Skip to main content
Key Takeaways

Naleving is noodzakelijk: Naleving van regelgeving is cruciaal voor bedrijven, vooral voor bedrijven die online actief zijn. Naleving heeft gevolgen voor alle organisaties en wordt steeds belangrijker om vrijwel overal zaken te kunnen doen.

Een alfabetsoep van regelgeving: Bedrijven krijgen te maken met talloze wettelijke normen, zoals HIPAA, PCI DSS, AVG en SOX. Deze regels beïnvloeden moderne softwareontwikkeling, waardoor naleving een cruciale verantwoordelijkheid wordt voor DevOps-teams.

Naleving van DevOps naar voren halen: DevOps-naleving is erop gericht wettelijke controles vroeg in de levenscyclus van softwareontwikkeling te integreren. Deze proactieve aanpak beperkt risico's door naleving in meerdere ontwikkelingsfasen te waarborgen, en niet alleen vóór de implementatie.

Automatisering redt de naleving: Automatisering in de levenscyclus van softwareontwikkeling moet naleving omvatten om risico's en kosten te beperken. Door naleving tijdens de ontwikkeling van functies te waarborgen, worden kostbare oplossingen na de implementatie voorkomen en wordt voortdurende naleving van regelgeving bevorderd.

Uitdagingen op het gebied van zichtbaarheid en samenwerking: Effectieve DevOps-naleving staat of valt met het overbruggen van de kloof tussen engineering- en GRC-teams door middel van zichtbaarheid, betere communicatie, samenwerking en geavanceerde technologische tools. Beide partijen moeten naadloos samenwerken.

Naleving van regelgeving is misschien wel een van de minst glamoureuze onderwerpen in de hele technologiesector.

Toch is het een volledig noodzakelijk onderwerp. Nalevingsvereisten hebben invloed op grote en kleine organisaties en alles daartussenin—vooral op elk bedrijf dat online actief is, en dat is tegenwoordig elk bedrijf.

“De meeste bedrijven zien tegenwoordig veranderingen in het regelgevingslandschap, waarbij er elk jaar en soms elk kwartaal nieuwe regelgeving wordt ingevoerd”, zegt Daniel Marashlian, CTO en medeoprichter van Drata, een bedrijf voor automatisering van beveiliging en naleving. “Naleving wordt een vereiste om vrijwel overal zaken te kunnen doen.”

Want more from The CTO Club?

Create a free account to finish this piece and join a community of CTOs and engineering leaders sharing real-world frameworks, tools, and insights for designing, deploying, and scaling AI-driven technology.

Name*
This field is hidden when viewing the form
This field is hidden when viewing the form
This field is hidden when viewing the form
This field is hidden when viewing the form
By submitting you agree to receive occasional emails and acknowledge our Privacy Policy. You can unsubscribe at anytime.

De opeenvolging van acroniemen voor regelgeving leest inderdaad als een test bij de opticien: HIPAA, PCI DSS, GDPR, SOX, FISMA, NIST – bent u er nog? Dat is nog maar het topje van de ijsberg van mogelijke regels en raamwerken waaraan u mogelijk moet voldoen, vooral in de moderne softwarewereld.

Aangezien bedrijfssoftware vrijwel elk onderdeel van een bedrijf raakt, ligt het voor de hand dat software—om nog maar te zwijgen over de gegevens en infrastructuur ervan—een belangrijk onderdeel vormt van het regelgevingslandschap. Dit betekent op zijn beurt dat DevOps-teams steeds meer verantwoordelijkheid dragen voor de nalevingsstrategie en -status van hun organisatie.

“DevOps-organisaties wordt steeds vaker gevraagd om aan deze nieuwe wettelijke vereisten te voldoen”, zegt Marashlian.

In dit artikel gaan we dieper in op DevOps-naleving – wat het is, waarom het belangrijk is en hoe teams dit implementeren.

Wat is DevOps-naleving?

DevOps draaide altijd al om het bouwen van betere processen, tools en teams – met als uiteindelijke doel om geweldige software snel en betrouwbaar te leveren. DevOps-naleving richt zich er dan ook op dat de levenscyclus van softwarelevering (SDLC) aan alle nalevingsvereisten voldoet, ongeacht of deze worden voorgeschreven door organisatiebeleid, overheidsregelgeving, branchenormen of andere regels.

