Naar de inhoud
esif.nl, kennisbank security en intelligence

Governance

Security

Bijgewerkt op · Door Maarten van den Bos

Security is het Engelse woord voor beveiliging. In de IT betekent security het beschermen van informatie en systemen, zodat gegevens geheim blijven waar dat moet, kloppen en beschikbaar zijn wanneer je ze nodig hebt. Buiten de IT staat security vaak voor fysieke beveiliging, zoals het bewaken van gebouwen en evenementen door beveiligers.

Wat is security?

Security betekent letterlijk beveiliging of veiligheid. Welke beveiliging bedoeld wordt, hangt af van de context. In een IT-omgeving gaat het om het beschermen van informatie en systemen. Bij een evenement of in een winkel gaat het om beveiligers die mensen en gebouwen bewaken.

In de IT is security een verzamelnaam. Het Amerikaanse standaardisatie-instituut NIST omschrijft informatiebeveiliging als het beschermen van informatie en informatiesystemen tegen onbevoegde toegang, gebruik, openbaarmaking, verstoring, wijziging of vernietiging. Het doel is volgens NIST het waarborgen van confidentiality, integrity and availability: vertrouwelijkheid, integriteit en beschikbaarheid. Die 3 doelen heten samen de CIA-triade.

Binnen IT-security bestaan verschillende specialismen. Cybersecurity richt zich op digitale systemen en netwerken. Informatiebeveiliging is breder en beschermt ook informatie op papier of in gesprekken. IT-security gaat over de beveiliging van de IT-omgeving van een organisatie. In de praktijk worden deze woorden vaak door elkaar gebruikt.

Security is nooit alleen techniek. Een goed beveiligde organisatie combineert technische maatregelen, zoals versleuteling, met afspraken en processen, zoals security management, en met medewerkers die weten hoe ze veilig werken.

Hoe werkt security in de IT?

IT-security werkt met maatregelen die elk 1 of meer van de 3 doelen beschermen. Een organisatie kiest die maatregelen op basis van haar risico’s:

  1. Bepaal welke informatie en systemen het belangrijkst zijn.
  2. Beoordeel wat er mis kan gaan met de vertrouwelijkheid, integriteit en beschikbaarheid ervan.
  3. Kies maatregelen, zoals toegangsbeheer tegen inkijk, controles tegen ongewenste wijzigingen en back-ups tegen uitval.
  4. Controleer regelmatig of de maatregelen werken en pas ze aan.

Die aanpak werkt ook op grote schaal. Bij grote bedrijven met 250 of meer werknemers steeg het gebruik van multifactorauthenticatie van 71 procent in 2017 naar 97 procent in 2025 (bron: NCSC, Cybersecuritymonitor 2025). Ook burgers doen aan security: 95,3 procent van de 15-plussers nam in 2024 1 of meer beschermingsmaatregelen, zoals het beperken van locatiegegevens (bron: CBS, 2025).

Wat is het verschil tussen IT-security en fysieke beveiliging?

IT-security beschermt informatie en systemen, fysieke beveiliging beschermt mensen, gebouwen en spullen. Beide heten in het Engels security, maar het zijn verschillende vakgebieden met eigen opleidingen en functies.

IT-securityFysieke beveiliging
Wat wordt beschermdInformatie, netwerken, systemen en softwareMensen, gebouwen, terreinen en goederen
Typische dreigingHacken, phishing, ransomware, datalekkenInbraak, diefstal, geweld, vandalisme
Typische maatregelenMultifactorauthenticatie, updates, versleuteling, monitoringToegangscontrole, camerabewaking, surveillance, alarmsystemen
Typische functiesSecurity officer, SOC-analist, CISOBeveiliger, evenementenbeveiliger, objectbeveiliger

De 2 vakgebieden raken elkaar wel. Een serverruimte moet fysiek op slot, en wie zonder pasje een kantoor binnenloopt, kan ook bij computers komen. Daarom valt fysieke toegangsbeveiliging ook onder informatiebeveiliging.

Voorbeeld uit de praktijk

Op 23 juni 2025 was een tiental Nederlandse organisaties, waaronder verschillende gemeenten, doelwit van DDoS-aanvallen rond de NAVO-top. Meerdere aanvallen werden opgeëist door de pro-Russische groep NoName057(16) (bron: Rijksoverheid, 2025).

Het voorbeeld laat goed zien hoe de 3 doelen van security werken. Een DDoS-aanval raakt de beschikbaarheid: websites worden traag of onbereikbaar. De Rijksoverheid benadrukte dat er geen systeeminbraak of datadiefstal plaatsvond en dat de aanvallen geen impact hadden op de integriteit of vertrouwelijkheid van gegevens. De aanval was dus vervelend voor bezoekers, maar er lekten geen persoonsgegevens.

