Maatregelfamilie 5
Veilig verwerven, ontwikkelen en onderhouden
Hoe je risico's beheerst bij het aanschaffen, bouwen en onderhouden van je ICT.
Software, hardware en diensten die je aanschaft of zelf bouwt, brengen hun eigen risico's mee. Deze familie regelt hoe je dat proces beveiligt, van inkoop tot beheer.
Wat dit in de praktijk betekent
Je stelt beleid vast voor het veilig aanschaffen van software, hardware en diensten, ontwikkelt veilig in elke fase van een systeem, beheert de configuratie van netwerken en systemen, voert wijzigingen door met beoordeling en een terugvaloptie, en spoort kwetsbaarheden op om ze tijdig te verhelpen.
Waarom dit in de wet staat
Een kwetsbaarheid die je zelf inbouwt of inkoopt, is net zo'n risico als een aanval van buitenaf. Dit is waar je dat aan de bron aanpakt.
Maatregelen in deze familie
- MC-20: Beleid voor veilig aanschaffen van software, hardware en diensten
- MC-21: Veilig ontwikkelen in alle fasen van een systeem
- MC-22: Configuratiebeheer van netwerken en systemen
- MC-23: Wijzigingsbeheer met beoordeling en terugvaloptie
- MC-24: Kwetsbaarheden opsporen en tijdig verhelpen
