1. Home
  2. Kennisbank
  3. DigiD-audit voorbereiden
DigiD / ENSIA

DigiD-audit voorbereiden: waar gaat het het vaakst mis?

Overheidsorganisaties met een DigiD-aansluiting moeten jaarlijks een ENSIA-audit doorlopen: de meeste tekortkomingen zijn te voorkomen met een goede voorbereiding.

Niek Gosen RE

Niek Gosen RE

Managing Partner / Senior IT-auditor (RE)

Wat is de ENSIA-systematiek?

ENSIA staat voor Eenduidige Normatiek Single Information Audit. Het is een verantwoordingssystematiek waarmee overheidsorganisaties in één jaarlijkse cyclus verantwoording afleggen over de beveiliging van meerdere digitale stelsels, waaronder DigiD, Suwinet en de Basisregistratie Personen. Het doel is om de administratieve lasten te beperken door meerdere audits samen te voegen in één gestroomlijnd proces.

Voor DigiD is de ENSIA-audit verplicht voor elke overheidsorganisatie die DigiD gebruikt om burgers te authenticeren. Dat zijn voornamelijk gemeenten, maar ook waterschappen, uitvoeringsorganisaties en andere publieke instanties met een DigiD-koppeling. Logius, de uitvoerder van DigiD, stelt de verplichting en ontvangt de auditresultaten.

Wat beoordeelt de auditor?

De DigiD-audit is gebaseerd op de ICT-beveiligingsrichtlijnen voor webapplicaties van het Nationaal Cyber Security Centrum (NCSC), vertaald naar een normenkader van 38 beveiligingsnormen. Dit normenkader sluit aan op de Baseline Informatiebeveiliging Overheid (BIO). De normen dekken de volgende gebieden:

  • Toegangsbeheer tot systemen en applicaties met DigiD-koppeling
  • Patchbeheer en kwetsbaarheidsbeheer van de betrokken infrastructuur
  • Logging en monitoring van toegang en gebeurtenissen
  • Encryptie van gegevensoverdracht (TLS-versies, certificaatbeheer)
  • Penetratietesten van de webapplicatie
  • Beveiligingsinstellingen van de webserver en de DigiD-aansluiting zelf

De auditor toetst of de organisatie aan elk van de 38 normen voldoet, op basis van documentatie, interviews en technische inspectie. Het resultaat is een assurance-rapport dat aan Logius wordt overhandigd.

Meest voorkomende tekortkomingen

In de praktijk komen bij DigiD-audits steeds dezelfde knelpunten terug. Kennis van die knelpunten helpt u gericht te werken aan verbetering voordat de auditor aan tafel zit.

Toegangsbeheer niet op orde

Veel organisaties hebben onvoldoende grip op wie toegang heeft tot de systemen die de DigiD-koppeling verzorgen. Accounts van vertrokken medewerkers zijn niet tijdig ingetrokken, er zijn geen periodieke toegangsreviews uitgevoerd, of beheerders werken zonder meervoudige authenticatie. Dit is veruit de meest voorkomende bevinding.

Patchbeleid niet aantoonbaar uitgevoerd

De norm vereist dat kritieke patches binnen een vastgesteld termijn worden aangebracht. Organisaties beschikken soms wel over een patchbeleid op papier, maar kunnen niet aantonen dat het beleid in de praktijk wordt nageleefd. Logbestanden of patchoverzichten ontbreken, of ze worden niet structureel bijgehouden.

Logging onvolledig of niet gecontroleerd

Logging van toegangspogingen en beheeractiviteiten is verplicht. In de praktijk is de logging soms wel ingeschakeld, maar worden de logbestanden nooit gecontroleerd. De norm vereist niet alleen dat er gelogd wordt, maar ook dat de logs periodiek worden beoordeeld en dat bij afwijkingen actie wordt ondernomen.

Geen of verouderde penetratietest

De DigiD-norm verplicht een jaarlijkse penetratietest van de webapplicatie. Organisaties die dit uitbesteden aan hun leverancier of ICT-dienstverlener, krijgen soms geen bruikbaar testrapport terug of laten de test langer dan een jaar achterwege. Een penetratietest moet zijn uitgevoerd door een gekwalificeerde partij en het rapport moet de bevindingen en de opvolging beschrijven.

MFA niet ingeschakeld voor beheerders

Meervoudige authenticatie voor beheerdersaccounts is een harde eis. Organisaties die hun systemen beheren via een externe leverancier, zijn soms afhankelijk van die leverancier voor de inrichting van MFA. Als dit niet contractueel is vastgelegd of niet wordt geverifieerd, leidt het tot een bevinding.

Zelfevaluatie versus IT-audit: wat is het verschil?

De ENSIA-systematiek kent twee onderdelen: de zelfevaluatie en de IT-audit. De zelfevaluatie wordt ingevuld door de organisatie zelf en omvat een breder normenkader dan alleen DigiD. De IT-audit wordt uitgevoerd door een onafhankelijke IT-auditor en richt zich specifiek op de DigiD-normen. Alleen de IT-audit levert het assurance-rapport dat aan Logius moet worden overhandigd.

De zelfevaluatie en de IT-audit vullen elkaar aan. Een zorgvuldig ingevulde zelfevaluatie geeft de auditor een goed startpunt en verkort de doorlooptijd van de IT-audit. Organisaties die de zelfevaluatie pas invullen als de auditor al is begonnen, merken dat dit vertragend werkt en soms leidt tot extra vragen.

Rapportage en indiening bij Logius

Het assurance-rapport van de IT-auditor wordt door de organisatie via het ENSIA-portaal ingediend bij Logius. De indieningsdeadline valt doorgaans in het eerste kwartaal van het jaar volgend op het auditjaar. Logius beoordeelt de rapporten en kan bij ernstige tekortkomingen de DigiD-aansluiting opschorten. Dat heeft directe gevolgen voor de dienstverlening aan burgers, waardoor de motivatie om tijdig en volledig te voldoen groot is.

Meer weten over de ENSIA/DigiD-audit?

ENSIA/DigiD-audit door Assurency →

Wilt u uw DigiD-audit goed voorbereiden?

Assurency voert DigiD-beveiligingsassessments uit in het kader van ENSIA en helpt overheidsorganisaties bij de voorbereiding. Neem contact op voor meer informatie of een vrijblijvend gesprek.

Plan een kennismaking