Telefoon: 085-0046560
Mail: info@mathison.nl
Bezoekadres: Cypresbaan 7-9
2908 LT Capelle aan den IJssel

DigiD audit
Een DigiD audit helpt organisaties aan te tonen dat zij voldoen aan de beveiligingseisen die Logius stelt aan een DigiD-aansluiting. Een DigiD-audit is verplicht voor organisaties die gebruikmaken van een DigiD-koppeling van Logius (of gaan gebruiken) en aantoonbaar moeten voldoen aan het DigiD-normenkader, via een DigiD beveiligingsassessment.
Eisen nieuwe DigiD aansluiting
Binnen twee maanden nadat een DigiD-aansluiting is geactiveerd, moet een onafhankelijke auditor vaststellen dat de organisatie voldoet aan de beveiligingseisen uit het DigiD-normenkader. Deze eerste DigiD-audit wordt gevolgd door een jaarlijkse ICT-beveiligingsassessment om de aansluiting te behouden.
Bestaande DigiD aansluiting
Wanneer een DigiD-aansluiting al in een eerdere jaargang is geactiveerd, dan verwacht Logius dat jaarlijks een DigiD-beveiligingsassessment wordt uitgevoerd door een onafhankelijke auditor. Bij een jaarlijks DigiD-audit dient er ook naast de opzet en het bestaan en voor een vijftal controls de werking te worden aangetoond. Het jaarlijkse DigiD-beveiligingsassessment is verplicht om de aansluiting te behouden.


Wat kunt u verwachten van een DigiD-audit?
Een DigiD-audit, ook wel DigiD-beveiligingsassessment of DigiD beveiligingsassessment genoemd, wordt uitgevoerd door een onafhankelijke auditor en toetst of een organisatie voldoet aan de beveiligings- en betrouwbaarheidsstandaarden die zijn vastgelegd in het DigiD-normenkader. Een standaard DigiD audit verloopt als volgt:
Scopebepaling: Vaststellen welke DigiD-aansluitingen, systemen en processen binnen de audit vallen.
Carve-out / inclusive: Wordt er gebruik gemaakt van leveranciers (sub serviceorganisaties (SRO’s), dan dient te worden uitgezocht of deze ook over een assurance verklaring beschikt. Bij voorkeur een eigen DigiD-rapportage. Als er geen assurance verklaring voorhanden is, dan zal de leverancier een eigen DigiD-audit moeten doorlopen (carve-out), of wordt onderdeel van de eigen DigiD-audit (inclusive).
Documentatieonderzoek: Beoordelen van het informatiebeveiligingsbeleid, procedures en technische documentatie relevant voor het DigiD-beveiligingsassessment.
Interviews en waarnemingen: Vaststellen of de beschreven processen daadwerkelijk worden toegepast binnen de organisatie conform de eigen procedures
Technische controle: Verzamelen van objectief bewijsmateriaal, zoals configuraties, logging vanuit de systemen en autorisaties in de DigiD-omgeving
Steekproeven – Controleren van willekeurige voorbeelden, zoals gebruikersaccounts, wijzigingen, incidenten en back-ups.
Bevindingen – Vastleggen en classificeren van eventuele afwijkingen ten opzichte van het DigiD-normenkader.
Conceptrapport – Bespreken van de bevindingen via het hoor-wederhoor proces en verwerken eventuele correcties c.q. aanvullingen.
Definitief assurance-rapport – Opleveren van het definitieve rapport inclusief conclusies en assurance-oordelen.


Contact opnemen
Heeft u vragen over een DigiD-verklaring, of hebben uw klanten om een assurance verklaring gevraagd? Of wilt u eens van gedachten wisselen over de mogelijkheden om de beheersing van uw eigen processen te verbeteren? Wij wisselen graag met u van gedachten over de mogelijkheden.
Hoeveel tijd kost een DigiD audit
De doorlooptijd van een DigiD-assessment is sterk afhankelijk van de omvang, complexiteit van de DigiD-omgeving, of alle controls zelfstandig moeten worden getoetst, of dat leveranciers (SRO’s) een deel van het DigiD-kader adresseren via een eigen assurance verklaring.
Graag maken met u gezamenlijk vrijblijvend een inschatting van de kosten. U kunt contact met ons opnemen via de contact-pagina.


Eisen aan de DigiD auditor voor een DigiD audit
Om de onafhankelijkheid en kwaliteit van de audit te waarborgen schrijft Logius voor dat een DigiD audit wordt uitgevoerd door een Register EDP-Auditor (RE) die is ingeschreven in het NOREA-register. Hiermee waarborgt Logius een minimaal kwaliteitsniveau voor zowel de uitvoering van de audit als de verslaglegging.
Mathison heeft jarenlange ervaring met het uitvoeren van DigiD-assessments bij DigiD-dienstverlener en dienstenleveranciers (SRO’s) zoals de softwareleveranciers van webapplicaties, identity providers en platformleveranciers van de infrastructuur waarop de DigiD-omgeving draait. Tevens hebben wij hands-on ervaring met het uitvoeren van specifieke DigiD-assessments waarbij meerdere DigiD-dienstverleners worden ontzorgd door een leverancier die ook de regiefunctie op zich neemt. Deze leverancier wordt aangeduid als een geaccrediteerde Leverancier voor Meervoudige Aansluithouders (LMA). Wanneer u een DigiD-assessment door Mathison laat uitvoeren, verzorgen wij de rapportage die de LMA aan Logius kan verstrekken.
Daarnaast onderhouden wij nauwe contacten met Logius en NOREA en zijn daardoor direct op de hoogte van alle relevante ontwikkelingen in het werkveld. Heeft u interesse in onze aanpak voor DigiD assessments, informeer dan graag vrijblijvend naar de mogelijkheden via onze contact-pagina. We helpen u graag verder.
