Bouw je zelf software of lever je SaaS, dan kijken auditors én je klanten steeds nauwkeuriger naar hoe je ontwikkelt. ISO 27001 stelt via Annex A eisen aan veilige ontwikkeling (controls 8.25 t/m 8.31), en de Europese Cyber Resilience Act (CRA) legt daar bovenop verplichtingen voor producten met digitale elementen. Het goede nieuws: de twee overlappen sterk. Wie zijn Secure Software Development Lifecycle (SSDLC) op orde heeft, dekt een groot deel van beide af — en kan het bovendien aantonen.
Waarom development nu onder de loep ligt
Kwetsbaarheden ontstaan zelden in het datacenter en steeds vaker in de code en de toeleverketen: een lekke dependency, een key die per ongeluk in de repository belandt, een deploy zonder review. Toezichthouders en opdrachtgevers weten dat, en vragen daarom niet meer “heb je beleid?” maar “laat een recente deploy zien — wie keurde die goed en welke scans draaiden?”. Aantoonbaarheid in je pijplijn is het nieuwe minimum.
De minimale SSDLC-maatregelen
Voor het MKB haal je met een compacte set maatregelen al veel weerbaarheid — en auditbewijs dat vanzelf ontstaat:
- Branch protection met verplichte review: niets gaat naar de hoofdbranch zonder dat een tweede persoon de wijziging heeft beoordeeld. Dit is meteen je bewijs van functiescheiding.
- SAST en dependency-scan in CI: statische code-analyse en het scannen van externe libraries draaien automatisch bij elke build, met een harde stop (“fail on critical”) bij ernstige bevindingen.
- Secrets-beheer: geen sleutels, wachtwoorden of tokens in de repository — gebruik een vault of CI-omgevingsvariabelen, en scan op per ongeluk gecommitte secrets.
- Omgevingsscheiding: dev, staging en productie strikt gescheiden, met eigen toegangsrechten en data.
- Gekoppelde changelog: elke productie-deploy is te herleiden naar een ticket, zodat je wijziging, reden en akkoord samen vindbaar zijn.
Waar ISO 27001 en de CRA elkaar raken
De CRA vraagt onder meer om security-by-design, kwetsbaarhedenbeheer gedurende de levensduur, en transparantie over componenten. Dat sluit naadloos aan op de Annex A-controls voor veilige ontwikkeling. Het grote nieuwe element is de SBOM (Software Bill of Materials): een machine-leesbare lijst van alle componenten in je release. Waar de CRA van toepassing is, genereer je die het beste automatisch per release, zodat je bij een nieuwe kwetsbaarheid in een library binnen minuten weet of jij geraakt wordt.
Kwetsbaarhedenbeheer over de hele levensduur
Secure development stopt niet bij de release. Je moet kunnen laten zien dat je nieuwe kwetsbaarheden in je dependencies opvolgt: hoe snel patch je een kritieke bevinding, wie bewaakt de meldingen, en hoe informeer je klanten als dat nodig is? Leg hiervoor een simpele SLA vast (bijvoorbeeld: kritiek binnen X dagen) en registreer dat je die haalt — dat is precies wat zowel de CRA als een ISO-auditor wil zien.
Wat de auditor concreet vraagt
Reken op een steekproef op één productie-deploy. De vragen zijn voorspelbaar: wie heeft goedgekeurd? Welke scans draaiden en wat was de uitkomst? Was er een rollback-plan? Is de wijziging herleidbaar tot een ticket? Als je pijplijn goed staat, is het antwoord een kwestie van een paar klikken — de logs, de pull request, de CI-run en het ticket vormen samen je bewijs. Koppel die bewijslocaties aan je SoA zodat interne en externe audit dezelfde bronnen gebruiken.
Veelgemaakte fouten
- Scans zonder tanden — een SAST die wel rapporteert maar de build niet stopt, wordt genegeerd.
- Secrets in de repo — nog altijd de meest voorkomende bevinding; één gelekte key kan alles openzetten.
- Geen omgevingsscheiding — testen op productie of gedeelde credentials maken elke control waardeloos.
- SBOM als eenmalig document — een SBOM die niet per release meebeweegt, veroudert direct.
Aan de slag
Begin met de drie maatregelen die het meeste opleveren: branch protection met review, een dependency-scan die faalt op kritiek, en secrets uit je repository. Dat dekt de grootste risico’s en levert automatisch bewijs. Bouw je richting CRA, voeg dan de SBOM per release toe. Wil je de bredere samenhang zien? Lees over Annex A of doe de gratis readiness-scan.
