Wie burgers laat inloggen met DigiD, laat elk jaar een ICT-beveiligingsassessment uitvoeren op de applicatie en de omgeving waarin die draait. De rapportage gaat naar Logius, dat namens het ministerie van Binnenlandse Zaken en Koninkrijksrelaties toezicht houdt op de diensten die op DigiD zijn aangesloten. Dit artikel beschrijft voor wie de plicht geldt, welke termijnen er zijn voor nieuwe en bestaande aansluitingen, welke norm wordt getoetst, wie het assessment mag uitvoeren, wat Logius met de rapportage doet en wat er in 2025 en 2026 is veranderd.
Voor wie de assessmentplicht geldt
De plicht geldt voor alle Nederlandse organisaties met een DigiD-aansluiting, in de woorden van Logius de DigiD-dienstverleners. Gemeenten, waterschappen, zorgverzekeraars, pensioenuitvoerders, onderwijsinstellingen en uitvoeringsorganisaties vallen eronder. Ook organisaties die niet rechtstreeks zijn aangesloten maar via de ToegangVerleningService (TVS) gebruikmaken van DigiD, moeten aan de assessmentplicht voldoen.
De plicht is gekoppeld aan de aansluiting, niet aan het gebruik. Een aansluiting die bij Logius als geactiveerd staat geregistreerd maar functioneel niet meer wordt gebruikt, blijft assessmentplichtig totdat de aansluithouder zelf om deactivatie vraagt. Wie een oud burgerportaal heeft uitgefaseerd zonder de aansluiting af te melden, krijgt dus gewoon een aanmaning.
Een tweede misverstand is dat de plicht bij de leverancier ligt. Draait het portaal bij een SaaS-partij, loopt de koppeling via een identity broker of is het beheer uitbesteed, dan blijft de aansluithouder eigenaar en eindverantwoordelijke. Je kunt assurance van je leverancier gebruiken, maar de aansluiting staat op jouw naam en de rapportage dus ook.
Nieuwe aansluiting: binnen twee maanden een eerste rapportage
Voor een nieuwe aansluiting geldt artikel 5.6 van de Voorwaarden DigiD (of artikel 1.23 van de Voorwaarden TVS). Zodra Logius de aansluiting activeert, heeft de aansluithouder twee maanden om een eerste assessmentrapportage in te leveren. Dat eerste assessment toetst alle 21 normen op opzet en bestaan; een toets op werking is nog niet nodig. De rapportage moet ook worden ingediend als uit het assessment blijkt dat niet aan alle normen wordt voldaan.
Is het eerste assessment goed doorlopen, dan bevestigt Logius per brief dat aan artikel 5.6 is voldaan en wordt de aansluiting een bestaande aansluiting. In die brief staat ook de eerstvolgende inleverdatum. Die ligt niet eerder dan twaalf maanden na de activatie, en valt hij buiten de reguliere inleverperiode, dan schuift hij door naar de periode van het jaar daarop. Een aansluiting die in oktober 2025 is geactiveerd, levert het eerste rapport in december 2025 in en de eerste jaarlijkse rapportage, inclusief werking, tussen 1 januari en 1 mei 2027.
Bestaande aansluiting: elk jaar tussen 1 januari en 1 mei
Voor een bestaande aansluiting geldt artikel 5.5 (of 1.22 bij TVS): jaarlijks tussen 1 januari en 1 mei een assessmentrapportage inleveren waarin verantwoording wordt afgelegd over het voorgaande kalenderjaar. De toetsperiode loopt minstens tot 31 december en de auditor geeft het oordeel niet eerder dan 1 januari, zodat de maand december in het assessment zit.
Wijzigingen in de DigiD-omgeving die niet tot een nieuw aansluitnummer leiden, vragen geen tussentijds rapport; ze komen mee in het eerstvolgende jaarlijkse assessment. Een wijziging van de domeinnaam of van het koppelvlak (bijvoorbeeld van CGI naar SAML, of van een rechtstreekse koppeling naar TVS) vraagt wel een nieuw aansluitnummer, en dat telt als een nieuwe aansluiting met de tweemaandstermijn. Verandert er security-technisch niets, dan kun je binnen twee maanden een migratieverzoek indienen om de nieuwe aansluiting als bestaande aansluiting te laten behandelen. Daarvoor is een verklaring van de auditor nodig dat de scope ongewijzigd is, en bij een identity broker een geldig RSO voor die broker.
Het Normenkader 3.0 en de toets op werking
Er wordt getoetst tegen het DigiD Normenkader 3.0: 21 beveiligingsrichtlijnen, gebaseerd op de ICT-Beveiligingsrichtlijnen voor Webapplicaties van het NCSC, vastgesteld door het ministerie van BZK en geldig sinds 1 augustus 2022. Versie 3.0 voegde aan de twintig normen van versie 2.0 de norm B.01 toe, het informatiebeveiligingsbeleid met specifieke aandacht voor webapplicaties. De normen zelf zijn sindsdien niet gewijzigd; wat wel is veranderd, is de manier van toetsen.
