DigiD
DigiD is voor veel publieke en semipublieke organisaties de toegangspoort tot digitale dienstverlening. Burgers gebruiken DigiD om veilig in te loggen bij overheidsorganisaties en organisaties met een publieke taak. Juist daarom gelden strenge eisen voor de beveiliging van online diensten die met DigiD zijn gekoppeld.

DigiD-assessment: aantoonbare beveiliging van digitale dienstverlening
Organisaties die DigiD gebruiken, moeten jaarlijks een ICT-beveiligingsassessment DigiD uitvoeren. Met deze assessments houdt Logius toezicht op DigiD-aansluitingen en op het veilige gebruik van DigiD.
Het assessment is gebaseerd op de Norm ICT-beveiligingsassessments DigiD. Deze norm is bedoeld voor organisaties die DigiD gebruiken en jaarlijks moeten aantonen dat hun aansluiting en relevante online dienstverlening aan de beveiligingseisen voldoen. De norm is gebaseerd op een selectie uit de NCSC-richtlijnen voor webapplicaties.
Voor Cilde is DigiD daarom niet alleen een jaarlijks auditmoment. Het raakt direct aan digitale governance: welke applicaties en portalen zijn gekoppeld aan DigiD, wie is eigenaar, welke techniek en leveranciers zijn betrokken, welke maatregelen zijn ingericht en waar staat de bewijsvoering?
Voor wie geldt het DigiD-assessment?
Het DigiD-assessment geldt voor organisaties die DigiD gebruiken om burgers toegang te geven tot online diensten. Denk aan overheden, uitvoeringsorganisaties en organisaties met een publieke taak.
De scope van het assessment wordt bepaald vanuit het perspectief van de burger die met DigiD inlogt. De NOREA-handreiking beschrijft dat de scope bestaat uit de internet-facing webpagina’s waarmee interactie met de gebruiker plaatsvindt nadat deze via DigiD is geïdentificeerd en geauthentiseerd, de systeemkoppelingen, de infrastructuur die met DigiD is gekoppeld en betrekking heeft op het identificatie- en authenticatieproces, en relevante vormen van beheer op de webapplicatie.
Dat betekent dat de scope vaak breder is dan alleen de DigiD-koppeling zelf. Ook de achterliggende webapplicatie, beheersprocessen, technische infrastructuur, koppelingen en leveranciers kunnen relevant zijn.
Wat toetst het DigiD-assessment?
Het DigiD-assessment toetst of de organisatie passende beveiligingsmaatregelen heeft ingericht rond de DigiD-aansluiting en de gekoppelde online dienstverlening.
In de Logius-documentatie staat dat het DigiD Normenkader 3.0 bestaat uit 21 beveiligingsrichtlijnen. Deze zijn gebaseerd op de ICT-beveiligingsrichtlijnen voor webapplicaties.
De onderwerpen raken onder meer aan:
- beveiligingsbeleid;
- authenticatie en toegangsbeveiliging;
- webapplicatiebeveiliging;
- TLS en veilige verbindingen;
- beheerprocessen;
- logging en monitoring;
- wijzigingsbeheer;
- incidentafhandeling;
- infrastructuur en koppelingen;
- aantoonbaarheid van maatregelen.
Een belangrijk aandachtspunt is dat Logius organisaties adviseert om naast de maatregelen uit de DigiD-norm ook andere maatregelen uit de ICT-beveiligingsrichtlijnen voor webapplicaties te adopteren.
Waarom DigiD-compliance vaak lastig is
Veel organisaties behandelen het DigiD-assessment als een jaarlijks project. Er wordt bewijs verzameld, een auditor wordt betrokken, bevindingen worden opgevolgd en daarna verdwijnt het onderwerp weer naar de achtergrond.
Dat zorgt voor terugkerende druk. Elk jaar moeten dezelfde vragen opnieuw worden beantwoord:
- Welke DigiD-aansluitingen hebben we?
- Welke applicaties en URL’s vallen binnen scope?
- Wie is eigenaar van de dienst?
- Welke leverancier beheert de applicatie of infrastructuur?
- Welke normen zijn van toepassing?
- Welke bewijsstukken zijn actueel?
- Welke technische controles zijn uitgevoerd?
- Welke bevindingen staan nog open?
- Welke maatregelen overlappen met ITGC, BIO2 of NIS2?
- Welke wijzigingen zijn sinds het vorige assessment doorgevoerd?
Zonder centraal overzicht wordt het DigiD-assessment al snel een zoekactie door mailboxen, Excel-bestanden, ticketingtools, leveranciersdocumentatie en oude rapportages.