In het verleden werd naleving mogelijk gezien als een laatste controle vóór de implementatie – of zelfs als iets dat u niet prioriteerde tenzij er een probleem was in een productie-uitrol. Tegenwoordig wordt ernaar gestreefd om naleving – net als beveiliging, kwaliteitsborging en andere processen – zo ver mogelijk “naar links” in de SDLC te verplaatsen, dus naar de vroegste fasen van softwareontwikkeling. Hierdoor wordt naleving een beter geïntegreerd onderdeel van de SDLC en kunnen teams hun code en systemen in meerdere fasen regelmatig op naleving controleren om risico’s te beperken.

Get regular tech leadership wisdom for delivering better software and systems.

Name*
This field is hidden when viewing the form
This field is hidden when viewing the form
This field is hidden when viewing the form

Waarom is DevOps-naleving belangrijk?

DevOps is een van de toonaangevende benaderingen voor softwareontwikkeling geworden. Het volstaat om te zeggen dat veel softwaretoepassingen—en zeker alle systemen die gevoelige gegevens genereren, gebruiken of opslaan—onderworpen zijn aan de verschillende beleidsregels, voorschriften en beveiligingsraamwerken die bepalen hoe bedrijven opereren.

DevOps-naleving is belangrijk omdat het zonder naleving veel moeilijker is om risico’s te minimaliseren en consistente naleving te waarborgen wanneer softwareteams code sneller en vaker implementeren dan ooit – eigenlijk continu. Dat geldt nog sterker gezien de mate waarin veel onderdelen van de SDLC zijn geautomatiseerd, waaronder pijplijnen voor continue integratie/continue levering (CI/CD), infrastructuurautomatisering, beveiligingsautomatisering en meer. Die automatiseringsgerichte mentaliteit moet ook naleving omvatten.

“Door naleving in functies in te bouwen terwijl ze worden ontwikkeld, in plaats van deze problemen te identificeren nadat de functie is geïmplementeerd, kunnen kostbare herstelwerkzaamheden worden voorkomen”, zegt Marashlian.

Uitdagingen op het gebied van naleving bij DevOps-implementaties

DevOps-naleving is ook belangrijk omdat het een voortdurende verschuiving vertegenwoordigt in de manier waarop softwareontwikkelingsteams samenwerken met de rest van hun organisatie. DevOps zelf was er al op gericht traditionele barrières tussen IT-domeinen weg te nemen – namelijk tussen ontwikkeling en beheer, maar ook tussen functies zoals beveiliging en kwaliteitsborging. DevOps-naleving moet op vergelijkbare wijze de wrijving tussen softwareteams en andere belangrijke belanghebbenden verminderen, en vooral met medewerkers op het gebied van governance, risico en naleving (GRC).

“Als het gaat om wijzigingen die door engineeringteams worden aangebracht, hebben GRC-teams onvoldoende inzicht in de manier waarop die wijzigingen hun nalevingsstatus beïnvloeden. De enige manier om dit inzicht te verkrijgen is namelijk via handmatige audits of geautomatiseerde tools die hun productieomgeving scannen”, zegt Marashlian.

Dit wijst op verschillende overlappende nalevingsuitdagingen binnen DevOps-organisaties: een gebrek aan inzicht, een gebrek aan communicatie, een gebrek aan samenwerking en een gebrek aan effectieve technologische tools – vooral tools die kunnen helpen bij het implementeren, automatiseren en beheren van een “gewenste status” voor de nalevingsvereisten van het bedrijf.

DevOps-naleving “betekent dat ontwikkelaars op een toegankelijke en bruikbare manier inzicht krijgen in nalevingsraamwerken en wettelijke vereisten, zodat zij ervoor kunnen zorgen dat de bedrijfsdoelstellingen van de organisatie op het gebied van naleving door hun codewijzigingen worden gerealiseerd”, zegt Marashlian.

Het is een tweerichtingsverkeer: GRC-teams hebben ook inzicht en begrip nodig in de manier waarop de software van een organisatie haar nalevingsstatus beïnvloedt, maar wel op een manier die geen wrijving veroorzaakt met ontwikkelaars en DevOps-ingenieurs en geen knelpunten in de SDLC creëert. 

