DigiD pentest

Technisch onderzoek ter onderbouwing van uw jaarlijkse DigiD-assessment

DigiD-pentest laten uitvoeren

Organisaties die DigiD gebruiken, moeten jaarlijks een ICT-beveiligingsassessment laten uitvoeren. Een DigiD-pentest levert technische onderbouwing voor dit assessment. Wij stemmen het onderzoek af op het geldende DigiD-normenkader van Logius, de toepasselijke NOREA-handreiking en de scope die we vooraf met u en uw RE-auditor vaststellen.

Illustratie van een inlogproces met een authenticatiemiddel en onderzoek van de toegang tot een applicatie.

DongIT voert het technische onderzoek uit en levert een rapport met bevindingen en hersteladvies voor uw IT-auditor. Voor het volledige DigiD-assessment werken wij samen met auditpartner 2-Control. Tijdens de intake spreken we af welke auditwerkzaamheden en rapportages voor uw situatie nodig zijn.

Onze pentesten worden uitgevoerd door OSCP-gecertificeerde ethical hackers volgens ons vier-ogen-principe. Rapportage via ons zelfontwikkelde Security Reporter. CCV Keurmerk-gecertificeerd. Data blijft in Europa.

Wat testen wij in een DigiD pentest?

Een DigiD pentest toetst uw applicatie op de technische beveiligingsmaatregelen uit het geldende DigiD-normenkader. Wij richten ons specifiek op de risico's die relevant zijn voor DigiD-verwerking en de eisen uit de NCSC ICT-beveiligingsrichtlijnen voor webapplicaties.

  • Authenticatie en sessiebeheer. Correctheid van DigiD-integratie, sessie-lifecycle, timeouts en logout-flows.
  • Autorisatie en toegangscontrole. Rolscheiding, autorisatie-checks op endpoint-niveau en toegang tot burgergegevens.
  • Invoervalidatie. Bescherming tegen SQL-injectie, cross-site scripting, CSRF en andere injectie-aanvallen.
  • Transportbeveiliging. TLS-configuratie, HSTS, certificaat-validatie en secure headers.
  • Logging en monitoring. Adequate logging van authenticatie-events, autorisatie-fouten en verdachte activiteit.
  • Server- en applicatie-hardening. Configuratie van webservers, applicatiestack en gebruikte componenten.

Voor gemeenten en uitvoeringsorganisaties met bredere overheidsbeveiligingseisen kunnen wij het DigiD-onderzoek combineren met een NIS2-pentest of BIO2-scope voor ENSIA-verantwoording.

Onze aanpak: van pentest tot TPM-verklaring

Wij begeleiden u door het volledige DigiD-assessment. In samenwerking met auditpartner 2-Control kunt u kiezen voor een end-to-end-traject waarbij alle technische én organisatorische maatregelen worden getoetst.

  1. Intake en scoping

    Wij bespreken uw DigiD-applicatie, koppelvlakken, gebruikersflows en welke onderdelen onder de assessment-scope vallen. Wij bepalen samen de exacte testomvang en planning.

  2. Technische pentest

    Handmatige testen door OSCP-gecertificeerde ethical hackers, aangevuld met geautomatiseerde tooling. Wij toetsen alle technische maatregelen uit het geldende DigiD-normenkader en de NCSC ICT-beveiligingsrichtlijnen.

  3. Rapportage voor uw IT-auditor

    Levering via Security Reporter met executive summary, technische bevindingen (CVSS-scored) en remediation guidance. Bevindingen expliciet gemapt op het normenkader zodat uw auditor direct de gestandaardiseerde onderbouwing heeft.

  4. Remediation en hertest

    Nadat u kwetsbaarheden heeft verholpen, valideren wij dat de remediation daadwerkelijk werkt. Op basis van nacalculatie, afhankelijk van aantal en complexiteit van de bevindingen.

  5. TPM-verklaring via 2-Control

    Op basis van ons rapport voert 2-Control aanvullende toetsing uit op organisatorische en procesmatige richtlijnen. Wanneer u aan alle richtlijnen voldoet, ontvangt u een TPM-assurancerapportage die u kunt overhandigen aan uw DigiD-aansluithouders voor de jaarlijkse goedkeuring door Logius.

Voor wie is de DigiD pentest verplicht?

De jaarlijkse DigiD ICT-beveiligingsassessment-verplichting geldt voor alle organisaties met een DigiD-aansluiting. In de praktijk betekent dat onder andere:

  • Gemeenten en waterschappen. Voor burgerportalen, aangifte-modules en zaaksystemen die DigiD gebruiken.
  • Uitvoeringsorganisaties. UWV, SVB, DUO, Belastingdienst en overige overheidsdiensten.
  • Zorginstellingen. Voor patiëntenportalen en online zorg-omgevingen die inloggen met DigiD.
  • Zorgverzekeraars en pensioenfondsen. Voor klantomgevingen die burgergegevens verwerken.

Twijfelt u of uw organisatie assessment-plichtig is? Neem contact op voor een vrijblijvend intakegesprek. Wij helpen bij het bepalen van scope en aanpak.

