DigiD pentest laten uitvoeren
Organisaties met een DigiD-aansluiting zijn wettelijk verplicht jaarlijks een ICT-beveiligingsassessment uit te voeren volgens het DigiD-normenkader van Logius, in samenwerking met NOREA en het NCSC. Sinds 31 juli 2023 geldt normenkader versie 4.0, met richtlijnen uit de ICT-beveiligingsrichtlijnen voor webapplicaties van het Nationaal Cyber Security Centrum.
DongIT voert het technische pentest-deel van dit assessment uit. Wij toetsen uw DigiD-applicatie op de technische beveiligingsmaatregelen uit het normenkader en leveren een rapport dat direct bruikbaar is voor uw IT-auditor. In samenwerking met auditpartner 2-Control kunnen wij u ontzorgen voor het volledige DigiD-assessment inclusief TPM-verklaring.
Onze pentesten worden uitgevoerd door OSCP-gecertificeerde ethical hackers volgens ons vier-ogen-principe. Rapportage via ons zelfontwikkelde Security Reporter. CCV Keurmerk-gecertificeerd. Data blijft in Europa.

Wat testen wij in een DigiD pentest?
Een DigiD pentest toetst uw applicatie op de technische beveiligingsmaatregelen uit het DigiD-normenkader v4.0. Wij richten ons specifiek op de risico's die relevant zijn voor DigiD-verwerking en de eisen uit de NCSC ICT-beveiligingsrichtlijnen voor webapplicaties.
- Authenticatie en sessiebeheer. Correctheid van DigiD-integratie, sessie-lifecycle, timeouts en logout-flows.
- Autorisatie en toegangscontrole. Rolscheiding, autorisatie-checks op endpoint-niveau en toegang tot burgergegevens.
- Invoervalidatie. Bescherming tegen SQL-injectie, cross-site scripting, CSRF en andere injectie-aanvallen.
- Transportbeveiliging. TLS-configuratie, HSTS, certificaat-validatie en secure headers.
- Logging en monitoring. Adequate logging van authenticatie-events, autorisatie-fouten en verdachte activiteit.
- Server- en applicatie-hardening. Configuratie van webservers, applicatiestack en gebruikte componenten.
Voor gemeenten en uitvoeringsorganisaties met bredere overheidsbeveiligingseisen kunnen wij het DigiD-onderzoek combineren met een NIS2-pentest of BIO2-scope voor ENSIA-verantwoording.
Onze aanpak: van pentest tot TPM-verklaring
Wij begeleiden u door het volledige DigiD-assessment. In samenwerking met auditpartner 2-Control kunt u kiezen voor een end-to-end-traject waarbij alle technische én organisatorische maatregelen worden getoetst.
Intake en scoping
Wij bespreken uw DigiD-applicatie, koppelvlakken, gebruikersflows en welke onderdelen onder de assessment-scope vallen. Wij bepalen samen de exacte testomvang en planning.
Technische pentest
Handmatige testen door OSCP-gecertificeerde ethical hackers, aangevuld met geautomatiseerde tooling. Wij toetsen alle technische maatregelen uit het DigiD-normenkader v4.0 en de NCSC ICT-beveiligingsrichtlijnen.
Rapportage voor uw IT-auditor
Levering via Security Reporter met executive summary, technische bevindingen (CVSS-scored) en remediation guidance. Bevindingen expliciet gemapt op het normenkader zodat uw auditor direct de gestandaardiseerde onderbouwing heeft.
Remediation en hertest
Nadat u kwetsbaarheden heeft verholpen, valideren wij dat de remediation daadwerkelijk werkt. Op basis van nacalculatie, afhankelijk van aantal en complexiteit van de bevindingen.
TPM-verklaring via 2-Control
Op basis van ons rapport voert 2-Control aanvullende toetsing uit op organisatorische en procesmatige richtlijnen. Wanneer u aan alle richtlijnen voldoet, ontvangt u een TPM-assurancerapportage die u kunt overhandigen aan uw DigiD-aansluithouders voor de jaarlijkse goedkeuring door Logius.
Voor wie is de DigiD pentest verplicht?
De jaarlijkse DigiD ICT-beveiligingsassessment-verplichting geldt voor alle organisaties met een DigiD-aansluiting. In de praktijk betekent dat onder andere:
- Gemeenten en waterschappen. Voor burgerportalen, aangifte-modules en zaaksystemen die DigiD gebruiken.
- Uitvoeringsorganisaties. UWV, SVB, DUO, Belastingdienst en overige overheidsdiensten.
- Zorginstellingen. Voor patiëntenportalen en online zorg-omgevingen die inloggen met DigiD.
- Zorgverzekeraars en pensioenfondsen. Voor klantomgevingen die burgergegevens verwerken.
