Organisaties die burgers laten inloggen met DigiD moeten jaarlijks een ICT-beveiligingsassessment laten uitvoeren op de applicatie en de omgeving waarin die draait. De rapportage gaat naar Logius, dat namens het ministerie van Binnenlandse Zaken toezicht houdt op de veiligheid van de diensten die op DigiD zijn aangesloten. Dit artikel beschrijft voor wie de plicht geldt, welke norm wordt getoetst, wie het assessment mag uitvoeren en waar organisaties in de praktijk op vastlopen.
Voor wie de assessmentplicht geldt
De plicht geldt voor alle Nederlandse organisaties met een DigiD-aansluiting, in de terminologie van Logius de DigiD-dienstverleners. Gemeenten, waterschappen, zorgverzekeraars, pensioenuitvoerders, onderwijsinstellingen en uitvoeringsorganisaties vallen eronder. Ook organisaties die niet rechtstreeks zijn aangesloten maar via TVS gebruikmaken van DigiD, moeten aan de assessmentplicht voldoen.
Wat vaak misgaat, is de aanname dat de plicht bij de leverancier ligt. Draait je burgerportaal bij een SaaS-partij, dan blijf je als aansluithouder zelf verantwoordelijk voor de rapportage. Je kunt wel gebruikmaken van assurance die je leverancier al heeft laten opstellen, maar de aansluiting staat op jouw naam en de verplichting dus ook.
Het DigiD Normenkader 3.0
Er wordt getoetst tegen het DigiD Normenkader 3.0. Dat bestaat uit 21 beveiligingsrichtlijnen, in de praktijk kortweg de 21 normen genoemd, en is gebaseerd op de ICT-Beveiligingsrichtlijnen voor Webapplicaties. Versie 3.0 is vastgesteld door het ministerie van BZK en geldt sinds 1 augustus 2022.
De 21 normen bestrijken de volle breedte van een webapplicatie en haar omgeving: beleid en governance rond informatiebeveiliging, hardening van servers en applicaties, patchmanagement, versleuteling van verbindingen en opslag, authenticatie en autorisatie, logging en detectie, en het periodiek testen van de beveiliging. Een aantal normen is technisch van aard, een aantal juist procesmatig. Organisaties die zich alleen op de techniek richten, lopen op de procesnormen vast en andersom.
Wie het assessment mag uitvoeren
Het assessment wordt uitgevoerd onder verantwoordelijkheid van een RE-auditor, een IT-auditor die is ingeschreven in het register van NOREA. De rapportage moet door die RE-auditor zijn opgesteld en ondertekend. Een interne beveiligingsscan, een pentestrapport of een verklaring van je hostingpartij vervangt dat niet.
Dat betekent niet dat al het werk door de auditor gebeurt. Penetratietesten worden vaak door een gespecialiseerde partij uitgevoerd, waarna de auditor de opzet, uitvoering en bevindingen van die test beoordeelt en meeweegt in het oordeel. Belangrijk is dat de test aansluit op de scope van het assessment en recent genoeg is.
Wat er in scope valt
De scope is de applicatie waarmee wordt ingelogd, plus de omgeving waarin die applicatie draait. Dat betekent in de praktijk: de webapplicatie zelf, de koppeling met DigiD, de onderliggende servers en netwerkcomponenten, en de beheerprocessen eromheen.
Ketenpartijen vallen daar niet buiten. Werk je met een hostingpartij, een beheerpartner of een cloudprovider, dan moeten de onderdelen die zij leveren aantoonbaar aan de normen voldoen. Dat kan via een eigen assessment of een assurancerapport van die partij dat op de DigiD-normen aansluit. Een verwerkersovereenkomst zonder onderliggend bewijs is niet genoeg.
Hoe het toezicht werkt
Logius houdt toezicht op twee dingen: of de rapportage op tijd binnen is en wat erin staat. De rapportage wordt beoordeeld en teruggekoppeld. Bij tekortkomingen stuurt Logius aan op herstel, waarbij van de organisatie wordt verwacht dat zij de bevindingen oplost en dat in een volgende rapportage laat zien. Blijft herstel uit, dan komt uiteindelijk de aansluiting zelf in beeld, en daarmee de mogelijkheid voor burgers om op je dienst in te loggen.
Veelvoorkomende bevindingen
Een terugkerend patroon is een te smalle scopeafbakening. Organisaties nemen de webapplicatie mee maar laten de beheeromgeving, de testomgeving met productiedata of de koppelvlakken buiten beschouwing. De auditor constateert dat gaandeweg, meestal op een moment dat herstel voor de deadline niet meer haalbaar is.