Combinatie met andere compliance-trajecten

Voor veel organisaties overlapt DigiD-assessment met andere compliance-kaders. Wij kunnen uw pentest-traject efficiënter opzetten door meerdere frameworks tegelijk mee te nemen:

DigiD en BIO2

Voor gemeenten en waterschappen met ENSIA-verantwoording. Wij toetsen tegelijkertijd op geldende DigiD-normenkader en Baseline Informatiebeveiliging Overheid 2.

DigiD en NIS2

Uitvoeringsorganisaties die als essentiële entiteit onder NIS2 vallen kunnen DigiD-pentest en NIS2-verantwoording combineren tot één gecoördineerd traject.

Meer over NIS2 pentest

DigiD en ISO 27001

Voor organisaties met een ISMS. Bevindingen worden dubbel gemapt op DigiD-normenkader en ISO 27001 Annex A-controls.

Meer over ISO 27001 pentest

Wat kost een DigiD pentest?

De prijs hangt af van de omvang van uw DigiD-omgeving, het aantal koppelvlakken en of aanvullende compliance-scopes (NIS2, BIO2, ISO 27001) worden meegenomen. Voor duidelijk afgebakende DigiD-applicaties bieden wij standaardpakketten. Voor complexere trajecten met meerdere applicaties of gecombineerde compliance-scopes werken we met een scope-gesprek en offerte op maat.

  • DigiD-pentest standaard, vanaf €5.040
  • Uitgebreid DigiD-traject, vanaf €7.200
  • Enterprise en multi-scope trajecten, offerte op maat

End-to-end DigiD-assessment

In samenwerking met 2-Control bieden wij het volledige DigiD ICT-beveiligingsassessment inclusief TPM-verklaring. Één contactpersoon, één offerte.

Veelgestelde vragen over DigiD pentesten

Hieronder de meest gestelde vragen over de DigiD pentest. Voor een volledig overzicht kunt u onze FAQ-pagina raadplegen.

Wanneer moet ik mijn DigiD pentest laten uitvoeren?

Voor DigiD geldt een jaarlijks ICT-beveiligingsassessment. Wij adviseren om de pentest ruim vóór uw indieningsdeadline te plannen, bij voorkeur drie tot vier maanden vooraf. Zo blijft tijd over om bevindingen te verhelpen, waar nodig te hertesten en de beoordeling door uw auditor af te ronden. Controleer de deadline die voor uw aansluiting geldt bij Logius.

Wat is het verschil tussen een DigiD-pentest, het assessment en een RSO (voorheen TPM)?

De pentest is het technische onderzoek naar kwetsbaarheden. Het volledige DigiD-assessment omvat ook de beoordeling van de overige toepasselijke normen door een bevoegde IT-auditor. Bij uitbesteding kan een rapport van de serviceorganisatie (RSO, voorheen TPM) bewijs leveren voor het uitbestede deel. Een pentestrapport vervangt niet automatisch een assessmentrapport of RSO; welke rapportages u nodig heeft, hangt af van uw rol en uitbestedingsafspraken.

Werken jullie samen met 2-Control voor het complete assessment?

Ja. Wij werken samen met 2-Control voor DigiD-assessments. DongIT verzorgt het technische pentestonderzoek en 2-Control de auditwerkzaamheden en bijbehorende assurance-rapportage. Tijdens de intake stemmen we af welke onderdelen en rapportages nodig zijn voor uw rol als aansluithouder of serviceorganisatie.

Wat als er kwetsbaarheden gevonden worden tijdens de pentest?

U ontvangt bevindingen met een risico-inschatting en advies om kwetsbaarheden te verhelpen. Na herstel kan een hertest bevestigen of de afgesproken bevindingen zijn opgelost. Stem de planning en benodigde onderbouwing af met uw auditor; die beoordeelt wat dit betekent voor het DigiD-assessment.

Volgens welk DigiD-normenkader testen jullie?

Wij stemmen de pentest af op het geldende DigiD-normenkader van Logius en de toepasselijke NOREA-handreiking voor het ICT-beveiligingsassessment. Het normenkader beschrijft de eisen; de handreiking beschrijft de audituitvoering. Deze documenten hebben eigen versienummers. Vooraf bepalen we met u en uw auditor welke eisen, testscope en rapportage voor uw aansluiting gelden. Zie de actuele assessmentinformatie van Logius.

Kunnen jullie ook meerdere DigiD-applicaties tegelijk testen?

Ja. Voor gemeenten en uitvoeringsorganisaties met meerdere applicaties bieden wij multi-scope trajecten met gedeelde intake, gecoördineerde uitvoering en één centraal eindrapport.

Hoe lang duurt een DigiD pentest?

Actieve testtijd varieert van 24 uur voor een compacte DigiD-applicatie tot 80 uur of meer voor uitgebreide portalen met meerdere modules. Totale doorlooptijd van scope-gesprek tot definitief rapport en hertest is typisch 6 tot 10 weken.

Klaar voor uw DigiD-assessment?

Nadert uw jaarlijkse assessment-deadline bij Logius? Bent u nieuw met DigiD-aansluiting en wilt u het volledige traject via één partij regelen? Reactie binnen één werkdag. Offerte binnen drie werkdagen.