Twijfelt u of uw organisatie assessment-plichtig is? Neem contact op voor een vrijblijvend intakegesprek. Wij helpen bij het bepalen van scope en aanpak.
Combinatie met andere compliance-trajecten
Voor veel organisaties overlapt DigiD-assessment met andere compliance-kaders. Wij kunnen uw pentest-traject efficiënter opzetten door meerdere frameworks tegelijk mee te nemen:
DigiD en BIO2
Voor gemeenten en waterschappen met ENSIA-verantwoording. Wij toetsen tegelijkertijd op DigiD-normenkader v4.0 en Baseline Informatiebeveiliging Overheid 2.
DigiD en NIS2
Uitvoeringsorganisaties die als essentiële entiteit onder NIS2 vallen kunnen DigiD-pentest en NIS2-verantwoording combineren tot één gecoördineerd traject.
DigiD en ISO 27001
Voor organisaties met een ISMS. Bevindingen worden dubbel gemapt op DigiD-normenkader en ISO 27001 Annex A-controls.
Wat kost een DigiD pentest?
De prijs hangt af van de omvang van uw DigiD-omgeving, het aantal koppelvlakken en of aanvullende compliance-scopes (NIS2, BIO2, ISO 27001) worden meegenomen. Voor duidelijk afgebakende DigiD-applicaties bieden wij standaardpakketten. Voor complexere trajecten met meerdere applicaties of gecombineerde compliance-scopes werken we met een scope-gesprek en offerte op maat.
- DigiD-pentest standaard, vanaf €5.040
- Uitgebreid DigiD-traject, vanaf €7.200
- Enterprise en multi-scope trajecten, offerte op maat
End-to-end DigiD-assessment
In samenwerking met 2-Control bieden wij het volledige DigiD ICT-beveiligingsassessment inclusief TPM-verklaring. Één contactpersoon, één offerte.
Veelgestelde vragen over DigiD pentesten
Hieronder de meest gestelde vragen over de DigiD pentest. Voor een volledig overzicht kunt u onze FAQ-pagina raadplegen.
Wanneer moet ik mijn DigiD pentest laten uitvoeren?
De DigiD ICT-beveiligingsassessment is een jaarlijkse verplichting. Wij adviseren om het pentest-traject minimaal drie tot vier maanden voor uw indieningsdeadline bij Logius te starten. Zo heeft u tijd voor eventuele remediation en de aanvullende auditor-verklaring.
Wat is het verschil tussen een DigiD pentest en een TPM-verklaring?
De pentest is de technische toetsing die DongIT uitvoert. De TPM-verklaring is de assurance-rapportage die uw IT-auditor opstelt op basis van onze bevindingen én zijn eigen toetsing van organisatorische maatregelen. Beide zijn nodig voor uw DigiD-aansluithouders.
Werken jullie samen met 2-Control voor het complete assessment?
Ja. Wij werken structureel samen met 2-Control voor DigiD-assessments. Zo kunt u het volledige traject via één partij regelen: technische pentest via DongIT, organisatorische auditing en TPM-verklaring via 2-Control. Beide expertises zijn dan gecoördineerd op uw planning.
Wat als er kwetsbaarheden gevonden worden tijdens de pentest?
Bij bevindingen ontvangt u een rapport met remediation guidance. Nadat uw team de kwetsbaarheden heeft opgelost voeren wij een hertest uit om te valideren dat de fixes daadwerkelijk werken. Deze hertest is meestal een prerequisite voor uw TPM-verklaring.
Ondersteunen jullie DigiD-normenkader v4.0?
Ja. Onze DigiD-pentest is volledig afgestemd op de laatste versie van het normenkader (v4.0, in werking sinds 31 juli 2023) en de bijbehorende NCSC ICT-beveiligingsrichtlijnen voor webapplicaties.
Kunnen jullie ook meerdere DigiD-applicaties tegelijk testen?
Ja. Voor gemeenten en uitvoeringsorganisaties met meerdere applicaties bieden wij multi-scope trajecten met gedeelde intake, gecoördineerde uitvoering en één centraal eindrapport.
Hoe lang duurt een DigiD pentest?
Actieve testtijd varieert van 24 uur voor een compacte DigiD-applicatie tot 80 uur of meer voor uitgebreide portalen met meerdere modules. Totale doorlooptijd van scope-gesprek tot definitief rapport en hertest is typisch 6 tot 10 weken.
Klaar voor uw DigiD-assessment?
Nadert uw jaarlijkse assessment-deadline bij Logius? Bent u nieuw met DigiD-aansluiting en wilt u het volledige traject via één partij regelen? Reactie binnen één werkdag. Offerte binnen drie werkdagen.
English