Een tweede patroon is logging die wel bestaat maar niet wordt gebruikt. Logbestanden worden weggeschreven en bewaard, maar niemand kijkt ernaar, er zijn geen alerteringsregels en er is geen opvolgprocedure. De norm vraagt meer dan opslag.
Een derde is achterstallig patchmanagement op componenten die net buiten het zicht liggen: een verouderde load balancer, een beheertool, een bibliotheek in de applicatie die al twee jaar niet is bijgewerkt.
Ten vierde ontbreekt regelmatig een recente penetratietest die de hele scope raakt, of is de test wel uitgevoerd maar zijn de bevindingen niet aantoonbaar hersteld en opnieuw getest.
Hoe je je voorbereidt
Begin met de scope, en leg die vast voordat de auditor komt. Teken uit welke systemen, koppelingen en partijen bij de DigiD-inlog betrokken zijn, en bepaal per onderdeel wie het bewijs levert. Vraag ketenpartijen ruim op tijd om hun assurance, want daar zit vaak de langste doorlooptijd.
Loop daarna de 21 normen langs met de vraag welk bewijs je vandaag zou kunnen overleggen. Niet of het geregeld is, maar of je het kunt laten zien. Plan de penetratietest zo dat er tijd overblijft voor herstel en een hertest voordat de rapportage moet worden opgeleverd. Wie de test twee weken voor de deadline inplant, levert vrijwel zeker een rapportage met openstaande bevindingen in.
Bron: Logius, ICT-beveiligingsassessments DigiD en DigiD Normenkader 3.0: https://www.logius.nl/onze-dienstverlening/toegang/digid/ict-beveiligingsassessments-digid/ict-beveiligingsassessments-digid-in-het-algemeen
Secure Audit voert DigiD-assessments uit en begeleidt organisaties bij de voorbereiding, van scopebepaling en nulmeting tot het herstel van bevindingen. Neem contact op om te bespreken waar je nu staat.
Veelgestelde vragen
Hoe vaak moet een DigiD-assessment worden uitgevoerd?+
Jaarlijks. Elke DigiD-dienstverlener laat jaarlijks een assessment uitvoeren op de applicatie en de applicatie-omgeving en levert de rapportage aan bij Logius.
Wie mag een DigiD-assessment uitvoeren?+
De rapportage moet zijn opgesteld en ondertekend door een RE-auditor, een IT-auditor die is ingeschreven in het register van NOREA. Een interne scan, een los pentestrapport of een verklaring van je hostingpartij voldoet niet.
Welke norm wordt getoetst bij een DigiD-assessment?+
Het DigiD Normenkader 3.0, dat bestaat uit 21 beveiligingsrichtlijnen gebaseerd op de ICT-Beveiligingsrichtlijnen voor Webapplicaties. Versie 3.0 geldt sinds 1 augustus 2022 en is vastgesteld door het ministerie van BZK.
Geldt de assessmentplicht ook als mijn portaal bij een SaaS-leverancier draait?+
Ja. De aansluiting staat op naam van jouw organisatie en daarmee ook de verplichting. Je kunt gebruikmaken van assurance van je leverancier, maar je blijft zelf verantwoordelijk voor de rapportage aan Logius.
Is een penetratietest verplicht binnen het DigiD-assessment?+
Het assessment verwacht diepere toetsing dan een geautomatiseerde scan. In de praktijk laat je een penetratietest uitvoeren die aansluit op de scope, waarna de RE-auditor opzet, uitvoering en bevindingen daarvan beoordeelt en meeweegt.
Lees ook
Het Normenkader 3.0 bestaat uit 21 normen, waarvan er vijf ook op werking worden getoetst. Per normgroep welk bewijs je nodig hebt en waar het in de praktijk misgaat.
Een scan vindt bekende kwetsbaarheden, een pentester vindt de combinaties die daar niet in staan. Verschil in diepgang, kosten, rapportage en wat normen ervan verwachten.
Zonder adequate logging en monitoring blijven aanvallen onopgemerkt. Lees wat een auditor verwacht en hoe SIEM helpt bij detectie.
Hulp nodig bij compliance?
Moet u voldoen aan ISO 27001, ISO 42001, NEN 7510, NIS2 of DORA, of heeft u een SOC 2-rapport nodig? Wij begeleiden u door het hele traject: van gap-analyse tot implementatie.
Bekijk Compliance ServicesOver de auteur
Partner | IT-auditor