1. Home
  2. Diensten
  3. Externe audits
  4. ENSIA & DigiD-audit

Externe audit · Publieke sector

ENSIA & DigiD-audit voor gemeenten

Jaarlijkse audit op de informatiebeveiliging van gemeenten en organisaties met een DigiD-koppeling, conform de ENSIA-systematiek en het ICT-beveiligingsassessment DigiD.

Achtergrond

Wat is ENSIA?

ENSIA staat voor Eenduidige Normatiek Single Information Audit. Het is een verantwoordingsstelsel waarmee gemeenten jaarlijks aantonen dat zij voldoen aan de normen voor informatiebeveiliging en privacybescherming op een breed scala van terreinen.

ENSIA bundelt de verantwoording over meerdere normenkaders in één gecoördineerd proces: gemeenten leggen via zelfevaluaties verantwoording af aan toezichthouders zoals de Rijksoverheid, het college van burgemeester en wethouders en de gemeenteraad. Hierdoor worden administratieve lasten beperkt en is de verantwoording overzichtelijk.

De zelfevaluaties die onder ENSIA vallen betreffen onder meer de Baseline Informatiebeveiliging Overheid (BIO), DigiD, Suwinet, BAG, BGT, BRP en de Omgevingswet. Voor een deel van deze onderdelen is een onafhankelijke IT-audit verplicht, met name voor DigiD en Suwinet.

Onderdelen waarvoor een externe audit verplicht is:

  • DigiD: ICT-beveiligingsassessment door een RE-auditor of EDP-auditor;
  • Suwinet: assurance-opdracht door een accountant of IT-auditor;
  • De overige zelfevaluaties worden door de gemeente zelf ingevuld en intern gecontroleerd.

Samenvatting

ENSIA maakt verantwoording over informatiebeveiliging voor gemeenten eenvoudiger en eenduidiger. In plaats van meerdere losse audits per normenkader, bundelt ENSIA de verantwoording in één jaarlijkse cyclus.

Voor de DigiD-koppeling is een onafhankelijke IT-audit door een RE-auditor wettelijk verplicht. Assurency voert deze audit uit conform het door Logius vastgestelde normenkader.

Jaarlijkse ENSIA-cyclus

Q1–Q2 Zelfevaluaties invullen; DigiD-audit uitvoeren (peildatum 1 januari)
Q2 Auditor verstrekt assurance-rapport en TPM aan Logius
Q2–Q3 College legt verantwoording af aan gemeenteraad via jaarverslag
Q3–Q4 Verbeterpunten verwerken; voorbereiding volgend jaar

Doelgroep

DigiD als onderdeel van ENSIA

Organisaties die DigiD gebruiken voor het authenticeren van burgers zijn verplicht jaarlijks een ICT-beveiligingsassessment te laten uitvoeren door een onafhankelijke, gecertificeerde IT-auditor.

Wat is DigiD?

DigiD is het gemeenschappelijke digitale authenticatiemiddel waarmee burgers inloggen bij overheidsorganisaties. Organisaties met een DigiD-koppeling verwerken persoonsgegevens van burgers en dragen verantwoordelijkheid voor de beveiliging van die koppeling.

Wie moet een DigiD-audit laten uitvoeren?

Alle organisaties met een DigiD-koppeling zijn verplicht een jaarlijks ICT-beveiligingsassessment te laten uitvoeren. Dat zijn naast gemeenten ook waterschappen, uitvoeringsorganisaties, onderwijsinstellingen en zorginstellingen met een publieke taak.

Rapportage aan Logius

De auditor stelt een Third Party Mededeling (TPM) op en dient deze namens de organisatie in bij Logius. Zonder tijdige indiening riskeert de organisatie opschorting van de DigiD-koppeling en daarmee uitval van publieke dienstverlening.

Reikwijdte

Wat wordt er beoordeeld?

