Veilig ontwikkelen
Bouwt software waarin invoer wordt gevalideerd, geheimen worden beschermd en bekende kwetsbaarheden worden voorkomen, en controleert dat met gerichte tests.
Hoe hrmforce dit meet
- Meetmethode
- Werkproef · rho 0.33 (SD 0.09)
- hrmforce instrument
- Werkproef, Kennistoets (klantspecifiek)
- Competentie (50-framework)
- Kwaliteitsgerichtheid
- Trainbaarheid
- hoog
- Vraagontwikkeling 2026 tot 2030
- stijgend
De kandidaat voert een representatief werkfragment uit onder gestandaardiseerde condities.
Gedragsankers
| Niveau | Gedrag op dit niveau |
|---|---|
| N1 Begeleid | Volgt de veilige codeerrichtlijn bij eigen wijzigingen en vraagt na wanneer een richtlijn onduidelijk is. werkt onder toezicht en volgt instructie · routinematig, een variabele tegelijk · eigen taak |
| N3 Zelfstandig | Herkent kwetsbaarheden in ontwerp en code, lost ze op en neemt beveiligingstests op in de eigen werkwijze. stelt de eigen aanpak vast en vraagt zelf om input · meerdere variabelen, enige ambiguiteit · eigen team of proces |
| N5 Toonaangevend | Stelt de eisen voor veilig ontwikkelen in de organisatie vast en beoordeelt of oplossingen daaraan voldoen voor vrijgave. zet de standaard en het beleid · strategisch, met hoge onzekerheid · organisatie, keten of vakgebied |
N2 en N4 zijn bewust niet geankerd. Beoordelaars plaatsen die tussen de ankers, conform de conventie van O*NET.
Onderliggende skills
Deze skills erven de meetroute en de gedragsankers van dit construct.
| T | Skill | Definitie | Vraagontwikkeling 2026 tot 2030 |
|---|---|---|---|
| V | Secure coding toepassen Veilig programmeren · Secure coding · Veilige code | Schrijft code die invoer wantrouwt, rechten controleert en fouten niet met technische details naar buiten brengt. | stijgend |
| K | OWASP top tien toepassen OWASP · OWASP Top 10 · Webkwetsbaarheden | Kent de tien meestvoorkomende webkwetsbaarheden en voorkomt die gericht in eigen ontwerp en code. | stijgend |
| V | Invoervalidatie bouwen Inputvalidatie · SQL-injectie voorkomen · Sanitizen | Valideert en normaliseert invoer aan de serverkant zodat injectie en onverwachte waarden geen effect hebben. | stijgend |
| V | Geheimenbeheer inrichten Secrets management · Key vault · Sleutelbeheer | Haalt wachtwoorden, sleutels en tokens uit code en configuratie en beheert die in een kluis met roulatie. | stijgend |
| V | Afhankelijkheden op kwetsbaarheden controleren Dependency scanning · SBOM · Bibliotheken bijwerken | Controleert gebruikte bibliotheken automatisch op bekende kwetsbaarheden en werkt ze tijdig bij. | stijgend |
| T | Statische codeanalyse uitvoeren SAST · SonarQube · Codescan | Laat code automatisch analyseren op onveilige patronen en beoordeelt welke bevindingen echt opvolging vragen. | stijgend |
| V | Veilige authenticatie bouwen Wachtwoordhashing · Sessiebeheer · Loginbeveiliging | Bouwt aanmelding met veilige wachtwoordopslag, sessiebeheer, blokkade na pogingen en tweede factor. | stijgend |
| V | Veilig loggen Logging zonder persoonsgegevens · Auditlog · Veilig loggen | Logt genoeg om een incident te reconstrueren en houdt wachtwoorden en persoonsgegevens uit de logbestanden. | stijgend |
| V | Beveiligingseisen in ontwikkelproces opnemen Security by design · DevSecOps · Beveiligingseisen | Neemt beveiligingseisen op in stories en acceptatiecriteria en laat ze bij oplevering aantoonbaar controleren. | stijgend |
| V | Kwetsbaarheid in eigen code oplossen Kwetsbaarheid patchen · Securityfix · Bevinding oplossen | Herstelt een gemelde kwetsbaarheid, voegt een test toe die terugkeer voorkomt en meldt de oplossing terug. | stijgend |