Security by design
Bijgewerkt op · Door Maarten van den Bos
Security by design is een ontwerpprincipe waarbij beveiliging vanaf de ontwerpfase wordt meegenomen in een applicatie, product of dienst, in plaats van achteraf te worden toegevoegd. Risicoanalyse, beveiligingseisen en veilige standaardinstellingen horen dan bij elke stap van de ontwikkeling. De Europese Cyber Resilience Act maakt deze aanpak voor digitale producten verplicht.
Wat is security by design?
Security by design houdt in dat informatiebeveiliging wordt overwogen vanaf de ontwerpfase tot de realisatie van een applicatie of dienst. Beveiliging is dan geen extra laag die er aan het eind nog bij komt, maar een eis die net zo zwaar weegt als functionaliteit en gebruiksgemak.
Het idee is niet nieuw. Security by design bestond al lang voordat de Algemene verordening gegevensbescherming (AVG) in 2018 van toepassing werd, maar werd niet altijd strikt nageleefd. Beveiliging wordt in veel projecten nog als “extra” gezien, iets voor na de lancering. Dat is duur: een fout in het ontwerp herstellen nadat een product in gebruik is, kost meer werk dan hem in het ontwerp voorkomen.
Met security by design kijk je in elke fase naar de 3 doelen van beveiliging uit de CIA-triade: vertrouwelijkheid, integriteit en beschikbaarheid. Je stelt vooraf vast welke gegevens het systeem verwerkt, wie erbij mag, wat er mis kan gaan en welke maatregelen dat voorkomen. Die afweging begint met een risicoanalyse.
Secure by design is een veelgebruikt synoniem. Het NCSC gebruikt die term bijvoorbeeld voor het veilig ontwerpen van operationele technologie (OT) in de vitale infrastructuur, zoals systemen die energie- of watervoorziening aansturen.
Hoe werkt security by design?
Security by design werkt met vaste ontwerpprincipes en met beveiliging als vast onderdeel van elke ontwikkelstap. Deze principes worden het vaakst genoemd:
| Principe | Wat het betekent |
|---|---|
| Veilige standaardinstellingen | Een product is veilig ingesteld zodra je het aanzet, zonder dat de gebruiker iets hoeft te doen |
| Minimale rechten | Gebruikers en onderdelen krijgen alleen de rechten die ze echt nodig hebben |
| Functiescheiding | Geen enkele persoon of component kan in zijn eentje een kritieke handeling uitvoeren |
| Isolatie en compartimentering | Onderdelen worden van elkaar gescheiden, zodat een inbraak niet alles raakt |
| Open ontwerp | De beveiliging hangt niet af van geheimhouding van het ontwerp, zodat het beter te testen en te verbeteren is |
| Redundantie en diversiteit | Meerdere, verschillende maatregelen, zodat 1 zwakke maatregel niet het hele systeem kwetsbaar maakt |
| Gebruiksvriendelijkheid | Veilig werken is de makkelijkste weg voor de gebruiker |
In een ontwikkeltraject ziet security by design er zo uit:
- Stel beveiligingseisen op samen met de functionele eisen.
- Voer een risicoanalyse uit en bepaal welke dreigingen het ontwerp moet opvangen.
- Ontwerp de architectuur volgens principes als minimale rechten, isolatie en veilige standaardinstellingen.
- Programmeer volgens veilige programmeerrichtlijnen en controleer code op kwetsbaarheden.
- Test het product, bijvoorbeeld met een pentest, voordat het live gaat.
- Onderhoud het product met updates en een proces voor het melden en oplossen van kwetsbaarheden.
Wat is het verschil tussen security by design en privacy by design?
Security by design beschermt systemen en gegevens tegen aanvallen en fouten. Privacy by design beschermt persoonsgegevens en de rechten van de mensen om wie het gaat. Privacy by design is een wettelijke plicht uit artikel 25 van de AVG, “gegevensbescherming door ontwerp en door standaardinstellingen”. De Europese privacytoezichthouders (EDPB) hebben daar in richtsnoeren 4/2019 uitleg over gegeven.
| Security by design | Privacy by design | |
|---|---|---|
| Doel | Systemen en gegevens veilig houden | Persoonsgegevens beschermen en zo weinig mogelijk verwerken |
| Juridische basis | Onder meer de Cyber Resilience Act | Artikel 25 AVG |
| Typische maatregelen | Minimale rechten, veilige standaardinstellingen, updates | Dataminimalisatie, pseudonimisering, korte bewaartermijnen |
| Vooral gericht op | Fabrikanten en ontwikkelaars van digitale producten | Organisaties die persoonsgegevens verwerken |
De 2 vullen elkaar aan. Zonder goede beveiliging kan een organisatie persoonsgegevens niet beschermen. Meer over de koppeling tussen AVG en beveiliging lees je bij AVG en informatiebeveiliging.
Voorbeeld uit de praktijk
De Europese Cyber Resilience Act (CRA) maakt security by design verplicht voor producten met digitale elementen, zoals slimme apparaten en software. Volgens het NCSC dragen fabrikanten “integraal de verantwoordelijkheid voor een veilig product” en moeten zij vanaf de ontwerpfase rekening houden met de CRA. Een risicoanalyse vormt de basis voor het veilig ontwerpen van het product (bron: NCSC).
