DigiD Pentest
Is jullie organisatie verantwoordelijk voor een DigiD-omgeving en wil je zeker weten dat het digitale identiteitssysteem optimaal beveiligd is? Onze DigiD pentest(norm v3.0) biedt een grondige analyse van jullie applicatie, API's en onderliggende infrastructuur.
We testen aan de hand van de actuele standaarden en richtlijnen van NOREA, zodat kwetsbaarheden tijdig worden gesignaleerd en verholpen, en jullie DigiD-aansluiting aantoonbaar veilig blijft.
- Relevante inzichten
- Kosteloos & vrijblijvend
- Persoonlijk contact
[ 01 ] DigiD richtlijnen
Overzichtelijke DigiD Richtlijnen
Blijf elk jaar compliant met de DigiD-eisen dankzij de DigiD pentests van Tozetta. Wij bieden een complete Hacking-as-a-Service oplossing, waarbij je via ons interactieve Tozetta Reports portaal direct toegang heeft tot een audit-proof rapport. Je kunt bovendien eenvoudig een hertest aanvragen voor specifieke bevindingen om te garanderen dat je altijd aan de norm voldoet.
DigiD is verplicht of relevant voor onder andere:
Certificeringen
Onze ethisch hackers zijn breed gecertificeerd
Van OffSec tot Hack The Box: het team van Tozetta houdt de lat hoog met internationaal erkende en praktische certificeringen. Deze diepgaande expertise zetten we dagelijks in bij iedere pentest, zodat organisaties kunnen rekenen op hoogwaardige en diepgaande beveiligingsonderzoeken.

OSCP
Offensive Security Certified Professional

OSWE
Offensive Security Web Expert

OSEP
Offensive Security Experienced Penetration Tester

OSED
Offensive Security Exploit Developer

OSCE3
Offensive Security Certified Expert 3

CPTS
HTB Certified Penetration Testing Specialist

CWEE
HTB Certified Web Exploitation Expert

CWES
HTB Certified Web Exploitation Specialist

AED
Android Exploit Developer

APIsec
API Penetration Testing

eWPT
Web Application Penetration Tester

BED
Browser Exploit Design

Corelan
Windows Expert-Level Stack Exploit Dev

OSCP
Offensive Security Certified Professional

OSWE
Offensive Security Web Expert

OSEP
Offensive Security Experienced Penetration Tester

OSED
Offensive Security Exploit Developer

OSCE3
Offensive Security Certified Expert 3

CPTS
HTB Certified Penetration Testing Specialist

CWEE
HTB Certified Web Exploitation Expert

CWES
HTB Certified Web Exploitation Specialist

AED
Android Exploit Developer

APIsec
API Penetration Testing

eWPT
Web Application Penetration Tester

BED
Browser Exploit Design

Corelan
Windows Expert-Level Stack Exploit Dev

“Een DigiD-koppeling geeft toegang tot enkele van de meest gevoelige gegevens die er zijn: het burgerservicenummer. Logius stelt daarom terecht strenge eisen, wij toetsen of de techniek daar ook echt aan voldoet.”
[ 02 ] Verplichting
Moet ik een DigiD pentest uitvoeren?
Organisaties die DigiD inzetten als identificatiemethode zijn wettelijk verplicht om jaarlijks een ICT-beveiligingsaudit te laten uitvoeren. Dit houdt o.a. in dat elk jaar een pentest moet worden uitgevoerd op alle DigiD-implementaties en de bijbehorende infrastructuur.
- Identificeer en verwijder kwetsbaarheden in je DigiD-omgeving.
- Voldoe aan de strenge eisen van NOREA, Logius, BZK.
- Een veilige digitale omgeving aanbieden aan gebruikers en toezichthouders.
- Ontvang concrete aanbevelingen om toekomstige beveiligingsrisico's te minimaliseren.

