Security-architectuur
Wanneer securitymaatregelen per project of leverancier worden toegevoegd, ontstaat een landschap dat kostbaar is, moeilijk te beheren en nauwelijks uitlegbaar. Ik help organisaties risico's, architectuurkeuzes en technische maatregelen weer in één samenhangende lijn te brengen. Het resultaat is een doelarchitectuur met expliciete principes, verdedigbare ontwerpkeuzes en een uitvoerbare roadmap.
Herkenbare situaties
Drie situaties die ik in reviews vrijwel altijd tegenkom:
- Maatregelen zonder samenhang. Er is in de loop van jaren veel aangeschaft en ingericht, maar niemand kan uitleggen hoe de onderdelen samenhangen of welke risico's ze precies afdekken.
- Ontwerpkeuzes zonder herleidbaarheid. Beslissingen over identity, segmentatie of cloudinrichting zijn genomen zonder vastgelegde afweging, waardoor iedere audit en ieder nieuw project dezelfde discussies opnieuw voert.
- Architectuur die de organisatie niet kan dragen. Ontwerpen die technisch kloppen maar voorbijgaan aan beheerlast, leveranciersafhankelijkheden en de volwassenheid van de organisatie.
Wat u na afloop heeft
Het traject levert, afhankelijk van de scope, een samenhangende selectie van de volgende resultaten op:
- architectuurreview met bevindingen en prioriteiten;
- uitgewerkte en afgestemde securityprincipes, gereed voor formele vaststelling;
- doel- of referentiearchitectuur;
- gedocumenteerde architectuurbesluiten en afwegingen;
- uitvoerbare roadmap;
- toetsingskader voor projecten en leveranciers.
Het effect: snellere besluitvorming, minder uitzonderingen en minder technische versnippering.
Aanpak
Afhankelijk van uw bestaande architectuur en werkwijze sluit ik aan op passende kaders, zoals TOGAF, SABSA, NIST en ISO-normen. De nadruk ligt op traceerbaarheid tussen risico, ontwerpkeuze en implementatie.
Analyse
Architectuurreview en risicoanalyse: evaluatie van bestaande maatregelen, afhankelijkheden en de aansluiting tussen risicobeeld en huidige inrichting.
Ontwerp
De ontwerpdiepte volgt het vraagstuk: een security-referentiearchitectuur voor cloud-, hybride of on-premiseomgevingen, met waar relevant ontwerpkeuzes rond Zero Trust (NIST SP 800-207), IAM, platformsecurity en netwerksegmentatie. Ieder ontwerp legt vast waarom een keuze is gemaakt en welk risico die afdekt, zodat keuzes ook later verdedigbaar blijven.
Sturing
Architectuurprincipes, besluitvorming en integratie met enterprise-architectuur. Waar nodig begeleid ik de besluitvorming zelf: van architectuurboard tot bestuurlijke afstemming.
Zo pak ik een traject aan: mijn werkwijze →
Cloud security governance
Cloud en security zijn onlosmakelijk verbonden, maar verantwoordelijkheden raken versnipperd tussen uw organisatie, cloudproviders en leveranciers. Binnen mijn architectuurpraktijk help ik cloud security governance als samenhangend geheel in te richten:
- Shared responsibility. Expliciet maken welke beveiligingsverantwoordelijkheden bij de provider, de leverancier en uw eigen organisatie liggen, en waar de gaten zitten.
- Landing zones en guardrails. Architectuurprincipes en securityguardrails voor landing zones, inclusief toetsing van de inrichting door platformteams en leveranciers.
- Platform- en IAM-architectuur in publieke cloud- en hybride omgevingen, met specifieke ervaring in Microsoft Azure.
- Leveranciersregie en lock-in. Beoordeling van afhankelijkheden, exit-scenario's en de risico's van vergaande verwevenheid met één provider.
- Compliance-integratie. Aansluiting op NIS2, BIO2 en ISO 27001, zodat cloudkeuzes direct bijdragen aan de beheersing.
Het accent ligt op governance en architectuur: de kaders waarbinnen uw teams en leveranciers veilig bouwen en beheren.
Cloudkeuzes onder NIS2 of BIO2? Bekijk de dienst NIS2 en BIO2 →
Startpunt: architectuurreview
Een gerichte review van drie tot zes weken: ik beoordeel uw huidige security-architectuur of een voorgenomen ontwerp op samenhang, risicoafdekking, afhankelijkheden en bestuurbaarheid. U krijgt een onderbouwd oordeel met concrete verbeterpunten en prioritering. Interim inzet als architect is mogelijk voor langere trajecten.
Ervaring die hierbij aansluit
Ervaring als security- en solutionarchitect binnen publieke, financiële en gereguleerde organisaties, met doelarchitecturen, architectuurprincipes, roadmaps en complexe leveranciersomgevingen; gecertificeerd als CISM en CRISC.
Uit de praktijk
Situatie: Een financiële instelling waar een snelgroeiend dataplatform de governance had ingehaald. Technische en procedurele risico's waren verspreid over teams en documenten, zonder samenhangend beeld.
Aanpak: de technische, procedurele en afhankelijkheidsrisico's van het platform samengebracht in één risicobeeld en vertaald naar expliciete architectuurafwegingen, waaronder de beschikbaarheid en geografische spreiding van de dataopslag. De besluitvorming daarover voorbereid voor de verantwoordelijke gremia.
Resultaat: vastgelegde architectuurbesluiten over beschikbaarheid en spreiding, en een risicobeeld waarop de organisatie kon sturen.
Voor wie
Organisaties met een complex IT-landschap in de (semi-)publieke sector, financiële sector en kritieke infrastructuur. Situaties waarin ik veel word gevraagd: cloudtransities, herstructurering na een incident of audit, nieuwbouw van platformen en de vertaling van compliance-eisen naar architectuur.
Lees de volledige gids: Security architectuur →
Werkt u aan herstelarchitectuur? Bekijk de dienst Cyber resilience en herstel →
Veelgestelde vragen
Wat levert een security-architectuurtraject concreet op?
Een referentiearchitectuur of doelarchitectuur, vastgelegde architectuurprincipes, een roadmap met geprioriteerde stappen en gedocumenteerde ontwerpbeslissingen. De documentatie is daarbij middel: het doel is dat risico, ontwerpkeuze en implementatie herleidbaar samenhangen.
Werkt u vendor-neutraal?
Ja. Ik heb geen commerciële banden met leveranciers of cloudproviders. Adviezen over cloudplatformen of specifieke producten volgen uit uw situatie en risicobeeld.
Hoe verhoudt security-architectuur zich tot enterprise-architectuur?
Security-architectuur is een deeldiscipline die aansluit op de enterprise-architectuur van uw organisatie. Ik werk waar mogelijk binnen bestaande kaders zoals TOGAF of een eigen architectuurraamwerk, zodat security geen parallel bouwwerk wordt.
Kunt u ook de implementatie begeleiden?
Ja, als architect of adviseur naast de uitvoerende teams en leveranciers. Ik voer geen technische implementaties zelf uit; mijn rol is het bewaken van ontwerp, samenhang en besluitvorming tijdens de realisatie.
Laat uw security-architectuur reviewen
Wilt u weten of uw architectuur samenhangt, risico's afdekt en uitlegbaar is? In een oriënterend gesprek van dertig minuten bespreken we uw situatie en het passende startpunt.
Plan een oriënterend gesprek