Bekijk alle pentesten
DigiD-pentest laten uitvoeren
Organisaties die DigiD gebruiken, moeten jaarlijks een ICT-beveiligingsassessment laten uitvoeren. Een DigiD-pentest levert technische onderbouwing voor dit assessment. Wij stemmen het onderzoek af op het geldende DigiD-normenkader van Logius, de toepasselijke NOREA-handreiking en de scope die we vooraf met u en uw RE-auditor vaststellen.

DongIT voert het technische onderzoek uit en levert een rapport met bevindingen en hersteladvies voor uw IT-auditor. Voor het volledige DigiD-assessment werken wij samen met auditpartner 2-Control. Tijdens de intake spreken we af welke auditwerkzaamheden en rapportages voor uw situatie nodig zijn.
Onze pentesten worden uitgevoerd door OSCP-gecertificeerde ethical hackers volgens ons vier-ogen-principe. Rapportage via ons zelfontwikkelde Security Reporter. CCV Keurmerk-gecertificeerd. Data blijft in Europa.
Wat testen wij in een DigiD pentest?
Een DigiD pentest toetst uw applicatie op de technische beveiligingsmaatregelen uit het geldende DigiD-normenkader. Wij richten ons specifiek op de risico's die relevant zijn voor DigiD-verwerking en de eisen uit de NCSC ICT-beveiligingsrichtlijnen voor webapplicaties.
- Authenticatie en sessiebeheer. Correctheid van DigiD-integratie, sessie-lifecycle, timeouts en logout-flows.
- Autorisatie en toegangscontrole. Rolscheiding, autorisatie-checks op endpoint-niveau en toegang tot burgergegevens.
- Invoervalidatie. Bescherming tegen SQL-injectie, cross-site scripting, CSRF en andere injectie-aanvallen.
- Transportbeveiliging. TLS-configuratie, HSTS, certificaat-validatie en secure headers.
- Logging en monitoring. Adequate logging van authenticatie-events, autorisatie-fouten en verdachte activiteit.
- Server- en applicatie-hardening. Configuratie van webservers, applicatiestack en gebruikte componenten.
Voor gemeenten en uitvoeringsorganisaties met bredere overheidsbeveiligingseisen kunnen wij het DigiD-onderzoek combineren met een NIS2-pentest of BIO2-scope voor ENSIA-verantwoording.
Onze aanpak: van pentest tot TPM-verklaring
Wij begeleiden u door het volledige DigiD-assessment. In samenwerking met auditpartner 2-Control kunt u kiezen voor een end-to-end-traject waarbij alle technische én organisatorische maatregelen worden getoetst.
Intake en scoping
Wij bespreken uw DigiD-applicatie, koppelvlakken, gebruikersflows en welke onderdelen onder de assessment-scope vallen. Wij bepalen samen de exacte testomvang en planning.
Technische pentest
Handmatige testen door OSCP-gecertificeerde ethical hackers, aangevuld met geautomatiseerde tooling. Wij toetsen alle technische maatregelen uit het geldende DigiD-normenkader en de NCSC ICT-beveiligingsrichtlijnen.
Rapportage voor uw IT-auditor
Levering via Security Reporter met executive summary, technische bevindingen (CVSS-scored) en remediation guidance. Bevindingen expliciet gemapt op het normenkader zodat uw auditor direct de gestandaardiseerde onderbouwing heeft.
Remediation en hertest
Nadat u kwetsbaarheden heeft verholpen, valideren wij dat de remediation daadwerkelijk werkt. Op basis van nacalculatie, afhankelijk van aantal en complexiteit van de bevindingen.
TPM-verklaring via 2-Control
Op basis van ons rapport voert 2-Control aanvullende toetsing uit op organisatorische en procesmatige richtlijnen. Wanneer u aan alle richtlijnen voldoet, ontvangt u een TPM-assurancerapportage die u kunt overhandigen aan uw DigiD-aansluithouders voor de jaarlijkse goedkeuring door Logius.
Voor wie is de DigiD pentest verplicht?
De jaarlijkse DigiD ICT-beveiligingsassessment-verplichting geldt voor alle organisaties met een DigiD-aansluiting. In de praktijk betekent dat onder andere:
- Gemeenten en waterschappen. Voor burgerportalen, aangifte-modules en zaaksystemen die DigiD gebruiken.
- Uitvoeringsorganisaties. UWV, SVB, DUO, Belastingdienst en overige overheidsdiensten.
- Zorginstellingen. Voor patiëntenportalen en online zorg-omgevingen die inloggen met DigiD.
- Zorgverzekeraars en pensioenfondsen. Voor klantomgevingen die burgergegevens verwerken.
Twijfelt u of uw organisatie assessment-plichtig is? Neem contact op voor een vrijblijvend intakegesprek. Wij helpen bij het bepalen van scope en aanpak.