Sinds de inleverperiode van 2025 (over het jaar 2024) worden vijf normen verplicht ook op werking getoetst: U/TV.01 (identiteits- en toegangsmiddelen), U/WA.02 (webapplicatiebeheer), C.07 (monitoring van logging en detectie), C.08 (wijzigingsbeheer) en C.09 (patchmanagement). De controleperiode voor die werkingstoets is minimaal zes maanden, en Logius heeft aangekondigd dat die periode op termijn oploopt naar een jaar, zoals gebruikelijk is bij assurance over werking. Een norm die op werking niet voldoet, is niet met een documentaanpassing te herstellen: er is een nieuwe controleperiode nodig, en daarom vraagt Logius in de tussentijd een toets op opzet en bestaan.
Voor de inhoud per norm en het bewijs dat je per normgroep nodig hebt, zie de DigiD-assessment checklist.
Wie het assessment mag uitvoeren en hoe de rapportage eruitziet
Het assessment wordt uitgevoerd onder verantwoordelijkheid van een RE-auditor, een IT-auditor die is ingeschreven in het register van NOREA. De rapportage moet door die RE-auditor zijn opgesteld en ondertekend. Een interne scan, een pentestrapport of een verklaring van je hostingpartij vervangt dat niet. NOREA en Logius stellen samen de Handreiking ICT-beveiligingsassessment DigiD op die de auditors volgen; de versie 2025 dateert van 29 augustus 2025.
De methodiek is de 3000D: een directe assurance-opdracht volgens NOREA-richtlijn 3000, de Nederlandse uitwerking van ISAE 3000. De ENSIA-variant voor gemeenten was een attest-opdracht (3000A) op een collegeverklaring; die verdwijnt, zie verderop. De rapportage van de aansluithouder heet het RDV (rapport van de dienstverlener). Levert een derde partij een deel van de omgeving, dan komt daar per serviceorganisatie een RSO bij. Alle documenten worden aangeleverd als PDF/A en ondertekend met een gekwalificeerde elektronische handtekening die herleidbaar is naar de EU Trusted List, persoonsgebonden aan de ondertekenende RE-auditor. Een handtekening op naam van het kantoor accepteert Logius niet.
Een penetratietest hoort bij het assessment, maar hoeft niet door de auditor zelf te worden uitgevoerd. De auditor beoordeelt de opzet, de scope en de bevindingen van de test en weegt die mee. Wat telt, is dat de test de volledige scope raakt en recent genoeg is. Het verschil met een kwetsbaarhedenscan staat uitgelegd in pentest versus vulnerability scan.
Serviceorganisaties en het RSO
De scope van het assessment is de applicatie waarmee wordt ingelogd plus de omgeving waarin die draait: de webapplicatie, de koppeling met DigiD, de servers en netwerkcomponenten en de beheerprocessen eromheen. Werk je met een hostingpartij, een SaaS-leverancier, een identity broker of een beheerpartner, dan moeten de onderdelen die zij leveren aantoonbaar aan de normen voldoen.
Dat gaat via een rapport van de serviceorganisatie, het RSO, voorheen bekend als TPM (Third Party Mededeling). Een RSO wordt door de RE-auditor van de leverancier opgesteld en door meerdere aansluithouders gebruikt. De oordeelsdatum in het RSO mag niet meer dan een jaar afwijken van de oordeelsdatum in het rapport van de aansluithouder. Sinds 2023 kan een auditor een concept-RSO tussen 1 september en 1 november bij Logius laten voorchecken, mits het rapport aan meerdere dienstverleners wordt verstrekt. Een verwerkersovereenkomst of een algemeen ISO 27001-certificaat vervangt het RSO niet: de aansluithouder moet per norm kunnen aanwijzen welke partij het bewijs levert. Tekortkomingen bij de serviceorganisatie zijn en blijven de verantwoordelijkheid van de aansluithouder.
Wat Logius doet met de rapportage
Logius beoordeelt de rapportage en reageert per brief. Er zijn drie uitkomsten. De rapportage wordt niet in behandeling genomen, bijvoorbeeld omdat een document ontbreekt of niet aan de vormeisen voldoet; dan geldt een deadline voor herstel. Of de rapportage is beoordeeld en er wordt niet aan alle normen voldaan; dan stelt Logius per norm een oplostermijn vast en moet de RE-auditor die normen opnieuw toetsen in een herassessmentrapport. Of aan alle normen wordt voldaan; dan bevestigt Logius dat voor het assessmentjaar aan de Voorwaarden DigiD is voldaan.
