Naar de inhoud
esif.nl, kennisbank security en intelligence

Governance

CIA-triade

Bijgewerkt op · Door Maarten van den Bos

De CIA-triade is het model met de 3 kernprincipes van informatiebeveiliging: confidentiality (vertrouwelijkheid), integrity (integriteit) en availability (beschikbaarheid). Informatie mag alleen zichtbaar zijn voor bevoegden, moet juist en volledig blijven en moet beschikbaar zijn wanneer je haar nodig hebt. In Nederland heet hetzelfde model vaak BIV: beschikbaarheid, integriteit en vertrouwelijkheid.

Wat is de CIA-triade?

De CIA-triade (Engels: CIA triad) is het basismodel van informatiebeveiliging. De letters staan voor confidentiality, integrity en availability. De afkorting heeft niets te maken met de Amerikaanse inlichtingendienst CIA; het is toeval dat de letters hetzelfde zijn.

Het Amerikaanse standaardisatie-instituut NIST omschrijft informatiebeveiliging als het beschermen van informatie en systemen tegen onbevoegde toegang, gebruik, openbaarmaking, verstoring, wijziging of vernietiging, met als doel vertrouwelijkheid, integriteit en beschikbaarheid. NIST geeft per principe een eigen omschrijving:

  • Vertrouwelijkheid: toegang en openbaarmaking beperken tot wat is toegestaan, inclusief de bescherming van privacy en bedrijfsinformatie.
  • Integriteit: informatie beschermen tegen ongewenste wijziging of vernietiging. Volgens NIST valt daar ook authenticiteit (is de bron echt) en onweerlegbaarheid (kan iemand een handeling later ontkennen) onder.
  • Beschikbaarheid: tijdige en betrouwbare toegang tot informatie en het gebruik ervan.

In Nederland gebruiken overheden en bedrijven vaak de afkorting BIV, in de volgorde beschikbaarheid, integriteit en vertrouwelijkheid. Het is hetzelfde model. Wie een ISMS opzet volgens ISO 27001, gebruikt de 3 principes als meetlat voor elk risico en elke maatregel.

Hoe werkt de CIA-triade?

De CIA-triade werkt als een checklist: bij elk systeem en elke soort informatie vraag je wat er misgaat als 1 van de 3 principes wordt geschonden. Het Amerikaanse NIST gebruikt dat idee al sinds februari 2004 in de standaard FIPS 199, waarin overheidsorganisaties hun systemen indelen op de mate van zorg over vertrouwelijkheid, integriteit en beschikbaarheid.

PrincipeWat gaat er mis?Voorbeeld van een bedreigingVoorbeeld van een maatregel
VertrouwelijkheidOnbevoegden zien de informatieDatalek, phishingToegangsrechten, encryptie
IntegriteitInformatie is onjuist of aangepastGemanipuleerde betaalgegevensWijzigingen vastleggen, controles op invoer
BeschikbaarheidInformatie of systeem is onbereikbaarRansomware, DDoS-aanvalBack-ups, noodplannen, reservecapaciteit

Organisaties vertalen de triade meestal naar een classificatie in een paar stappen:

  1. Inventariseer welke informatie en systemen de organisatie heeft.
  2. Bepaal per systeem hoe zwaar vertrouwelijkheid, integriteit en beschikbaarheid wegen, bijvoorbeeld laag, midden of hoog.
  3. Kies maatregelen die passen bij die classificatie.
  4. Controleer periodiek of de classificatie en de maatregelen nog kloppen.

Hoe vaak het misgaat met vertrouwelijkheid, laten de datalekken zien: in 2025 kreeg de Autoriteit Persoonsgegevens 39.407 datalekmeldingen, tegen 37.839 in 2024, en 2.428 daarvan kwamen door een cyberaanval (bron: Autoriteit Persoonsgegevens, 2026).

Voorbeeld uit de praktijk

De gemeente Stein (Limburg) legt in haar strategisch privacy- en informatiebeveiligingsbeleid 2025-2027 vast dat zij gegevens indeelt met de BIV-classificatie. De gemeente schrijft dat de afkorting BIV staat voor beschikbaarheid, integriteit en vertrouwelijkheid (bron: Gemeente Stein, lokaleregelgeving.overheid.nl).

Met die indeling bepaalt de gemeente per soort gegevens wat het risico is als een systeem tijdelijk niet beschikbaar is, als gegevens niet meer kloppen of als informatie in verkeerde handen valt. Op basis daarvan kiest zij de beveiligingsmaatregelen. Zo werken veel Nederlandse overheden, die daarbij de Baseline Informatiebeveiliging Overheid (BIO) volgen.

