Naar hoofdinhoud

Hoofdstuk 12. › Paragraaf 12.1.

Artikel 12.1.1.

Beleid voor beveiligd ontwikkelen

Onderdeel van Informatiebeveiligingsbeleid 2024-2027

Voor het ontwikkelen van software en systemen zijn regels vastgesteld in het ‘Beleid Beveiligd Ontwikkelen’ van de gemeente. In dit beleid dienen ten minste de volgende onderdelen te zijn opgenomen: Hoe de ontwikkelomgeving dient te worden beveiligd (zie paragraaf 12.1.3); Broncode; Toegang en autorisaties m.b.t. de broncode (zie paragraaf 7.4.5); Locatie van opslag van de broncode; Doorvoeren van wijzigingen in de broncode (zie paragraaf 7.4.5); Welke beveiligingseisen worden gesteld t.a.v. de ontwikkelfasen; Beveiligingscontrolepunten binnen de mijlpalen van het project. Waarborging voldoende kennis van informatiebeveiliging bij de ontwikkelende personen; Vermogen van de ontwikkelaar(s) om kwetsbaarheden te vermijden, te vinden en te repareren (kennis van secure software development); Beveiligingseisen m.b.t. de software ontwikkelmethodologie (secure-by-design); Principes voor de ontwikkeling van beveiligde systemen (zie paragraaf 12.1.2). Kennis van informatiebeveiligingsrisico’s omtrent in productie nemen van het ontwikkelde systeem; Kennis van informatiebeveiligingsrisico’s omtrent testdata. Testen met echte (productie) data is niet toegestaan. Richtlijnen betreffende beveiliging in de levenscyclus van softwareontwikkeling; Testen van informatiebeveiliging. Onafhankelijke technische broncode audit conform beveiligde coderingsrichtlijnen specifiek voor de programmeertaal die wordt gebruikt. Onafhankelijke penetratietest op de acceptatieomgeving alvorens het ontwikkelde in productie te nemen. Eisen omtrent het in productie brengen van het ontwikkelde systeem. Gescheiden ontwikkel-, test-, acceptatie- en productieomgevingen. Beveiligingseisen omtrent infrastructuur; Van bovenstaand beleid mag niet afgeweken worden en deze gelden eveneens voor uitbesteedde ontwikkeling van informatiesystemen (zie hoofdstuk 13). Referentie: BIO versie 1.04zv beheersmaatregel 14.2.1, 14.2.1.1 & 14.2.8.

Rechtspraak bij dit artikel