De CRA gaat in stappen in. Vanaf 11 september 2026 melden fabrikanten actief misbruikte kwetsbaarheden en ernstige incidenten bij het NCSC. Vanaf 11 december 2027 moeten digitale producten aan de veiligheidseisen van de CRA voldoen (bron: NCSC). Fabrikanten moeten gratis veiligheidsupdates leveren gedurende een ondersteuningsperiode die bij de verkoop vermeld staat en altijd minimaal 5 jaar is (bron: Rijksoverheid, 2023).
Voor een fabrikant van bijvoorbeeld een slimme deurbel betekent dit: geen standaardwachtwoord dat voor alle apparaten gelijk is, een ontwerp dat updates op afstand mogelijk maakt en een vast proces voor het melden van kwetsbaarheden. Meer over de wet lees je bij Cyber Resilience Act.
Security by design in de praktijk van een security-professional
Security by design is vooral het werkterrein van de security architect. Die vertaalt beveiligingseisen naar een ontwerp en bewaakt dat ontwikkelteams de ontwerpprincipes toepassen. Ontwikkelaars passen veilige programmeerrichtlijnen toe, en ethical hackers testen het resultaat.
Een CISO of information security officer zorgt dat security by design in het beleid staat, bijvoorbeeld als eis bij de inkoop van software. Bij fabrikanten van IoT-apparaten en software is kennis van de Cyber Resilience Act nodig. Bij organisaties die persoonsgegevens verwerken, werkt de security-professional samen met de privacy officer. Het bredere vakgebied lees je bij cybersecurity.
Veelgestelde vragen
Wat betekent security by design?
Security by design betekent dat beveiliging vanaf het eerste ontwerp deel uitmaakt van een product, applicatie of dienst. Beveiligingseisen, risicoanalyse en veilige standaardinstellingen worden in elke ontwikkelstap meegenomen, in plaats van achteraf toegevoegd. De Cyber Resilience Act maakt dit verplicht voor producten met digitale elementen.
Wat houdt privacy by design in?
Privacy by design houdt in dat een organisatie de bescherming van persoonsgegevens al bij het ontwerp van een verwerking inbouwt. Voorbeelden zijn zo weinig mogelijk gegevens verzamelen, gegevens pseudonimiseren en standaard de meest privacyvriendelijke instellingen kiezen. Het is een plicht uit artikel 25 van de AVG.
Wat zijn de 3 kernprincipes van informatiebeveiliging?
De 3 kernprincipes zijn vertrouwelijkheid, integriteit en beschikbaarheid, samen de CIA-triade. Vertrouwelijkheid betekent dat alleen bevoegden informatie zien. Integriteit betekent dat informatie juist en volledig is. Beschikbaarheid betekent dat informatie en systemen werken wanneer ze nodig zijn. Security by design toetst elk ontwerp aan deze 3 principes.
Wat is het verschil tussen een ISO en een CISO?
Een ISO (information security officer) voert het beveiligingsbeleid uit, adviseert afdelingen en controleert of maatregelen werken. Een CISO (chief information security officer) is eindverantwoordelijk voor informatiebeveiliging, bepaalt de strategie en rapporteert aan de directie. In kleinere organisaties combineert 1 persoon soms beide rollen.
Bronnen
Gerelateerde begrippen
- Cyber Resilience Act
De Cyber Resilience Act (CRA) is een Europese verordening die cybersecurity-eisen stelt aan producten met digitale elementen, zoals slimme apparaten, software en apps. Fabrikanten moeten hun producten veilig ontwerpen, kwetsbaarheden verhelpen en beveiligingsupdates leveren. De meldplicht geldt sinds 11 september 2026; alle eisen gelden vanaf 11 december 2027.
- CIA-triade
De CIA-triade is het model met de 3 kernprincipes van informatiebeveiliging: confidentiality (vertrouwelijkheid), integrity (integriteit) en availability (beschikbaarheid). Informatie mag alleen zichtbaar zijn voor bevoegden, moet juist en volledig blijven en moet beschikbaar zijn wanneer je haar nodig hebt. In Nederland heet hetzelfde model vaak BIV: beschikbaarheid, integriteit en vertrouwelijkheid.
- Risicoanalyse informatiebeveiliging
Een risicoanalyse informatiebeveiliging is een onderzoek naar wat de informatie van een organisatie bedreigt, hoe groot de kans is dat het misgaat en wat de gevolgen zijn. Op basis daarvan bepaalt de organisatie welke risico's ze accepteert en welke ze met maatregelen verkleint. De risicoanalyse is de basis van elk ISMS.
- Cybersecurity
Cybersecurity is het beschermen van computernetwerken, systemen, programma's en gegevens tegen ongeoorloofde toegang, gebruik of wijziging. Het gaat om techniek, processen en mensen samen: aanvallen voorkomen, ze op tijd ontdekken en er goed op reageren. Organisaties doen dat met maatregelen als multifactorauthenticatie, updates, back-ups, monitoring en training van medewerkers.