[ 03 ] Pentest standaarden
DigiD V3.0 Pentest Standaarden
DigiD-beveiliging is essentieel voor organisaties die gebruikmaken van dit digitale identificatiesysteem. De DigiD V3.0 Pentest helpt je te voldoen aan de verplichte beveiligingsrichtlijnen en beschermt jullie omgeving tegen potentiele cyberdreigingen. Onze pentest richt zich op de volgende kernaspecten uit de handreiking van NOREA.
B.01
De organisatie formuleert een informatiebeveiligingsbeleid dat specifiek gericht is op webapplicatie-gerelateerde onderwerpen zoals gegevensclassificatie, toegangsverlening en kwetsbaarheidsbeheer.
B.05
In een contract met een derde partij voor het uitbesteden van levering of beheer van een webapplicatie (als dienst), worden de beveiligingseisen en -wensen gedocumenteerd en bepaald op het passende (organisatorische) niveau.
U/TV.01
De inzet van identiteits- en toegangsmiddelen biedt betrouwbare en effectieve mechanismen voor het vastleggen en bepalen van gebruikersidentiteit, het verlenen van rechten aan gebruikers, het verifieerbaar maken van het gebruik van deze middelen en het automatiseren van arbeidsintensieve taken.
U/WA.02
Het beheer van webapplicaties is procesgericht en procedureel georganiseerd, waarbij geautoriseerde beheerders taken uitvoeren op basis van functieprofielen.
U/WA.03
De webapplicatie beperkt de mogelijkheid tot manipulatie door normalisatie en validatie van de invoer voordat deze wordt verwerkt.
U/WA.04
De webapplicatie beperkt de uitvoer tot waarden die (veilig) verwerkt kunnen worden door deze te normaliseren.
U/WA.05
De webapplicatie garandeert de betrouwbaarheid van informatie door het gebruik van privacybevorderende en cryptografische technieken.
U/PW.02
De webserver garandeert specifieke kenmerken van de inhoud van de protocollen.
U/PW.03
De webserver is ingericht volgens een configuratiebaseline.
U/PW.05
Het beheer van platformen maakt gebruik van veilige (communicatie)protocollen om toegang te krijgen tot beheermechanismen en wordt uitgevoerd in overeenstemming met het operationeel beleid voor platformen.
U/PW.07
Er is een hardening-richtlijn beschikbaar voor het configureren van platformen.
U/NW.03
Het netwerk is verdeeld in fysieke en logische domeinen (zones), met name een DMZ gepositioneerd tussen het interne netwerk en het internet.
U/NW.04
Netwerkcomponenten en netwerkverkeer worden beschermd door beschermings- en detectiemechanismen.
U/NW.05
Binnen de productieomgeving zijn beheer- en productieverkeer van elkaar afgeschermd.
U/NW.06
Er is een hardening-richtlijn beschikbaar voor het configureren van netwerken.
C.03
Kwetsbaarheidsbeoordelingen (beveiligingsscans) worden procesgericht en procedureel uitgevoerd op de ICT-componenten van de webapplicatie (scope).
C.04
Penetratietests, ondersteund door richtlijnen, worden procesgericht en procedureel uitgevoerd op de infrastructuur van de webapplicatie (scope).
C.06
In de webapplicatieomgeving zijn signaleringsfuncties (registratie en detectie) actief en efficient, effectief en veilig opgezet.
C.07
Log- en detectie-informatie (registraties en waarschuwingen) en de condities van de beveiliging van ICT-systemen worden regelmatig gecontroleerd (bewaakt, geanalyseerd) en de bevindingen worden gerapporteerd.
C.08
Wijzigingsbeheer is procesgericht en procedureel zodanig dat wijzigingen in de ICT-faciliteiten van webapplicaties tijdig, geautoriseerd en getest worden geimplementeerd.
C.09
Patchbeheer, ondersteund door richtlijnen, is procesgericht en procedureel zodanig dat de laatste (beveiligings)patches tijdig worden geinstalleerd in de ICT-faciliteiten.
[ 04 ] Ons proces
Hoe werkt een DigiD pentest?
Geen jargon, gewoon een helder proces. Klik een stap aan of leun achterover.
Kennismaking & Scope
Een vrijblijvend gesprek of een interactieve vragenlijst, waarin we samen de scope van jullie DigiD-omgeving bepalen.
[ 05 ] Pentest methodes
Pentesting methodes
Black, Grey of White box? Kies hieronder een methode en zie direct hoeveel kennis de ethisch hacker vooraf krijgt, en dus hoe realistisch de aanval is.
De hacker start volledig blind
Black box Pentest
Bij een Black box penetratietest geeft de organisatie de ethische hacker vooraf geen informatie over de systemen en de IT-structuur. De ethische hacker krijgt enkel een scope wat bestaat uit een URL en/of IP-adressen. Dit is een nabootsing van hoe een "echte hacker" te werk gaat. Uiteraard beschikt een hacker met kwade intenties niet over interne kennis en moet dit geheel op eigen wijze vergaren. Zo krijgen jullie het meest realistische beeld van wat een aanvaller zonder voorkennis daadwerkelijk kan bereiken.
Wat de hacker vooraf ziet