CIA-triade in de praktijk van een security-professional

De CIA-triade is het gereedschap van iedereen die risico’s in informatiebeveiliging beoordeelt. Een CISO gebruikt het model om aan de directie uit te leggen welke systemen de meeste bescherming nodig hebben. Een information security officer of adviseur informatiebeveiliging voert samen met de eigenaar van een systeem de BIV-classificatie uit, als onderdeel van een risicoanalyse.

Ook bij incidenten helpt het model. Na een aanval bepaalt het team welk principe is geschonden: ging er informatie naar buiten, is er iets veranderd of lag een dienst plat. Die vraag stuurt de melding, het herstel en de communicatie. Wie het vak wil leren, vindt het model terug in elke opleiding informatiebeveiliging.

Veelgestelde vragen

Wat is de CIA-triade in het Nederlands?

In het Nederlands heet de CIA-triade meestal BIV: beschikbaarheid, integriteit en vertrouwelijkheid. De Engelse woorden confidentiality, integrity en availability betekenen hetzelfde, alleen staat de volgorde anders. Beide namen verwijzen naar de 3 doelen van informatiebeveiliging.

Wat zijn de 3 kernprincipes van informatiebeveiliging?

De 3 kernprincipes zijn vertrouwelijkheid, integriteit en beschikbaarheid. Vertrouwelijkheid betekent dat alleen bevoegden de informatie zien. Integriteit betekent dat de informatie juist en volledig is. Beschikbaarheid betekent dat de informatie er is wanneer je haar nodig hebt. Samen heten ze de CIA-triade.

Wat betekent CIA in informatiebeveiliging?

In informatiebeveiliging staat CIA voor confidentiality, integrity en availability: vertrouwelijkheid, integriteit en beschikbaarheid. Het heeft geen verband met de Amerikaanse inlichtingendienst Central Intelligence Agency, die toevallig dezelfde afkorting heeft.

Bronnen

  1. NIST CSRC Glossary: Information Security
  2. NIST: FIPS 199, Standards for Security Categorization of Federal Information and Information Systems (2004)
  3. Autoriteit Persoonsgegevens: Report data breaches 2025 (2026)
  4. Gemeente Stein: Strategisch privacy en informatiebeveiligingsbeleid 2025-2027

Gerelateerde begrippen

  • Informatiebeveiliging

    Informatiebeveiliging is het geheel van maatregelen om informatie te beschermen tegen verlies, diefstal, misbruik en ongewenste wijzigingen. Het gaat om digitale en papieren informatie, om systemen en om de mensen die ermee werken. Het doel is dat informatie beschikbaar, juist en vertrouwelijk blijft. Die 3 eisen heten samen de CIA-triade.

  • ISMS (information security management system)

    Een ISMS, voluit information security management system, is een managementsysteem waarmee een organisatie haar informatiebeveiliging bestuurt. Het legt vast welke risico's er zijn, welke maatregelen de organisatie neemt, wie verantwoordelijk is en hoe ze controleert en verbetert. De internationale norm ISO/IEC 27001 bevat de eisen voor een ISMS.

  • BIO (Baseline Informatiebeveiliging Overheid)

    BIO staat voor Baseline Informatiebeveiliging Overheid: het basisnormenkader voor informatiebeveiliging van Rijk, gemeenten, provincies en waterschappen. De huidige versie, BIO2, is gebaseerd op ISO 27001 en ISO 27002 en stelt risicomanagement centraal. Sinds 15 augustus 2026 is een groot deel van de BIO2 wettelijk verankerd via de Cyberbeveiligingswet.

  • ISO 27001

    ISO 27001 is de internationale norm met eisen voor een managementsysteem voor informatiebeveiliging, een ISMS. De norm beschrijft hoe een organisatie risico's beoordeelt, maatregelen kiest en haar beveiliging continu verbetert. Organisaties kunnen zich tegen ISO 27001 laten certificeren door een geaccrediteerde instelling. In Nederland geldt de versie NEN-EN-ISO/IEC 27001.

  • Risicoanalyse informatiebeveiliging

    Een risicoanalyse informatiebeveiliging is een onderzoek naar wat de informatie van een organisatie bedreigt, hoe groot de kans is dat het misgaat en wat de gevolgen zijn. Op basis daarvan bepaalt de organisatie welke risico's ze accepteert en welke ze met maatregelen verkleint. De risicoanalyse is de basis van elk ISMS.