegang geven tot hun online diensten.
Concreet gaat het om onder andere de volgende typen organisaties:
- Gemeenten en provincies
- Ministeries en rijksagentschappen
- GGD’s en GGZ-instellingen
- Ziekenhuizen en andere zorginstellingen
- Waterschappen
- Woningcorporaties
- Pensioenfondsen
- Scholen en onderwijsinstellingen
De verplichting geldt voor elke organisatie met een nieuwe DigiD-aansluiting, ongeacht de omvang van de organisatie of het aantal gebruikers dat via DigiD inlogt. Na afronding van de aansluitaudit wordt de aansluiting opgenomen in de reguliere DigiD-auditcyclus, die jaarlijks plaatsvindt.
Geldt de DigiD auditplicht ook voor IT-leveranciers en softwarebedrijven?
IT-leveranciers en softwarebedrijven vallen niet zelf onder de DigiD auditplicht, maar zij spelen wel een belangrijke rol in het auditproces. Wanneer een organisatie gebruikmaakt van een SaaS-oplossing (Software as a Service) voor haar DigiD-koppeling, is een Third Party Mededeling (TPM) van de leverancier vereist.
Een TPM is een apart onderzoek dat door een IT-auditor bij de leverancier wordt uitgevoerd. Het belangrijkste doel hiervan is dat andere IT-auditors op dit rapport kunnen vertrouwen, waardoor zij niet alles opnieuw zelf hoeven te onderzoeken bij de gebruikersorganisatie. Dit vermindert de totale auditinspanning aanzienlijk.
Op basis van de TPM hoeven auditors bij de gebruikersorganisatie alleen een beperkte controle uit te voeren op een specifiek aantal relevante normen. De TPM geeft daarmee richting aan de audit: het laat zien welke onderdelen al bij de leverancier zijn onderzocht en op welke punten de auditor zich nog moet richten bij de organisatie zelf. Voor IT-leveranciers die meerdere overheids- of zorgklanten bedienen, is het laten opstellen van een TPM dan ook een waardevolle investering.
Wat gebeurt er als een organisatie geen DigiD audit uitvoert?
Als een organisatie geen DigiD aansluitaudit uitvoert of de deadline niet haalt, kan Logius de DigiD-aansluiting opschorten of blokkeren. Dit betekent dat burgers niet langer via DigiD kunnen inloggen op de digitale diensten van die organisatie, wat directe gevolgen heeft voor de dienstverlening.
Wanneer een organisatie wel een audit uitvoert maar niet voldoet aan de gestelde normen, kan Logius een heraudit opleggen. De termijn voor een heraudit verschilt per organisatie en situatie. Logius beoordeelt de rapportages individueel en bepaalt op basis van de ernst van de bevindingen de bijbehorende hersteltermijn. Deze kan variëren van twee tot zes maanden. Er bestaat dan ook geen uniforme deadline voor heraudits.
Hoe vaak moet een DigiD aansluitaudit worden uitgevoerd?
Een DigiD aansluitaudit is geen jaarlijkse verplichting, maar betreft uitsluitend de eerste audit van een nieuwe DigiD-aansluiting. Na afronding van de aansluitaudit wordt de aansluiting opgenomen in de reguliere DigiD-auditcyclus, die wel jaarlijks plaatsvindt. De deadline voor het indienen van de rapportage in de reguliere cyclus bij Logius is 1 mei. Organisaties moeten er rekening mee houden dat Logius de rapportage binnen twee maanden na afronding ontvangen moet hebben.
Belangrijk om te weten is dat een aansluitaudit uitsluitend wordt getoetst op opzet en bestaan, en niet op werking. Voor het toetsen van de werking is namelijk een toetsbare periode van minimaal zes maanden vereist, hetgeen bij een nieuwe aansluiting nog niet mogelijk is. Een aansluitaudit is daarmee niet per definitie korter dan een heraudit; de reikwijdte verschilt, maar de doorlooptijd kan vergelijkbaar zijn.
Het is verstandig om de audit ruim op tijd te plannen, zodat er voldoende ruimte is voor eventuele herstelmaatregelen en een heraudit indien nodig.
Wie mag een DigiD beveiligingsassessment uitvoeren?
Een DigiD beveiligingsassessment mag uitsluitend worden uitgevoerd door een gecertificeerde register-IT-auditor (RE). Dit zijn IT-auditors die zijn ingeschreven in het register van NOREA, de beroepsorganisatie voor IT-auditors in Nederland. Logius accepteert alleen rapportages die zijn opgesteld en ondertekend door een gecertificeerde register-IT-auditor.
Naast de certificering is inhoudelijke kennis van het DigiD normenkader en ervaring met overheids- en zorginstellingen van groot belang. De auditor moet het officiële protocol van Logius volgen en een rapportage opleveren die voldoet aan de gestelde eisen, inclusief alle vereiste bijlagen.
Hoe BKBO helpt met de DigiD aansluitaudit
Wij zijn bij BKBO sinds 2012 gespecialiseerd in DigiD assessments voor overheids- en zorginstellingen en hebben inmiddels meer dan 2.500 audits uitgevoerd. Onze gecertificeerde register IT-auditors kennen het Logius normenkader door en door en zorgen voor een efficiënte, probleemloze uitvoering van uw audit.
Wat wij bieden:
- Complete audits volgens het officiële protocol van Logius
- Heldere, concrete rapportages inclusief alle vereiste bijlagen
- Tijdige aanlevering zodat u de deadline van 1 mei haalt
- Heraudits worden pro deo uitgevoerd, zonder extra kosten
- Jaarlijkse opvolging voor continu inzicht en maximale zekerheid
- Ondersteuning bij TPM-trajecten voor SaaS-leveranciers
Met onze vaste prijzen en ruime ervaring weet u precies waar u aan toe bent. Wilt u weten wat wij voor uw organisatie kunnen betekenen? Neem dan contact met ons op voor een vrijblijvende offerte.