“Ik heb mijn 5+ jaar aan ervaring als ethisch hacker bekroond met een OSCP, OSED, OSWE, OSEP & OSCE3 Certificaat. Met mijn kennis zorg ik ervoor dat jullie DigiD pentest audit-proof wordt opgeleverd, volgens de laatste NOREA-richtlijnen.”





Kennismaking inplannen
Wil je ontdekken hoe Tozetta jullie kan helpen om te voldoen aan de DigiD Pentest v3.0 richtlijnen, kwetsbaarheden effectief op te sporen en je cybersecurity te versterken op basis van de richtlijnen van NOREA? Plan dan een kennismaking in.
Veelgestelde vragen DigiD Pentest
Wat is DigiD en waarvoor wordt het gebruikt?
Voor welke organisaties is DigiD relevant?
DigiD is belangrijk voor organisaties die te maken hebben met persoonlijke gegevens van burgers. Dit zijn bijvoorbeeld:
- Overheidsinstanties zoals gemeenten, ministeries en de belastingdienst.
- Zorginstellingen zoals ziekenhuizen en zorgverzekeraars.
- Onderwijsinstellingen zoals universiteiten en hogescholen.
- Pensioenfondsen die pensioenregelingen beheren.
Deze organisaties moeten DigiD gebruiken, omdat ze het Burgerservicenummer (BSN) nodig hebben om mensen te identificeren.
Welke eisen stelt DigiD aan informatiebeveiliging?
DigiD stelt strenge eisen aan de beveiliging van systemen die ermee werken. Je moet hierbij bijvoorbeeld denken aan het verplicht stellen van tweefactorauthenticatie (2FA), zoals inloggen met een SMS-code of de DigiD-app. Ook moeten gegevens altijd versleuteld worden verzonden en opgeslagen, zodat bijvoorbeeld burgerservicenummers (BSN) niet zomaar uitlekken.
Daarnaast moeten webapplicaties die DigiD gebruiken beschermd zijn tegen veelvoorkomende cyberdreigingen, zoals SQL-injecties en XSS-aanvallen. Een verkeerd ingerichte website kan ervoor zorgen dat hackers toegang krijgen tot gevoelige gegevens of zelfs sessies van gebruikers kunnen overnemen.
Omdat deze systemen een aantrekkelijk doelwit zijn voor cybercriminelen, moeten organisaties jaarlijks een ICT-beveiligingsassessment laten uitvoeren door een onafhankelijke auditor. Dit is vergelijkbaar met een APK-keuring: als een organisatie niet aan de eisen voldoet, kan Logius de toegang tot DigiD blokkeren. Wij voeren de verplichte pentest uit als onderdeel van dit proces, waarbij we kwetsbaarheden in systemen in kaart brengen voordat kwaadwillenden dat doen. Zo kunnen organisaties tijdig actie ondernemen om hun DigiD-koppeling veilig te houden.
Wat is een DigiD pentest?
Wat is de rol van pentesting binnen een DigiD-assessment?
Volgens de “Handreiking ICT-beveiligingsassessment DigiD 2024” van NOREA moeten organisaties die DigiD gebruiken minimaal jaarlijks een penetratietest uitvoeren op hun DigiD-webapplicatie en de bijbehorende infrastructuur. Daarnaast is het verplicht om een pentest uit te voeren na significante wijzigingen, zoals:
- Vervanging van de applicatie
- Implementatie van een nieuwe versie
- Migratie van webservers
- Database-migratie
Het wordt aanbevolen om, op basis van een risicoafweging, meerdere keren per jaar een pentest uit te voeren om netjes in te spelen op nieuwe bedreigingen. Dit proactieve testbeleid helpt bij het tijdig identificeren en verhelpen van potentiele kwetsbaarheden, waardoor de beveiliging van DigiD-implementaties continu wordt versterkt.
Wat is het verschil tussen een pentest en een DigiD pentest?