Security in de praktijk van een security-professional

In de IT is “security” vaak een deel van een functietitel. Een security officer vertaalt beleid naar praktijk, houdt toezicht op naleving en zorgt voor bewustwording bij medewerkers. Een information security officer richt zich specifiek op informatiebeveiliging. De CISO (chief information security officer) is eindverantwoordelijk en rapporteert aan de directie.

Let bij vacatures op de context. “Security officer” kan ook een functie in de fysieke beveiliging zijn, bijvoorbeeld bij een evenement of op een luchthaven. Een functie in IT-security vraagt kennis van systemen, risico’s en regelgeving, zoals de Cyberbeveiligingswet en ISO 27001.

Veelgestelde vragen

Wat houdt security in?

Security houdt in dat je iets beschermt tegen schade, diefstal of misbruik. In de IT gaat het om informatie en systemen: gegevens moeten vertrouwelijk blijven, juist zijn en beschikbaar zijn als je ze nodig hebt. Buiten de IT betekent security meestal fysieke beveiliging van mensen, gebouwen en spullen.

Wat zijn de 3 soorten veiligheid?

In de informatiebeveiliging bedoelt men met de 3 pijlers meestal vertrouwelijkheid, integriteit en beschikbaarheid, samen de CIA-triade. Vertrouwelijkheid betekent dat alleen bevoegden informatie zien. Integriteit betekent dat informatie juist en volledig is. Beschikbaarheid betekent dat informatie en systemen werken wanneer ze nodig zijn.

Wat zijn de taken van een security?

Met “een security” wordt meestal een beveiliger bedoeld. Die bewaakt gebouwen, terreinen of evenementen, controleert toegang, surveilleert en reageert op alarmen en incidenten. Dat is fysieke beveiliging. In de IT heten de functies anders, zoals security officer, SOC-analist of CISO, en draait het om het beschermen van informatie en systemen.

Wat doe je als security officer?

Een security officer in de IT zorgt dat het beveiligingsbeleid van een organisatie in de praktijk werkt. Taken zijn onder meer risico’s in kaart brengen, maatregelen controleren, medewerkers bewust maken van dreigingen en helpen bij incidenten. In de fysieke beveiliging is een security officer een beveiliger met toezichthoudende taken.

Bronnen

  1. NIST CSRC Glossary: Information security
  2. Cyberbeveiligingswet (wetten.overheid.nl)
  3. CBS: Cybersecuritymonitor 2024, online criminaliteit bij personen (2025)
  4. NCSC: Cybersecuritymonitor 2025 (2026)
  5. Rijksoverheid: DDoS-aanvallen op Nederlandse organisaties rondom NAVO-top (2025)

Gerelateerde begrippen

  • Cybersecurity

    Cybersecurity is het beschermen van computernetwerken, systemen, programma's en gegevens tegen ongeoorloofde toegang, gebruik of wijziging. Het gaat om techniek, processen en mensen samen: aanvallen voorkomen, ze op tijd ontdekken en er goed op reageren. Organisaties doen dat met maatregelen als multifactorauthenticatie, updates, back-ups, monitoring en training van medewerkers.

  • Informatiebeveiliging

    Informatiebeveiliging is het geheel van maatregelen om informatie te beschermen tegen verlies, diefstal, misbruik en ongewenste wijzigingen. Het gaat om digitale en papieren informatie, om systemen en om de mensen die ermee werken. Het doel is dat informatie beschikbaar, juist en vertrouwelijk blijft. Die 3 eisen heten samen de CIA-triade.

  • CIA-triade

    De CIA-triade is het model met de 3 kernprincipes van informatiebeveiliging: confidentiality (vertrouwelijkheid), integrity (integriteit) en availability (beschikbaarheid). Informatie mag alleen zichtbaar zijn voor bevoegden, moet juist en volledig blijven en moet beschikbaar zijn wanneer je haar nodig hebt. In Nederland heet hetzelfde model vaak BIV: beschikbaarheid, integriteit en vertrouwelijkheid.

  • IT-security

    IT-security is de bescherming van de IT-omgeving van een organisatie: computers, servers, netwerken, software en de data die daarop staat. IT-security zorgt dat systemen blijven werken, dat gegevens niet worden gewijzigd of gestolen en dat alleen bevoegde gebruikers toegang hebben. Het is het technische deel van informatiebeveiliging en overlapt grotendeels met cybersecurity.

  • Security management

    Security management is het plannen, organiseren, uitvoeren en controleren van beveiliging binnen een organisatie. Het gaat om de sturing: welke risico's zijn er, welk beleid hoort daarbij, wie is verantwoordelijk en werken de maatregelen. Security management omvat digitale beveiliging, zoals informatiebeveiliging, en fysieke beveiliging, zoals toegang tot gebouwen en bewaking.