DigiD in samenhang met andere normenkaders
DigiD staat niet los van andere normen. Veel maatregelen uit het DigiD-assessment raken ook aan andere kaders. Cilde helpt om deze samenhang zichtbaar te maken, zodat bewijs en maatregelen niet per norm afzonderlijk hoeven te worden georganiseerd.

ITGC
DigiD raakt aan beheerprocessen zoals wijzigingsbeheer, toegangsbeheer, incidentbeheer, continuïteit en security management.
BIO2
Voor overheidsorganisaties sluit DigiD aan op risicogestuurde informatiebeveiliging en aantoonbare beheersing van maatregelen.
NIS2 / Cyberbeveiligingswet
DigiD-diensten kunnen onderdeel zijn van kritieke digitale dienstverlening. Beveiliging, incidentmelding, leveranciersbeheer en bestuurlijke verantwoordelijkheid worden daardoor belangrijker.
AVG
DigiD wordt gebruikt bij digitale toegang tot diensten waarin vaak persoonsgegevens worden verwerkt. Beveiliging, logging, dataminimalisatie en verwerkingsverantwoordelijkheid zijn daarom relevant.
WCAG
Een DigiD-portaal moet niet alleen veilig zijn, maar ook toegankelijk en bruikbaar voor burgers.
Archiefwet
Online dienstverlening, besluiten, berichten en digitale interactie kunnen archiveringsvragen oproepen.
Hoe Cilde helpt bij DigiD
Cilde helpt organisaties om DigiD-compliance structureel te organiseren. Niet als een jaarlijkse auditstress, maar als onderdeel van doorlopende digitale beheersing.
Met KEA verbind je DigiD aan je digitale register, technische signalen, uitvragen, normenkaders en lifecyclemanagement.
Centraal register
Leg DigiD-aansluitingen, applicaties, URL’s, portalen, leveranciers, eigenaren, techniek en scope-informatie centraal vast. Zo weet je precies welke digitale voorzieningen relevant zijn voor het assessment.
Uitvraag assistent
Haal ontbrekende informatie gericht op bij applicatie-eigenaren, leveranciers, beheerders, security officers of proceseigenaren. Bijvoorbeeld over beheerprocessen, technische configuraties, logging, wijzigingen of bewijsstukken.
Worker module
Gebruik automatische signalen over SSL/TLS, Internet.nl-resultaten, scripts, uptime, certificaten en andere technische aandachtspunten om risico’s sneller zichtbaar te maken.
Compliancy module
Koppel het DigiD-normenkader aan assets, maatregelen, bewijsstukken en andere normenkaders zoals ITGC, BIO2 en NIS2. Zo wordt zichtbaar waar overlap zit en welke gaps nog openstaan.
LCM module
Bekijk DigiD-diensten in hun lifecyclecontext. Is een portaal nog live, in beheer, verouderd, te vervangen of uit te faseren? Zijn leveranciersafspraken, uptime en archiveringsafspraken nog passend?
Zo ontstaat één centrale basis voor voorbereiding, opvolging en verantwoording.
Veel gestelde vragen
- Wat is het DigiD-assessment?
Het DigiD-assessment is een jaarlijks ICT-beveiligingsassessment voor organisaties die DigiD gebruiken. Met deze assessments houdt Logius toezicht op de veiligheid van DigiD-aansluitingen.
- Welke norm wordt gebruikt?
Het assessment is gebaseerd op de Norm ICT-beveiligingsassessments DigiD. De actuele Logius-documentatie verwijst naar Normenkader 3.0, dat bestaat uit 21 richtlijnen gebaseerd op de NCSC ICT-beveiligingsrichtlijnen voor webapplicaties.
- Wat is de rol van NOREA?
De NOREA-werkgroep DigiD-assessments publiceert handreikingen, rapporttemplates en FAQ’s voor IT-auditors. De werkgroep stemt af met BZK en Logius over de uitvoering en doorontwikkeling van DigiD-assessments.
- Wat is de actuele NOREA-handreiking?
NOREA meldt dat de Handreiking ICT-beveiligingsassessment DigiD 2025 is uitgebracht en dat deze alle losse onderdelen integreert. Na publicatie zijn andere handreikingen en testaanpakken niet meer geldig.
- Wat valt binnen de scope van het assessment?
De scope wordt bepaald vanuit het perspectief van de burger die met DigiD inlogt. Het gaat onder meer om internet-facing webpagina’s, systeemkoppelingen, infrastructuur die betrekking heeft op het identificatie- en authenticatieproces en relevante beheerprocessen.
- Hoe helpt Cilde?
Cilde helpt om DigiD structureel te verbinden aan assetregistratie, normenkaders, technische controles, uitvragen, bewijsvoering en lifecyclemanagement. Zo wordt het jaarlijkse assessment onderdeel van doorlopende beheersing.