Een DigiD pentest en een normale pentest verschillen voornamelijk in scope en eisen. Een normale pentest onderzoekt de beveiliging van een systeem, applicatie of netwerk op kwetsbaarheden, waarbij de aanpak en methodologie afhankelijk zijn van de specifieke behoeften van de opdrachtgever. Dit kan varieren van black-box testing (zonder voorkennis) tot white-box testing (met volledige toegang tot de code en infrastructuur).
Een DigiD pentest is daarentegen een streng gereguleerde beveiligingstest specifiek voor organisaties die DigiD integreren in hun systemen. Deze pentest moet voldoen aan de eisen van Logius, de beheerder van DigiD, en richt zich op de beveiliging van DigiD-koppelingen en de bescherming van persoonsgegevens. De testmethodologie en rapportage moeten aan vastgestelde richtlijnen voldoen, en de resultaten worden door Logius beoordeeld voordat een systeem goedgekeurd wordt voor het gebruik van DigiD.
Waarom is een DigiD pentest verplicht?
Hoe vaak moet een DigiD pentest worden uitgevoerd?
Wat is het verschil tussen een DigiD pentest en een DigiD Assessment?
Een DigiD pentest is een grondige beveiligingstest waarbij een ethische hacker kwetsbaarheden in de DigiD-koppeling opspoort. De pentest moet voldoen aan de richtlijnen van Logius die de eisen laat opstellen door NOREA. De resultaten van deze pentest worden meegenomen in het DigiD Assessment.
Een DigiD assessment is een bredere audit die niet alleen de technische beveiliging (inclusief de pentest), maar ook de organisatorische en procedurele maatregelen rondom DigiD-gebruik beoordeelt. Dit assessment is verplicht en moet worden uitgevoerd door een door Logius geaccrediteerde auditor.
Een DigiD pentest is dus onderdeel van het DigiD assessment.
Hoe kan een organisatie zich voorbereiden op een pentest voor DigiD?
Een goede voorbereiding op een DigiD-pentest helpt een organisatie om kwetsbaarheden vroegtijdig te ontdekken en ervoor te zorgen dat het jaarlijkse DigiD-assessment soepel verloopt.
- Documentatie verzamelen: Maak het gemakkelijker voor de pentesters om documenten die eventueel relevant zijn klaar te leggen, zoals architectuur documenten, netwerkdiagrammen en configuraties. Mocht er ooit een eerder uitgevoerde pentest of security scan zijn uitgevoerd, lever die aan als referentie.
- Toegang en testomgeving regelen: Zorg ervoor dat pentesters toegang hebben tot een testomgeving die zoveel mogelijk lijkt op de productieomgeving. Geef de pentester(s) ook toegang tot een testaccount. Het is natuurlijk verstandig om te testen in een testomgeving, mocht er ooit wat kapot gaan.
Wat zijn de gevolgen van niet voldoen aan DigiD-assessment eisen?
Het niet voldoen aan de DigiD-vereisten kan voor organisaties verschillende ernstige consequenties hebben:
- Opschorting of beeindiging van DigiD-dienstverlening: Als een organisatie haar jaarlijkse assessmentrapportage niet tijdig indient, kan Logius overgaan tot het opschorten of zelfs deactiveren van de DigiD-aansluiting. Dit betekent dat de organisatie geen gebruik meer kan maken van DigiD voor haar diensten.
- Formele aanmaning: Bij het niet op tijd aanleveren van de assessmentrapportage stuurt Logius een aangetekende aanmaningsbrief. Hierin wordt de organisatie in gebreke gesteld en krijgt zij een laatste kans om aan de verplichtingen te voldoen.
- Reputatieschade: Het niet naleven van DigiD-standaarden kan leiden tot negatieve publiciteit en een verminderd vertrouwen van klanten en partners in de organisatie.
Klaar om jullie DigiD-omgeving te laten testen?
Neem vrijblijvend contact met ons op of plan direct een kennismaking in.