Combinatie met andere compliance-trajecten
Voor veel organisaties overlapt DigiD-assessment met andere compliance-kaders. Wij kunnen uw pentest-traject efficiënter opzetten door meerdere frameworks tegelijk mee te nemen:
DigiD en BIO2
Voor gemeenten en waterschappen met ENSIA-verantwoording. Wij toetsen tegelijkertijd op geldende DigiD-normenkader en Baseline Informatiebeveiliging Overheid 2.
DigiD en NIS2
Uitvoeringsorganisaties die als essentiële entiteit onder NIS2 vallen kunnen DigiD-pentest en NIS2-verantwoording combineren tot één gecoördineerd traject.
DigiD en ISO 27001
Voor organisaties met een ISMS. Bevindingen worden dubbel gemapt op DigiD-normenkader en ISO 27001 Annex A-controls.
Wat kost een DigiD pentest?
De prijs hangt af van de omvang van uw DigiD-omgeving, het aantal koppelvlakken en of aanvullende compliance-scopes (NIS2, BIO2, ISO 27001) worden meegenomen. Voor duidelijk afgebakende DigiD-applicaties bieden wij standaardpakketten. Voor complexere trajecten met meerdere applicaties of gecombineerde compliance-scopes werken we met een scope-gesprek en offerte op maat.
- DigiD-pentest standaard, vanaf €5.040
- Uitgebreid DigiD-traject, vanaf €7.200
- Enterprise en multi-scope trajecten, offerte op maat
End-to-end DigiD-assessment
In samenwerking met 2-Control bieden wij het volledige DigiD ICT-beveiligingsassessment inclusief TPM-verklaring. Één contactpersoon, één offerte.
Veelgestelde vragen over DigiD pentesten
Hieronder de meest gestelde vragen over de DigiD pentest. Voor een volledig overzicht kunt u onze FAQ-pagina raadplegen.
Wanneer moet ik mijn DigiD pentest laten uitvoeren?
Voor DigiD geldt een jaarlijks ICT-beveiligingsassessment. Wij adviseren om de pentest ruim vóór uw indieningsdeadline te plannen, bij voorkeur drie tot vier maanden vooraf. Zo blijft tijd over om bevindingen te verhelpen, waar nodig te hertesten en de beoordeling door uw auditor af te ronden. Controleer de deadline die voor uw aansluiting geldt bij Logius.
Wat is het verschil tussen een DigiD-pentest, het assessment en een RSO (voorheen TPM)?
De pentest is het technische onderzoek naar kwetsbaarheden. Het volledige DigiD-assessment omvat ook de beoordeling van de overige toepasselijke normen door een bevoegde IT-auditor. Bij uitbesteding kan een rapport van de serviceorganisatie (RSO, voorheen TPM) bewijs leveren voor het uitbestede deel. Een pentestrapport vervangt niet automatisch een assessmentrapport of RSO; welke rapportages u nodig heeft, hangt af van uw rol en uitbestedingsafspraken.
Werken jullie samen met 2-Control voor het complete assessment?
Ja. Wij werken samen met 2-Control voor DigiD-assessments. DongIT verzorgt het technische pentestonderzoek en 2-Control de auditwerkzaamheden en bijbehorende assurance-rapportage. Tijdens de intake stemmen we af welke onderdelen en rapportages nodig zijn voor uw rol als aansluithouder of serviceorganisatie.
Wat als er kwetsbaarheden gevonden worden tijdens de pentest?
U ontvangt bevindingen met een risico-inschatting en advies om kwetsbaarheden te verhelpen. Na herstel kan een hertest bevestigen of de afgesproken bevindingen zijn opgelost. Stem de planning en benodigde onderbouwing af met uw auditor; die beoordeelt wat dit betekent voor het DigiD-assessment.
Volgens welk DigiD-normenkader testen jullie?
Wij stemmen de pentest af op het geldende DigiD-normenkader van Logius en de toepasselijke NOREA-handreiking voor het ICT-beveiligingsassessment. Het normenkader beschrijft de eisen; de handreiking beschrijft de audituitvoering. Deze documenten hebben eigen versienummers. Vooraf bepalen we met u en uw auditor welke eisen, testscope en rapportage voor uw aansluiting gelden. Zie de actuele assessmentinformatie van Logius.
Kunnen jullie ook meerdere DigiD-applicaties tegelijk testen?
Ja. Voor gemeenten en uitvoeringsorganisaties met meerdere applicaties bieden wij multi-scope trajecten met gedeelde intake, gecoördineerde uitvoering en één centraal eindrapport.
Hoe lang duurt een DigiD pentest?
Actieve testtijd varieert van 24 uur voor een compacte DigiD-applicatie tot 80 uur of meer voor uitgebreide portalen met meerdere modules. Totale doorlooptijd van scope-gesprek tot definitief rapport en hertest is typisch 6 tot 10 weken.
Klaar voor uw DigiD-assessment?
Nadert uw jaarlijkse assessment-deadline bij Logius? Bent u nieuw met DigiD-aansluiting en wilt u het volledige traject via één partij regelen? Reactie binnen één werkdag. Offerte binnen drie werkdagen.
English