Naar de inhoud
esif.nl, kennisbank security en intelligence

Governance

Security by design

Bijgewerkt op · Door Maarten van den Bos

Security by design is een ontwerpprincipe waarbij beveiliging vanaf de ontwerpfase wordt meegenomen in een applicatie, product of dienst, in plaats van achteraf te worden toegevoegd. Risicoanalyse, beveiligingseisen en veilige standaardinstellingen horen dan bij elke stap van de ontwikkeling. De Europese Cyber Resilience Act maakt deze aanpak voor digitale producten verplicht.

Wat is security by design?

Security by design houdt in dat informatiebeveiliging wordt overwogen vanaf de ontwerpfase tot de realisatie van een applicatie of dienst. Beveiliging is dan geen extra laag die er aan het eind nog bij komt, maar een eis die net zo zwaar weegt als functionaliteit en gebruiksgemak.

Het idee is niet nieuw. Security by design bestond al lang voordat de Algemene verordening gegevensbescherming (AVG) in 2018 van toepassing werd, maar werd niet altijd strikt nageleefd. Beveiliging wordt in veel projecten nog als “extra” gezien, iets voor na de lancering. Dat is duur: een fout in het ontwerp herstellen nadat een product in gebruik is, kost meer werk dan hem in het ontwerp voorkomen.

Met security by design kijk je in elke fase naar de 3 doelen van beveiliging uit de CIA-triade: vertrouwelijkheid, integriteit en beschikbaarheid. Je stelt vooraf vast welke gegevens het systeem verwerkt, wie erbij mag, wat er mis kan gaan en welke maatregelen dat voorkomen. Die afweging begint met een risicoanalyse.

Secure by design is een veelgebruikt synoniem. Het NCSC gebruikt die term bijvoorbeeld voor het veilig ontwerpen van operationele technologie (OT) in de vitale infrastructuur, zoals systemen die energie- of watervoorziening aansturen.

Hoe werkt security by design?

Security by design werkt met vaste ontwerpprincipes en met beveiliging als vast onderdeel van elke ontwikkelstap. Deze principes worden het vaakst genoemd:

PrincipeWat het betekent
Veilige standaardinstellingenEen product is veilig ingesteld zodra je het aanzet, zonder dat de gebruiker iets hoeft te doen
Minimale rechtenGebruikers en onderdelen krijgen alleen de rechten die ze echt nodig hebben
FunctiescheidingGeen enkele persoon of component kan in zijn eentje een kritieke handeling uitvoeren
Isolatie en compartimenteringOnderdelen worden van elkaar gescheiden, zodat een inbraak niet alles raakt
Open ontwerpDe beveiliging hangt niet af van geheimhouding van het ontwerp, zodat het beter te testen en te verbeteren is
Redundantie en diversiteitMeerdere, verschillende maatregelen, zodat 1 zwakke maatregel niet het hele systeem kwetsbaar maakt
GebruiksvriendelijkheidVeilig werken is de makkelijkste weg voor de gebruiker

In een ontwikkeltraject ziet security by design er zo uit:

  1. Stel beveiligingseisen op samen met de functionele eisen.
  2. Voer een risicoanalyse uit en bepaal welke dreigingen het ontwerp moet opvangen.
  3. Ontwerp de architectuur volgens principes als minimale rechten, isolatie en veilige standaardinstellingen.
  4. Programmeer volgens veilige programmeerrichtlijnen en controleer code op kwetsbaarheden.
  5. Test het product, bijvoorbeeld met een pentest, voordat het live gaat.
  6. Onderhoud het product met updates en een proces voor het melden en oplossen van kwetsbaarheden.

Wat is het verschil tussen security by design en privacy by design?

Security by design beschermt systemen en gegevens tegen aanvallen en fouten. Privacy by design beschermt persoonsgegevens en de rechten van de mensen om wie het gaat. Privacy by design is een wettelijke plicht uit artikel 25 van de AVG, “gegevensbescherming door ontwerp en door standaardinstellingen”. De Europese privacytoezichthouders (EDPB) hebben daar in richtsnoeren 4/2019 uitleg over gegeven.

Security by designPrivacy by design
DoelSystemen en gegevens veilig houdenPersoonsgegevens beschermen en zo weinig mogelijk verwerken
Juridische basisOnder meer de Cyber Resilience ActArtikel 25 AVG
Typische maatregelenMinimale rechten, veilige standaardinstellingen, updatesDataminimalisatie, pseudonimisering, korte bewaartermijnen
Vooral gericht opFabrikanten en ontwikkelaars van digitale productenOrganisaties die persoonsgegevens verwerken

De 2 vullen elkaar aan. Zonder goede beveiliging kan een organisatie persoonsgegevens niet beschermen. Meer over de koppeling tussen AVG en beveiliging lees je bij AVG en informatiebeveiliging.

Voorbeeld uit de praktijk

De Europese Cyber Resilience Act (CRA) maakt security by design verplicht voor producten met digitale elementen, zoals slimme apparaten en software. Volgens het NCSC dragen fabrikanten “integraal de verantwoordelijkheid voor een veilig product” en moeten zij vanaf de ontwerpfase rekening houden met de CRA. Een risicoanalyse vormt de basis voor het veilig ontwerpen van het product (bron: NCSC).

