Beleid voor Veilige Ontwikkeling
Versie: 1.0 Eigenaar: Security Officer / CTO Goedgekeurd door: Directie Harborn Datum laatste review: 2025 Reviewfrequentie: Jaarlijks (of eerder bij significante wijzigingen of incidenten)
Doel
Het beleid voor veilige ontwikkeling definieert de regels en principes die worden toegepast bij softwareontwikkeling binnen Harborn.
Scope
Van toepassing op alle ontwikkelaars, intern en extern.
Beleid
Versiebeheer (source control)
- Alle broncode wordt opgeslagen in onze gecentraliseerde coderepositories; zie Ontwikkelingstoepassingen in de leverancierslijst voor de huidige tooling;
- Alle ingecheckte code moet peer-reviewed zijn en worden toegevoegd zoals vastgelegd in het Softwareontwikkelingsproces;
- Alle code-deployments zijn geautomatiseerd zoals vastgelegd in het Softwareontwikkelingsproces.
Ontwikkeling
- Alle ingecheckte code moet geautomatiseerde tests en statische code-analysechecks doorstaan;
- Het ontwikkelen van een testplan/testscript maakt deel uit van alle user stories zoals beschreven in het Testbeleid;
- Privacy en beveiliging zijn onderdeel van elk ontwerp zoals gedefinieerd in de relevante beleidsregels;
- Ontwikkelaars dienen op de hoogte te zijn van veelvoorkomende bedreigingen en kwetsbaarheden (via initiatieven zoals https://www.owasp.org/).
Bibliotheken (dependencies) en frameworks
Het gebruik van bibliotheken (dependencies) en frameworks wordt aangemoedigd, met de volgende aanvullingen:
- Onze gecentraliseerde coderepositories worden periodiek gescand op afhankelijkheden met kwetsbaarheden, en er worden passende maatregelen genomen wanneer kwetsbaarheden worden gevonden;
- Het forken en wijzigen van afhankelijkheden moet met zorgvuldigheid worden gedaan; vanaf dat moment zijn wij ook verantwoordelijk voor het up-to-date houden van onze fork. Controleer altijd of de licentie van de software die u forkt wijzigingen toestaat, en beoordeel periodiek of de fork nog actueel en nog nodig is.
Gebruik van Kunstmatige Intelligentie
Het gebruik van Kunstmatige Intelligentie of AI-aangedreven oplossingen en diensten wordt aangemoedigd binnen de grenzen van het AI-gebruiksbeleid.
Uitzonderingen
Uitzonderingen op dit beleid dienen te worden goedgekeurd door de Security Officer en de directie, en worden gedocumenteerd in het wijzigingsregister.
Gerelateerde controls
| Control | Toepasselijkheid |
|---|---|
| A.8.25 Veilige ontwikkelingslevenscyclus | Borgt dat een veilige SDLC wordt gevolgd. |
| A.8.26 Beveiligingsvereisten voor applicaties | Beveiligingsvereisten worden gedefinieerd voor ontwikkeling. |
| A.8.27 Veilige systeemarchitectuur en engineering-principes | Veilige ontwerpprincipes worden toegepast. |
| A.8.28 Veilig coderen | Veilige codeerpraktijken worden gevolgd. |
| A.8.8 Beheer van technische kwetsbaarheden | Dependencies worden gescand op kwetsbaarheden. |