Security architect
Bijgewerkt op · Door Maarten van den Bos
Een security architect is een specialist die de beveiliging van IT-systemen, netwerken en applicaties ontwerpt. De security architect vertaalt risico's en eisen naar een technisch ontwerp, kiest beveiligingsmaatregelen en zorgt dat nieuwe systemen volgens security by design worden gebouwd. Het is een senior functie, meestal na jaren ervaring in IT of security.
Wat doet een security architect?
Een security architect ontwerpt hoe de IT van een organisatie beveiligd wordt. Waar een architect in de bouw tekeningen maakt voor een gebouw, maakt een security architect het ontwerp voor de beveiliging van systemen, netwerken en applicaties. Het uitgangspunt is security by design: beveiliging hoort vanaf het begin in het ontwerp, niet achteraf.
De Amerikaanse standaardenorganisatie NIST omschrijft de security architect als de persoon of groep die ervoor zorgt dat beveiligingseisen in alle onderdelen van de bedrijfsarchitectuur zijn opgenomen, van referentiemodellen tot de informatiesystemen zelf (bron: NIST CSRC Glossary, op basis van NIST SP 800-37 Rev. 2).
Het Europese agentschap ENISA beschrijft in het European Cybersecurity Skills Framework (ECSF) 12 beroepsprofielen. Een daarvan is de Cybersecurity Architect, die volgens ENISA oplossingen ontwerpt op basis van security by design en privacy by design (bron: ENISA, 2022). ENISA noemt als andere titels voor dit profiel onder meer Data Security Architect en Cybersecurity Solutions Architect.
De taken van een security architect zijn meestal:
- Vertalen van risico’s en eisen uit beleid, wetgeving en normen naar een technisch ontwerp.
- Ontwerpen van maatregelen, zoals netwerksegmentatie, IAM (identity and access management) en versleuteling.
- Beoordelen van nieuwe projecten, clouddiensten en leveranciers op hun beveiligingsarchitectuur.
- Vastleggen van architectuurprincipes en standaarden voor ontwikkelteams.
- Uitwerken van een langetermijnvisie, bijvoorbeeld de overstap naar zero trust.
Wat is het verschil met een security engineer en een security consultant?
Een security architect ontwerpt, een security engineer bouwt en beheert, en een security consultant adviseert. In kleinere organisaties combineert 1 persoon vaak meerdere rollen.
| Security architect | Security engineer | Security consultant | |
|---|---|---|---|
| Kernvraag | Hoe moet de beveiliging eruitzien? | Hoe bouwen en beheren we de maatregel? | Wat moet de organisatie doen? |
| Werk | Ontwerp, principes, standaarden | Configureren, implementeren, oplossen | Analyse, advies, rapport |
| Niveau | Senior | Medior tot senior | Junior tot senior |
| ECSF-profiel | Cybersecurity Architect | Cybersecurity Implementer | Wisselt per opdracht |
Meer over de andere functies staat bij security consultant, cybersecurity specialist en CISO. De CISO bepaalt het beleid; de security architect vertaalt dat naar een technisch ontwerp.
Welke opleiding heb je nodig?
Er is geen verplichte opleiding voor security architect. Het is zelden een eerste baan. De meeste security architects hebben een hbo- of wo-opleiding in informatica of technische informatica en jaren ervaring als netwerkbeheerder, cloud engineer, developer of security engineer. Kennis van cloud security, netwerken en identiteitsbeheer is in vacatures vrijwel altijd een eis.
Certificeringen die vaak in vacatures staan, zijn CISSP en, voor architectuur, TOGAF of SABSA. Voor cloudomgevingen vragen werkgevers ook om certificeringen van de cloudleverancier. Een vergelijking van opleidingen staat bij cybersecurity opleidingen en opleidingen informatiebeveiliging. Welke certificering past, staat in de gids security-certificeringen vergelijken.
Wat verdient een security architect?
Voor het salaris van een security architect in Nederland heeft esif.nl geen betrouwbare publieke bron gevonden. Salarissites noemen wel bedragen, maar die zijn niet te controleren. Daarom noemt esif.nl hier geen bedrag.
Het salaris hangt af van ervaring, de omvang van de organisatie en de sector. Omdat de functie senior is, ligt het salaris doorgaans hoger dan bij startersfuncties in cybersecurity. Bij de overheid bepaalt de salarisschaal van de functie het bedrag. Een overzicht van salarissen in het vakgebied staat in de gids salaris in cybersecurity.
Hoe ziet een werkdag eruit?
Een werkdag van een security architect bestaat uit ontwerpen, reviewen en afstemmen. Een typische dag ziet er zo uit:
- Review het ontwerp van een nieuwe applicatie en geef aan welke beveiligingsmaatregelen nog ontbreken.
- Overleg met het netwerkteam over de indeling van netwerksegmenten.
- Beoordeel een clouddienst die een afdeling wil gebruiken op versleuteling, toegangsbeheer en logging.
- Werk een architectuurprincipe uit, bijvoorbeeld dat elke nieuwe applicatie via centrale IAM inlogt.
- Leg ontwerpkeuzes vast, zodat engineers en auditors ze later kunnen volgen.
Veelgestelde vragen
Wat doet een security architect?
Een security architect ontwerpt de beveiliging van IT-systemen, netwerken en applicaties. De architect vertaalt risico’s en eisen naar een technisch ontwerp, stelt standaarden op en beoordeelt nieuwe projecten. ENISA beschrijft de functie als Cybersecurity Architect: iemand die oplossingen ontwerpt volgens security by design en privacy by design.
Welke opleiding heb je nodig om security architect te worden?
Er is geen verplichte opleiding. De meeste security architects hebben een hbo- of wo-opleiding in informatica en jaren ervaring in netwerken, cloud of development. Werkgevers vragen vaak om CISSP en om kennis van architectuurmethoden zoals TOGAF of SABSA.
Wat is het verschil tussen een security architect en een security engineer?
Een security architect ontwerpt de beveiliging en bepaalt principes en standaarden. Een security engineer bouwt, configureert en beheert de maatregelen die in dat ontwerp staan. In het Europese ECSF-framework van ENISA horen ze bij verschillende profielen: Cybersecurity Architect en Cybersecurity Implementer.
Hoeveel verdien je in cybersecurity?
Dat hangt sterk af van de functie en ervaring. Voor de specifieke functie security architect is geen betrouwbare publieke salarisbron. Voor de brede beroepsgroep met specialisten it-beveiliging publiceert WageIndicator wel cijfers; die staan op de pagina over de security officer. Een overzicht per functie staat in de gids over salarissen in cybersecurity.