De maatregelen voor secure development and systems

In het vierde overkoepelende thema ligt de focus op de technische laag. Secure development and systems draait om het veilig bouwen en onderhouden van software en IT-systemen. Het gaat erom dat uw organisatie tijdens het ontwerpen, ontwikkelen en beheren van software rekening houdt met mogelijke beveiligingsrisico’s.

De NIS2-maatregelen die secure development and systems borgen

Het ontwikkelen en beheren van software liggen in elkaars verlengde en komen met ontwikkelingen als SaaS (Software as a Service) en DevOps (Development and Operations) steeds vaker samen.

Relevant NIS2-maatregelen bij dit thema zijn:

  • Maatregel 5: Beveiliging bij het verwerken, ontwikkelen en onderhouden van netwerk- en informatiesystemen, inclusief de respons op en bekendmaking van kwetsbaarheden

    Deze maatregel richt zich op het onderhouden van de systemen: software moet actueel en veilig gehouden worden door regelmatige updates en het tijdig patchen van kwetsbaarheden.

  • Maatregel 6: Effectiviteit maatregelen en risicomanagement

    Als organisatie moet u een helder beleid hebben voor de cyberbeveiliging en procedures voor het omgaan met cyberrisico’sDe ontwikkeling van het systeem vraagt ook om een risicoanalyse: wat is het dreigingslandschap voor dit systeem, en welke specifieke maatrelen treffen we daarvoor.

    De Cyberbeveiligingswet en NIS2-richtlijn vragen om het treffen van risicogestuurde maatregelen. Als er dreigingen zijn die niet relevant zijn, hoeft u daar geen maatregelen voor te nemen. Maar u moet het wel steeds blijven evalueren, zodat u continue afdoende beschermd bent.

  • Maatregel 7: Basis cyberhygiëne en trainingen op het gebied van cyberbeveiliging

    Van Board of Directors, architect, softwareontwikkelaar en applicatiebeheerder tot gebruikers: iedereen die zich bezighoudt met het ontwikkelen en onderhouden van het systeem óf toegang heeft, moet de basisprincipes van cyberhygiëne kennen.

    Overigens gaat het bij de Board of Directors niet alleen om awareness: op boardniveau moet men een risicoanalyse kunnen begrijpen, en kunnen begrijpen wat business continuity is en wat hiervoor nodig is.

    Trainingen zijn hierbij cruciaal en relatief eenvoudig te organiseren.

  • Maatregel 8: Beleid en procedures over het gebruik van cryptografie en encryptie

    Bij deze maatregel gaat het erom dat berichten niet af te luisteren zijn. Versleuteling van gevoelige data moet worden toegepast om gegevens te beschermen, zowel tijdens opslag als tijdens overdracht.

  • Maatregel 9: Beveiligingsaspecten op het gebied van personeel, toegangsbeleid en beheer van assets

    Toegang tot systemen en gegevens moet goed worden gecontroleerd, bijvoorbeeld via multi-factor authenticatie.

  • Maatregel 10:  Het gebruik van multifactorauthenticatie, beveiligde spraak-, video- en tekstcommunicatie en beveiligde noodcommunicatiesystemen

    Deze maatregel gaat om de beveiliging van netwerkaspecten. Organisaties moeten geavanceerde technologieën inzetten, zoals firewalls, antivirussoftware en intrusion detection systemen. Kortom, het netwerk moet op basis van risico’s gesegmenteerd en gemonitord worden.

Welke oplossingen en trainingen kunt u hiervoor inzetten?

Verschillende oplossingen die voor de eerdere thema’s van toepassing zijn, helpen ook bij het borgen van secure development & systems.

Lees verder

Benieuwd naar de andere stappen om een belangrijke stap richting cyberveiligheid te zetten? Lees dan snel verder.

Aan de slag met Cyberbeveiligingswet/ NIS2?

Neem contact op met onze cybersecurity experts om samen de digitale weerbaarheid te verhogen.

De gids in PDF bekijken?

Wilt u deze informatie liever in een PDF bekijken en downloaden? Dat kan!