Secure-By-Design en Secure-By-Default: wat is het verschil en wat betekent het voor ISO 27001 en ISO 27701?
Secure-By-Design en Secure-By-Default zijn fundamentele principes binnen moderne informatiebeveiliging. Het ene focust op veilig ontwerpen, het andere op veilige standaardinstellingen. Samen versterken ze de aanpak binnen ISO 27001 en ISO 27701 door risico’s preventief te beheersen. Zo borg je informatiebeveiliging en privacy vanaf de basis van je processen en systemen.


Arnold Nefkens is Adviseur bij CertificeringsAdvies Nederland. Zijn passie ligt in het zijn van een betrouwbare partner voor organisaties die hun informatiebeveiliging naar een hoger niveau willen tillen.
arnold@certificeringsadvies.nlSecure-By-Design betekent dat je vanaf het ontwerp al rekening houdt met informatiebeveiliging. Secure-By-Default houdt in dat systemen standaard zo veilig mogelijk zijn ingesteld. Samen zorgen ze ervoor dat beveiliging structureel en preventief wordt geborgd. Werk je met ISO 27001 of ISO 27701? Dan helpen deze principes je om risico’s vroegtijdig te beheersen en privacy-by-design aantoonbaar toe te passen.
Wat is Secure-By-Design?
Secure-By-Design betekent dat informatiebeveiliging vanaf het allereerste begin wordt meegenomen in het ontwerpproces van systemen, processen, applicaties of diensten. Niet achteraf een beveiligingslaagje toevoegen, maar al bij de tekentafel nadenken over risico’s, dreigingen en passende beveiligingsmaatregelen.
Dit principe voorkomt kwetsbaarheden door:
- Al tijdens de ontwerpfase risico’s en dreigingen te analyseren.
- Beveiligingsmaatregelen mee te nemen in de basisopzet.
Dit principe gaat uit van preventie: hoe voorkom je dat kwetsbaarheden ontstaan? Het is een mindset die vraagt om samenwerking tussen IT, security, development, beleid en management. Denk bijvoorbeeld aan het uitvoeren van risicoanalyses voordat je een applicatie ontwikkelt of nieuwe technologie implementeert.
“Het is niet alleen advies, maar ook kennisdeling en meedenken. Dat maakt het waardevol.”
Jochem Eerden – Processionals
Wat is Secure-By-Default?
Secure-By-Default sluit hier naadloos op aan, maar legt de nadruk op de standaardinstellingen van systemen en diensten. Het idee:
- Systemen zijn standaard zo veilig mogelijk ingesteld.
- De gebruiker hoeft zelf geen instellingen aan te passen voor maximale veiligheid.
Veiligheid is dus niet optioneel, maar ingebouwd in de basisconfiguratie.
Een concreet voorbeeld: een cloudapplicatie die standaard alle data versleutelt en alleen via multifactor-authenticatie toegankelijk is, past het principe van Secure-By-Default toe. Dit verlaagt het risico op menselijke fouten en verhoogt de weerbaarheid van je organisatie.
Wat is het verschil tussen Secure-by-Design en Secure-By-Default?
Beide principes versterken elkaar, maar ze hebben een ander uitgangspunt.
Het verschil tussen beide principes zit in het moment van toepassing:
- Secure-By-Design: focus op het ontwerp en de ontwikkeling.
- Secure-By-Default: focus op veilige standaardinstellingen bij ingebruikname.
Oftewel: eerst goed nadenken (design), dan goed instellen (default). Samen zorgen ze ervoor dat informatiebeveiliging geen sluitpost is, maar een integraal onderdeel van je organisatie.

Hoe passen deze principes binnen ISO 27001?
ISO 27001 is de internationale norm voor informatiebeveiliging en beschrijft de eisen voor een Information Security Management System (ISMS). Binnen deze norm staat risicomanagement centraal: je brengt risico’s in kaart en neemt maatregelen die passen bij jouw context.
Secure-By-Design en Secure-By-Default sluiten daar perfect op aan. Ze helpen je om risico’s al in een vroeg stadium te beheersen en zorgen voor structurele borging van beveiliging in je processen, technologie en gedrag. Denk aan maatregelen zoals:
- Change management met security-impactanalyses
- Ontwikkelbeleid waarin security-eisen zijn opgenomen
- Technische maatregelen zoals encryptie, logging en autorisatiebeheer
Ook in bijlage A van ISO 27001 (de set van beheersmaatregelen) vind je onderdelen die hierop aansluiten. Bijvoorbeeld onder de thema’s:
- ‘Secure development lifecycle’
- ‘Configuration management’
- ‘Access control’.
En hoe zit het met ISO 27701?
ISO 27701 is de uitbreiding op ISO 27001 voor privacyinformatiebeheer. Deze norm vertaalt informatiebeveiliging naar de bescherming van persoonsgegevens. Denk aan het voldoen aan de AVG, maar dan gestructureerd en aantoonbaar.
Juist bij privacy speelt Secure-By-Design een grote rol. Niet voor niets is het ook een expliciete eis uit de AVG (artikel 25: gegevensbescherming door ontwerp en standaardinstellingen).
Denk aan:
- Privacyvriendelijke instellingen als standaard.
- Minimale gegevensverwerking.
- Korte bewaartermijnen.
- Standaard uitgeschakelde tracking.
Door dit in te bouwen voldoe je aan ISO 27701 én de privacywetgeving.
Waarom is dit relevant voor jouw organisatie?
Organisaties worden steeds afhankelijker van digitale processen en systemen. Daarmee nemen ook de risico’s op datalekken, hacks en reputatieschade toe. Door Secure-By-Design en Secure-By-Default toe te passen:
- Bouw je veiligheid in bij de bron. Niet alleen omdat het moet, maar omdat het werkt.
- Deze aanpak helpt je bovendien om aantoonbaar te voldoen aan de eisen van ISO 27001 en ISO 27701.
- Je toont aan dat je risico’s beheerst, privacy respecteert en structureel werkt aan verbetering. En dat geeft vertrouwen – intern en extern.
Veelgestelde vragen
Secure-By-Design & Secure-By-Default als uitgangspunt?
Secure-By-Design en Secure-By-Default zijn geen buzzwoorden. Het zijn fundamentele principes die je helpen om informatiebeveiliging en privacy serieus te borgen in je organisatie. Werk je (of wil je gaan werken) met ISO 27001 en ISO 27701? Dan zijn dit precies de uitgangspunten die je nodig hebt om je managementsysteem krachtig en toekomstbestendig in te richten.
Wil je weten hoe je dit praktisch aanpakt? Of hoe deze principes in jouw organisatie toegepast kunnen worden? Neem gerust contact met ons op. Wij denken graag met je mee.

Arnold Nefkens is Adviseur bij CertificeringsAdvies Nederland. Zijn passie ligt in het zijn van een betrouwbare partner voor organisaties die hun informatiebeveiliging naar een hoger niveau willen tillen.
arnold@certificeringsadvies.nlEen sterk en toekomstbestendig ISMS?
Wij ondersteunen en adviseren bij 27001 en andere normen!
- Secure by design integratie
- Secure by default integratie
- Voorkom issues achteraf