Goed nieuws: Deze uitdagingen zullen ervaren DevOps-professionals bekend in de oren klinken, omdat ze vergelijkbaar zijn met de conflicten die vroeger tussen Development en Operations bestonden. DevOps-praktijken zoals gedeelde stimulansen en evaluaties/postmortems zonder schuldigen aan te wijzen, kunnen ook hier waardevol zijn.

Automatisering is ook van groot belang, omdat hiermee regelmatig controles kunnen worden uitgevoerd die al vroeg in de SDLC beginnen en latere incidenten in productie tot een minimum beperken. Als dergelijke incidenten zich toch voordoen, is een samenwerkingsgerichte aanpak om ze op te lossen — in plaats van met de vinger te wijzen — cruciaal.

“Wanneer er in productie kritieke nalevingsproblemen worden vastgesteld, moeten de GRC- en engineeringteams samenwerken om oplossingen voor deze problemen te prioriteren, zodat de organisatie aan haar nalevingsdoelstellingen blijft voldoen,” zegt Marashlian. “Dit helpt silo’s te voorkomen en bevordert een nauwere samenwerking tussen de twee teams.”

Beste praktijken voor DevOps-naleving

Ongeacht welke specifieke tools of andere oplossingen je selecteert voor DevOps-naleving, zijn er enkele basisonderdelen en beste praktijken die je als fundamenten voor je programma moet beschouwen. Deze omvatten:

Duidelijke regels en doelstellingen: Je kunt niet aan de regels voldoen als je niet weet wat het doel is. Daarom moet elk DevOps-nalevingsprogramma natuurlijk beginnen met het vaststellen aan welke voorschriften en raamwerken je moet of wilt voldoen, en vervolgens het implementeren van beleid en tools. Deze kunnen soms worden ingesteld als “aanvaardbare bandbreedtes”, wat betekent dat er een spectrum van mogelijk aanvaardbare nalevingsresultaten is voor controles die tijdens verschillende fasen van de SDLC worden uitgevoerd.

Versiebeheer: Versiebeheersystemen zoals Git zijn doorgaans al te vinden in DevOps-toolchains. Dat is goed, want versiebeheer wordt ook grotendeels beschouwd als een vereiste voor DevOps-naleving — onder andere omdat het een ondersteunende technologie is voor beveiligings- en nalevingsaudits.

Infrastructuur als code (IaC): Tools voor infrastructuur als code — of infrastructuurautomatisering — stellen DevOps-engineers en anderen in staat om taken op het gebied van infrastructuurbeheer, zoals het inrichten, schalen of configureren van infrastructuur, programmatisch uit te voeren. Hierdoor kunnen DevOps-teams infrastructuur consistent en automatisch beheren, wat aanzienlijk veel tijd en moeite bespaart bij handmatig, repetitief infrastructuurwerk.

Beveiligingsautomatisering / DevSecOps: Hoewel beveiliging en naleving doorgaans als afzonderlijke domeinen worden beschouwd, houden ze zeker verband met elkaar, vooral als het om gegevens gaat. Kort gezegd: als je beveiligingskwetsbaarheden in je software, infrastructuur of gegevens hebt, heb je waarschijnlijk ook kwetsbaarheden op het gebied van naleving. Je kunt DevOps-naleving zien als iets dat een vergelijkbaar patroon volgt als DevOps en beveiliging — wat soms DevSecOps wordt genoemd — omdat het een “shift-left”-mentaliteit vereist en het loslaten van oude paradigma’s waarin beveiliging (en naleving) werd behandeld als een laatste controlelijst op het moment van implementatie.

Nalevingsprocessen overlappen ook vaak met verschillende cyberbeveiligingsstandaarden en -strategieën, zoals toegangsbeheer (denk aan MFA/2FA en rolgebaseerd toegangsbeheer) en beveiligingsraamwerken zoals die gepubliceerd zijn door NIST of OWASP.

Naleving als code (CaC): Naleving als code (CaC) — soms nalevingsautomatisering genoemd — maakt gebruik van scripts en automatiseringstools om de risico’s van handmatige configuratie te beperken en consistentie in de gehele IT-stack en SDLC van een organisatie te waarborgen.