Logius adviseert om bij een norm die niet voldoet direct met herstel te beginnen en niet op de brief te wachten. Dat advies is terecht bij de vijf werkingsnormen, omdat het herstel een nieuwe controleperiode vraagt die niet in de oplostermijn past. Voor die situatie bestaat het verscherpt toezicht: wie na de oplostermijn de werking nog niet kan aantonen, wordt in gebreke gesteld maar mag de dienst voortzetten door elke drie maanden met een herassessment te laten zien dat de norm op opzet en bestaan voldoet, totdat de werking is aangetoond.
Bij een non-occurrence op bestaan (de maatregel bestaat, maar er deed zich in de periode geen geval voor waarop hij kon worden toegepast) eist Logius voor B.05 en C.08 altijd een heraudit, en voor U/TV.01 en U/WA.02 soms, afhankelijk van het moment van aansluiten. Logius corrigeerde op 2 december 2025 een passage in de NOREA-handreiking die anders suggereerde.
Wie de rapportage niet op tijd inlevert, krijgt een aangetekende aanmaning waarin de organisatie in gebreke wordt gesteld, met nog een laatste termijn. Daarna volgt een aangetekende brief met de datum waarop de aansluiting wordt gedeactiveerd. Logius stuurt die brieven aan het hoogste bestuur, dus aan het college of de directie, niet aan de IT-afdeling. Bij een acuut beveiligingsrisico met gevolgen voor DigiD mag Logius de koppeling direct afsluiten zonder brief vooraf.
Wat er in 2025 en 2026 is veranderd
Er is geen nieuw normenkader. De 21 normen zijn dezelfde als in 2022. De veranderingen zitten in de toetsing en de verantwoording, en die zijn voor sommige organisaties ingrijpender dan een nieuwe norm zou zijn geweest.
Voor gemeenten vervalt de ENSIA-methodiek voor DigiD. Sinds 2017 verantwoordden gemeenten zich met een collegeverklaring die de auditor bekrachtigde met een assuranceverklaring. Dat bleek arbeidsintensief en foutgevoelig. In de inleverperiode van 2026 (over 2025) mogen gemeenten kiezen tussen ENSIA en 3000D; vanaf de inleverperiode van 2027 (over 2026) is 3000D verplicht. De auditor wordt dan weer penvoerder van de hele rapportage, met hetzelfde RDV-sjabloon als niet-gemeenten, en de collegeverklaring staat los van de verantwoording aan Logius. De keuze voor de methodiek maak je vooraf met de auditor; halverwege de audit overstappen mag niet.
Op 14 april 2026 publiceerde Logius spelregels voor de mijn-omgeving: meerdere diensten of applicaties achter een aansluitnummer, bijvoorbeeld via een identity broker. Dat is toegestaan, maar alle applicaties achter de aansluiting vallen in de scope en worden in de rapportage benoemd, per applicatie met de betrokken leveranciers en een normentabel. Een applicatie die tussentijds wordt toegevoegd, moet voor de werkingsnormen een controleperiode van minstens zes maanden hebben; is die periode te kort, dan beschouwt Logius de norm als niet voldaan. En wie een applicatie verwijdert om van een tekortkoming af te komen, moet met een nieuwe auditverklaring aantonen dat de overige applicaties voldoen.
De controleperiode voor werking groeit van zes maanden naar een jaar. Wie de vijf werkingsnormen nu al over een heel kalenderjaar laat toetsen, hoeft straks niets aan te passen.
Waar het in de praktijk misgaat
Het eerste patroon is een te smalle scope. De webapplicatie zit erin, maar de beheeromgeving, een testomgeving met productiedata, de identity broker of een koppelvlak niet. De auditor constateert dat gaandeweg, meestal op een moment dat herstel voor 1 mei niet meer haalbaar is.
Het tweede is het RSO dat te laat of niet komt. De leverancier heeft een ISO 27001-certificaat of een SOC 2-rapport, maar geen rapport dat op de 21 normen is gemapt, of de oordeelsdatum ligt meer dan een jaar van die van de aansluithouder af. Vraag ketenpartijen als eerste om hun RSO, want daar zit de langste doorlooptijd.
Het derde is werking die niet is opgebouwd. De procedure voor wijzigingsbeheer bestaat, maar er is geen zes maanden aan goedgekeurde en geteste wijzigingen om te tonen, of de logging draait maar niemand heeft in de periode alerts opgevolgd. Hoe je monitoring aantoonbaar maakt, staat in logging en monitoring voor de audit. Een werkingsgat is niet voor de deadline te dichten en leidt tot verscherpt toezicht.