De CRA gaat in stappen in. Vanaf 11 september 2026 melden fabrikanten actief misbruikte kwetsbaarheden en ernstige incidenten bij het NCSC. Vanaf 11 december 2027 moeten digitale producten aan de veiligheidseisen van de CRA voldoen (bron: NCSC). Fabrikanten moeten gratis veiligheidsupdates leveren gedurende een ondersteuningsperiode die bij de verkoop vermeld staat en altijd minimaal 5 jaar is (bron: Rijksoverheid, 2023).

Voor een fabrikant van bijvoorbeeld een slimme deurbel betekent dit: geen standaardwachtwoord dat voor alle apparaten gelijk is, een ontwerp dat updates op afstand mogelijk maakt en een vast proces voor het melden van kwetsbaarheden. Meer over de wet lees je bij Cyber Resilience Act.

Security by design in de praktijk van een security-professional

Security by design is vooral het werkterrein van de security architect. Die vertaalt beveiligingseisen naar een ontwerp en bewaakt dat ontwikkelteams de ontwerpprincipes toepassen. Ontwikkelaars passen veilige programmeerrichtlijnen toe, en ethical hackers testen het resultaat.

Een CISO of information security officer zorgt dat security by design in het beleid staat, bijvoorbeeld als eis bij de inkoop van software. Bij fabrikanten van IoT-apparaten en software is kennis van de Cyber Resilience Act nodig. Bij organisaties die persoonsgegevens verwerken, werkt de security-professional samen met de privacy officer. Het bredere vakgebied lees je bij cybersecurity.

Veelgestelde vragen

Wat betekent security by design?

Security by design betekent dat beveiliging vanaf het eerste ontwerp deel uitmaakt van een product, applicatie of dienst. Beveiligingseisen, risicoanalyse en veilige standaardinstellingen worden in elke ontwikkelstap meegenomen, in plaats van achteraf toegevoegd. De Cyber Resilience Act maakt dit verplicht voor producten met digitale elementen.

Wat houdt privacy by design in?

Privacy by design houdt in dat een organisatie de bescherming van persoonsgegevens al bij het ontwerp van een verwerking inbouwt. Voorbeelden zijn zo weinig mogelijk gegevens verzamelen, gegevens pseudonimiseren en standaard de meest privacyvriendelijke instellingen kiezen. Het is een plicht uit artikel 25 van de AVG.

Wat zijn de 3 kernprincipes van informatiebeveiliging?

De 3 kernprincipes zijn vertrouwelijkheid, integriteit en beschikbaarheid, samen de CIA-triade. Vertrouwelijkheid betekent dat alleen bevoegden informatie zien. Integriteit betekent dat informatie juist en volledig is. Beschikbaarheid betekent dat informatie en systemen werken wanneer ze nodig zijn. Security by design toetst elk ontwerp aan deze 3 principes.

Wat is het verschil tussen een ISO en een CISO?

Een ISO (information security officer) voert het beveiligingsbeleid uit, adviseert afdelingen en controleert of maatregelen werken. Een CISO (chief information security officer) is eindverantwoordelijk voor informatiebeveiliging, bepaalt de strategie en rapporteert aan de directie. In kleinere organisaties combineert 1 persoon soms beide rollen.

Bronnen

  1. NCSC: Cyber Resilience Act (CRA)
  2. Rijksoverheid: Europees akkoord over veiligheidseisen en standaarden voor alle digitale producten (2023)
  3. NCSC: Security by design in de vitale sector
  4. EDPB: Guidelines 4/2019 on Article 25 Data Protection by Design and by Default

Gerelateerde begrippen

  • Cyber Resilience Act

    De Cyber Resilience Act (CRA) is een Europese verordening die cybersecurity-eisen stelt aan producten met digitale elementen, zoals slimme apparaten, software en apps. Fabrikanten moeten hun producten veilig ontwerpen, kwetsbaarheden verhelpen en beveiligingsupdates leveren. De meldplicht geldt sinds 11 september 2026; alle eisen gelden vanaf 11 december 2027.

  • CIA-triade

    De CIA-triade is het model met de 3 kernprincipes van informatiebeveiliging: confidentiality (vertrouwelijkheid), integrity (integriteit) en availability (beschikbaarheid). Informatie mag alleen zichtbaar zijn voor bevoegden, moet juist en volledig blijven en moet beschikbaar zijn wanneer je haar nodig hebt. In Nederland heet hetzelfde model vaak BIV: beschikbaarheid, integriteit en vertrouwelijkheid.

  • Risicoanalyse informatiebeveiliging

    Een risicoanalyse informatiebeveiliging is een onderzoek naar wat de informatie van een organisatie bedreigt, hoe groot de kans is dat het misgaat en wat de gevolgen zijn. Op basis daarvan bepaalt de organisatie welke risico's ze accepteert en welke ze met maatregelen verkleint. De risicoanalyse is de basis van elk ISMS.

  • Cybersecurity

    Cybersecurity is het beschermen van computernetwerken, systemen, programma's en gegevens tegen ongeoorloofde toegang, gebruik of wijziging. Het gaat om techniek, processen en mensen samen: aanvallen voorkomen, ze op tijd ontdekken en er goed op reageren. Organisaties doen dat met maatregelen als multifactorauthenticatie, updates, back-ups, monitoring en training van medewerkers.