CaC verbetert de traceerbaarheid en verantwoordingsplicht van wijzigingen in infrastructuur en software. In combinatie met infrastructuur als code (IaC) kunnen bedrijven duurzame, herhaalbare en controleerbare infrastructuurwijzigingen realiseren die aansluiten op nalevingsvereisten — en hetzelfde doen in hun softwarecodebases.

In de volgende sectie bekijken we enkele CaC-tools nader. 

DevOps-nalevingstools + oplossingen

Zoals Marashlian hierboven opmerkt, is een van de overkoepelende uitdagingen van naleving binnen elke organisatie dat het een voortdurend veranderend landschap is. Er worden nieuwe voorschriften en wetten aangenomen, bestaande raamwerken of regels veranderen, enzovoort.

Dat is een van de belangrijkste waardeproposities van CaC-tools. Ze zorgen voor meer standaardisatie, consistentie en automatisering van nalevingscontroles gedurende de hele SDLC — terwijl ze een duidelijk auditspoor behouden. 

Zoals Jim Bird, auteur van het O’Reilly-boek DevOpsSec, schrijft: “Standaardisatie maakt auditors blij. Audits maken auditors blij (uiteraard). Naleving als code biedt een prachtig auditspoor voor elke wijziging: van het moment waarop de wijziging werd aangevraagd en waarom, tot wie de wijziging heeft aangebracht en wat die persoon heeft gewijzigd, wie de wijziging heeft beoordeeld en wat er tijdens de beoordeling is vastgesteld, hoe en wanneer de wijziging is getest en wanneer deze is geïmplementeerd.”

Naarmate DevOps volwassener is geworden, lijken meer organisaties het licht te zien: Marashlian van Drata verwijst naar een recent Gartner-rapport dat voorspelt dat “tegen 2026 70% van de ondernemingen naleving als code in hun DevOps-toolchains zal hebben geïntegreerd, waardoor het risicobeheer verbetert en de doorlooptijd met ten minste 15% wordt verkort.”

Drata heeft onlangs een CaC-mogelijkheid op zijn platform gelanceerd. “DevOps- en GRC-teams krijgen al vroeg in de ontwikkelingslevenscyclus inzicht in nalevingsproblemen, [kunnen] deze problemen eenvoudig en snel in de code oplossen en [kunnen] vangrails bouwen om te bepalen of codewijzigingen die van invloed zijn op de nalevingspositie van de organisatie mogen worden doorgevoerd,” zegt Marashlian.

Als je bijvoorbeeld een zorgorganisatie bent die meer van haar HIPAA-naleving wil automatiseren, kun je een CaC-tool configureren om dat te doen. Dit is vergelijkbaar met de meeste andere belangrijke regelgeving, zoals SOC 2, GDPR en ISO 27001. CaC-tools kunnen helpen bij het automatiseren van de validatie van verschillende nalevingsnormen gedurende de SDLC, waarmee wordt toegewerkt naar een model van continue naleving – niet anders dan continue levering en CD-pijplijnen.

Naast Drata zijn er verschillende andere opties, waaronder Vanta, Sprinto en Scrut. Uiteraard zou een van je basisselectiecriteria moeten zijn dat elke tool die je gebruikt, jouw specifieke nalevingsvereisten kan ondersteunen.

Houd er ook rekening mee dat er een veel breder aanbod aan softwaretools is die onder de noemer DevOps-naleving kunnen vallen: versiebeheersystemen zoals Git, automatiseringsplatforms zoals Terraform en Ansible, en zelfs Kubernetes. De grote cloudplatforms bieden ook hun eigen varianten van deze en andere tools.

De essentie

Naleving van regelgeving is misschien geen geweldige gespreksstarter op een etentje, maar voor de meeste organisaties is het een must. En naleving – vooral als het gaat om softwareapplicaties, gegevens en infrastructuur – wordt steeds vaker als code beheerd op een sterk geautomatiseerde manier.  

Welke rol speelt jouw DevOps binnen de naleving van je organisatie? Meld je aan voor de nieuwsbrief van The CTO Club voor meer nieuws en discussies uit de sector!