Logo

DigiD-assessment 2027: wat regelt u vóór 1 mei?

  • Cyber Security
  • Assurance

Uw jaarlijkse DigiD-assessment goed voorbereiden

Gebruikt uw organisatie DigiD voor digitale dienstverlening? Dan vraagt de jaarlijkse verantwoording om een duidelijke planning. Het DigiD-assessment, ook wel DigiD-audit of ICT-beveiligingsassessment DigiD genoemd, brengt beleid, technische beveiliging en bewijsvoering samen. In dit artikel leest u wat u voor de volgende cyclus moet organiseren en hoe een pentest daarin past.

Voor wie geldt de deadline van 1 mei?

Voor bestaande DigiD-aansluitingen geldt een jaarlijkse assessmentplicht. Logius ontvangt de rapportage tussen 1 januari en vóór 1 mei, met verantwoording over het voorgaande jaar. Voor de reguliere cyclus in 2027 gaat het dus om verantwoording over 2026. Controleer ook de brief van Logius voor de deadline die op uw aansluiting van toepassing is.

Voor nieuwe aansluitingen geldt een ander startpunt: in beginsel moet het eerste assessmentrapport binnen twee maanden na activatie worden ingediend. De datum van 1 mei is dus niet automatisch de eerste deadline voor iedere nieuwe aansluiting. Zie de uitleg van Logius over de assessmentcyclus.

Wat wordt bij een DigiD-assessment beoordeeld?

De auditor beoordeelt de beveiliging van de omgeving binnen de afgesproken scope aan de hand van het geldende DigiD-normenkader. Daarbij gaat het onder meer om beveiligingsbeleid, toegangsbeveiliging, de webapplicatie, infrastructuur en beheersprocessen. Het assessment is daarmee breder dan een technische test.

Normenkader 3.0 bevat 21 normen. Bij bestaande aansluitingen worden deze beoordeeld op opzet en bestaan; voor vijf normen wordt ook de werking beoordeeld. Dat vraagt om bewijs over een periode. Spreek de controleperiode daarom tijdig met uw auditor af. De actuele normen staan in het DigiD-normenkader van Logius.

Welke rol speelt een DigiD-pentest?

Een pentest onderzoekt technische kwetsbaarheden in de afgesproken omgeving. Norm C.04 bevat eisen aan het procesmatig en procedureel uitvoeren van penetratietests op de infrastructuur van de webapplicatie binnen de scope. Testresultaten kunnen bovendien bewijs leveren voor andere beveiligingsnormen.

Daaruit volgt niet dat iedere aansluithouder zonder verdere afstemming hetzelfde testpakket moet inkopen. Bepaal met uw auditor en pentestteam welke onderdelen u zelf beheert, wat leveranciers afdekken en welk bestaand bewijs bruikbaar is. Leg vast welke aanvullende tests, rapportages en eventuele hertests nodig zijn. Een pentest vervangt het volledige assessment niet en geeft op zichzelf geen garantie op een positief oordeel.

Een praktische planning richting 1 mei 2027

Onderstaande planning is een praktische leidraad. De juiste volgorde en doorlooptijd hangen af van uw omgeving, de controleperiode en eventuele bevindingen.

  • September–november: bevestig de scope, inventariseer leveranciers en beschikbare rapportages en leg de auditplanning vast. Controleer of de benodigde processen aantoonbaar werken en het bewijs wordt bewaard.
  • December–februari: verzamel documentatie en stem de technische testmomenten af. Maak afspraken over toegang tot de testomgeving, contactpersonen en het delen van resultaten met de auditor.
  • Februari–maart: volg bevindingen op en organiseer waar nodig aanvullende bewijsvoering of een hertest. Laat ruimte voor werkzaamheden van externe leveranciers.
  • April: rond de rapportage en de interne controle op volledigheid af. Organiseer de indiening bij Logius ruim vóór 1 mei.

Waarom wachten tot maart of april problemen kan geven

Een openstaand technisch punt is zelden alleen een taak voor de auditor. Uw IT-team of leverancier moet een wijziging inplannen, testen en documenteren. Ook bewijs over de werking van een proces laat zich niet achteraf in één middag maken. Door vroeg te beginnen voorkomt u dat al deze afhankelijkheden vlak voor de deadline samenkomen.

Checklist voor uw eerste planningsgesprek

  • Welke aansluiting, applicaties en infrastructuur vallen binnen de scope?
  • Welke verantwoordelijkheden liggen bij uw organisatie en welke bij leveranciers?
  • Welke audit- en testrapportages zijn al beschikbaar?
  • Welke controleperiode en aanvullende tests zijn nodig?
  • Wie volgt bevindingen op en wie verzorgt de indiening?

DigiD-assessment en pentest in één project

Securance kan het DigiD-assessment en de afgesproken pentest samen organiseren via Assurance en Cyber. U werkt met één partner en een afgestemde planning, met behoud van de onafhankelijke oordeelsvorming van de auditor. Zo hoeft u de samenwerking tussen een afzonderlijke pentestpartij en auditor niet zelf te organiseren.

Bekijk onze gecombineerde DigiD-aanpak of plan uw DigiD-assessment.

Bijgewerkt op 11 september 2026. Raadpleeg de actuele Logius-documentatie en de correspondentie over uw aansluiting voor de toepasselijke eisen en termijnen.

Gerelateerde artikelen