Logo ISOR [[Beveiligingsprincipes]]: in elkaar gehaakte hangsloten met de tekst ISOR Beveiliging Principe.
Afbeeldingsinformatie

Beleid voor (beveiligd) ontwikkelen

Versie 2.0 van 22 februari 2021 van de BIO Thema-uitwerking Applicatieontwikkeling is vervangen door versie 2.1 van 29 oktober 2021.
De wijzigingen betreffen met name de uniformering van objectdefinities en objectnamen in en tussen BIO Thema-uitwerkingen.
Versie 2.1 in PDF-formaat is op de website CIP-overheid/producten gepubliceerd.


Objectdefinitie

Resultaat van een besluitvorming over welke regels en protocollen gehanteerd moeten worden om software en systemen te beveiligen tijdens de ontwikkelcyclus.

Objecttoelichting

De ISO 27002 2022, artikel 8.25 formuleert ‘Beveiligd ontwikkelen’ als een eis voor het opbouwen van een beveiligde dienstverlening, architectuur, software en een beveiligd systeem.


In deze BIO Thema-uitwerking wordt bij het object ‘Beleid voor (beveiligd) ontwikkelen’ aan applicatieontwikkelingsbeleid gerelateerde specifieke aspecten benadrukt. In zo’n beleid worden onder andere methoden en technieken voor requirementsanalyse en -richtlijnen voor beveiliging in de levenscyclus van softwareontwikkeling besproken.


Criterium

Voor het veilig ontwikkelen van software en systemen behoren regels te worden vastgesteld en toegepast.

Doelstelling

Bewerkstelligen dat informatiebeveiliging binnen de veilige ontwikkelcyclus van software en systemen wordt ontworpen en geïmplementeerd.

Risico

Als geen samenhangend en vastgesteld beleid voor beveiligd ontwikkelen bestaat of dit onvoldoende richtinggevend is, bestaat het risico dat informatiebeveiliging niet structureel en consistent wordt meegenomen in de ontwikkelcyclus van software en systemen, waardoor beveiliging ad-hoc wordt toegepast en kwetsbaarheden ontstaan die pas laat of niet worden onderkend.

Indeling binnen ISOR

Dit beveiligingsprincipe:

ℹ️(Klik om uitleg open/dicht te klappen)

De ISOR-wiki bevat normenkaders waarin beveiligings- en privacyprincipes zijn beschreven. Deze themaprincipes zijn conform de SIVA-methodiek ingedeeld in drie aspecten: Beleid, Uitvoering of Control. Daarnaast zijn ze geordend in invalshoeken: Intentie, Functie, Gedrag, Structuur.

Grondslag

De grondslag voor dit principe is BIO (Baseline Informatiebeveiliging Overheid) 2 8.25 enNEN-ISO/IEC 27002 2022 8.25

Onderliggende normen

IDConformiteitsindicatorStelling
APO_B.01.01 Regels

In het beleid voor beveiligd ontwikkelen zijn onder meer opgenomen:

  • scheiding van ontwikkel-, test- en productieomgevingen;
  • beveiligingseisen in de SDLC;
  • beveiligingseisen in specificatie- en ontwerpfase;
  • beveiligingscontrolepunten in projecten;
  • beveiligingstesten (regressietests, codescans en penetratietests);
  • beveiligde bewaarplaatsen en versiebeheer voor broncode en configuraties;
  • vereiste kennis, opleiding en vermogen van ontwikkelaars om kwetsbaarheden te voorkomen, detecteren en oplossen alsmede licentie-eisen en alternatieven.
APO_B.01.02 Regels

Bij uitbesteding van ontwikkelactiviteiten wordt gewaarborgd dat de leverancier voldoet aan de vastgestelde regels voor beveiligd ontwikkelen.

Verwante principes

BIO Thema-uitwerking Applicatieontwikkeling
Binnen dit normenkader èn beveiligingsaspect
Alle Normenkaders
Alle Beveiligingsprincipes
Alle Normen
Beveiligingsaspecten
ISOR