NPR 5326 richtlijn voor risicobeheersing bij ontwikkeling en onderhoud van maatwerksoftware gepubliceerd

In 2019 is de NPR 5326 richtlijn gepubliceerd: de (NL) praktijkrichtlijn voor 'Risicobeheersing bij de ontwikkeling & het onderhoud van maatwerksoftware'.

NPR 5326 richtlijn
Profielfoto Tobias op den Brouw
Tobias op den Brouw
Manager Advies

Tobias op den Brouw is Manager Advies en Adviseur bij CertificeringsAdvies Nederland. Zijn kernwaarden zijn helderheid, samenwerken en doelgericht werken en daarmee samen veranderingen realiseren.

tobias@certificeringsadvies.nl

Op 1 oktober 2019 publiceerde de NEN de NPR 5326 richtlijn. Dit is de Nederlandse praktijkrichtlijn voor ‘Risicobeheersing bij de ontwikkeling en het onderhoud van maatwerksoftware’. In eerste instantie is dit een informatief document (geen norm), geboren in een overheidscontext (zie Commissie Elias en het bureau ICT-toetsing – hier gaat dit artikel verder niet op in). De praktijkrichtlijn is echter zeer geslaagd en ook nuttig voor kleine(re) bedrijven. En – ook prettig voor bedrijven die op de kosten letten – het is gratis downloadbaar bij de NEN. CISO, IT-manager, IT-inkoper, product owner, SCRUM master, DevOps engineer? Lees in dit artikel wat je moet weten.

De NPR 5326 richtlijn

In de NPR 5326 richtlijn vind je:

  • 10 risico’s die in elk maatwerktraject voorkomen (2 product, 8 proces),
  • 17 relevante beheersmaatregelen

Het document bevat goede, goed leesbare definities (risicobehandeling, technische schuld) en praktijkvoorbeelden. Zo goed zelfs, dat je als IT-leverancier de richtlijn kan gebruiken om je klant ‘op te voeden’ indien dat nodig is. Of natuurlijk vice versa, wanneer je als IT-manager een aantal (audit)vragen gaat stellen aan je leverancier!
Als je primaire proces de ontwikkeling en het onderhoud (en wellicht het leveren en implementeren van ‘het productiesysteem’) van maatwerksoftware is, dan is het goed om jezelf eens langs deze lat te leggen.

NPR 5326 in relatie tot HLS, ISO 9001 en ISO 27001

De genoemde risico’s en maatregelen integreren ook goed met, of geven verdieping aan, je kwaliteits- of informatiebeveiligingsmanagementsysteem. Als je IT-dienstverlener bent, al gecertificeerd bent en agile werkt, dan kunnen wij samen met jou snel aantonen hoe je aan deze praktijkrichtlijn voldoet.
Ben je nog niet zo ver? Dan kan CertificeringsAdvies Nederland met je ook beginnen met de implementatie van deze NPR 5326 richtlijn. Later kun je dan eventueel ‘opschalen’ naar ISO 27001.

Laten we als voorbeeld daarvan één (relatief eenvoudig) risico uit de praktijkrichtlijn bekijken. Het risico van ‘gebrekkige aansturing van het werk waardoor het product niet de juiste functionaliteit biedt’.

Voorbeeld

In het CertificeringsAdvies Nederland blauwdrukmateriaal voor ISO 27001 implementatietrajecten zijn twee vergelijkbare risico’s benoemd: “Beveiligingsinbreuken door onduidelijke definitie of onvoldoende uitoefening van taken, verantwoordelijkheden en bevoegdheden in operationele processen of projecten” en “Uitval van systemen door software of architectuur fouten (waaronder fouten geïntroduceerd door onjuiste softwareontwikkeling)”. Deze zijn gekoppeld aan diverse beheersmaatregelen, zowel op:

  • Managementsysteem niveau, bijvoorbeeld: Leiderschap, rollen, verantwoordelijkheden, bevoegdheden als op
  • Maatregel niveau, bijvoorbeeld: Analyse en specificatie van (informatiebeveiligings)eisen.

De praktijkrichtlijn NPR 5326 benoemt duidelijke maatregelen voor dit risico, maar koppelt deze niet aan ISO 9001 of 27001 (Annex A) paragrafen. Voor de ISO-denkers doen we dat in de volgende tekst wel, om de praktische integratie aan te geven:

NPR 5326 ISO voorbeeld

Aan de slag of meer informatie?

Wil je aan de slag met de praktijkrichtlijn NPR 5326, ISO 27001, of op een andere wijze risicomanagement toepassen bij je werk? De praktijkrichtlijn is een mooie, aanvullende keuze om hieraan te werken, of kan toegepast worden om de interne discussie over risico’s tot het juiste detailniveau te brengen. Bij CertificeringsAdvies Nederland helpen wij je graag verder. Wil je meer informatie? Neem dan gerust eens contact met ons op. Onze adviseurs staan je graag te woord!

Offerte aanvragen algemeen

Profielfoto Tobias op den Brouw
Tobias op den Brouw
Manager Advies

Tobias op den Brouw is Manager Advies en Adviseur bij CertificeringsAdvies Nederland. Zijn kernwaarden zijn helderheid, samenwerken en doelgericht werken en daarmee samen veranderingen realiseren.

tobias@certificeringsadvies.nl

Meer weten over ISO 27001?

Download de handige informatiegids!

  • Alles over informatiebeveiliging
  • Stap voor stap inzicht
  • Antwoord op al je vragen

Maandelijks op de hoogte blijven?

Wil jij op de hoogte blijven van het laatste nieuws uit jouw branche en de nieuwste ontwikkelingen rondom (bedrijfs)normen en groeimogelijkheden voor jouw organisatie? Schrijf je dan in voor de nieuwsbrief en ontvang maandelijks een flinke dosis inspiratie met o.a.:

  • Handige kennisartikelen en praktische tips voor jouw organisatie
  • Actuele updates rondom normen en certificeringen
  • Ontwikkelingen in wet- en regelgeving
  • Interessante acties & events
  • Relevante trainingen en opleidingen

Schrijf je in voor de nieuwsbrief

Schrijf jezelf in voor onze maandelijkse nieuwsbrief door het formulier in te vullen!

"*" indicates required fields