DigiD pentest voor aantoonbare security
Laat je DigiD-koppeling aantoonbaar toetsen met een pentest
Met een DigiD pentest toets je de webomgeving, koppeling en onderliggende techniek die DigiD-authenticatie ondersteunt. Je ontvangt een rapport dat past binnen het ICT-beveiligingsassessment en bruikbaar is voor auditor, IT en management.
Wat levert dit op?
Een DigiD pentest maakt duidelijk of de aansluitende webomgeving voldoet aan technische beveiligingseisen en waar herstel nodig is vóór rapportage of beoordeling.
- Pentest gericht op DigiD-omgeving
- Rapport voor auditor en IT
- Bevindingen met bewijs
- Hersteladvies per kwetsbaarheid
- Hertest na oplossing
✓ Ervaren security testers
✓ Handmatige securitytests
✓ Rapport voor audit en bestuur
✓ Hertest na herstel
DigiD vraagt om jaarlijks aantoonbare security. Een pentest levert technisch bewijs.
Organisaties die DigiD gebruiken voeren jaarlijks een ICT-beveiligingsassessment uit. De pentest richt zich op de internetbereikbare omgeving, webapplicatie, authenticatieflow, configuratie en relevante infrastructuur.
01
Normenkader vertalen naar testscope
We bepalen welke onderdelen van de DigiD-omgeving technisch getoetst worden.
02
Kwetsbaarheden aantonen
We onderzoeken of kwetsbaarheden misbruikbaar zijn binnen de DigiD-relevante omgeving.
03
Rapporteren voor assessment
Je krijgt bewijs, hersteladvies en uitleg die past bij het assessmentproces.
Wanneer is een DigiD pentest logisch?
Een DigiD pentest past bij organisaties met een DigiD-aansluiting, zoals gemeenten, zorginstellingen, uitvoeringsorganisaties en leveranciers van portalen.
De test is vooral relevant wanneer de DigiD-koppeling wijzigt, een nieuwe applicatie live gaat, een jaarlijks assessment nadert of eerdere bevindingen opnieuw getoetst worden.
Gemeenten
Voor burgerzaken, portalen, formulieren en online dienstverlening.
Zorgorganisaties
Voor cliëntportalen en digitale toegang met DigiD-authenticatie.
Uitvoeringsorganisaties
Voor transacties, aanvragen en gegevensuitwisseling via DigiD.
Softwareleveranciers
Voor platforms die DigiD integreren voor publieke organisaties.
Welke onderdelen vallen in een DigiD pentest?
De scope hangt af van je aansluiting, applicatie, hosting en wijzigingen. Vaak ligt de nadruk op de webapplicatie, webserver, authenticatieflow en achterliggende koppelingen.
🌐
Webapplicatie pentest
Voor portalen, formulieren, sessies en autorisatie.
🖥️
Webserver en configuratie
Voor TLS, headers, serverconfiguratie en internetexpositie.
Van norm naar pentestbewijs
Dit overzicht helpt bezoekers snel begrijpen welke rol een pentest speelt binnen DigiD.
| Compliance-thema | Wat de pentest toetst | Bewijs in rapport |
|---|---|---|
| Webapplicatie | Zijn portaal, sessies en autorisatie veilig ingericht? | Findings, bewijs en hersteladvies |
| Authenticatie | Kan de loginflow of sessie worden misbruikt? | Aanvalspad, screenshots en risico-uitleg |
| Webserver | Zijn configuratie, headers en TLS passend ingericht? | Technische bevindingen en prioriteit |
| Koppelingen | Kunnen API’s of achterliggende systemen data lekken? | Bevindingen rondom toegang, data en integraties |
| Hertest | Zijn herstelacties aantoonbaar doorgevoerd? | Hertestresultaat en verklaring |
Onze aanpak voor een DigiD pentest
We stemmen de test af op het assessmentproces en werken met een duidelijke scope. Zo weet je vooraf welke onderdelen getest worden en welke output je ontvangt.
1. Scopegesprek
We bepalen welke URL’s, systemen, flows en koppelingen in scope vallen.
2. Voorbereiding
We stemmen testvensters, accounts, contactpersonen en randvoorwaarden af.
3. Handmatige securitytest
Onze testers onderzoeken de DigiD-relevante webomgeving en infrastructuur.
4. Rapportage
Je krijgt bevindingen, bewijs, risico-inschatting en hersteladvies.
5. Hertest
Na herstel controleren we of bevindingen zijn opgelost.
6. Overdracht
We lichten resultaten toe aan IT, management of de auditor.
START
DigiD Quick Scope
Voor organisaties die willen weten welke onderdelen in scope vallen.
- Scopeadvies
- Assessmentplanning
- Benodigde testdata
MEEST GEKOZEN
DigiD Pentest
Voor organisaties die een rapport nodig hebben voor het assessment.
- Handmatige pentest
- Rapport met bewijs
- Hersteladvies
- Hertest inbegrepen
BREDE SCOPE
DigiD Assessment Support
Voor organisaties met meerdere portalen, leveranciers of wijzigingen.
- Web, server en koppelingen
- Afstemming met stakeholders
- Prioriteit per bevinding
- Toelichting mogelijk
De prijs hangt af van scope, aantal systemen, testdiepte en gewenste rapportage. Je ontvangt vooraf een heldere offerte.
Veelgestelde vragen over DigiD pentesten
Is een DigiD pentest jaarlijks vereist?
Organisaties die DigiD gebruiken voeren jaarlijks een ICT-beveiligingsassessment uit. De pentest vormt daarbij een technisch onderdeel voor de DigiD-relevante omgeving.
Wat wordt getest bij een DigiD pentest?
Meestal testen we de webapplicatie, webserver, authenticatieflow, sessiebeheer, autorisatie en relevante koppelingen. De exacte scope hangt af van de aansluiting en omgeving.
Wat is het verschil tussen een DigiD assessment en een pentest?
Het assessment is breder en wordt uitgevoerd door of beoordeeld met een auditor. De pentest is het technische onderzoek naar kwetsbaarheden binnen de DigiD-relevante omgeving.
Kunnen jullie ook een hertest uitvoeren?
Ja. Na herstel toetsen we opnieuw of de bevindingen zijn opgelost. Het resultaat kan worden gebruikt als opvolgbewijs.
Wanneer plan je een DigiD pentest het best in?
Plan de test ruim voor je assessmentdeadline, zodat er tijd is voor herstel en hertest. Bij grote wijzigingen is een extra testmoment verstandig.
Wil je weten welke pentest past bij DigiD?
Plan een scopegesprek. Dan vertalen we je compliancevraag naar een concrete testaanpak.
