21 juli 2026

Wat is een DigiD audit?

Organisaties die DigiD gebruiken voor hun digitale dienstverlening krijgen te maken met een belangrijke verplichting: de DigiD-audit. Maar wat houdt zo’n audit precies in? Waarom is deze verplicht en wat is er veranderd richting 2026?

In deze blog leggen we het helder uit: inclusief actuele regels, deadlines en praktische aandachtspunten.

Wat is een DigiD-audit?

Een DigiD-audit (officieel: ICT‑beveiligingsassessment DigiD) is een onafhankelijke controle waarin wordt vastgesteld of jouw organisatie voldoet aan de beveiligingseisen van Logius, de beheerder van DigiD.

Tijdens deze audit wordt gekeken naar zowel technische als organisatorische maatregelen, zoals:

  • Beveiliging van webapplicaties en infrastructuur
  • Toegangsbeheer en authenticatie
  • Logging en monitoring
  • Incidentmanagement
  • Beheerprocessen en governance

Het doel is simpel: borgen dat burgers veilig kunnen inloggen met DigiD en dat hun persoonsgegevens goed beschermd zijn tegen cyberdreigingen.

Waarom is een DigiD-audit verplicht?

Het gebruik van DigiD brengt grote verantwoordelijkheden met zich mee. DigiD geeft toegang tot gevoelige gegevens en belangrijke diensten (zoals belastingen, zorg- en gemeentelijke diensten).

Daarom stellen de beveiligingseisen dat:

  • Elke organisatie met een DigiD-aansluiting verplicht is om jaarlijks een audit uit te laten uitvoeren door een geregistreerd IT-auditor;
  • Het auditrapport moet worden ingediend bij de toezichthouder;
  • Niet voldoen kan leiden tot opschorting of afsluiting van de DigiD-aansluiting

Deze verplichting is onderdeel van het bredere toezicht op digitale overheidssystemen en sluit aan bij wetgeving zoals de (doorontwikkelde) Wet digitale overheid.

Wanneer moet je een DigiD-audit doen?

1. Bestaande aansluitingen

Voor organisaties die al DigiD gebruiken geldt:

  • Jaarlijks een audit uitvoeren
  • Rapportage indienen tussen 1 januari en 1 mei

2. Nieuwe DigiD-aansluitingen

Bij nieuwe aansluitingen gelden strengere regels:

  • Binnen 2 maanden na activatie moet de eerste audit worden ingediend
  • Daarna ga je over naar het reguliere jaarlijkse schema

Belangrijk: de datum van daadwerkelijke ingebruikname maakt geen verschil: het gaat om de activatiedatum door Logius.

Hoe werkt een DigiD-audit?

Een DigiD-audit wordt uitgevoerd door een gecertificeerde IT-auditor (RE) en bestaat doorgaans uit de volgende stappen:

  1. Scopebepaling
    Welke systemen, applicaties en leveranciers vallen onder de audit?
  2. Voorbereiding / pre-audit
    Zelfevaluatie en verzamelen van bewijsstukken
  3. Auditwerkzaamheden
    • Interviews
    • Technische controles
    • Documentatiebeoordeling
  1. Rapportage (assurance-rapport)
    Per norm wordt aangegeven: voldoet / voldoet niet

Het rapport wordt vervolgens ingediend bij Logius, die toezicht houdt op de naleving. Indien niet wordt voldaan aan één of meerder normen, dan dient de organisatie een verbeterplan op te stellen en uit te voeren binnen de door Logius aangegeven termijn (meestal 2 maanden). Vervolgens dient de organisatie de verbetering aan te tonen door het inleveren van een her-audit rapport, opgesteld door een gecertificeerde IT-auditor.

Wat valt onder de audit?

De scope van een DigiD-audit is breed en omvat de volledige “keten” rondom DigiD, zoals:

  • De webapplicatie waarin gebruikers inloggen
  • Onderliggende infrastructuur (servers, netwerken)
  • Beheerprocessen en procedures
  • Koppelingen en integraties

Ook externe partijen vallen binnen scope als zij betrokken zijn bij de DigiD-dienstverlening.

Veelgemaakte fouten

In de praktijk zien auditors vaak dezelfde problemen terug:

  • Te laat starten met voorbereiding
  • Onvoldoende betrokkenheid van leveranciers
  • Onvolledige scope (delen vergeten)
  • Logging wel ingericht, maar niet aantoonbaar
  • Patchmanagement niet op orde

Deze fouten kunnen leiden tot vertraging of zelfs een negatief oordeel.

Aanpak 2-Control bij DigiD-aansluiting

Onze auditors beschikken over zeer ruime ervaring in het afnemen van beveiligingsassessments en voeren jaarlijkse voor vele verschillende gemeenten, andere (semi-)overheidsinstellingen en serviceorganisaties het DigiD ICT-beveiligingsassessment uit. Wij helpen u graag met het tijdig voldoen aan de gestelde eisen en informeren u ook graag nader over alle regels waar u aan moet voldoen.

Meer weten of benieuwd naar onze aanpak? Bekijk meer informatie op onze DigiD-pagina of neem contact met ons op via het contactformulier. Wij nemen dan zo spoedig mogelijk contact met u op.

Jeroen de Klerk
RE CISA IT-auditor / Consultant

Benieuwd wat wij voor u kunnen betekenen? Neem dan gerust contact met mij op.

2-Control

076-5019470

Neem contact met ons op

Heeft u vragen of opmerkingen over onze IT-auditdiensten? Wij horen graag van u. Vul uw gegevens in het onderstaande formulier in en wij nemen zo snel mogelijk contact met u op. U kunt ook rechtstreeks contact met ons opnemen via het telefoonnummer aan de linkerkant.

Ons toegewijde team staat klaar om u te helpen met eventuele vragen of problemen. Wij streven ernaar om u de best mogelijke service te bieden.

Vul ons contactformulier in