Het ICT-beveiligingsassessment DigiD is gebaseerd op het door Logius vastgestelde normenkader. De audit omvat technische en organisatorische beheersingsmaatregelen rondom de DigiD-koppeling.

Technische beheersing

Encryptie van verbindingen (TLS-versie en -configuratie)
Patchmanagement en kwetsbaarhedenbeheer
Toegangsbeheer tot systemen en applicaties
Logging en monitoring van toegang tot de DigiD-koppeling
Penetratietest en kwetsbaarhedenscan (indien van toepassing)

Organisatorische beheersing

Beveiligingsbeleid en procedures rondom DigiD
Incidentmanagement en meldplichten bij Logius
Bewustwording en training van medewerkers
Ketenbeheer bij uitbesteding van de DigiD-koppeling
Fysieke en logische beveiliging van de omgeving

Werkwijze

Onze aanpak

Een ENSIA/DigiD-audit vraagt om een gestructureerde werkwijze met oog voor de specifieke context van uw organisatie en de eisen van Logius.

1

Intake & scope

Inventarisatie van de DigiD-koppelingen, betrokken systemen en uitbestedingsrelaties. Vaststellen van de auditscope op basis van het Logius-normenkader.

2

Documentreview

Beoordeling van beleid, procedures, technische configuraties en uitkomsten van kwetsbaarheden-scans en penetratietests.

3

Interviews & toetsing

Gesprekken met beheerders en IT-medewerkers; praktijktoetsing van de ingerichte beheersmaatregelen op werking en aantoonbaarheid.

4

Rapportage & TPM

Oplevering van het auditrapport met bevindingen en aanbevelingen, gevolgd door de Third Party Mededeling (TPM) die wij namens u indienen bij Logius.

Benieuwd hoe wij een ENSIA/DigiD-traject aanpakken? Op de pagina Onze werkwijze lichten wij onze aanpak stap voor stap toe.

Gerelateerde diensten

Wat kost een ENSIA & DigiD-audit?

Een veelgestelde vraag, en een begrijpelijke. De kosten hangen af van drie factoren:

Scope

Aantal te toetsen maatregelen en processen

Organisatieomvang

Grootte en complexiteit van uw organisatie

Volwassenheid

Hoe goed uw beheersstelsel al is ingericht

Waar Assurency structureel verschilt van grotere kantoren is de afwezigheid van overhead. Geen uitgebreide managementlagen, geen breed inzetbaar personeel dat per opdracht ingewerkt moet worden. U werkt rechtstreeks met een Register EDP-Auditor die uw domein kent. Dat maakt de uitvoering efficiënter en vertaalt zich direct in lagere tarieven dan u bij een groot kantoor gewend bent.

Waarom Assurency

  • Register EDP-Auditor (RE), met dezelfde kwaliteitsnorm en beroepsstandaarden als de grootste kantoren
  • Geen overhead, u werkt direct met de auditor zonder managementlagen of interne coördinatiekosten
  • Lager uurtarief, de kostenbesparing van een boutique kantoor wordt direct doorgegeven aan de klant

Wilt u een indicatie van de kosten voor uw situatie? Neem vrijblijvend contact op.

Veelgestelde vragen

Veelgestelde vragen over ENSIA & DigiD

De kosten hangen af van scope, organisatieomvang en volwassenheid van uw beheersstelsel. Assurency hanteert lagere tarieven dan grote kantoren doordat er geen overhead is.
De ENSIA DigiD ICT-beveiligingsbeoordeling is wettelijk verplicht voor gemeenten, waterschappen, uitvoeringsorganisaties, onderwijsinstellingen en zorginstellingen die gebruikmaken van DigiD.
De ENSIA DigiD ICT-beveiligingsbeoordeling is een jaarlijkse verplichting. Organisaties moeten elk jaar aantonen dat zij voldoen aan de DigiD-beveiligingsnormen van Logius.

Contact

Klaar om te starten?

Plan een vrijblijvende kennismaking. Wij nemen binnen één werkdag contact met u op.

Plan een kennismaking