Het vierde is de penetratietest die te laat is ingepland, de scope niet volledig dekt of waarvan de bevindingen wel zijn hersteld maar nooit opnieuw getest. Plan de test zo dat herstel en hertest voor de oordeelsdatum passen.
Hoe je je voorbereidt
Begin met de scope en leg die vast voordat de auditor komt: welke applicaties hangen achter het aansluitnummer, welke koppelingen en partijen zijn betrokken, en wie levert per norm het bewijs. Reken terug vanaf 1 mei: de oordeelsdatum ligt na 31 december, de controleperiode van de vijf werkingsnormen loopt minstens zes maanden daarvoor, en het RSO van elke leverancier moet er voor die oordeelsdatum zijn. Loop daarna de 21 normen langs met de vraag welk bewijs je vandaag kunt overleggen, niet of het geregeld is.
Secure Audit voert DigiD-assessments uit als RE-auditor en helpt bij de voorbereiding, van scopebepaling tot de beoordeling van RSO's van leveranciers. Zie de dienstenpagina IT-audit.
Bronnen: Logius, ICT-beveiligingsassessments DigiD (algemeen, hoe werkt het toezicht, indienen en vervolgstappen, mededelingen): https://www.logius.nl/onze-dienstverlening/toegang/digid/ict-beveiligingsassessments-digid
Veelgestelde vragen
Voor wie is het DigiD-assessment verplicht?+
Voor elke Nederlandse organisatie met een geactiveerde DigiD-aansluiting, inclusief organisaties die via TVS gebruikmaken van DigiD. De plicht hangt aan de aansluiting, niet aan het gebruik: een aansluiting die niet meer wordt gebruikt maar nog actief staat, blijft assessmentplichtig tot je deactivatie aanvraagt.
Wanneer moet de DigiD-assessmentrapportage bij Logius liggen?+
Voor een bestaande aansluiting elk jaar tussen 1 januari en 1 mei, over het voorgaande kalenderjaar, met een oordeelsdatum niet eerder dan 1 januari. Voor een nieuwe aansluiting binnen twee maanden na activatie; die eerste rapportage toetst alleen opzet en bestaan.
Welke normen worden op werking getoetst?+
Vijf van de 21 normen uit het Normenkader 3.0: U/TV.01, U/WA.02, C.07, C.08 en C.09. De controleperiode is minimaal zes maanden en groeit volgens Logius op termijn naar een jaar. Een werkingsgat is niet voor de deadline te dichten, dus die vijf processen moeten al maanden voor de oordeelsdatum aantoonbaar draaien.
Wie mag een DigiD-assessment uitvoeren?+
Een RE-auditor die is ingeschreven in het NOREA-register. De rapportage wordt door die auditor opgesteld en persoonlijk ondertekend met een gekwalificeerde elektronische handtekening. Een pentestrapport of een verklaring van je hostingpartij vervangt het assessment niet.
Wat is een RSO en heb ik die nodig van mijn leverancier?+
Een RSO (rapport van de serviceorganisatie, voorheen TPM) is het assurancerapport van de RE-auditor van je leverancier over het deel van de omgeving dat die leverancier levert. Je hebt het nodig voor elke partij die normen voor jou invult, zoals een hostingpartij, SaaS-leverancier of identity broker. De oordeelsdatum mag niet meer dan een jaar afwijken van die in je eigen rapport.
Wat gebeurt er als ik de rapportage niet op tijd inlever?+
Logius stuurt een aangetekende aanmaning aan het hoogste bestuur met een laatste termijn. Blijft de rapportage uit, dan volgt een aangetekende brief met de datum waarop de DigiD-aansluiting wordt gedeactiveerd. Daarna kunnen burgers niet meer inloggen en moet je een verzoek tot heractivatie indienen.
Lees ook
Het Normenkader 3.0 bestaat uit 21 normen, waarvan er vijf ook op werking worden getoetst. Per normgroep welk bewijs je nodig hebt en waar het in de praktijk misgaat.
ISAE 3000 is de brede internationale assurance-standaard voor niet-financiële onderwerpen: van informatiebeveiliging en privacy tot algoritmes en duurzaamheid. Hoe verhoudt de standaard zich tot ISAE 3402 en SOC 2, en wanneer zet je hem in?
Een scan vindt bekende kwetsbaarheden, een pentester vindt de combinaties die daar niet in staan. Verschil in diepgang, kosten, rapportage en wat normen ervan verwachten.
Hulp nodig bij compliance?
Moet u voldoen aan ISO 27001, ISO 42001, NEN 7510, NIS2 of DORA, of heeft u een SOC 2-rapport nodig? Wij begeleiden u door het hele traject: van gap-analyse tot implementatie.
Bekijk Compliance ServicesOver de auteur
Partner | IT-auditor