- Home
- Diensten
- Externe audits
- ENSIA & DigiD-audit
Externe audit · Publieke sector
ENSIA & DigiD-audit voor gemeenten
Jaarlijkse audit op de informatiebeveiliging van gemeenten en organisaties met een DigiD-koppeling, conform de ENSIA-systematiek en het ICT-beveiligingsassessment DigiD.
Achtergrond
Wat is ENSIA?
ENSIA staat voor Eenduidige Normatiek Single Information Audit. Het is een verantwoordingsstelsel waarmee gemeenten jaarlijks aantonen dat zij voldoen aan de normen voor informatiebeveiliging en privacybescherming op een breed scala van terreinen.
ENSIA bundelt de verantwoording over meerdere normenkaders in één gecoördineerd proces: gemeenten leggen via zelfevaluaties verantwoording af aan toezichthouders zoals de Rijksoverheid, het college van burgemeester en wethouders en de gemeenteraad. Hierdoor worden administratieve lasten beperkt en is de verantwoording overzichtelijk.
De zelfevaluaties die onder ENSIA vallen betreffen onder meer de Baseline Informatiebeveiliging Overheid (BIO), DigiD, Suwinet, BAG, BGT, BRP en de Omgevingswet. Voor een deel van deze onderdelen is een onafhankelijke IT-audit verplicht, met name voor DigiD en Suwinet.
Onderdelen waarvoor een externe audit verplicht is:
- DigiD: ICT-beveiligingsassessment door een RE-auditor of EDP-auditor;
- Suwinet: assurance-opdracht door een accountant of IT-auditor;
- De overige zelfevaluaties worden door de gemeente zelf ingevuld en intern gecontroleerd.
Samenvatting
ENSIA maakt verantwoording over informatiebeveiliging voor gemeenten eenvoudiger en eenduidiger. In plaats van meerdere losse audits per normenkader, bundelt ENSIA de verantwoording in één jaarlijkse cyclus.
Voor de DigiD-koppeling is een onafhankelijke IT-audit door een RE-auditor wettelijk verplicht. Assurency voert deze audit uit conform het door Logius vastgestelde normenkader.
Jaarlijkse ENSIA-cyclus
Doelgroep
DigiD als onderdeel van ENSIA
Organisaties die DigiD gebruiken voor het authenticeren van burgers zijn verplicht jaarlijks een ICT-beveiligingsassessment te laten uitvoeren door een onafhankelijke, gecertificeerde IT-auditor.
Wat is DigiD?
DigiD is het gemeenschappelijke digitale authenticatiemiddel waarmee burgers inloggen bij overheidsorganisaties. Organisaties met een DigiD-koppeling verwerken persoonsgegevens van burgers en dragen verantwoordelijkheid voor de beveiliging van die koppeling.
Wie moet een DigiD-audit laten uitvoeren?
Alle organisaties met een DigiD-koppeling zijn verplicht een jaarlijks ICT-beveiligingsassessment te laten uitvoeren. Dat zijn naast gemeenten ook waterschappen, uitvoeringsorganisaties, onderwijsinstellingen en zorginstellingen met een publieke taak.
Rapportage aan Logius
De auditor stelt een Third Party Mededeling (TPM) op en dient deze namens de organisatie in bij Logius. Zonder tijdige indiening riskeert de organisatie opschorting van de DigiD-koppeling en daarmee uitval van publieke dienstverlening.
Reikwijdte
Wat wordt er beoordeeld?
Het ICT-beveiligingsassessment DigiD is gebaseerd op het door Logius vastgestelde normenkader. De audit omvat technische en organisatorische beheersingsmaatregelen rondom de DigiD-koppeling.
Technische beheersing
Organisatorische beheersing
Werkwijze
Onze aanpak
Een ENSIA/DigiD-audit vraagt om een gestructureerde werkwijze met oog voor de specifieke context van uw organisatie en de eisen van Logius.
Intake & scope
Inventarisatie van de DigiD-koppelingen, betrokken systemen en uitbestedingsrelaties. Vaststellen van de auditscope op basis van het Logius-normenkader.
Documentreview
Beoordeling van beleid, procedures, technische configuraties en uitkomsten van kwetsbaarheden-scans en penetratietests.
Interviews & toetsing
Gesprekken met beheerders en IT-medewerkers; praktijktoetsing van de ingerichte beheersmaatregelen op werking en aantoonbaarheid.
Rapportage & TPM
Oplevering van het auditrapport met bevindingen en aanbevelingen, gevolgd door de Third Party Mededeling (TPM) die wij namens u indienen bij Logius.
Benieuwd hoe wij een ENSIA/DigiD-traject aanpakken? Op de pagina Onze werkwijze lichten wij onze aanpak stap voor stap toe.
Wat kost een ENSIA & DigiD-audit?
Een veelgestelde vraag, en een begrijpelijke. De kosten hangen af van drie factoren:
Scope
Aantal te toetsen maatregelen en processen
Organisatieomvang
Grootte en complexiteit van uw organisatie
Volwassenheid
Hoe goed uw beheersstelsel al is ingericht
Waar Assurency structureel verschilt van grotere kantoren is de afwezigheid van overhead. Geen uitgebreide managementlagen, geen breed inzetbaar personeel dat per opdracht ingewerkt moet worden. U werkt rechtstreeks met een Register EDP-Auditor die uw domein kent. Dat maakt de uitvoering efficiënter en vertaalt zich direct in lagere tarieven dan u bij een groot kantoor gewend bent.
Waarom Assurency
- Register EDP-Auditor (RE), met dezelfde kwaliteitsnorm en beroepsstandaarden als de grootste kantoren
- Geen overhead, u werkt direct met de auditor zonder managementlagen of interne coördinatiekosten
- Lager uurtarief, de kostenbesparing van een boutique kantoor wordt direct doorgegeven aan de klant
Wilt u een indicatie van de kosten voor uw situatie? Neem vrijblijvend contact op.
Veelgestelde vragen
Veelgestelde vragen over ENSIA & DigiD
Contact
Klaar om te starten?
Plan een vrijblijvende kennismaking. Wij nemen binnen één werkdag contact met u op.
Plan een kennismaking